2.9.7 정보자산의 재사용 및 폐기
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
정보자산이나 저장매체를 재사용·폐기할 때는 개인정보와 중요정보를 복구할 수 없도록 처리해야 한다. 처리 이력과 증적을 보관하고, 외부 폐기업체에 맡기거나 유지보수하는 과정도 통제한다.
주요 확인사항 (KISA 안내서)
- 안전한 재사용·폐기 절차를 이행하는가?
- 정보를 복구할 수 없는 방법으로 처리하는가?
- 자체 폐기 이력·증적을 보관하는가?
- 외부 폐기 계약·완료 여부를 관리하는가?
- 수리·교체 과정의 저장정보 보호대책을 적용하는가?
결함사례 (KISA 안내서)
- 완전삭제 없이 기본 포맷만 하고 단말을 재사용함
- 외부 폐기 계약에 안전절차가 없고 이행도 감독하지 않음
- 매체 일련번호·폐기대장이 없어 이력을 추적할 수 없음
- 완전삭제 전 폐기 디스크를 잠금 없이 방치함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | CO |
| 부영역 | operations |
| 보조 영역 | 자산·개인정보 파기 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
재무·인증·백업 데이터가 저장된 장비는 자산대장에서 폐기·재사용 대상을 확인하는 단계부터 추적한다. 삭제 증적과 외부업체의 처리 확인서까지 기록이 이어져야 한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 폐기 승인 | 자산번호·매체번호·승인·처리방법 확인 | 폐기·재사용 자산 | 표본 |
| 삭제 효과 | 매체 유형·암호화 상태에 맞는 삭제·파쇄 증적 확인 | 중요 매체 | 전수 또는 표본 |
| 외부업체 | 계약·인계·운송·폐기확인서와 감독 확인 | 외부 폐기 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보의 법정 파기 기한과 종이 문서 파기는 개인정보 처리 단계와 기록물 관리 영역에서 별도로 다룬다.
4. Q&A
Q1. 전체 디스크 암호화 장비는 초기화만 해도 되는가?
A. 장비와 암호화 방식에 따라 다르다. 암호화 키가 안전하게 파기됐는지, 암호화 구현을 신뢰할 수 있는지, 매체를 어떤 용도로 다시 쓸지를 평가해야 한다. 회사가 승인한 삭제 기준에 따라 처리하고 증적도 남겨야 한다.
관련 인증기준
- 2.4.6 반출입 기기 통제
- 3.4.1 개인정보 파기
관련 법규·기준·표준
- 개인정보 보호법 제21조
- ISO/IEC 27002:2022 7.10, 7.14