참고 3-other

3.1.1 개인정보 수집·이용

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

개인정보는 동의나 법령·계약 등 적법한 근거가 있을 때만 수집·이용해야 한다. 동의사항은 명확히 알리고 기록하며, 아동의 개인정보에는 법정대리인 동의와 확인 절차를 적용한다.

주요 확인사항 (KISA 안내서)

  1. 적법한 처리근거와 적절한 동의 시점·방법을 적용하는가?
  2. 중요 고지사항을 명확하고 알기 쉽게 표시하는가?
  3. 만 14세 미만 아동의 법정대리인 동의·자격을 확인하는가?
  4. 동의 기록을 보관하는가?
  5. 동의 없는 처리의 근거와 추가 이용 판단기준을 공개·점검하는가?

결함사례 (KISA 안내서)

  • 동의 거부권·불이익을 고지하지 않음
  • 수집항목을 ‘등’으로 포괄 고지함
  • 구매 단계 정보까지 회원가입 때 미리 필수 수집함
  • 비회원 문의 개인정보에 동의를 받지 않음
  • 아동 개인정보에 법정대리인 동의가 없음

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고 — 개인정보 처리 통제
부영역 3.1-collection
보조 영역 응용프로그램 자동통제·변경관리

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

법적 처리근거와 동의 절차는 일반적인 ITGC 범위에 들어가지 않는다. 다만 시스템이 동의 화면과 처리근거·아동 확인을 강제하고 감사인이 그 통제에 의존한다면 관련 설정과 변경·로그를 ITGC 관점에서 확인한다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
처리근거 수집채널별 항목·목적·근거·시스템 흐름 대조 수집채널 전수 또는 표본
동의 통제 필수·선택 구분, 고지·철회와 동의 로그 재수행 중요 화면·API 표본
변경관리 동의문·수집필드·아동 로직 변경의 승인·시험 확인 관련 변경 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

처리근거가 법적으로 적절한지와 고지 문안, 법정대리인 확인 절차는 개인정보보호·법무 조직이 주로 판단한다.

4. Q&A

Q1. 동의 로그가 있으면 적법 수집이 입증되는가?

A. 로그만으로 적법한 수집이 모두 입증되지는 않는다. 로그는 누가 언제 무엇에 동의했는지를 보여준다. 당시 적용된 고지 문안의 버전과 화면, 선택권, 처리근거, 실제 수집항목까지 서로 연결돼야 한다.

관련 인증기준

  • 3.1.2 개인정보 수집 제한
  • 3.5.2 정보주체 권리보장

관련 법규·기준·표준

  • 개인정보 보호법 제15조, 제22조, 제22조의2
GitHub에서 원문 보기 ↗