참고 3-other

3.1.2 개인정보 수집 제한

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

처리 목적에 필요한 최소한의 개인정보만 수집해야 한다. 선택정보 제공에 동의하지 않았다는 이유로 재화나 서비스 제공을 거부해서는 안 된다.

주요 확인사항 (KISA 안내서)

  1. 목적에 필요한 최소정보만 수집하는가?
  2. 최소정보 외 수집에는 동의하지 않을 수 있음을 구체적으로 알리는가?
  3. 선택정보 미동의를 이유로 서비스 제공을 거부하지 않는가?

결함사례 (KISA 안내서)

  • 계약 이행에 필요하지 않은 정보까지 과도하게 수집함
  • 선택정보 미동의 가능성을 알리지 않음
  • 필수·선택 항목을 표시하지 않음
  • 선택정보를 입력하지 않으면 가입을 차단함
  • 채용 직무와 무관한 가족사항을 수집함

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.1-collection
보조 영역 데이터 모델·응용프로그램 통제

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

IT감사는 시스템의 수집 필드와 필수·선택 로직이 승인된 개인정보 목록과 처리 목적에 맞는지 확인하는 일을 지원할 수 있다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
최소수집 화면·API·DB 컬럼과 개인정보 현황 대조 수집경로 표본
선택권 선택값 미입력 상태로 가입·서비스 재수행 중요 화면 표본
변경 신규 수집필드의 법무·보호 검토와 배포 승인 확인 관련 변경 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

각 항목이 처리 목적에 꼭 필요한지와 서비스 거부가 법적으로 허용되는지는 개인정보보호 심사에서 판단한다.

4. Q&A

Q1. 회사가 ‘필수’라고 정하면 최소수집인가?

A. 아니다. 처리 목적이나 계약 이행에 그 항목이 직접 필요한지를 입증해야 한다. 화면의 필수 표시나 회사 내부정책만으로 최소 수집 여부가 결정되지는 않는다.

관련 인증기준

  • 3.1.1 개인정보 수집·이용
  • 3.2.1 개인정보 현황관리

관련 법규·기준·표준

  • 개인정보 보호법 제16조
GitHub에서 원문 보기 ↗