3.1.2 개인정보 수집 제한
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
처리 목적에 필요한 최소한의 개인정보만 수집해야 한다. 선택정보 제공에 동의하지 않았다는 이유로 재화나 서비스 제공을 거부해서는 안 된다.
주요 확인사항 (KISA 안내서)
- 목적에 필요한 최소정보만 수집하는가?
- 최소정보 외 수집에는 동의하지 않을 수 있음을 구체적으로 알리는가?
- 선택정보 미동의를 이유로 서비스 제공을 거부하지 않는가?
결함사례 (KISA 안내서)
- 계약 이행에 필요하지 않은 정보까지 과도하게 수집함
- 선택정보 미동의 가능성을 알리지 않음
- 필수·선택 항목을 표시하지 않음
- 선택정보를 입력하지 않으면 가입을 차단함
- 채용 직무와 무관한 가족사항을 수집함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.1-collection |
| 보조 영역 | 데이터 모델·응용프로그램 통제 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
IT감사는 시스템의 수집 필드와 필수·선택 로직이 승인된 개인정보 목록과 처리 목적에 맞는지 확인하는 일을 지원할 수 있다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 최소수집 | 화면·API·DB 컬럼과 개인정보 현황 대조 | 수집경로 | 표본 |
| 선택권 | 선택값 미입력 상태로 가입·서비스 재수행 | 중요 화면 | 표본 |
| 변경 | 신규 수집필드의 법무·보호 검토와 배포 승인 확인 | 관련 변경 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
각 항목이 처리 목적에 꼭 필요한지와 서비스 거부가 법적으로 허용되는지는 개인정보보호 심사에서 판단한다.
4. Q&A
Q1. 회사가 ‘필수’라고 정하면 최소수집인가?
A. 아니다. 처리 목적이나 계약 이행에 그 항목이 직접 필요한지를 입증해야 한다. 화면의 필수 표시나 회사 내부정책만으로 최소 수집 여부가 결정되지는 않는다.
관련 인증기준
- 3.1.1 개인정보 수집·이용
- 3.2.1 개인정보 현황관리
관련 법규·기준·표준
- 개인정보 보호법 제16조