3.1.4 민감정보 및 고유식별정보의 처리 제한
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
민감정보와 주민등록번호 이외의 고유식별정보는 구체적인 법령 근거나 별도 동의가 있을 때 처리해야 한다. 별도 동의는 다른 개인정보 동의와 구분한다. 민감정보가 공개될 수 있다면 그 가능성과 비공개로 바꾸는 방법도 알려야 한다.
주요 확인사항 (KISA 안내서)
- 민감정보는 별도 동의 또는 법적 근거로만 처리하는가?
- 고유식별정보는 별도 동의 또는 구체적 법적 근거로만 처리하는가?
- 공개 위험이 있는 민감정보의 공개 가능성과 비공개 방법을 알리는가?
결함사례 (KISA 안내서)
- 건강정보를 일반 개인정보와 함께 일괄 동의받음
- 외국인등록번호를 별도 동의 없이 수집함
- 별도 동의의 필수 고지사항 일부를 누락·오고지함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.1-collection |
| 보조 영역 | APD·암호화 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
민감정보·고유식별정보 데이터셋의 접근권한과 암호화·마스킹을 확인할 수 있다. 감사가 별도 동의 로직에 의존한다면 관련 시스템 통제의 검증도 지원한다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 별도 동의 | 일반 동의와 UI·로그·철회가 분리되는지 재수행 | 관련 수집화면 | 표본 |
| 데이터 보호 | 위치·권한·암호화·출력 통제 확인 | 중요 데이터셋 | 전수 또는 표본 |
| 공개 선택 | 공개 기본값과 비공개 변경기능 확인 | 관련 서비스 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
정보의 법적 분류와 동의·공개 요건은 개인정보보호 전문가가 판단한다.
4. Q&A
Q1. 이용약관에 포함해 동의받으면 별도 동의인가?
A. 별도 동의는 일반 동의와 뚜렷하게 구분돼야 하며 정보주체가 독립적으로 선택할 수 있어야 한다. 이용약관에 넣어 한꺼번에 동의받는 방식만으로 요건을 충족했다고 보기는 어렵다.
관련 인증기준
- 3.1.3 주민등록번호 처리 제한
- 2.7.1 암호정책 적용
관련 법규·기준·표준
- 개인정보 보호법 제23조, 제24조