참고 3-other

3.1.4 민감정보 및 고유식별정보의 처리 제한

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

민감정보와 주민등록번호 이외의 고유식별정보는 구체적인 법령 근거나 별도 동의가 있을 때 처리해야 한다. 별도 동의는 다른 개인정보 동의와 구분한다. 민감정보가 공개될 수 있다면 그 가능성과 비공개로 바꾸는 방법도 알려야 한다.

주요 확인사항 (KISA 안내서)

  1. 민감정보는 별도 동의 또는 법적 근거로만 처리하는가?
  2. 고유식별정보는 별도 동의 또는 구체적 법적 근거로만 처리하는가?
  3. 공개 위험이 있는 민감정보의 공개 가능성과 비공개 방법을 알리는가?

결함사례 (KISA 안내서)

  • 건강정보를 일반 개인정보와 함께 일괄 동의받음
  • 외국인등록번호를 별도 동의 없이 수집함
  • 별도 동의의 필수 고지사항 일부를 누락·오고지함

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.1-collection
보조 영역 APD·암호화

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

민감정보·고유식별정보 데이터셋의 접근권한과 암호화·마스킹을 확인할 수 있다. 감사가 별도 동의 로직에 의존한다면 관련 시스템 통제의 검증도 지원한다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
별도 동의 일반 동의와 UI·로그·철회가 분리되는지 재수행 관련 수집화면 표본
데이터 보호 위치·권한·암호화·출력 통제 확인 중요 데이터셋 전수 또는 표본
공개 선택 공개 기본값과 비공개 변경기능 확인 관련 서비스 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

정보의 법적 분류와 동의·공개 요건은 개인정보보호 전문가가 판단한다.

4. Q&A

Q1. 이용약관에 포함해 동의받으면 별도 동의인가?

A. 별도 동의는 일반 동의와 뚜렷하게 구분돼야 하며 정보주체가 독립적으로 선택할 수 있어야 한다. 이용약관에 넣어 한꺼번에 동의받는 방식만으로 요건을 충족했다고 보기는 어렵다.

관련 인증기준

  • 3.1.3 주민등록번호 처리 제한
  • 2.7.1 암호정책 적용

관련 법규·기준·표준

  • 개인정보 보호법 제23조, 제24조
GitHub에서 원문 보기 ↗