3.1.5 개인정보 간접수집
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
제3자·공개매체·자동수집장치 등으로 개인정보를 간접 수집할 때도 최소 수집 원칙과 적법한 범위를 지켜야 한다. 법에서 정한 요건에 해당하거나 정보주체가 요구하면 수집 출처와 목적, 처리정지 권리를 알리고 그 기록을 남긴다.
주요 확인사항 (KISA 안내서)
- 제3자 제공자의 동의획득 책임을 계약에 명시하는가?
- 공개 목적·범위와 사회통념상 허용범위 내에서 수집하는가?
- 자동수집에도 최소수집 원칙을 적용하는가?
- 요구 또는 법정 요건에 따라 출처·목적·권리를 통지하는가?
- 통지기록을 파기 시까지 보관하는가?
결함사례 (KISA 안내서)
- 공개 개인정보 수집 출처 요구의 처리절차가 없음
- 법정 규모의 제3자 제공정보를 정해진 기간에 통지하지 않음
- 출처 통지의 필수사항이 누락됨
- 통지기록을 개인정보 파기 시까지 보관하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.1-collection |
| 보조 영역 | 인터페이스·외부자 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
외부 API와 구매 데이터·웹 수집·SDK에서 들어오는 개인정보를 데이터 흐름과 시스템 기록에서 추적할 수 있다. 어디서 어떤 근거로 어떤 항목을 받았는지, 누구에게 통지해야 하는지를 연결해 확인한다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 수집 원천 | 인터페이스·계약·SDK·배치 목록과 현황 대조 | 간접수집 경로 | 전수 |
| 최소수집 | 수신 필드·저장 컬럼·목적 대조 | 중요 경로 | 표본 |
| 통지 기록 | 대상자 산출·통지 배치·실패·보관 로그 확인 | 통지 실행 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
공개정보를 사회 통념상 어느 범위까지 수집할 수 있는지와 통지 의무가 누구에게 적용되는지는 개인정보보호·법무 영역에서 판단한다.
4. Q&A
Q1. 공개된 SNS 정보는 자유롭게 수집할 수 있는가?
A. 공개된 정보라고 해서 자유롭게 수집·이용할 수 있는 것은 아니다. 정보주체가 공개한 목적과 범위, 수집 목적, 이용을 예상할 수 있었는지와 권리 침해 가능성을 함께 평가해야 한다.
관련 인증기준
- 2.3.2 외부자 계약 시 보안
- 3.2.1 개인정보 현황관리
관련 법규·기준·표준
- 개인정보 보호법 제20조, 제20조의2