참고 3-other

3.1.5 개인정보 간접수집

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

제3자·공개매체·자동수집장치 등으로 개인정보를 간접 수집할 때도 최소 수집 원칙과 적법한 범위를 지켜야 한다. 법에서 정한 요건에 해당하거나 정보주체가 요구하면 수집 출처와 목적, 처리정지 권리를 알리고 그 기록을 남긴다.

주요 확인사항 (KISA 안내서)

  1. 제3자 제공자의 동의획득 책임을 계약에 명시하는가?
  2. 공개 목적·범위와 사회통념상 허용범위 내에서 수집하는가?
  3. 자동수집에도 최소수집 원칙을 적용하는가?
  4. 요구 또는 법정 요건에 따라 출처·목적·권리를 통지하는가?
  5. 통지기록을 파기 시까지 보관하는가?

결함사례 (KISA 안내서)

  • 공개 개인정보 수집 출처 요구의 처리절차가 없음
  • 법정 규모의 제3자 제공정보를 정해진 기간에 통지하지 않음
  • 출처 통지의 필수사항이 누락됨
  • 통지기록을 개인정보 파기 시까지 보관하지 않음

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.1-collection
보조 영역 인터페이스·외부자

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

외부 API와 구매 데이터·웹 수집·SDK에서 들어오는 개인정보를 데이터 흐름과 시스템 기록에서 추적할 수 있다. 어디서 어떤 근거로 어떤 항목을 받았는지, 누구에게 통지해야 하는지를 연결해 확인한다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
수집 원천 인터페이스·계약·SDK·배치 목록과 현황 대조 간접수집 경로 전수
최소수집 수신 필드·저장 컬럼·목적 대조 중요 경로 표본
통지 기록 대상자 산출·통지 배치·실패·보관 로그 확인 통지 실행 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

공개정보를 사회 통념상 어느 범위까지 수집할 수 있는지와 통지 의무가 누구에게 적용되는지는 개인정보보호·법무 영역에서 판단한다.

4. Q&A

Q1. 공개된 SNS 정보는 자유롭게 수집할 수 있는가?

A. 공개된 정보라고 해서 자유롭게 수집·이용할 수 있는 것은 아니다. 정보주체가 공개한 목적과 범위, 수집 목적, 이용을 예상할 수 있었는지와 권리 침해 가능성을 함께 평가해야 한다.

관련 인증기준

  • 2.3.2 외부자 계약 시 보안
  • 3.2.1 개인정보 현황관리

관련 법규·기준·표준

  • 개인정보 보호법 제20조, 제20조의2
GitHub에서 원문 보기 ↗