참고 3-other

3.1.6 영상정보처리기기 설치·운영

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

공개장소에 고정형·이동형 영상정보처리기기를 설치·운영할 때는 법적 허용요건을 지켜야 한다. 의견 수렴과 촬영 표시·안내판·운영방침·보관·파기·위탁에 관한 요건과 안전조치도 준수한다.

주요 확인사항 (KISA 안내서)

  1. 고정형·이동형 기기의 법적 허용요건을 검토하는가?
  2. 공공기관은 설치 전 의견수렴 절차를 거치는가?
  3. 안내판·불빛·소리 등으로 촬영 사실을 알리는가?
  4. 운영·관리 방침과 안전조치를 시행하는가?
  5. 보관기간 후 지체 없이 파기하는가?
  6. 위탁계약에 법정 요건을 반영하는가?

결함사례 (KISA 안내서)

  • 안내판 고지사항이 누락되거나 운영방침이 없음
  • 방침과 달리 보관기간·접근통제·로그를 준수하지 않음
  • 위탁계약에 관리점검·손해배상 등 필수사항이 없음
  • 안내판에 수탁자 명칭·연락처가 누락됨

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.1-collection
보조 영역 물리보안·접근·로그

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

CCTV는 일반적인 ITGC 범위 밖에 있다. 다만 서버실 출입 통제의 보완 증거로 쓰거나 개인정보처리시스템으로 관리한다면 접근·로그·보존 통제를 확인할 수 있다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
기기 현황 설치위치·목적·보관기간·수탁자 목록 대조 영상기기 전수 또는 표본
시스템 보호 관리자·열람·반출·로그·시간동기화 확인 중요 영상시스템 표본
파기 보관기간 설정과 자동·수동 파기 기록 확인 보관 영상 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

설치 허용요건과 의견 수렴·안내판·촬영 표시가 법적으로 적절한지는 개인정보보호 영역에서 판단한다.

4. Q&A

Q1. CCTV가 보안 목적이면 개인정보 처리방침에만 적으면 되는가?

A. 처리방침에 적는 것만으로는 충분하지 않다. 고정형·이동형 기기별 설치·운영 요건을 확인하고 촬영 사실을 안내해야 한다. 별도의 운영·관리 방침과 보관·열람·위탁 통제도 함께 준수한다.

관련 인증기준

  • 2.4.2 출입통제
  • 2.9.4 로그 및 접속기록 관리

관련 법규·기준·표준

  • 개인정보 보호법 제25조, 제25조의2
GitHub에서 원문 보기 ↗