참고 3-other

3.2.1 개인정보 현황관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

수집·보유하는 개인정보의 항목과 규모, 처리 목적·방법, 보유기간을 지속해서 관리해야 한다. 공공기관은 개인정보파일을 등록하고 공개한다.

주요 확인사항 (KISA 안내서)

  1. 개인정보파일과 처리시스템의 현황을 식별·관리하는가?
  2. 공공기관은 신규·변경 개인정보파일을 등록하는가?
  3. 등록 대상 개인정보파일의 현황을 공개하는가?

결함사례 (KISA 안내서)

  • 실제 보유 개인정보파일이 처리방침 또는 관리대장에서 누락됨
  • 공공기관이 신규 개인정보파일을 등록하지 않음
  • 등록된 항목·보유기간과 실제 처리가 다름
  • 등록 제외 대상이 아닌 개인정보파일을 등록하지 않음

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.2-use
보조 영역 데이터 인벤토리·CMDB

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

개인정보파일을 법적으로 등록해야 하는지는 일반적인 ITGC 범위 밖에서 판단한다. 다만 시스템·DB·인터페이스 목록에 빠진 항목이 없는지는 IT 자산관리와 연결된다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
현황 완전성 CMDB·DB 목록·인터페이스와 개인정보파일 대장 대사 시스템·DB 목록 전수 대사
변경 반영 신규 시스템·테이블·수집항목 변경의 대장 반영 확인 관련 변경 표본
정합성 대장·처리방침·실제 스키마의 항목과 보유기간 비교 개인정보파일 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

공공기관 개인정보파일의 등록·공개 대상 여부와 개인정보 현황이 법적으로 적절한지는 개인정보 준거성 영역에서 판단한다.

4. Q&A

Q1. 개인정보 처리방침만 최신이면 현황관리가 충족되는가?

A. 아니다. 먼저 내부 개인정보파일 대장과 실제 시스템·DB 현황에 빠진 내용이 없어야 한다. 처리방침과 공공기관 등록 내용도 그 현황과 일치해야 한다.

관련 인증기준

  • 1.2.1 정보자산 식별
  • 1.2.2 현황 및 흐름분석
  • 3.5.1 개인정보 처리방침 공개

관련 법규·기준·표준

  • 개인정보 보호법 제32조
GitHub에서 원문 보기 ↗