3.2.1 개인정보 현황관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
수집·보유하는 개인정보의 항목과 규모, 처리 목적·방법, 보유기간을 지속해서 관리해야 한다. 공공기관은 개인정보파일을 등록하고 공개한다.
주요 확인사항 (KISA 안내서)
- 개인정보파일과 처리시스템의 현황을 식별·관리하는가?
- 공공기관은 신규·변경 개인정보파일을 등록하는가?
- 등록 대상 개인정보파일의 현황을 공개하는가?
결함사례 (KISA 안내서)
- 실제 보유 개인정보파일이 처리방침 또는 관리대장에서 누락됨
- 공공기관이 신규 개인정보파일을 등록하지 않음
- 등록된 항목·보유기간과 실제 처리가 다름
- 등록 제외 대상이 아닌 개인정보파일을 등록하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.2-use |
| 보조 영역 | 데이터 인벤토리·CMDB |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
개인정보파일을 법적으로 등록해야 하는지는 일반적인 ITGC 범위 밖에서 판단한다. 다만 시스템·DB·인터페이스 목록에 빠진 항목이 없는지는 IT 자산관리와 연결된다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 현황 완전성 | CMDB·DB 목록·인터페이스와 개인정보파일 대장 대사 | 시스템·DB 목록 | 전수 대사 |
| 변경 반영 | 신규 시스템·테이블·수집항목 변경의 대장 반영 확인 | 관련 변경 | 표본 |
| 정합성 | 대장·처리방침·실제 스키마의 항목과 보유기간 비교 | 개인정보파일 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
공공기관 개인정보파일의 등록·공개 대상 여부와 개인정보 현황이 법적으로 적절한지는 개인정보 준거성 영역에서 판단한다.
4. Q&A
Q1. 개인정보 처리방침만 최신이면 현황관리가 충족되는가?
A. 아니다. 먼저 내부 개인정보파일 대장과 실제 시스템·DB 현황에 빠진 내용이 없어야 한다. 처리방침과 공공기관 등록 내용도 그 현황과 일치해야 한다.
관련 인증기준
- 1.2.1 정보자산 식별
- 1.2.2 현황 및 흐름분석
- 3.5.1 개인정보 처리방침 공개
관련 법규·기준·표준
- 개인정보 보호법 제32조