참고 3-other

3.2.2 개인정보 품질보장

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

처리 목적에 필요한 범위에서 개인정보가 정확하고 빠짐없으며 최신 상태가 되도록 관리해야 한다. 정보주체가 자신의 정보를 확인하고 관리할 방법도 제공한다.

주요 확인사항 (KISA 안내서)

  1. 개인정보를 최신·정확하게 유지하는 절차가 있는가?
  2. 정보주체가 자신의 개인정보를 열람·정정할 방법을 제공하는가?

결함사례 (KISA 안내서)

  • 콜센터가 충분한 본인확인 없이 개인정보를 변경함
  • 온라인 회원에게만 정정 수단을 제공하고 오프라인 회원은 배제함
  • 여러 시스템 중 일부에만 변경정보가 반영됨

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.2-use
보조 영역 입력·인터페이스 통제

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

개인정보의 정확성을 법적으로 평가하는 일은 일반적인 ITGC 범위 밖에 있다. 다만 입력 검증과 마스터 데이터 동기화는 자동통제 평가와 연결할 수 있다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
변경 권한 본인확인·대리권 확인·변경 승인 로직 점검 개인정보 변경 표본
입력 품질 필수값·형식·중복·유효성 검증 재수행 입력 거래 표본
동기화 원천 변경과 하위 시스템 반영의 완전성·적시성 확인 인터페이스 실행 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

처리 목적에 비춰 개인정보 품질이 적절한지와 정보주체에게 충분한 권리 행사 방법을 제공했는지는 개인정보 준거성 영역에서 판단한다.

4. Q&A

Q1. 시스템 입력 검증이 있으면 개인정보 품질보장이 충족되는가?

A. 아니다. 입력 형식이 맞더라도 실제 내용이 정확하거나 최신이라는 뜻은 아니다. 본인확인과 정정 절차, 연계 시스템에 변경 내용이 반영되는 과정까지 함께 확인해야 한다.

관련 인증기준

  • 2.8.2 보안 요구사항 검토 및 시험
  • 3.5.2 정보주체 권리보장

관련 법규·기준·표준

  • 개인정보 보호법 제3조
  • 개인정보 보호법 제36조
GitHub에서 원문 보기 ↗