참고 3-other

3.2.4 개인정보 목적 외 이용 및 제공

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

개인정보는 수집하거나 제공받은 목적의 범위에서 이용해야 한다. 목적을 벗어나 이용·제공하려면 별도 동의나 법적 근거가 있어야 하며 필요한 보호조치를 하고 기록도 남겨야 한다.

주요 확인사항 (KISA 안내서)

  1. 최초 수집 목적과 제공받은 목적의 범위에서 처리하는가?
  2. 목적 외 이용·제공에 별도 동의 또는 법적 근거가 있는가?
  3. 제공받는 자에게 이용 제한과 안전성 확보조치를 요구하는가?
  4. 공공기관은 법적 근거·목적·범위를 공개하고 대장을 기록하는가?

결함사례 (KISA 안내서)

  • 배송 목적으로 수집한 연락처를 광고에 이용함
  • 설문·이벤트 정보를 판매권유에 이용함
  • 공공기관이 목적 외 제공의 법적 근거 등을 공개하지 않음
  • 수사기관 제공 내역을 목적 외 이용·제공 대장에 남기지 않음

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.2-use
보조 영역 데이터 추출·인터페이스 통제

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

목적 외 이용·제공의 법적 근거는 일반적인 ITGC 범위 밖에서 판단한다. 다만 데이터를 추출·제공할 권한과 승인, 전송기록은 접근·운영통제와 연결된다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
승인·근거 추출·제공 요청의 목적, 근거, 승인자 확인 제공 요청 표본
최소 제공 승인 항목과 실제 추출 파일·API 필드 대사 제공 실행 표본
기록·보호 전송 로그, 수신자, 암호화, 대장 반영 확인 전송·제공 로그 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

기존 목적과 새 목적이 양립할 수 있는지, 별도 동의가 유효한지, 공공기관의 공개·대장 의무가 적용되는지는 개인정보 준거성 영역에서 판단한다.

4. Q&A

Q1. 내부 부서 간 전달은 제3자 제공이 아니므로 자유로운가?

A. 아니다. 제3자 제공인지와 별개로 처음 수집한 목적을 벗어난 내부 이용인지를 판단해야 한다. 목적을 벗어났다면 개인정보 보호법 제18조에 따른 근거와 보호조치를 확인한다.

관련 인증기준

  • 2.10.5 정보전송 보안
  • 3.3.1 개인정보 제3자 제공

관련 법규·기준·표준

  • 개인정보 보호법 제18조
GitHub에서 원문 보기 ↗