참고 3-other

3.3.1 개인정보 제3자 제공

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

개인정보를 제3자에게 제공하기 전에 법적 근거를 확인해야 한다. 별도 동의가 필요하다면 제공받는 자와 목적·항목·보유 및 이용기간, 동의 거부권과 불이익을 알린 뒤 동의를 받고 안전하게 제공한다.

주요 확인사항 (KISA 안내서)

  1. 제3자 제공의 법적 근거가 있는가?
  2. 필요한 고지사항을 명확히 알리고 별도 동의를 받는가?
  3. 중요한 내용을 알아보기 쉽게 표시하고 최소한의 정보만 제공하는가?
  4. 제공 기록을 남기고 전송·접근을 안전하게 통제하는가?
  5. 동의 없이 추가 제공할 경우 목적 관련성 등 법정 기준을 충족하고 처리방침에 공개하는가?

결함사례 (KISA 안내서)

  • 제3자 제공 동의에 필수 고지사항이 빠짐
  • 동의하지 않은 정보주체의 정보까지 제공함
  • 제공받는 자를 불명확하게 기재함
  • 선택적 제공 동의를 거부하면 회원가입을 차단함
  • 제공 목적에 필요하지 않은 정보를 과도하게 제공함

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.3-provision
보조 영역 인터페이스·추출 통제

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

제공의 법적 근거는 일반적인 ITGC 범위 밖에서 판단한다. 다만 동의한 사람만 정확히 선정해 필요한 정보를 추출·전송하는지는 자동통제와 운영통제에 연결해 확인할 수 있다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
대상자 선정 동의 상태·유효기간·철회 반영 필터 재수행 제공 대상자 표본 또는 재수행
최소 제공 승인 항목과 파일·API 필드 대사 제공 실행 표본
안전한 전송 수신자 인증, 암호화, 전송기록, 실패처리 확인 전송 로그 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

제3자 제공과 처리위탁의 구분, 동의의 유효성, 추가 제공이 원래 목적과 관련되는지는 개인정보 준거성 영역에서 판단한다.

4. Q&A

Q1. 계열사에 제공하면 내부 공유로 볼 수 있는가?

A. 계열사라도 별도 법인이면 원칙적으로 제3자에 해당할 수 있다. 단순한 내부 공유라고 보지 말고 실제 처리 목적과 결정권을 따져 제공인지 위탁인지 판단한 뒤 법적 근거를 갖춰야 한다.

관련 인증기준

  • 2.10.5 정보전송 보안
  • 3.2.4 개인정보 목적 외 이용 및 제공
  • 3.3.2 개인정보 처리 업무 위탁

관련 법규·기준·표준

  • 개인정보 보호법 제17조
GitHub에서 원문 보기 ↗