3.3.1 개인정보 제3자 제공
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
개인정보를 제3자에게 제공하기 전에 법적 근거를 확인해야 한다. 별도 동의가 필요하다면 제공받는 자와 목적·항목·보유 및 이용기간, 동의 거부권과 불이익을 알린 뒤 동의를 받고 안전하게 제공한다.
주요 확인사항 (KISA 안내서)
- 제3자 제공의 법적 근거가 있는가?
- 필요한 고지사항을 명확히 알리고 별도 동의를 받는가?
- 중요한 내용을 알아보기 쉽게 표시하고 최소한의 정보만 제공하는가?
- 제공 기록을 남기고 전송·접근을 안전하게 통제하는가?
- 동의 없이 추가 제공할 경우 목적 관련성 등 법정 기준을 충족하고 처리방침에 공개하는가?
결함사례 (KISA 안내서)
- 제3자 제공 동의에 필수 고지사항이 빠짐
- 동의하지 않은 정보주체의 정보까지 제공함
- 제공받는 자를 불명확하게 기재함
- 선택적 제공 동의를 거부하면 회원가입을 차단함
- 제공 목적에 필요하지 않은 정보를 과도하게 제공함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.3-provision |
| 보조 영역 | 인터페이스·추출 통제 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
제공의 법적 근거는 일반적인 ITGC 범위 밖에서 판단한다. 다만 동의한 사람만 정확히 선정해 필요한 정보를 추출·전송하는지는 자동통제와 운영통제에 연결해 확인할 수 있다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 대상자 선정 | 동의 상태·유효기간·철회 반영 필터 재수행 | 제공 대상자 | 표본 또는 재수행 |
| 최소 제공 | 승인 항목과 파일·API 필드 대사 | 제공 실행 | 표본 |
| 안전한 전송 | 수신자 인증, 암호화, 전송기록, 실패처리 확인 | 전송 로그 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
제3자 제공과 처리위탁의 구분, 동의의 유효성, 추가 제공이 원래 목적과 관련되는지는 개인정보 준거성 영역에서 판단한다.
4. Q&A
Q1. 계열사에 제공하면 내부 공유로 볼 수 있는가?
A. 계열사라도 별도 법인이면 원칙적으로 제3자에 해당할 수 있다. 단순한 내부 공유라고 보지 말고 실제 처리 목적과 결정권을 따져 제공인지 위탁인지 판단한 뒤 법적 근거를 갖춰야 한다.
관련 인증기준
- 2.10.5 정보전송 보안
- 3.2.4 개인정보 목적 외 이용 및 제공
- 3.3.2 개인정보 처리 업무 위탁
관련 법규·기준·표준
- 개인정보 보호법 제17조