참고 3-other

3.3.2 개인정보 처리 업무 위탁

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

개인정보 처리업무를 위탁할 때는 법에서 정한 사항을 문서로 남기고 수탁자를 감독해야 한다. 위탁업무와 수탁자·재수탁자 현황은 처리방침 등에 공개한다. 홍보·판매 권유 업무를 맡긴 경우에는 정보주체에게 직접 알려야 한다.

주요 확인사항 (KISA 안내서)

  1. 위탁업무와 수탁자·재수탁자 현황을 최신 상태로 공개하는가?
  2. 위탁계약에 목적 외 처리금지, 보호조치, 감독, 손해배상 등 법정 사항을 반영하는가?
  3. 수탁자 교육·점검 등 감독을 수행하는가?
  4. 홍보·판매권유 업무 위탁은 서면·전자우편·문자 등으로 정보주체에게 알리는가?

결함사례 (KISA 안내서)

  • 처리방침에 수탁자 또는 위탁업무가 누락됨
  • 홍보 위탁을 처리방침에만 공개하고 개별 통지하지 않음
  • 수탁자 변경 후 처리방침을 갱신하지 않음
  • 재위탁 현황을 공개·관리하지 않음

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.3-provision
보조 영역 제3자 IT 서비스 관리

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

처리위탁을 공개·통지하는 법적 절차는 일반적인 ITGC 범위 밖에 있다. 다만 클라우드·운영업체의 계정과 접속, 계약상 IT 통제, 회사의 감독 결과는 ITGC에 직접 연결될 수 있다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
수탁자 완전성 계약·구매·외부계정·API 목록과 수탁자 대장 대사 외부업체 목록 전수 대사
접근통제 수탁자 계정의 승인·기간·권한·로그·회수 확인 수탁자 계정 전수 또는 표본
감독 계약상 보안요건과 정기점검·개선조치 추적 확인 수탁자 점검 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

위탁과 제3자 제공의 구분, 처리방침 공개, 홍보 위탁의 개별 통지, 수탁자의 개인정보 처리가 적법한지는 개인정보 준거성 영역에서 판단한다.

4. Q&A

Q1. 클라우드 사업자는 모두 개인정보 수탁자인가?

A. 모두 수탁자라고 단정하지는 않는다. 계약 이름보다 클라우드 사업자가 실제로 개인정보 처리업무를 맡는지를 봐야 한다. 데이터 저장 위치와 지원 인력의 접근, 하위처리자까지 확인해 실제 역할을 판단한다.

관련 인증기준

  • 2.3.2 외부자 계약 시 보안
  • 2.3.3 외부자 보안 이행 관리
  • 3.5.1 개인정보 처리방침 공개

관련 법규·기준·표준

  • 개인정보 보호법 제26조
GitHub에서 원문 보기 ↗