3.3.3 영업의 양도 등에 따른 개인정보 이전
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
영업의 양도·합병 등으로 개인정보를 이전할 때는 이전 사실과 정보를 받는 자, 거부 방법 등을 미리 알려야 한다. 영업양수자는 종전 통지 여부를 확인해 필요한 경우 지체 없이 다시 알리고, 이전받은 정보는 원래 목적의 범위에서만 처리한다.
주요 확인사항 (KISA 안내서)
- 영업양도자는 이전 전에 법정 사항을 통지하는가?
- 영업양수자는 종전 통지가 없었다면 지체 없이 통지하는가?
- 이전받은 개인정보를 당초 목적 범위에서만 이용하는가?
결함사례 (KISA 안내서)
- 양도자가 통지하지 않았는데 양수자도 이전 사실을 알리지 않음
- 이전 거부 방법이나 절차를 제공하지 않음
- 이전받은 개인정보를 당초 목적과 다른 마케팅에 사용함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.3-provision |
| 보조 영역 | 인수합병 데이터 이전 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
통지가 법적으로 적절한지는 일반적인 ITGC 범위 밖에서 판단한다. 다만 이전 대상과 제외 대상·건수를 빠짐없이 정확하게 산출하고 데이터를 안전하게 옮기는 절차는 데이터 마이그레이션 통제와 연결된다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 이전 범위 | 승인된 데이터 범위와 실제 테이블·파일 대사 | 이전 객체 | 전수 또는 표본 |
| 거부 반영 | 거부 접수와 이관 제외 로직 재수행 | 거부자·이관자 | 표본 |
| 안전한 이관 | 암호화, 권한, 건수 대사, 원본·임시파일 처리 확인 | 이관 실행 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
영업 양도 등이 법적으로 성립하는지와 통지 시점·내용·방법, 양수자가 지켜야 할 목적의 범위는 개인정보·법무 준거성 영역에서 판단한다.
4. Q&A
Q1. 합병으로 법인이 소멸하면 통지를 생략할 수 있는가?
A. 합병의 형태만 보고 통지를 생략할 수 있다고 단정해서는 안 된다. 개인정보를 이전하는 주체와 개인정보 보호법 제27조의 적용 여부를 법무 관점에서 검토하고, 양도자와 양수자의 통지 이행을 증명해야 한다.
관련 인증기준
- 2.8.3 시험과 운영 환경 분리
- 2.9.7 정보자산의 재사용 및 폐기
관련 법규·기준·표준
- 개인정보 보호법 제27조