참고 3-other

3.3.4 개인정보 국외이전

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

개인정보를 국외로 제공하거나 국외에서 조회·저장·처리하려면 법에서 인정하는 이전 근거를 갖춰야 한다. 이전 항목과 국가·시기·방법, 정보를 받는 자, 목적·보유기간, 거부 방법과 거부 시 효과 등을 알리고 보호조치도 이행한다.

주요 확인사항 (KISA 안내서)

  1. 별도 동의 또는 법이 인정하는 국외이전 근거가 있는가?
  2. 계약 이행을 위한 국외 처리위탁·보관은 법정 사항을 처리방침에 공개하거나 정보주체에게 알리는가?
  3. 국외이전 계약에 개인정보 보호 의무를 반영하는가?
  4. 기술적·관리적 보호조치와 분쟁해결 절차를 마련하는가?

결함사례 (KISA 안내서)

  • 예외 근거 또는 동의 없이 개인정보를 국외 제3자에게 제공함
  • 해외 리전 클라우드의 저장·처리를 처리방침에 공개하거나 알리지 않음
  • 동의서에 이전받는 자만 쓰고 이전 국가를 알리지 않음
  • 해외 수탁자·하위처리자의 실제 처리 위치를 파악하지 못함

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.3-provision
보조 영역 클라우드·국외 데이터 흐름

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

국외이전의 법적 근거는 일반적인 ITGC 범위 밖에서 판단한다. 다만 클라우드 리전과 데이터 복제, 지원 인력의 접속, 하위처리자 현황은 구성·접근·외부자 관리 통제와 연결된다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
이전 경로 아키텍처·리전·백업·CDN·원격지원 데이터 흐름 확인 해외 처리경로 전수
계약·구성 승인 국가·수탁자와 실제 클라우드 설정·하위처리자 대사 관련 서비스 표본
보호조치 전송·저장 암호화, 키 관리, 해외 관리자 접근 로그 확인 접근·전송 로그 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

국외이전의 법적 근거와 동의·고지 내용, 해당 국가의 보호 수준, 이전 중지 명령 위험은 개인정보·법무 준거성 영역에서 판단한다.

4. Q&A

Q1. 국내 사업자와 계약했으면 국외이전이 아닌가?

A. 계약 상대방이 국내 사업자라는 사실만으로 국외이전이 아니라고 볼 수는 없다. 해외 리전 저장과 해외 지원 인력의 조회, 글로벌 하위처리자 전송처럼 개인정보가 실제로 거치는 경로를 기준으로 확인한다.

관련 인증기준

  • 2.3.2 외부자 계약 시 보안
  • 2.10.2 클라우드 보안
  • 2.10.5 정보전송 보안

관련 법규·기준·표준

  • 개인정보 보호법 제28조의8
  • 개인정보 보호법 제28조의9
GitHub에서 원문 보기 ↗