3.3.4 개인정보 국외이전
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
개인정보를 국외로 제공하거나 국외에서 조회·저장·처리하려면 법에서 인정하는 이전 근거를 갖춰야 한다. 이전 항목과 국가·시기·방법, 정보를 받는 자, 목적·보유기간, 거부 방법과 거부 시 효과 등을 알리고 보호조치도 이행한다.
주요 확인사항 (KISA 안내서)
- 별도 동의 또는 법이 인정하는 국외이전 근거가 있는가?
- 계약 이행을 위한 국외 처리위탁·보관은 법정 사항을 처리방침에 공개하거나 정보주체에게 알리는가?
- 국외이전 계약에 개인정보 보호 의무를 반영하는가?
- 기술적·관리적 보호조치와 분쟁해결 절차를 마련하는가?
결함사례 (KISA 안내서)
- 예외 근거 또는 동의 없이 개인정보를 국외 제3자에게 제공함
- 해외 리전 클라우드의 저장·처리를 처리방침에 공개하거나 알리지 않음
- 동의서에 이전받는 자만 쓰고 이전 국가를 알리지 않음
- 해외 수탁자·하위처리자의 실제 처리 위치를 파악하지 못함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.3-provision |
| 보조 영역 | 클라우드·국외 데이터 흐름 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
국외이전의 법적 근거는 일반적인 ITGC 범위 밖에서 판단한다. 다만 클라우드 리전과 데이터 복제, 지원 인력의 접속, 하위처리자 현황은 구성·접근·외부자 관리 통제와 연결된다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 이전 경로 | 아키텍처·리전·백업·CDN·원격지원 데이터 흐름 확인 | 해외 처리경로 | 전수 |
| 계약·구성 | 승인 국가·수탁자와 실제 클라우드 설정·하위처리자 대사 | 관련 서비스 | 표본 |
| 보호조치 | 전송·저장 암호화, 키 관리, 해외 관리자 접근 로그 확인 | 접근·전송 로그 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
국외이전의 법적 근거와 동의·고지 내용, 해당 국가의 보호 수준, 이전 중지 명령 위험은 개인정보·법무 준거성 영역에서 판단한다.
4. Q&A
Q1. 국내 사업자와 계약했으면 국외이전이 아닌가?
A. 계약 상대방이 국내 사업자라는 사실만으로 국외이전이 아니라고 볼 수는 없다. 해외 리전 저장과 해외 지원 인력의 조회, 글로벌 하위처리자 전송처럼 개인정보가 실제로 거치는 경로를 기준으로 확인한다.
관련 인증기준
- 2.3.2 외부자 계약 시 보안
- 2.10.2 클라우드 보안
- 2.10.5 정보전송 보안
관련 법규·기준·표준
- 개인정보 보호법 제28조의8
- 개인정보 보호법 제28조의9