참고 3-other

3.4.1 개인정보 파기

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

보유기간이 지났거나 처리 목적을 달성해 더 이상 필요하지 않은 개인정보는 정해진 절차에 따라 지체 없이 파기해야 한다. 복구·재생할 수 없는 방법을 사용하고 파기 결과도 기록·관리한다.

주요 확인사항 (KISA 안내서)

  1. 개인정보 파기 기준·절차·방법을 정했는가?
  2. 보유기간 경과와 목적 달성 시 지체 없이 파기하는가?
  3. 매체와 데이터 형태에 맞는 복구 불가능한 방법을 사용하는가?
  4. 파기 결과를 기록하고 책임자가 확인하는가?

결함사례 (KISA 안내서)

  • 운영 DB에서는 삭제했으나 CRM·DW 등에 복제본이 남음
  • 이벤트 종료 후 수집한 개인정보를 파기하지 않음
  • 법정 보존기간이 지난 상담정보를 계속 보유함
  • 블록체인에 기록된 개인정보를 충분히 익명화하지 못함

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.4-deletion
보조 영역 보유기간·삭제 배치

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

법정 보유기간은 일반적인 ITGC 범위 밖에서 판단한다. 다만 삭제 배치가 복제본과 백업·로그까지 빠짐없이 처리하는지는 운영통제와 자동통제에 연결해 확인할 수 있다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
대상 산출 보유기간·목적달성 조건과 삭제 대상 산출 로직 재수행 삭제 대상 표본 또는 재수행
완전한 파기 운영·복제·DW·검색색인·파일 저장소의 반영 확인 저장 위치 표본
실행·승인 배치 성공·실패·재처리 로그와 파기 승인 기록 확인 파기 실행 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

파기 시점이 법적으로 적절한지와 매체별로 복구가 불가능한지를 판단하는 일, 법정 보존 예외는 개인정보 준거성 영역에서 다룬다.

4. Q&A

Q1. 백업에서도 즉시 개별 삭제해야 하는가?

A. 백업 구조와 법적 요구사항을 함께 검토해야 한다. 개별 정보를 즉시 지우기 어렵다면 복구 과정에서 이미 파기한 정보가 되살아나지 않게 해야 한다. 접근 제한과 보존주기 만료 시 파기 같은 통제와 그 근거도 명확히 남긴다.

관련 인증기준

  • 2.9.7 정보자산의 재사용 및 폐기
  • 3.4.2 처리목적 달성 후 보유 시 조치

관련 법규·기준·표준

  • 개인정보 보호법 제21조
GitHub에서 원문 보기 ↗