3.4.2 처리목적 달성 후 보유 시 조치
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
처리 목적을 달성한 개인정보를 다른 법령에 따라 계속 보존하려면 법적 근거와 보존할 항목·기간을 확인해야 한다. 해당 정보는 다른 개인정보와 분리해 저장·관리하고 보존 목적을 벗어난 이용과 불필요한 접근을 제한한다.
주요 확인사항 (KISA 안내서)
- 법정 보존 근거·항목·기간을 식별했는가?
- 목적이 달성된 개인정보를 다른 개인정보와 분리하여 저장·관리하는가?
- 법정 보존 목적에 필요한 범위로 이용·접근을 제한하는가?
- 보존기간이 끝나면 지체 없이 파기하는가?
결함사례 (KISA 안내서)
- 같은 테이블에 구분값만 두고 실질적인 접근분리를 하지 않음
- 법령과 다른 기간을 적용해 과도하게 보유함
- 별도 DB에 보관했으나 다수 직원이 계속 접근할 수 있음
- 법정 보존에 필요하지 않은 선택정보까지 함께 보유함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.4-deletion |
| 보조 영역 | 분리보관·접근통제 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
계속 보존할 법적 근거는 일반적인 ITGC 범위 밖에서 판단한다. 다만 저장소 분리와 계정·화면·쿼리 제한, 보존기간 만료 후 파기는 접근통제와 운영통제에 연결된다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 분리보관 | 저장소·스키마·애플리케이션 경로와 일반 조회 차단 확인 | 분리보관 대상 | 표본 |
| 최소 권한 | 법정 보존업무 담당자 권한과 접근 로그 점검 | 계정·권한 | 전수 또는 표본 |
| 기간 만료 | 보존기간 산정과 만료 삭제 배치·예외 승인 확인 | 만료 대상 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
적용 법령과 보존 항목·기간이 정확한지, 보존 목적을 벗어나 이용했는지는 개인정보·법무 준거성 영역에서 판단한다.
4. Q&A
Q1. 논리적 구분값만 추가하면 분리보관인가?
A. 구분값만 넣어 둔 것으로는 충분하지 않다. 일반 서비스와 업무 담당자가 처리 목적을 달성한 정보를 조회·이용하지 못하도록 저장소와 권한, 화면, 쿼리 통제가 실질적으로 분리돼야 한다.
관련 인증기준
- 2.5.5 특수 계정 및 권한 관리
- 2.5.6 접근권한 검토
- 3.4.1 개인정보 파기
관련 법규·기준·표준
- 개인정보 보호법 제21조제3항