3.5.1 개인정보 처리방침 공개
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
개인정보 처리방침은 법에서 정한 사항을 담아 이해하기 쉽게 작성하고, 정보주체가 언제든 확인할 수 있도록 공개해야 한다. 실제 처리 현황과 변경사항을 지체 없이 반영하며 이전 방침도 열람할 수 있게 한다.
주요 확인사항 (KISA 안내서)
- 법정 항목을 빠짐없이 쉽고 명확하게 작성했는가?
- 홈페이지 등에서 쉽게 찾고 계속 열람할 수 있는가?
- 변경 이유와 내용을 적시에 반영하고 이전 처리방침을 제공하는가?
결함사례 (KISA 안내서)
- 처리방침 내용과 실제 개인정보 처리가 다름
- 개인정보 보호책임자나 수탁자 변경을 반영하지 않음
- 제목이 부정확하거나 홈페이지에서 찾기 어려움
- 이전 처리방침을 확인할 수 없음
- 법정 보존 근거·항목·기간을 누락함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.5-rights |
| 보조 영역 | 공개문서·웹 변경관리 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
처리방침 내용이 법적으로 적절한지는 일반적인 ITGC 범위 밖에서 판단한다. 다만 홈페이지 게시와 버전·승인 관리, 실제 시스템 현황과의 일치는 변경·운영통제에 연결해 확인할 수 있다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 실제와 일치 | 개인정보파일·수탁자·국외이전 대장과 방침 대사 | 처리 현황 | 전수 또는 표본 |
| 변경관리 | 개정 요청·법무검토·승인·게시일·문안 버전 확인 | 방침 변경 | 표본 |
| 지속 공개 | 링크 접근성, 이전 버전, 게시 장애 모니터링 확인 | 공개 페이지 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
법정 기재사항이 빠짐없는지와 표현이 이해하기 쉬운지, 변경 내용을 충분히 알렸는지는 개인정보 준거성 영역에서 판단한다.
4. Q&A
Q1. 법무팀이 처리방침을 승인하면 실제와 일치한다고 볼 수 있는가?
A. 아니다. 법무팀 승인과 별개로 시스템·DB·수탁자·국외이전·보유기간의 실제 현황을 처리방침과 대조해야 한다. 현황이 바뀌면 처리방침도 함께 갱신되는 절차가 있어야 한다.
관련 인증기준
- 2.1.1 정책의 유지관리
- 3.2.1 개인정보 현황관리
관련 법규·기준·표준
- 개인정보 보호법 제30조