참고 3-other

3.5.1 개인정보 처리방침 공개

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

개인정보 처리방침은 법에서 정한 사항을 담아 이해하기 쉽게 작성하고, 정보주체가 언제든 확인할 수 있도록 공개해야 한다. 실제 처리 현황과 변경사항을 지체 없이 반영하며 이전 방침도 열람할 수 있게 한다.

주요 확인사항 (KISA 안내서)

  1. 법정 항목을 빠짐없이 쉽고 명확하게 작성했는가?
  2. 홈페이지 등에서 쉽게 찾고 계속 열람할 수 있는가?
  3. 변경 이유와 내용을 적시에 반영하고 이전 처리방침을 제공하는가?

결함사례 (KISA 안내서)

  • 처리방침 내용과 실제 개인정보 처리가 다름
  • 개인정보 보호책임자나 수탁자 변경을 반영하지 않음
  • 제목이 부정확하거나 홈페이지에서 찾기 어려움
  • 이전 처리방침을 확인할 수 없음
  • 법정 보존 근거·항목·기간을 누락함

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.5-rights
보조 영역 공개문서·웹 변경관리

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

처리방침 내용이 법적으로 적절한지는 일반적인 ITGC 범위 밖에서 판단한다. 다만 홈페이지 게시와 버전·승인 관리, 실제 시스템 현황과의 일치는 변경·운영통제에 연결해 확인할 수 있다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
실제와 일치 개인정보파일·수탁자·국외이전 대장과 방침 대사 처리 현황 전수 또는 표본
변경관리 개정 요청·법무검토·승인·게시일·문안 버전 확인 방침 변경 표본
지속 공개 링크 접근성, 이전 버전, 게시 장애 모니터링 확인 공개 페이지 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

법정 기재사항이 빠짐없는지와 표현이 이해하기 쉬운지, 변경 내용을 충분히 알렸는지는 개인정보 준거성 영역에서 판단한다.

4. Q&A

Q1. 법무팀이 처리방침을 승인하면 실제와 일치한다고 볼 수 있는가?

A. 아니다. 법무팀 승인과 별개로 시스템·DB·수탁자·국외이전·보유기간의 실제 현황을 처리방침과 대조해야 한다. 현황이 바뀌면 처리방침도 함께 갱신되는 절차가 있어야 한다.

관련 인증기준

  • 2.1.1 정책의 유지관리
  • 3.2.1 개인정보 현황관리

관련 법규·기준·표준

  • 개인정보 보호법 제30조
GitHub에서 원문 보기 ↗