3.5.2 정보주체 권리보장
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
정보주체가 열람·전송·정정·삭제·처리정지·동의 철회와 자동화된 결정에 대한 권리를 쉽게 행사할 수 있도록 절차를 제공해야 한다. 요청은 법정 기한과 제한 사유에 따라 처리·통지하고 기록도 보관한다.
주요 확인사항 (KISA 안내서)
- 권리행사 방법·절차를 공개하고 수집방법보다 어렵지 않게 제공하는가?
- 본인 또는 정당한 대리인인지 확인하는가?
- 법정 기한 내 조치하고 제한·거절 시 사유와 이의제기 방법을 알리는가?
- 정정·삭제·처리정지 결과와 필요한 후속조치를 이행하는가?
- 권리행사 접수·판단·처리·통지 기록을 관리하는가?
- 온라인 권리침해 게시물의 삭제·임시조치 요청을 적절히 처리하는가?
결함사례 (KISA 안내서)
- 권리행사 방법을 공개하지 않음
- 정당한 사유 없이 열람 또는 정정 요청 처리가 지연됨
- 접수·처리·통지 기록을 남기지 않음
- 본인이나 대리인 확인 없이 개인정보를 제공·변경함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.5-rights |
| 보조 영역 | 권리요청 워크플로·본인확인 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
각 권리를 인정하거나 제한할 법적 사유는 일반적인 ITGC 범위 밖에서 판단한다. 다만 본인확인과 처리 기한 관리, 관련 시스템에 빠짐없이 조치하는 절차는 워크플로와 인터페이스 통제로 연결된다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 본인확인 | 채널별 인증·대리권 검증과 우회 가능성 시험 | 권리 요청 | 표본 |
| 기한·승인 | 접수시각, 담당자 배정, 기한 경보, 거절 승인 확인 | 요청 티켓 | 표본 |
| 조치 완전성 | 원천·연계·백업 등 대상 시스템 조치와 통지 대사 | 처리 완료 건 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
권리별 적용·제한 사유와 자동화된 결정에 대한 설명·거부, 온라인 게시물의 권리침해 여부는 개인정보·법무 준거성 영역에서 판단한다.
4. Q&A
Q1. 회원탈퇴 기능이 있으면 삭제 요구권도 보장되는가?
A. 같은 절차가 아니다. 회원탈퇴의 처리 범위와 별개로 법에서 정한 삭제 요청을 접수해야 한다. 보존 예외와 연계 시스템 조치, 처리 결과 통지도 요청별로 관리한다.
관련 인증기준
- 2.5.3 사용자 인증
- 3.2.2 개인정보 품질보장
- 3.4.1 개인정보 파기
관련 법규·기준·표준
- 개인정보 보호법 제35조부터 제37조의2까지
- 정보통신망 이용촉진 및 정보보호 등에 관한 법률 제44조의2