3.5.3 정보주체에 대한 통지
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
개인정보 이용·제공 내역 통지 의무가 적용되는지 먼저 확인해야 한다. 적용 대상이라면 법에서 정한 정보나 그 정보를 확인할 수 있는 정보시스템 접속 방법을 정해진 주기와 방법에 따라 정보주체에게 알려야 한다.
주요 확인사항 (KISA 안내서)
- 법령상 주기적 통지 의무의 적용 대상인지 확인하는가?
- 이용·제공 내역 또는 이를 확인할 수 있는 정보시스템 접속방법을 통지하는가?
- 통지 대상·항목·주기·방법이 법령에 부합하고 실행 결과를 관리하는가?
결함사례 (KISA 안내서)
- 통지 의무 대상이 이용·제공 내역을 통지하지 않음
- 개별 통지 대신 팝업이나 공지사항 게시만으로 갈음함
- 통지 대상자 산출 오류로 일부 정보주체가 누락됨
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.5-rights |
| 보조 영역 | 통지 대상 산출·발송 배치 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
통지 의무가 적용되는지는 일반적인 ITGC 범위 밖에서 판단한다. 다만 통지 대상자와 이용·제공 내역을 빠짐없이 정확하게 산출하고 발송하는 절차는 배치·인터페이스 통제로 연결된다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 대상자 산출 | 시행령 기준과 제외조건을 반영한 쿼리·모수 재수행 | 통지 대상자 | 재수행 또는 표본 |
| 내역 정확성 | 이용·제공 로그와 통지 내용 또는 조회화면 대사 | 통지 내역 | 표본 |
| 발송 완전성 | 발송건수, 실패·반송, 재처리와 증적 보존 확인 | 발송 결과 | 전수 대사·표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
시행령상 적용 대상과 통지 제외 사유, 통지 항목·주기·방법이 법적으로 적절한지는 개인정보 준거성 영역에서 판단한다.
4. Q&A
Q1. 모든 개인정보처리자가 매년 통지해야 하는가?
A. 아니다. 먼저 개인정보 보호법 제20조의2와 시행령 제15조의3의 적용 기준을 확인해야 한다. 그 기준에 해당하는 개인정보처리자만 정해진 대상·항목·주기·방법에 따라 통지한다.
관련 인증기준
- 2.9.6 시간 동기화
- 2.9.4 로그 및 접속기록 관리
- 3.3.1 개인정보 제3자 제공
관련 법규·기준·표준
- 개인정보 보호법 제20조의2
- 개인정보 보호법 시행령 제15조의3