참고 3-other

3.5.3 정보주체에 대한 통지

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

개인정보 이용·제공 내역 통지 의무가 적용되는지 먼저 확인해야 한다. 적용 대상이라면 법에서 정한 정보나 그 정보를 확인할 수 있는 정보시스템 접속 방법을 정해진 주기와 방법에 따라 정보주체에게 알려야 한다.

주요 확인사항 (KISA 안내서)

  1. 법령상 주기적 통지 의무의 적용 대상인지 확인하는가?
  2. 이용·제공 내역 또는 이를 확인할 수 있는 정보시스템 접속방법을 통지하는가?
  3. 통지 대상·항목·주기·방법이 법령에 부합하고 실행 결과를 관리하는가?

결함사례 (KISA 안내서)

  • 통지 의무 대상이 이용·제공 내역을 통지하지 않음
  • 개별 통지 대신 팝업이나 공지사항 게시만으로 갈음함
  • 통지 대상자 산출 오류로 일부 정보주체가 누락됨

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.5-rights
보조 영역 통지 대상 산출·발송 배치

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

통지 의무가 적용되는지는 일반적인 ITGC 범위 밖에서 판단한다. 다만 통지 대상자와 이용·제공 내역을 빠짐없이 정확하게 산출하고 발송하는 절차는 배치·인터페이스 통제로 연결된다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
대상자 산출 시행령 기준과 제외조건을 반영한 쿼리·모수 재수행 통지 대상자 재수행 또는 표본
내역 정확성 이용·제공 로그와 통지 내용 또는 조회화면 대사 통지 내역 표본
발송 완전성 발송건수, 실패·반송, 재처리와 증적 보존 확인 발송 결과 전수 대사·표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

시행령상 적용 대상과 통지 제외 사유, 통지 항목·주기·방법이 법적으로 적절한지는 개인정보 준거성 영역에서 판단한다.

4. Q&A

Q1. 모든 개인정보처리자가 매년 통지해야 하는가?

A. 아니다. 먼저 개인정보 보호법 제20조의2와 시행령 제15조의3의 적용 기준을 확인해야 한다. 그 기준에 해당하는 개인정보처리자만 정해진 대상·항목·주기·방법에 따라 통지한다.

관련 인증기준

  • 2.9.6 시간 동기화
  • 2.9.4 로그 및 접속기록 관리
  • 3.3.1 개인정보 제3자 제공

관련 법규·기준·표준

  • 개인정보 보호법 제20조의2
  • 개인정보 보호법 시행령 제15조의3
GitHub에서 원문 보기 ↗