개인정보 내부관리계획, 무엇을 담고 어떻게 관리하나
내부관리계획은 개인정보 보호에서 가장 상위에 있는 문서입니다. 그런데 이름이 낯설어 “그게 뭐죠?”라는 반응이 많습니다.
쉽게 말하면 “우리 회사는 개인정보를 이렇게 관리하겠다”를 정리한 종합 계획서입니다. 그리고 이 시리즈에서 다룬 대부분의 업무가 여기에 항목으로 들어갑니다.
내부관리계획이 무엇인가
개인정보처리자는 개인정보의 안전한 처리를 위해 내부관리계획을 수립·시행해야 합니다. 구체적인 포함 항목은 개인정보의 안전성 확보조치 기준에 규정돼 있습니다.
이 문서는 규정집이 아니라 계획서입니다. “무엇을 어떻게 하겠다”와 함께 누가, 언제가 들어가야 실효가 생깁니다.
반드시 담아야 할 항목
내부관리계획 필수 포함 항목 | 업로드 파일 : w1.png
| 항목 | 이 시리즈에서 다룬 글 |
| 개인정보 보호책임자 지정 | CISO와 CPO 편 |
| 역할과 책임 | — |
| 교육 및 관리·감독 | 임직원 보안 교육 편 |
| 접근 권한 관리 | 관리자 계정 접근통제 편 |
| 접근 통제 | 관리자 계정 접근통제 편 |
| 개인정보 암호화 조치 | 개인정보 암호화 편 |
| 접속기록 보관 및 점검 | 접속기록 보관 편 |
| 악성프로그램 방지 | — |
| 물리적 안전조치 | — |
| 유출사고 대응 계획 | 유출 사고 대응 편 |
| 위험 분석 및 관리 | 위험평가와 DoA 편 |
| 재해·재난 대비 | — |
| 처리방침 공개 및 준수 | 개인정보 처리방침 편 |
| 계획의 수립·변경·시행 | 이 글 |
항목 구성과 표현은 고시 개정에 따라 달라질 수 있습니다. 작성 전에 최신 고시 조문을 확인하십시오. 또한 규모에 따라 일부 항목이 완화되는 경우가 있으므로 적용 기준도 함께 보셔야 합니다.
문서를 세 층으로 나누십시오
보안 문서 체계 3층 구조 | 업로드 파일 : w2.png
| 층 | 문서 | 성격 | 개정 빈도 |
| 1층 | 정책 | 조직의 원칙. 경영진 승인 | 낮음 |
| 2층 | 지침·계획 | 분야별 기준. 내부관리계획이 여기 | 중간 |
| 3층 | 절차서·양식 | 실제 수행 방법과 서식 | 높음 |
층을 나누면 개정이 쉬워집니다. 담당자가 바뀌었다고 정책을 고칠 필요는 없습니다. 절차서만 고치면 됩니다. 한 문서에 다 담으면 작은 변경에도 전체를 승인받아야 합니다.
작성 순서
| 단계 | 할 일 |
| 1 | 현재 하고 있는 것을 먼저 적는다 |
| 2 | 필수 항목과 대조해 빠진 것을 찾는다 |
| 3 | 빠진 항목에 대해 실행 가능한 수준으로 계획을 세운다 |
| 4 | 항목별 담당 부서와 주기를 정한다 |
| 5 | 경영진 승인을 받는다 |
| 6 | 전 임직원에 공지하고 교육에 반영한다 |
1번이 핵심입니다. 이상적인 문서를 먼저 쓰고 거기에 맞추려 하면 대부분 실패합니다. 현재 상태를 적고 부족한 것을 채우는 순서가 현실적입니다.
수립만으로 끝나지 않습니다
내부관리계획은 연 1회 이상 이행 여부를 점검하고 그 결과를 기록해야 합니다.
| 시점 | 할 일 |
| 연 1회 | 이행 실태 점검 및 결과 보고 |
| 조직 변경 시 | 보호책임자·역할 변경 반영 |
| 법령 개정 시 | 해당 항목 반영 |
| 신규 서비스 도입 시 | 위험 분석 결과 반영 |
| 사고 발생 시 | 대응 계획 보완 |
앞서 다룬 내부감사와 헷갈리기 쉽습니다. 내부감사는 관리체계 전반을 점검하는 것이고, 내부관리계획 이행 점검은 이 문서에 적은 것을 실제로 했는지 보는 것입니다. 실무에서는 함께 수행하는 경우가 많습니다.
자주 하는 실수
| 실수 | 문제 |
| 다른 회사 문서를 그대로 사용 | 우리 상황과 맞지 않아 지킬 수 없음 |
| 지키지 못할 주기를 명시 | 문서와 운영 불일치로 결함 |
| 담당 부서 미지정 | 아무도 하지 않게 됨 |
| 경영진 승인 없음 | 조직 차원 계획으로 인정받기 어려움 |
| 연 1회 점검 미실시 | 이행 관리 부재 |
| 개정 이력 없음 | 언제 무엇이 바뀌었는지 확인 불가 |
점검 체크리스트
| 항목 | 확인 |
| 필수 항목이 모두 포함되어 있는가 | ☐ |
| 항목별 담당 부서가 지정되어 있는가 | ☐ |
| 주기가 실제로 지킬 수 있는 수준인가 | ☐ |
| 경영진 승인을 받았는가 | ☐ |
| 전 임직원에 공지했는가 | ☐ |
| 연 1회 이상 이행 점검을 수행했는가 | ☐ |
| 점검 결과를 기록하고 보고했는가 | ☐ |
| 조직·법령 변경이 반영되었는가 | ☐ |
| 개정 이력이 남아 있는가 | ☐ |
마치며
내부관리계획은 보안 업무의 목차와 같습니다. 이 문서를 보면 우리 조직이 무엇을 하기로 했는지 한눈에 보여야 합니다.
그리고 이 문서에 적힌 항목들이 각자의 주기대로 돌아가면 그것이 곧 관리체계입니다. 시리즈의 앞선 글들이 어떻게 하나로 묶이는지 이 문서에서 확인하실 수 있습니다.
이 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 기준과 항목은 개정될 수 있으므로 국가법령정보센터와 개인정보보호위원회·KISA의 최신 자료를 확인하시고, 중요한 사안은 전문가 자문을 받으시기 바랍니다.
태그
#내부관리계획 #안전성확보조치 #개인정보보호법 #보안정책 #문서체계 #CPO #ISMSP #보안실무
'보안 관리체계·운영' 카테고리의 다른 글
| 임직원 보안 교육, 무엇을 어떻게 해야 하나 (기록까지) (0) | 2026.09.07 |
|---|---|
| 개인정보 유출 사고, 신고 기준과 72시간 — 대응 절차 정리 (0) | 2026.09.02 |