ISMS-P와 개인정보 실무, 33편 전체 정리 — 어디서부터 보면 되나
보안 담당을 처음 맡으면 무엇부터 봐야 할지가 가장 막막합니다. 인증기준 문서를 열면 항목이 끝없이 이어지고, 법령을 찾아보면 조문이 서로 얽혀 있습니다.
그동안 33편에 걸쳐 ISMS-P 인증과 개인정보 실무를 정리했습니다. 이 글은 전체 지도이자 목차입니다. 필요할 때 찾아 쓰실 수 있도록 묶었습니다.
시리즈가 다룬 것
시리즈 전체 지도 — 여섯 개의 축 | 업로드 파일 : ag1.png
33편은 여섯 개의 축으로 나뉩니다.
| 축 | 다루는 것 | 편수 |
| 기반 만들기 | 자산·위험·계획·조직 | 4 |
| 개인정보 기초 | 근거·동의·권리·가명정보 | 5 |
| 안전조치 | 접근통제·암호화·기록·파기·클라우드 | 5 |
| 대외 관계 | 처리방침·위탁·국외이전·협력사·AI | 5 |
| 운영과 대응 | 교육·사고 대응·유출·열람 | 4 |
| 인증 절차 | 의무대상·구조·감사·결함·유지·컨설팅 | 7 |
순서대로 읽으실 필요는 없습니다. 지금 막힌 곳부터 보시면 됩니다. 다만 어떤 경로든 자산 목록이 출발점이라는 점만 기억하십시오.
상황별로 이 순서로 읽으십시오
상황별 추천 경로 | 업로드 파일 : ag2.png
처음 맡았다면
전체 그림을 먼저 잡으십시오. 개별 항목은 그다음입니다.
| 순서 | 글 | 왜 이 순서인가 |
| 1 | ISMS-P 인증 준비 로드맵 | 전체 흐름 파악 |
| 2 | 정보자산 목록 작성 | 모든 것의 기반 |
| 3 | 통제항목 3개 영역 구조 | 기준 문서를 읽을 수 있게 됨 |
| 4 | 위험평가와 DoA | 무엇부터 할지 결정 |
| 5 | 내부관리계획 | 할 일을 문서로 확정 |
개인정보만 급하다면
인증과 별개로 법령 준수가 먼저 필요한 상황입니다.
| 순서 | 글 | 왜 |
| 1 | 수집·이용 법적 근거 | 무엇을 어떤 근거로 갖고 있는가 |
| 2 | 동의서 작성 | 동의를 받는다면 제대로 |
| 3 | 개인정보 처리방침 | 공개 의무 이행 |
| 4 | 개인정보 파기 | 불필요한 정보 정리 |
| 5 | 열람 요구 대응 | 요구가 오면 기한이 있음 |
심사가 코앞이라면
남은 시간에 가장 자주 걸리는 것부터 확인하십시오.
| 순서 | 글 | 확인 사항 |
| 1 | 심사 결함 유형 8가지 | 어디서 걸리는지 먼저 파악 |
| 2 | 내부감사 | 스스로 발견해 고치기 |
| 3 | 관리자 계정 접근통제 | 퇴사자 계정, 권한 근거 |
| 4 | 접속기록 보관 | 보관 기간과 월 점검 기록 |
| 5 | 사후심사 준비 | 증적 취합 |
전체 목차
아래 목차의 각 항목에 실제 글 링크를 연결해 두었습니다. 필요한 주제를 눌러 바로 이동하실 수 있습니다.
1. 기반 만들기
| 편 | 제목 | 링크 |
| 7 | 정보자산 목록, 어디까지 넣어야 하나 | [여기에 발행 후 링크] |
| 9 | ISMS-P 위험평가와 DoA | [여기에 발행 후 링크] |
| 24 | 개인정보 내부관리계획 | [여기에 발행 후 링크] |
| 33 | 정보보호 조직과 예산 | [여기에 발행 후 링크] |
2. 개인정보 기초
| 편 | 제목 | 링크 |
| 29 | 수집·이용의 법적 근거 일곱 가지 | [여기에 발행 후 링크] |
| 30 | 개인정보 동의서 작성법 | [여기에 발행 후 링크] |
| 14 | 정보주체 권리 여섯 가지 | [여기에 발행 후 링크] |
| 31 | 가명정보, 어디까지 쓸 수 있나 | [여기에 발행 후 링크] |
| 20 | 만 14세 미만 아동 개인정보 | [여기에 발행 후 링크] |
3. 안전조치
| 편 | 제목 | 링크 |
| 17 | 관리자 계정 접근통제 | [여기에 발행 후 링크] |
| 12 | 개인정보 암호화 | [여기에 발행 후 링크] |
| 13 | 접속기록 보관 | [여기에 발행 후 링크] |
| 10 | 개인정보 파기 | [여기에 발행 후 링크] |
| 26 | 클라우드 보안 여덟 가지 | [여기에 발행 후 링크] |
4. 대외 관계
| 편 | 제목 | 링크 |
| 4 | 개인정보 처리방침 필수 항목 | [여기에 발행 후 링크] |
| 8 | 위수탁 계약서 7가지 조항 | [여기에 발행 후 링크] |
| 15 | 개인정보 국외이전 | [여기에 발행 후 링크] |
| 27 | 협력업체 보안 관리 | [여기에 발행 후 링크] |
| 22 | AI 도입 전 개인정보 체크리스트 | [여기에 발행 후 링크] |
5. 운영과 대응
| 편 | 제목 | 링크 |
| 21 | 임직원 보안 교육 | [여기에 발행 후 링크] |
| 25 | 침해사고 대응 절차 만들기 | [여기에 발행 후 링크] |
| 11 | 개인정보 유출 사고와 72시간 | [여기에 발행 후 링크] |
| 3 | 개인정보 열람 요구 대응 | [여기에 발행 후 링크] |
6. 인증 절차
| 편 | 제목 | 링크 |
| 1 | ISMS-P 인증 준비 로드맵 | [여기에 발행 후 링크] |
| 32 | ISMS 인증 의무대상 판단 | [여기에 발행 후 링크] |
| 6 | 통제항목 3개 영역 구조 | [여기에 발행 후 링크] |
| 16 | ISMS-P 내부감사 | [여기에 발행 후 링크] |
| 18 | 심사 결함 8가지 | [여기에 발행 후 링크] |
| 23 | 사후심사와 갱신심사 | [여기에 발행 후 링크] |
| 28 | 컨설팅, 맡길 것과 직접 할 것 | [여기에 발행 후 링크] |
7. 그 외
| 편 | 제목 | 링크 |
| 2 | CISO 지정 의무와 겸직 제한 | [여기에 발행 후 링크] |
| 19 | 개인정보 영향평가(PIA) | [여기에 발행 후 링크] |
1년 동안 돌려야 할 열 가지
시리즈에서 다룬 업무를 주기별로 정리하면 이렇게 됩니다. 이것만 돌아가면 관리체계는 살아 있습니다.
연간 운영 항목 열 가지 | 업로드 파일 : v2.png
| 주기 | 항목 | 산출물 |
| 매월 | 접속기록 점검 | 점검 기록 |
| 분기 | 개인정보 파기 실행 | 파기 대장 |
| 반기 | 접근권한 재검토 | 권한 대장 |
| 반기 | 자산 목록 갱신 | 갱신 이력 |
| 연 1회 | 임직원 보안 교육 | 이수 기록 |
| 연 1회 | 위탁사 점검 | 점검 결과서 |
| 연 1회 | 위험평가 재수행 | 평가 결과표 |
| 연 1회 | 내부감사 | 감사 보고서 |
| 연 1회 | 사고 대응 훈련 | 훈련 기록 |
| 수시 | 처리방침 갱신 | 개정 이력 |
연초에 이 열 가지를 달력에 등록해 두십시오. 각 항목의 산출물이 그대로 심사 증적이 됩니다. 심사 직전에 몰아서 만들면 날짜가 맞지 않아 오히려 문제가 됩니다.
시리즈를 관통하는 다섯 문장
33편을 쓰면서 반복해서 나온 이야기를 다섯 문장으로 줄이면 이렇습니다.
① 무엇을 갖고 있는지 모르면 지킬 수 없습니다
자산 목록과 개인정보 흐름표가 모든 것의 출발점입니다. 여기가 부실하면 위험평가도, 접근통제도, 파기도 전부 공중에 뜹니다.
② 했으면 남기고, 남기지 않았으면 안 한 것입니다
심사는 조직을 믿지 않는 것이 아니라 확인할 수 있는 것만 인정합니다. 점검했다는 말보다 점검 기록 한 장이 강합니다.
③ 지킬 수 있게 쓰십시오
이상적인 주기를 문서에 써놓고 못 지키는 것보다, 현실적인 주기를 써놓고 지키는 편이 낫습니다. 문서와 운영의 불일치가 가장 흔한 결함입니다.
④ 없는 정보는 유출되지 않습니다
가장 확실한 안전조치는 불필요한 개인정보를 갖고 있지 않는 것입니다. 비용도 거의 들지 않습니다.
⑤ 보안팀만의 일이 아닙니다
통제항목의 상당수는 인사·개발·인프라·구매 부서의 협조 없이는 불가능합니다. 전사 과제로 만드는 것이 담당자의 첫 번째 일입니다.
앞으로
이 시리즈는 실무자가 막혔을 때 찾아보는 자료를 목표로 썼습니다. 완벽한 해설서가 아니라, 어디서부터 손대야 하는지를 알려주는 지도에 가깝습니다.
법령과 고시는 계속 바뀝니다. 각 글에 최신 확인 안내를 넣어두었지만, 실제 적용 전에는 반드시 국가법령정보센터와 KISA·개인정보보호위원회의 최신 자료를 확인하시기 바랍니다.
앞으로도 실무에서 자주 부딪히는 주제를 이어가겠습니다. 필요한 주제가 있으시면 댓글로 남겨 주십시오.
마지막으로 한 가지만 더 말씀드리면 — 완벽한 상태를 목표로 하지 마십시오. 문제를 발견하고 고쳐온 기록이 있는 조직이, 아무 문제 없었다고 주장하는 조직보다 훨씬 신뢰받습니다.
이 시리즈의 모든 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 개별 사안의 판단은 구체적 사실관계에 따라 달라지므로, 중요한 결정은 전문가 자문을 받으시기 바랍니다.
'ISMS-P 인증 > 개인정보보호 실무' 카테고리의 다른 글
| 개인정보 동의서, 이렇게 만들어야 유효합니다 (0) | 2026.09.26 |
|---|---|
| 가명정보, 어디까지 쓸 수 있나 — 익명정보와의 차이부터 (0) | 2026.09.25 |
| 만 14세 미만 아동 개인정보, 무엇이 다른가 — 법정대리인 동의 실무 (0) | 2026.09.06 |
| 개인정보 영향평가(PIA), 대상과 절차 총정리 (0) | 2026.09.06 |
| 정보주체 권리 여섯 가지 — 열람·전송·정정·삭제·처리정지·자동화 결정 거부 (0) | 2026.09.03 |