1. 한눈에 흐름
현행확인 법령·고시의 적용 대상, 기한, 금액, 통지·신고 요건은 개정될 수 있습니다. 이 문서는 구조와 판단 원리를 정리하고, 변동 수치는 시험 직전 국가법령정보센터·KISA·ISMS-P 공식 자료로 최종 확인합니다.
2. 위험관리 — 왜 평가하나
목적은 “무서워서 올스톱”이 아니라, 어디에 얼마나 쓸지 정하기입니다.
- 자산 → 위협 → 취약점 → 영향·가능성을 연결해 기록
- 기준선(베이스라인): 공통 통제 기준으로 빠르게 수준 판단
- 델파이: 익명 전문가 의견을 반복 수렴 (정성). “정확한 확률 통계가 항상 필수”는 아님
| 방법 | 특징 | 장단점 |
|---|---|---|
| 정성 | 높음/중간/낮음, 매트릭스, 시나리오·델파이 | 빠르고 설명이 쉬우나 평가자 편향·세밀한 비용 비교 한계 |
| 정량 | 금액·빈도 등 수치로 기대손실 계산 | 비용효과 비교에 좋으나 신뢰할 데이터 확보가 어려움 |
| 기준선 | 표준 통제 묶음과 현재 상태 비교 | 빠르나 조직 고유 위험을 놓칠 수 있어 보완 필요 |
| 상세/복합 | 핵심 자산은 상세, 나머지는 기준선 등 혼합 | 자원을 중요도에 집중 |
정량식: SLE = AV × EF, ALE = SLE × ARO. 자산가치 1억 원, 1회 손실률 30%, 연간 발생률 0.2이면 SLE 3천만 원, ALE 6백만 원입니다. 통제비용은 감소한 ALE와 함께 비교하되 법적·안전 의무를 단순 금액만으로 무시하지 않습니다.
처리는 회피(활동 중단) · 감소(통제) · 전가(보험/계약) · 수용(승인 후 감시)입니다. 통제 전 고유위험과 통제 후 잔여위험을 구분하고 위험 소유자·기한·상태를 등록부로 추적합니다.
3. ISMS · 거버넌스 · 외부자
ISMS-P는 정보보호·개인정보보호 활동을 일회성 점검이 아니라 지속 운영하는 관리체계입니다. 현재 공식 인증기준 구조는 관리체계 수립 및 운영 16개, 보호대책 요구사항 64개, 개인정보 처리단계별 요구사항 21개입니다.
| 영역 | 무엇을 보는가 |
|---|---|
| 관리체계 수립·운영 | 경영진 참여, 범위, 정책·조직, 위험관리, 운영·점검·개선 |
| 보호대책 요구사항 | 인적·외부자·물리·인증/권한·암호·개발·운영·사고·재해복구 등 통제 |
| 개인정보 처리단계 | 수집·이용·제공·보유·파기와 정보주체 권리 보장 |
정책 체계는 일반적으로 정책(방향) → 지침/표준(공통 기준) → 절차(누가 언제 어떻게) → 기록(실행 증거)로 내려갑니다. 경영진 승인, 책임·권한, 직무분리, 예외 승인, 버전·배포 관리가 필요합니다.
ISO/IEC 27001도 조직 상황·리더십·계획·지원·운영·성과평가·개선의 관리시스템을 요구합니다. 인증서 취득 자체보다 위험에 맞춘 통제 운영과 증적이 핵심입니다.
수탁·외부자: 처리방침 공개만으로 부족. 계약·접근권한·감독·재위탁 조건이 필요합니다. 위탁해도 관리 책임이 통째로 사라지지 않습니다.
내부감사는 독립성 — 자기 업무를 혼자 감사하면 객관성이 깨집니다.
4. BCP / DRP · RTO / RPO
| 용어 | 의미 | 직관 |
|---|---|---|
| BCP | 업무 연속성 계획 | 회사 일이 돌아가게 |
| DRP | 재해 복구 계획 | IT·데이터를 되살리게 |
| RTO | 허용 복구 시간 | 몇 시간 안에 켜져야 하나 |
| RPO | 허용 데이터 손실 간격 | 몇 분 전 데이터까지 잃어도 되나 |
BIA는 핵심 업무, 중단 영향, 최대 허용 중단, 의존 자원과 복구 우선순위를 찾습니다. 그 결과로 RTO/RPO를 정하고 인력·장소·통신·공급자까지 포함한 계획과 훈련을 만듭니다.
| 복구 사이트 | 준비 상태 | 비용/복구 |
|---|---|---|
| Hot | 장비·데이터를 거의 즉시 사용 | 비용 높고 복구 빠름 |
| Warm | 일부 장비·데이터 준비 | 중간 |
| Cold | 공간·기반 위주, 장비/데이터 준비 필요 | 비용 낮고 복구 느림 |
백업은 3-2-1(3개 사본·2종 매체·1개 외부/분리)을 기본 사고틀로 삼고, 운영 계정과 분리·불변/오프라인·암호화·키 복구·정기 복원 훈련으로 랜섬웨어와 재해를 검증합니다.
5. 개인정보 — 흐름으로 이해하기
- 개인정보는 살아 있는 개인에 관한 정보로 단독 또는 다른 정보와 쉽게 결합해 개인을 알아볼 수 있는 정보까지 포함합니다.
- 민감정보는 사상·건강 등 사생활 침해 우려가 큰 범주, 고유식별정보는 법령이 정한 식별번호 범주입니다. 둘은 같은 개념이 아닙니다.
- 가명정보는 추가정보 없이는 특정하기 어렵지만 재식별 가능성이 남고, 익명정보는 합리적으로 개인을 알아볼 수 없어 개인정보와 구분됩니다.
- 동의가 있어도 처리방침 공개 등 다른 의무가 남을 수 있음
- 선택 동의를 서비스 필수에 묶으면 자율성 훼손
- 비밀번호 등은 복호화 가능 저장이 아니라 일방향(느린 해시)+salt 관점
- 암호화 키는 데이터와 분리, 접근 기록
- 국외 이전·클라우드는 “우리 회사 형태”만으로 검토가 사라지지 않음
| 구분 | 판단 기준 | 관리 초점 |
|---|---|---|
| 제3자 제공 | 받는 자의 목적을 위해 정보를 넘김 | 적법 근거·고지/동의·제공 기록 |
| 처리위탁 | 처리자의 업무를 수탁자가 대신 수행 | 계약·공개·교육/감독·재위탁·반환/파기 |
| 국외 이전 | 저장·접근·제공 위치가 국외 | 이전 근거·고지사항·수령자·보호조치·사후관리 |
정보주체 권리는 열람·정정/삭제·처리정지·동의철회뿐 아니라 자동화된 결정이나 이용·제공 내역 통지처럼 현행법 확인이 필요한 축도 포함합니다. 요청자 확인, 법정 보존 등 제한 사유, 처리 결과와 근거를 기록합니다.
6. 주요 법규 지도
| 법규 | 주로 연결할 범위 |
|---|---|
| 개인정보 보호법 | 개인정보 처리 원칙·근거·권리·안전조치·유출·국외이전 |
| 정보통신망 이용촉진 및 정보보호 등에 관한 법률 | 정보통신망의 안정성·정보보호, 침해사고 대응, ISMS 관련 체계 |
| 정보통신기반 보호법 | 주요정보통신기반시설 지정·보호계획·취약점 분석평가·사고 대응 |
| 전자금융거래법 | 전자금융 안전성·책임·전자적 장치와 거래기록, 감독 규정 연계 |
| 통신비밀보호법 | 감청·통신사실확인자료 등 통신 비밀 보호와 적법 절차 |
| 신용정보법 | 개인신용정보 처리·제공·보호와 신용정보주체 권리 |
| 전자서명법 | 전자서명의 효력·인증업무 신뢰와 가입자 보호 |
개인정보 규율이 다른 법에서 개인정보 보호법 중심으로 이동한 영역이 있고 하위 고시는 자주 개정됩니다. 오래된 교재의 법명·조문·기한 숫자를 그대로 암기하지 말고 현행 공식 자료와 대조합니다.
7. 사고 대응 · 교육
초기: 확산을 막으면서 로그·메모리를 지우지 않기. 종료 후 교훈을 반영해야 재발을 줄입니다.
교육은 수료율만으로 효과를 말할 수 없습니다. 모의훈련 클릭·보고율 등 행동 지표로 개선합니다.
개인정보 유출은 사실관계·영향범위·정보 종류·피해 가능성을 확인하고 차단·증거보존·내부 보고를 병행합니다. 통지·신고 대상과 기한은 사고별 현행 법령을 확인하며, 원인·조치·재발방지 기록을 남깁니다.
8. 헷갈림 짝
| A | B | 차이 |
|---|---|---|
| RTO | RPO | 복구 시간 vs 데이터 손실 허용 |
| BCP | DRP | 업무 연속 vs IT 복구 계획 |
| 위협 | 취약점 | 가해 가능성(행위·사건) vs 약한 지점 |
| 동의 | 처리방침 | 개별 동의 ≠ 공개 의무 대체 |
| 위탁 | 책임 이전 | 맡겨도 관리책임은 남음 |
| 보험 | 법적 의무 | 비용 분담 ≠ 의무 면제 |
| 제3자 제공 | 처리위탁 | 받는 자 목적 vs 처리자 업무 대행 |
| 가명정보 | 익명정보 | 추가정보로 재식별 여지 vs 합리적 식별 불가 |
| 고유위험 | 잔여위험 | 통제 전 vs 통제 적용 후 |
9. 자가 체크
펼쳐서 답 확인
- RPO 4시간이면 하루 1회 백업으로 충분한가? → 보통 부족(최대 손실 ~24h).
- 유출 초기에 로그를 지워도 되나? → 안 됨. 증거·범위 판단 근거.
- 위탁하면 책임이 완전히 넘어가나? → 아니오.
- 보험 가입 후 보호조치는? → 여전히 필요.
- 선택 동의를 가입 필수에 묶으면? → 자율성 훼손 → 부적절.
- 교육 효과를 수료율만으로? → 부족. 행동·성과 지표 필요.
- SLE와 ALE 식은? → SLE=AV×EF, ALE=SLE×ARO.
- ISMS-P의 세 영역은? → 관리체계 수립·운영, 보호대책, 개인정보 처리단계.
- 제3자 제공과 위탁의 기준은? → 받는 자의 목적 vs 처리자의 업무 대행.
- 법규 숫자를 마지막에 어디서 확인하나? → 국가법령정보센터·KISA·ISMS-P 공식 자료.