[Hot Issue] 알아두면 유용한 정보보호 법령과 고시 3가지
보호해야 할 정보도 지켜야 할 법도 많다
| 월간 ‘안’ 10월호에 개인정보보호법 개정안에 대해 알아보았다. 올해 변경된 중요한 정보보호 관련 법령과 고시는 개인정보보호법 외에도 몇 가지가 더 있다. 이번 호에서는 그 중 중요하다고 생각되는 3가지 내용을 FAQ 형식으로 요약해서 알려드리고자 한다. |
개인정보보호 인증제에 관한 규정 (2013.10.28. 제정)
개인정보보호 인증제(PIPL)는 PIMS와 무엇이 다른가요?
‘개인정보보호 인증제’는 영어 약자로 PIPL(Personal Information Protection Level)이라고 쓰고 ‘피플’이라고 읽는다. PIMS(Personal Information Management System)가 정보통신망 이용촉진 및 정보보호 등에 관한 법(이하 ‘정통망법’)에 따라 온라인서비스제공 사업자를 주 대상으로 하는 인증제도인 반면, PIPL은 일반법인 개인정보보호법에 따라 만들어졌고 업종 구분 없이 소상공인부터 중소기업, 대기업, 공공기관까지 모두 적용된다는 차이가 있다.
[표 1] PIPL과 PIMS 비교
PIPL 인증 취득이 의무적인 것인가요?
PIMS와 마찬가지로 PIPL 역시 자율적 인증제도이다. ISMS(정보보호관리체계인증)처럼 요건에 해당 되는 기업들이 의무적으로 받아야 하는 것이 아니다. 인증 범위도 신청자가 자율적으로 특정 서비스나 시스템으로 한정해서 신청할 수 있다. 사업상 중요도나 내부 역량에 맞춰 적절한 범위로 인증취득을 추진하고 이후에 범위를 확대하는 방안도 권고할 만하다.
PIPL인증 취득시 혜택이 있나요?
PIPL인증 취득시 혜택은 개인정보보호법에 따라 실시되는 기획 점검 대상에서 제외 또는 실시를 유예하거나 행정 처분을 경감해 준다고 하는데 구체적인 사항은 아직 공개되지 않았다. PMS인증의 경우엔 과징금 50/100이내 또는 과태료 1/2 등으로 명시하고 있으므로 비슷한 수준이 되지 않을까 싶다.
PIPL심사항목은 어떻게 구성되어 있나요?
[그림 1] 인증 심사 프레임워크
PIPL 인증 심사 프레임워크는 크게 개인정보보호 관리체계와 개인정보 보호대책 구현으로 나눠볼 수 있다. 개인정보보호 관리체계는 PDCA 사이클을 따르는 4개 영역으로 구분해서 ▲ 보호체계의 수립 ▲ 실행 및 운영 ▲ 검토 및 모니터링 ▲ 교정 및 개선에 관한 15개의 항목을 심사한다.
‘개인정보 보호대책 구현’은 개인 정보의 생명주기별 보호 수준을 확인하는 ‘개인정보 처리제한', 열람/정정/삭제요구 등 권리 보장 절차를 확인하는 ‘정보주체의 권리보장’, 영역벌 보호 수준을 확인하는 ‘관리적 안전성 확보 수준’, ‘기술적 안전성 확보 수준’, ‘물리적 안전성 확보 수준’의 3개 영역을 포함하여 총 5개 심사영역, 50개(대기업기준)의 항목을 심사하게 된다.
심사 유형을 구분하는 기준은 무엇인가요?
PIPL의 심사 유형은 3가지로 구분되며 각 유형의 적용 기준은 아래와 같다.
유형1 [소상공인] : [소기업 및 소상공인 지원을 위한 특별조치법] 제2조제2호에 따른 소상공인 및
유형2, 유형3을 제외한 개인정보처리자
유형2 [중/소기업] : [중소기업기본법] 제2조에 따른 중소기업
※ 상시 근로자수 1천 명 미만, 자산총액 5천억 원 미만, 직전 3개연도의 평균 매출액 1500억 원 미만 기업
유형3 [대기업] : [대/중소기업 상생협력 촉진법] 제2조제2호에 따른 대기업
[공공기관] : [개인정보보호법] 제2조제6호에 따른 전체 공공기관
정보보호 관리등급 부여에 관한 고시 (2013.10.29. 제정, 2014.1.1 시행)
정보보호 관리등급 제도란 무엇인가요?
정보보호 관리등급 제도는 정통망법 제47조에 따라 정보보호 관리체계(이하 ISMS) 인증을 받은 기업이 정보보호 수준을 제고하기 위하여 더 고도화된 수준의 등급 인증을 취득할 수 있도록 한 제도이다. 등급은 우수와 최우수 두 가지로 나뉘며, ISMS처럼 의무가 아니고 자율적으로 신청할 수 있는 인증이다.
기존 ISMS와 구체적으로 어떤 차이가 있나요?
ISMS와 구체적인 차이는 [표 2]와 같다. ISMS가 일부 사업자의 경우 의무인데 반해 관리등급제도는 전적으로 자율적인 점, 유효기간이 ISMS가 3년, 등급제도는 1년인 점 등이 다르다 또한 등급 신청 자격은 기본적으로 ISMS를 취득하고 3년 이상 연속으로 유지하고 있는 기업에만 주어진다는 점이 특기할 만하다.
[표 2] 정보보호 관리등급과 정보보호 관리체계 비교
우수/최우수 등급 취득시 혜택이 있나요?
우수/최우수 등급 취득 시 혜택은 현재 별도로 공표된 바가 없다.
우수/최우수 등급은 어떤 기준에 의해 구분되나요?
기본적으로 최우수 등급은 우수 등급을 충족하고 그보다 높은 기준을 만족해야 취득이 가능하다.
특기할 사항은 정보보호 노력에 앞서 일정 수준의 비용과 인력 투자가 기준을 만족시켜야만 등급 취득 조건이 된다는 점이다.

[표 3] 우수/최우수 등급 일부 항목 비교
행정기관 및 공공기관 정보시스템 구축ㆍ운영 지침 고시 (2013.8.27 일부 개정)
개정된 내용 중 가장 중요한 변경 사항이 무엇인가요?
행정기관 및 공공기관 정보시스템 중 특정 규모의 사업비가 투자된 시스템 구축시 소프트웨어 개발보안이 의무화되었다. 소프트웨어 개발 보안이란 고시내 별표3의 ‘소프트웨어 보안약점 기준’에 따른 약점이 없도록 개발하고 진단시에도 이 기준들을 모두 포함하여 진단할 것을 요구하는 것이다.
별표3 소프트웨어 보안약점 기준이란 구체적으로 어떤 사항을 뜻하나요?
고시의 별표3 ‘소프트웨어 보안약점 기준’은 [표 4]와 같다.
[표 4] 고시의 별표3 ‘소프트웨어 보안약점 기준’
이번 개정에 관련된 주요 이해관계자는 누구이며 어떤 점을 신경 써야 할까요?
가장 중요한 이해관계자는 정보화 구축 사업을 추진하는 공공기관의 담당자와 사업을 수주하여 진행하는 업체가 될 것이다. 발주한 담당자는 개정 지침의 기준을 충족하도록 구축 업체에 요구하고 검수시 이행 여부를 확인해야 하며 필요한 경우 별도의 감리법인을 통해 소프트웨어 개발 보안에 대한 진단을 실시해야 한다. 구축 사업을 진행하는 업체는 지침에서 요구하는 개발 보안 기준에 따라 설계부터 구현 과정에서 엄격하게 통제해야만 유지보수에 따르는 비용 부담을 줄일 수 있을 것이다.
소프트웨어 개발보안진단을 실시하는 감리법인의 경우에는 자체적으로 수립한 진단 기준 외에 법에서 정한 개발보안 진단기준을 반드시 포함시켜야 한다. 특히 자동화된 진단도구를 사용할 경우 국가정보원장이 인증한 도구를 사용하여야 하는데 이 경우에도 해당 진단도구가 별표3의 보안 약점을 모두 진단할 수 있는지 확인해야 할 의무가 있다.
보안 업체나 컨설팅 업체 관점에서는 이렇듯 강화된 지침이 또 다른 사업기회가 될 수 있을 듯 싶다. 공식적인 감리를 거치기 전에 보안컨설팅을 통해 큰 문제가 될 만한 사항을 사전에 빨리 파악하고 수정할 수 있기 때문에 사업을 추진하는 입장에서도 비용효과 측면의 장점이 있으리라 예상된다.@
- AhnLab관리컨설팅팀 이장우 이사