카카오톡 채널 1:1 채팅 버튼

고객정보를 요청한 사람, 본인이 맞을까요?

ISO/IEC 27001·27701 통합심사 사례 08 · 개인정보 열람 요청과 본인 확인

고객지원 담당자와 개인정보 담당자가 고객정보 제공 전 요청 내용과 준비한 자료를 검토하는 가상 교육 장면
고객정보를 제공하기 전에 요청자의 권한과 제공 범위, 전달 경로를 확인합니다. AI로 제작한 가상 교육 장면입니다.

“예전에 이용한 주문·상담 내역을 보내 주세요. 등록한 이메일은 지금 사용할 수 없으니 이 주소로 부탁드립니다.”

이름과 주문번호는 실제 고객정보와 일치합니다. 담당자는 자료를 준비했습니다. 이 정도면 요청한 주소로 보내도 될까요?

이번 ISO 27001·27701 통합심사 사례에서는 개인정보 열람·사본 제공 요청을 접수한 상황을 살펴봅니다. 요청자가 본인이라고 설명한 사실, 요청 권한을 확인한 결과, 제공 범위와 전달 경로를 검토한 결과를 구분하는 것이 핵심입니다.

“주문번호도 알고 있으니 본인 아닐까요?”

고객지원팀에 과거 주문·상담 내역의 사본을 보내 달라는 이메일이 도착했습니다. 발신자는 고객 이름과 주문번호를 적었고, 등록 이메일을 사용할 수 없어 다른 주소로 받고 싶다고 설명했습니다.

담당자는 해당 주문이 존재함을 확인하고 자료를 준비했습니다. 아직 자료는 발송하지 않았습니다.

심사원: “요청자가 해당 고객이거나 요청 권한이 있는 사람인지 어떻게 확인하셨나요?”

담당자: “이름과 주문번호가 맞습니다. 등록 이메일은 사용할 수 없다고 합니다.”

심사원: “그런 상황에 적용하는 확인 절차가 있나요? 이번 건에서 수행한 확인 결과를 볼 수 있을까요?”

담당자: “추가 확인 진행 상태는 담당 기록을 살펴봐야겠습니다.”

심사원: “제공할 자료의 범위와 새 수신 경로도 함께 확인해 보겠습니다.”

주문이 실제로 존재한다는 사실과 요청자의 신원이 확인됐다는 사실은 다릅니다. 그렇다고 등록 이메일과 다르다는 이유만으로 사칭이라고 단정하지도 않습니다.

표는 좌우로 밀어 확인할 수 있습니다.

구분지금 확인한 내용아직 확인하지 못한 내용
요청주문·상담 내역 사본을 다른 이메일로 보내 달라는 요청이 있습니다.본인 요청인지, 대리 요청인지와 그 권한
주문기재된 이름·주문번호에 해당하는 주문이 있습니다.그 정보가 요청자의 신원을 확인하기에 충분한지
준비 자료담당자가 자료를 준비했으며 아직 발송하지 않았습니다.요청 범위와 자료의 일치, 다른 사람 정보 포함 여부
수신 경로등록 주소를 사용할 수 없다는 설명과 새 주소가 있습니다.대체 확인 절차의 수행 결과와 전달 경로의 검증

본인 확인과 수신 경로 확인은 같은 질문이 아닙니다

누가 요청하는지 확인하는 것과 어디로 보내야 하는지 확인하는 것은 연결되지만 서로 다른 판단입니다. 요청자의 권한을 확인했더라도 제공 파일과 수신 경로를 잘못 연결하면 다른 문제가 생길 수 있습니다.

새 이메일 주소로 답변이 왔다는 사실은 그 경로로 응답할 수 있다는 범위를 설명합니다. 그 사실만으로 해당 고객의 신원이나 대리권까지 확인됐다고 보지는 않습니다. 어떤 방법으로 무엇을 확인했는지 구체적으로 살펴봅니다.

요청 접수, 본인·권한 확인, 제공 범위 검토, 전달·기록으로 이어지는 개인정보 제공 전 확인 흐름
다른 이메일 주소는 추가 확인의 지점입니다. 필요한 만큼 확인하고 정당한 요청의 처리를 돕습니다. AI 제작 도식의 화살표는 확인 흐름이며 승인이나 발송 완료를 뜻하지 않습니다.

확인이 어렵다는 이유로 요청을 방치하거나 자동 거절하는 방향도 피합니다. 조직이 정한 대체 절차와 안내 방법을 확인하고, 필요한 추가 확인과 적절한 요청 처리가 함께 이뤄지는지 봅니다.

정보보안과 개인정보보호의 확인 관점을 연결합니다

표는 좌우로 밀어 확인할 수 있습니다.

관점이어갈 질문
ISO/IEC 27001요청 권한과 승인된 제공 범위를 확인했나요? 수신 경로와 전달 과정은 정한 방법으로 보호되나요?
ISO/IEC 27701정보주체 요청을 어떻게 접수·검토·처리하나요? 본인·대리권 확인과 제공 범위, 추가 수집 자료의 관리는 적절한가요?
통합 확인접수 요청, 확인 결과, 제공 자료와 실제 수신 경로가 같은 요청에 연결되나요?

위 질문은 교육용 해설이며 표준 원문의 인용이 아닙니다. 실제 심사에서는 조직의 처리 역할과 적용 요구사항, 정한 절차를 확인합니다. 보안을 위한 확인과 정보주체 요청의 적절한 처리가 서로 연결되는지 살펴봅니다.

자료를 보내기 전 네 가지 질문을 확인합니다

1. 요청자의 권한을 어떤 근거로 확인했나요?

본인이 직접 요청했는지, 대리인이 요청했는지 구분합니다. 대리 요청이라면 요청자의 신원뿐 아니라 어떤 범위의 권한이 있는지도 확인 대상으로 삼습니다. 담당자의 친숙함이나 주문번호 일치만으로 충분하다고 가정하지 않습니다.

등록 경로를 사용할 수 없을 때 적용하는 대체 확인 방법과 이번 요청의 수행 결과를 대조합니다. 특정 인증 수단 하나가 모든 상황에서 충분하다고 단정하지 않고, 정보의 성격과 위험, 적용 기준을 함께 봅니다.

2. 추가 자료는 필요한 범위로 요청했나요?

불확실한 점이 무엇이고 어떤 자료로 확인할 수 있는지 먼저 정합니다. 모든 요청에 신분증 사본을 일률적으로 요구하거나, 확인에 필요하지 않은 정보를 추가로 받는 방식은 이 사례의 기본 해법이 아닙니다.

추가 자료를 받았다면 누가 접근하고 어떻게 보유·정리하는지 확인합니다. 확인 결과를 기록한다는 것이 원본 증빙 전체를 무조건 계속 보관한다는 뜻은 아닙니다. 실제로 필요한 자료와 기록 방법은 적용 기준에 맞춰 검토합니다.

3. 제공할 자료가 요청 범위에 맞나요?

요청한 기간과 정보 항목, 조직이 처리할 수 있는 범위를 구체화합니다. 준비한 자료가 해당 요청자의 정보인지, 상담 내역 등에 다른 사람의 정보가 포함돼 있는지도 확인합니다.

다른 사람의 정보가 발견됐다고 요청 전체를 자동 거절하거나 무조건 그대로 제공하지 않습니다. 적용 기준에 따라 제공 범위와 처리 방법을 검토하고 판단 근거를 남깁니다. 자료를 추출했다는 사실과 제공 가능한 범위를 검토했다는 사실은 구분합니다.

4. 확인한 사람에게 확인한 자료가 전달되나요?

최종 수신 경로와 파일, 제공 승인 내용을 같은 요청에 연결합니다. 전달 방식에 따라 링크 접근 범위, 유효기간 또는 파일 보호 등의 설정이 필요한지 확인하되 특정 방식 하나를 모든 조직에 강제하지 않습니다.

보냈다는 기록과 실제 접근·수신을 확인한 기록도 범위가 다릅니다. 조직의 처리 기준에서 어떤 결과까지 확인하도록 정했는지 살펴보고, 오류나 미완료 사항이 있다면 담당자와 후속 처리 상태를 연결합니다.

확인 결과와 제공 기록을 한 요청으로 묶습니다

표는 좌우로 밀어 확인할 수 있습니다.

확인할 사항자료 예시대조할 내용
접수와 범위접수 내용, 대상 기간·항목, 담당 배정무엇을 요청했고 누가 처리하는지
본인·대리권적용 확인 절차, 수행 결과, 권한 확인확인 방법이 누구의 어떤 권한을 설명하는지
추가 확인요청한 자료의 필요성, 대체 방법 안내필요한 범위로 확인하며 요청 처리를 돕는지
제공 자료범위 검토, 추출 결과, 타인 정보 검토요청·승인 범위와 실제 제공 자료가 맞는지
전달 경로수신 경로 확인, 전달 설정·실행 기록확인한 대상과 최종 수신 경로가 연결되는지
처리 마무리안내·처리 결과, 미완료 사항, 증빙 관리끝난 일과 남은 일, 확인 자료의 관리 상태

자료명은 예시이며 항목마다 별도의 서식을 요구하지 않습니다. 심사를 위해 신분증이나 고객정보를 불필요하게 복사하지 않고, 승인된 방법으로 필요한 최소한의 증거를 확인합니다.

요청의 법적 처리기한과 제한 사유를 이 가상 사례만으로 정하지 않습니다. 조직에 적용되는 법령·계약과 처리 역할을 확인하고, 해당 요구사항이 접수·안내·처리에 반영되는지 살펴봅니다.

확인된 범위에 따라 판단을 달리합니다

이름·주문번호의 일치만 확인했다면

관련 주문의 존재까지 확인한 상태입니다. 요청자의 권한과 수신 경로, 제공 범위는 추가 확인 대상으로 둡니다. 아직 발송하지 않은 최초 상황을 이미 유출된 사건으로 표현하지 않습니다.

대체 확인과 제공 범위 검토가 진행 중이라면

미완료라는 사실만으로 부적합을 확정하지 않습니다. 적용 기준에 따른 진행 상태와 담당자, 필요한 안내·후속 처리를 확인합니다. 반대로 ‘확인 중’이라는 표현만으로 장기 미처리가 적절하다고 인정하지도 않습니다.

권한·범위·전달 조건의 이행이 확인됐다면

해당 요청에서 어떤 근거로 무엇까지 확인했는지 기록합니다. 한 건의 결과를 모든 요청의 적절한 처리로 확대하지 않습니다.

정해진 확인을 생략하고 제공한 사실이 확인됐다면

어떤 요구사항을 어느 요청에서 이행하지 않았는지 특정합니다. 확인 절차 누락과 실제 사칭·유출·피해 발생은 별개의 사실입니다.

별도 표본의 부적합 예시는 최초 상황과 구분합니다

가상 조직의 기준: 등록 경로를 사용할 수 없는 요청은 정해진 대체 본인 확인 절차를 마친 후 사본 제공을 승인하도록 내부 절차에 정해져 있습니다.

추가 확인한 증거: 별도 표본 R-08의 자료가 새 이메일 주소로 발송된 기록을 확인했습니다. 지정 확인 기록과 처리 이력을 대조하고 담당자에게 확인한 결과, 적용 대상인 대체 본인 확인 절차를 생략한 채 제공한 사실이 확인됐습니다.

요청 R-08의 등록 경로를 사용할 수 없는 상황에서 정해진 대체 본인 확인 절차를 수행하지 않은 채 자료를 제공하여, 사본 제공 전 본인 확인 요구사항을 충족하지 못했습니다.

실제 진술에는 내부 절차의 식별 정보와 판본, 적용 조건, 제공 시점과 증거를 구체적으로 적습니다. 이 진술은 확인 절차의 미충족을 설명하며 실제 수신자가 타인이었다고 확정하는 내용이 아닙니다. 두 표준 각각의 부적합 여부와 등급은 적용 기준과 증거를 따로 검토합니다.

우리 조직의 요청 한 건을 따라가 보세요

가상 요청을 하나 정하고 실제 고객정보 대신 가명과 항목명을 사용해 작성합니다.

  1. 사실 구분: 확인한 사실, 요청자의 설명, 미확인 사항을 나눕니다.
  2. 최소 확인: 부족한 확인을 위해 꼭 필요한 자료와 가능한 대체 방법을 적습니다.
  3. 제공 범위: 요청한 정보와 준비한 자료를 대조하고 타인 정보의 검토 지점을 적습니다.
  4. 전달: 수신 경로, 필요한 보호 방법과 확인 담당자를 정합니다.
  5. 안내: 추가 확인이 필요한 이유와 다음 절차를 요청자가 이해할 수 있도록 짧게 작성합니다.

안내 문장은 “본인이 아닌 것 같습니다”라는 추정 대신 “현재 자료로 확인된 범위와 추가로 확인할 사항”을 설명하도록 작성해 보세요.

요청 권한, 제공 범위, 전달 경로를 각각 확인합니다. 필요한 만큼 확인하면서 정당한 요청이 적절하게 처리되도록 연결합니다.

함께 읽으면 좋은 사례

적용 판본과 참고 자료

기준 판본은 ISO/IEC 27001:2022 및 Amd 1:2024, ISO/IEC 27701:2025입니다. 27001의 2024년 추록은 기후변화 관련 개정이며 본인 확인 수단을 별도로 지정하는 문서가 아닙니다.

공식 안내는 판본과 표준 개요 확인에 사용했습니다. 본문의 질문과 판단 예시는 교육용 해설이며 표준 원문을 대체하지 않습니다. 실제 심사에서는 적용 표준 원문, 조직의 기준, 법적·계약상 요구사항과 증거를 대조합니다.

국제AI교육원 · 심사원 교육

사례에서 시작한 질문을
심사 역량으로 이어가세요

요청자가 본인이라는 설명에서 한 걸음 더 나아가, 요청 권한과 제공 범위, 전달 경로를 확인하는 질문을 연습해 보세요. 관심 분야와 심사 경험에 맞는 교육과정을 살펴보실 수 있습니다.

국제AI교육원 ISO/IEC 27001·27701 통합심사 자격 확대 과정 안내 이미지

정보보안·개인정보보호로 확장

ISO/IEC 27001·27701
통합심사 자격 확대 과정

정보보안과 개인정보보호를 함께 살피고, 각 표준의 기준과 증거를 구분하는 심사를 배웁니다.

자격 확대 과정 보기
국제AI교육원 ISO/IEC 42001 심사원보 과정 안내 이미지

AI 경영시스템 심사 입문

ISO/IEC 42001
심사원보 과정

AI 경영시스템의 요구사항을 이해하고, 심사 질문과 증거 확인의 기초를 배웁니다.

심사원보 과정 보기
국제AI교육원 ISO/IEC 42001 심사원 승격과정 안내 이미지

AI 심사 판단 역량 심화

ISO/IEC 42001
심사원 승격과정

AI 운영의 책임과 위험, 실제 증거를 연결하며 심사 판단 역량을 심화합니다.

승격과정 보기

과정별 대상과 신청 요건, 교육 일정은 각 과정 상세 페이지에서 확인해 주세요.

ISO AUDITOR PROFESSIONAL DEVELOPMENT

조항을 이해하는 것을 넘어 Process·Risk·Evidence를 연결하는 심사 역량을 훈련합니다.

국제AI교육원은 요구사항의 이해, 프로세스 분석, 객관적 증거 확인과 심사 판단을 사례로 학습하는 ISO 심사원 교육을 운영합니다.

Audit Thinking Process Risk Evidence 심사 인터뷰
국제AI교육원

댓글 달기

YouTube Instagram