ISO/IEC 27001·27701 통합심사 사례 04 · 개인정보 삭제와 백업 점검

“삭제는 완료했습니다. 이제 고객 이름으로 검색해도 나오지 않습니다.”
담당자가 보여준 화면에는 검색 결과가 없습니다. 처리 요청도 ‘완료’로 표시돼 있습니다. 그렇다면 고객정보의 삭제가 끝났다고 판단해도 될까요?
이번 ISO 27001·27701 통합심사 사례에서는 회원 탈퇴와 개인정보 삭제 요청을 처리한 상황을 살펴봅니다. 확인할 것은 버튼을 눌렀는지가 아니라, 무엇을 어디까지 처리하기로 정했고 그 결과를 어떤 증거로 확인했는가입니다.
“화면에서 안 보이면 삭제된 것 아닌가요?”
고객이 회원 탈퇴와 개인정보 삭제를 요청했습니다. 고객지원 담당자는 고객관리 시스템에서 삭제 처리를 하고 요청 건을 완료로 표시했습니다.
심사원: “이번 요청은 어떤 정보를 대상으로 처리했나요?”
담당자: “고객관리 시스템의 고객정보를 삭제했습니다. 지금 검색하면 나오지 않습니다.”
심사원은 처리 완료 기록과 현재 검색 결과를 확인합니다.
심사원: “외부 상담 서비스나 내려받은 업무 자료에도 같은 정보가 있었나요?”
담당자: “상담 이력은 외부 서비스에도 저장됩니다. 정기 백업도 있고요. 그쪽 처리 상태는 IT 담당자에게 확인해야겠습니다.”
심사원: “이번 삭제의 대상과 제외 범위는 무엇이며, 각 저장 위치의 처리 결과는 어떻게 확인하셨나요?”
이 시점에는 화면에 나타난 결과와 아직 확인하지 못한 저장 위치를 구분합니다.
표는 좌우로 밀어 확인할 수 있습니다.
| 지금 확인한 사실 | 아직 확인하지 못한 정보 |
|---|---|
| 고객의 삭제 요청과 처리 완료 기록이 있습니다. | 요청 대상의 식별, 삭제 대상·제외 범위와 완료 판단 기준 |
| 현재 고객관리 화면에서 해당 고객이 검색되지 않습니다. | 실제 삭제 방식, 비표시·비활성화 여부, 다른 접근 경로의 상태 |
| 담당자가 외부 상담 서비스와 정기 백업을 설명했습니다. | 해당 고객정보의 실제 포함 여부와 각 위치의 처리 상태 |
| 담당자가 다른 위치는 추가 확인이 필요하다고 답했습니다. | 업무용 사본, 별도 보유 정보의 존재와 근거, 담당자 간 처리 연결 |
검색되지 않는다는 사실만으로 모든 저장 위치에서 삭제됐다고 결론 내리지 않습니다. 반대로 백업이 있다는 설명만으로 해당 정보가 남아 있다거나 부적절하게 보유된다고 단정하지도 않습니다.
삭제 범위는 저장 위치와 처리 기준을 함께 봅니다
먼저 해당 정보가 실제로 어디에 저장·전달됐는지 확인합니다. 처리 흐름과 연계 현황, 담당자의 설명을 대조해 이번 요청과 관련된 위치를 특정합니다. 모든 조직에 아래 네 종류의 저장 위치가 반드시 있다는 뜻은 아닙니다.
운영 시스템 — 무엇이 삭제됐나요?
고객 검색 화면뿐 아니라 관련 정보의 처리 범위를 살펴봅니다. 이름만 숨긴 것인지, 계정만 비활성화한 것인지, 정한 대상 정보가 삭제된 것인지 확인합니다. 비식별 처리라는 설명이 있다면 구체적인 방법과 결과, 적용 기준을 따로 봅니다.
외부 서비스 — 요청과 결과가 연결되나요?
해당 고객정보를 외부 서비스에서 처리했다면 그 관계와 계약, 처리 지시 및 결과 확인 방법을 살펴봅니다. 내부 요청이 완료됐다는 기록과 외부 서비스의 처리가 완료됐다는 기록은 같은 증거가 아닐 수 있습니다.
백업 — 보유·접근·복구 조건은 무엇인가요?
백업에 해당 정보가 포함돼 있는지, 적용되는 보유 근거와 기간, 삭제 또는 교체 일정, 접근 제한을 확인합니다. 복구 과정에서 이미 삭제 대상으로 처리한 정보가 다시 운영에 반영될 가능성과 이를 관리하는 방법도 질문합니다.
백업이라는 이유만으로 즉시 삭제를 일률적으로 요구하지 않습니다. 동시에 “백업이라 어쩔 수 없다”는 설명만으로 보유를 정당화하지 않습니다. 기술적 제약에 대한 설명과 적용 법적·계약상 요구에 대한 검토를 구분합니다.
업무용 사본 — 실제로 존재하며 어떻게 관리되나요?
내려받은 파일, 업무용 공유 폴더 등 관련 사본의 존재와 관리 상태를 확인합니다. 가능한 저장 위치를 떠올리는 것과 실제 사본이 발견된 것은 다릅니다. 확인된 범위에서 필요한 조치와 증거를 연결합니다.

두 표준에서 확인할 질문을 연결합니다
표는 좌우로 밀어 확인할 수 있습니다.
| 관점 | 사례에서 이어갈 질문 |
|---|---|
| ISO/IEC 27001 | 정보의 삭제·접근 제한·백업·복구가 조직 기준에 맞게 관리되며, 실행과 확인의 책임이 연결돼 있나요? |
| ISO/IEC 27701 | 삭제 요청의 범위와 적용 보유 기준, 예외 근거, 외부 처리자의 조치 및 고객 안내 내용이 실제 처리와 일치하나요? |
| 통합 확인 | 요청 기록, 저장 위치별 처리 결과와 남겨야 할 정보의 관리 조건이 같은 대상과 시점을 설명하나요? |
이는 교육을 위한 확인 관점입니다. 한쪽의 완료 기록을 다른 쪽의 충분한 증거로 자동 대체하지 않고, 무엇을 어느 범위까지 설명하는 자료인지 확인합니다.
어떤 질문과 증거를 먼저 확인할까요?
1. 요청 대상과 처리 범위를 특정합니다
누구의 어떤 정보에 대한 요청인지, 조직이 어떤 확인 절차를 거쳐 처리했는지 봅니다. 회원 탈퇴 처리와 개인정보 삭제 요청의 범위가 같다고 미리 가정하지 않습니다.
2. 보유가 필요한 정보와 그 근거를 구분합니다
별도 보유가 필요하다고 설명하는 정보가 있다면 항목, 적용 근거, 기간과 사용·접근 조건을 확인합니다. 일부 정보에 보유 근거가 있다는 이유로 전체 고객정보를 같은 조건으로 남겨도 된다고 보지는 않습니다.
3. 각 위치의 실행 결과를 대조합니다
내부 요청 번호와 각 시스템의 처리 기록, 외부 서비스 요청·응답 등을 연결합니다. 자동 연계라면 성공뿐 아니라 실패·재시도·예외가 어떻게 처리되는지도 확인합니다.
4. 완료 표시와 고객 안내의 범위를 확인합니다
현재 완료한 사항, 후속 처리가 남은 사항, 근거에 따라 보유하는 정보를 구분합니다. 내부의 ‘완료’ 표시와 고객에게 안내한 내용이 실제 상태를 정확히 설명하는지 봅니다. 해당 상황에서 필요한 안내 방식과 시점은 적용 기준에 따라 확인합니다.
표는 좌우로 밀어 확인할 수 있습니다.
| 확인할 사항 | 자료·기록 예시 | 대조할 내용 |
|---|---|---|
| 요청과 대상 | 삭제 요청, 대상 식별·범위 확인 기록 | 요청한 정보와 처리한 정보가 일치하는지 |
| 보유 기준과 예외 | 보유 기준, 적용 근거 검토, 기간·접근 조건 | 남긴 정보와 근거가 구체적으로 연결되는지 |
| 운영 시스템 | 처리 이력, 승인·실행 결과, 관련 설정 | 화면 비표시와 실제 처리 방식의 차이 |
| 외부 서비스 | 계약상 역할, 삭제 요청·결과, 연계 오류 기록 | 전달한 지시와 실제 처리 결과의 일치 |
| 백업과 복구 | 대상·보유 일정, 접근 관리, 복구 절차·검증 기록 | 보유 조건과 복구 시 재처리 방법의 연결 |
| 사본과 완료 안내 | 사본 관리·처리 결과, 완료 기록, 고객 안내 | 확인한 범위와 완료했다고 설명한 범위의 일치 |
자료명은 예시이며, 모든 항목에 별도 서식을 만들라는 뜻은 아닙니다. 삭제 증거를 남기기 위해 원래 삭제할 고객정보를 불필요하게 다시 복사·보관하지 않도록 기록 방법도 살펴봅니다.
검증을 위해 실제 개인정보를 임의로 복원하지 않습니다. 승인된 검증 방법과 필요한 최소한의 증거로 확인하고, 복구 시험이 필요하다면 조직의 권한·보호 절차에 따릅니다.
확인 결과에 따라 판단은 달라집니다
현재 화면에서 검색되지 않는 것만 확인했다면
현재 화면의 조회 결과까지를 확인 사실로 남깁니다. 실제 처리 방식과 다른 저장 위치는 추가 확인 대상으로 둡니다. 검색되지 않는다는 이유로 전체 삭제를 인정하거나, 추가 확인이 필요하다는 이유로 곧바로 부적합을 확정하지 않습니다.
범위별 처리가 적용 기준에 맞게 확인됐다면
삭제 대상과 별도 보유 대상이 구분되고 각 위치의 처리 결과와 관리 조건이 적용 기준에 부합한다면, 확인한 범위에서 충족 근거를 설명합니다. 한 고객의 표본 결과를 모든 요청의 정상 처리로 확대하지 않습니다.
근거에 따라 보유 중인 정보가 있다면
보유 근거가 해당 항목과 기간에 적용되는지, 사용·접근이 필요한 범위로 관리되는지 확인합니다. 보유 근거의 설명만 듣고 모든 사본의 유지까지 인정하지 않습니다. 백업의 후속 처리 일정도 실제 적용 요구에 맞는지 별도로 검토합니다.
정해진 삭제나 결과 확인의 누락이 확인됐다면
어떤 기준에서 무엇을 언제까지 요구했고, 어느 위치에서 어떤 미충족을 확인했는지 구체화합니다. 외부 서비스에 요청을 보낸 사실과 그 결과를 확인한 사실도 나누어 기록합니다.
기록을 바로 찾지 못한 상태와 처리하지 않았음이 확인된 상태를 구분합니다. 발견한 사실만으로 실제 유출이나 법 위반까지 단정하지 않습니다.
판단 문장은 기준과 확인 범위를 함께 적습니다
적용 기준
가상 조직의 삭제 처리 절차는 외부 상담 서비스가 삭제 대상에 포함된 경우, 해당 서비스의 처리 결과를 확인한 후 요청을 완료로 표시하도록 정하고 있습니다.
추가로 확인한 증거
요청 D-04의 대상 목록에는 외부 상담 서비스가 포함돼 있었습니다. 내부 요청은 완료로 표시됐으나, 외부 처리 요청 상태는 대기 중이었습니다. 지정 기록과 담당자 확인을 통해 외부 서비스의 처리 결과를 확인하지 않은 채 완료로 표시했음을 확인했습니다.
부적합 진술 예시
삭제 요청 D-04의 대상인 외부 상담 서비스의 처리 결과를 확인하지 않은 채 요청을 완료로 표시하여, 삭제 처리 절차의 완료 전 결과 확인 요구사항을 충족하지 못했습니다.
실제 기록에는 절차의 식별 정보와 판본, 요청과 확인 시점, 대상 서비스 및 확인한 자료를 더합니다. 이 진술은 결과 확인 절차의 미충족을 설명합니다. 외부 서비스가 실제로 삭제하지 않았다는 사실까지 확정한 것은 아닙니다.
예시의 완료 기준은 가상 조직의 조건입니다. 두 표준 각각의 부적합으로 연결하려면 적용 요구사항과 증거를 따로 검토해야 합니다.
우리 조직의 삭제 요청 한 건을 따라가 보세요
개인정보 한 종류 또는 삭제 요청 한 건을 골라 다음 항목을 적어 보세요. 실습에는 실명과 고객정보 대신 가명·항목명·요청 식별번호를 사용합니다.
- 저장 위치: 운영 시스템, 외부 서비스, 백업, 사본 중 실제로 관련된 곳은 어디인가요?
- 적용 기준: 위치별 삭제 대상과 별도 보유 대상은 어떤 근거로 구분하나요?
- 처리 방법: 누가 어떤 방식과 일정으로 처리하며, 접근과 복구는 어떻게 관리하나요?
- 확인 증거: 요청과 처리 결과를 무엇으로 연결하나요?
- 완료 판단: 현재 끝난 사항과 남은 사항을 어떻게 기록하고 안내하나요?
화면에서 보이지 않는다는 사실과, 정한 범위의 삭제가 완료됐다는 사실은 다릅니다. 저장 위치별 처리 결과와 보유 근거를 연결해 판단합니다.
함께 읽으면 좋은 사례
적용 판본과 참고자료
이 글은 ISO/IEC 27001:2022 및 Amendment 1:2024, ISO/IEC 27701:2025를 기준으로 기획한 교육용 사례입니다. 공식 조항별 판정 사례나 표준 원문을 대체하지 않습니다. 실제 심사에서는 조직의 적용 범위·절차·계약·관련 법률과 표준 원문을 함께 확인합니다. 특정 보유 기간이나 모든 백업의 즉시 삭제 의무를 일률적으로 제시하지 않습니다.
국제AI교육원 · 심사원 교육
사례에서 시작한 질문을
심사 역량으로 이어가세요
삭제 완료라는 답변에서 한 걸음 더 나아가, 저장 위치별 처리 결과와 보유 근거를 확인하는 질문을 연습해 보세요. 관심 분야와 심사 경험에 맞는 교육과정을 살펴보실 수 있습니다.
정보보안·개인정보보호로 확장
ISO/IEC 27001·27701
통합심사 자격 확대 과정
정보보안과 개인정보보호를 함께 살피고, 각 표준의 기준과 증거를 구분하는 심사를 배웁니다.
자격 확대 과정 보기 →
과정별 대상과 신청 요건, 교육 일정은 각 과정 상세 페이지에서 확인해 주세요.