ISO/IEC 27001·27701 통합심사 사례 03 · 개인정보 이용 목적과 접근권한

“암호화된 시스템입니다. 마케팅팀에만 권한을 줬으니 괜찮지 않을까요?”
고객정보를 안전하게 보관하는 일은 중요합니다. 하지만 저장된 정보를 다른 업무에 활용하려 할 때는 질문이 하나 더 필요합니다. 그 목적으로 이 정보를 이용할 수 있다고 판단한 근거는 무엇일까요?
이번 ISO 27001·27701 통합심사 사례에서는 상담을 위해 모은 고객정보를 새 상품 안내에 사용하려는 상황을 살펴봅니다. 접근권한의 승인과 개인정보 이용 목적의 검토를 연결하되, 같은 것으로 취급하지 않는 연습입니다.
“우리 직원만 볼 수 있는데, 문제가 있나요?”
고객지원팀은 상담을 위해 고객 이름·연락처·문의 이력을 관리하고 있습니다. 마케팅팀은 이 정보를 활용해 새 상품을 안내하려고 합니다.
심사원: “마케팅팀이 이 고객정보에 접근하게 된 배경을 설명해 주시겠습니까?”
담당자: “신상품 안내를 준비하고 있습니다. 팀장 승인을 받아 마케팅 담당자 두 명에게 조회 권한을 줬습니다.”
권한 설정 화면에는 해당 두 명의 조회 권한이 표시돼 있습니다.
담당자: “시스템은 암호화돼 있고 외부에서는 접속할 수 없습니다. 우리 직원만 보니까 안전합니다.”
심사원: “접근권한을 승인한 근거와, 이 정보를 상품 안내에 사용할 수 있다고 판단한 근거를 각각 확인할 수 있을까요?”
담당자: “상담할 때 받은 정보입니다. 당시 안내 내용이나 이용 목적 검토는 고객지원팀에 확인해 봐야겠습니다.”
담당자의 설명을 모두 확인된 사실로 옮기지 않습니다. 실제 화면과 기록으로 확인한 내용, 설명만 들은 내용, 아직 모르는 내용을 구분합니다.
표는 좌우로 밀어 확인할 수 있습니다.
| 지금 확인한 사실 | 아직 확인하지 못한 정보 |
|---|---|
| 상담정보가 시스템에 저장돼 있습니다. | 수집 당시 목적·안내, 정보별 보유 조건과 현재 상태 |
| 마케팅 담당자 두 명에게 조회 권한이 부여돼 있습니다. | 권한 요청·승인의 근거와 범위, 실제 열람 여부 |
| 담당자가 암호화와 외부 접속 제한을 설명했습니다. | 보호 조치의 실제 적용 범위와 설정·운영 증거 |
| 담당자가 상품 안내를 준비한다고 설명했습니다. | 이번 이용에 대한 검토, 대상 선정·추출·발송 여부 |
권한이 있다는 사실은 이용 목적을 검토했다는 증거가 아닙니다. 또한 권한 부여만으로 실제 고객정보를 열람하거나 안내를 발송했다고 단정하지 않습니다.
발송하지 않았다는 설명만으로 모든 처리가 없었다고 보지도 않습니다. 조회·추출·대상 선정 등 어느 단계까지 진행됐는지 각각 확인합니다.
정보를 보호하는 근거와 이용하는 근거를 나눠 봅니다
보호 조치에 관한 질문은 “누가 접근할 수 있으며, 어떤 정보가 어떻게 보호되는가”를 확인합니다. 이용 목적에 관한 질문은 “왜 이 정보를 이 업무에 사용하며, 그 판단을 무엇으로 뒷받침하는가”를 확인합니다.
두 질문은 함께 다뤄야 합니다. 암호화가 실제 적용돼 있더라도 개인정보의 이용 목적 검토를 대신하지 않습니다. 이용 근거를 확인했더라도 필요한 접근통제와 보호 조치를 생략할 수 있는 것은 아닙니다.

표는 좌우로 밀어 확인할 수 있습니다.
| 관점 | 사례에서 이어갈 질문 |
|---|---|
| ISO/IEC 27001 | 접근이 업무상 필요한 범위인지, 권한 승인과 보호 조치가 조직 기준에 맞게 수행됐는지 확인합니다. |
| ISO/IEC 27701 | 처리 목적과 이용 근거, 수집 당시 안내 및 필요한 검토가 실제 개인정보 이용과 연결되는지 확인합니다. |
| 통합 확인 | 권한 승인 대상과 목적 검토 대상이 같은 정보·업무·이용 범위를 설명하는지 대조합니다. |
이는 학습을 위한 관점 구분입니다. 개인정보보호에서 보안 조치를 다루지 않는다거나, 정보보안에서 법적·업무적 요구를 보지 않는다는 뜻은 아닙니다.
어떤 질문부터 시작할까요?
1. 원래 모은 정보와 이번에 쓰려는 정보를 특정합니다
고객정보라는 이름만으로 묶지 않습니다. 연락처만 필요한지, 상담 내용까지 활용하려는지, 어느 기간에 수집된 어떤 대상의 정보인지 범위를 좁힙니다.
- 어떤 경로와 업무에서 수집한 정보인가요?
- 이번 상품 안내에는 어떤 항목과 대상이 필요한가요?
- 상담 이력을 대상 선정이나 분류에도 활용하나요?
- 현재 조회·추출·대상 선정·발송 중 어디까지 진행됐나요?
2. 수집 당시의 안내와 이용 근거를 확인합니다
현재 홈페이지에 있는 안내문만 확인하지 않고, 해당 고객정보를 수집한 시점에 적용한 안내와 처리 근거를 살펴봅니다. 수집 시기나 경로에 따라 조건이 다를 수 있습니다.
동의를 근거로 처리한다고 설명한다면 해당 목적과 대상에 관한 동의 범위·상태를 확인합니다. 다른 근거를 설명한다면 그 근거가 이번 처리에 적용된다고 검토한 자료와 조건을 확인합니다.
동의 기록을 바로 찾지 못했다는 이유만으로 위법이라고 단정하지 않습니다. 그렇다고 “기존 고객이니까 괜찮다”는 설명만으로 이용을 정당화하지도 않습니다. 적용 법률과 실제 처리 조건에 대한 검토를 연결합니다.
3. 접근권한 승인과 목적 검토의 관계를 확인합니다
팀장의 승인이 계정 권한만 승인한 것인지, 해당 개인정보 이용 목적과 조건까지 검토한 것인지 확인합니다. 승인자의 역할과 권한, 검토한 자료의 범위도 살펴봅니다.
- 누가 어떤 목적으로 권한을 요청했나요?
- 승인자는 어떤 기준과 자료를 확인했나요?
- 목적 검토 결과가 접근 대상·항목·기간에 반영됐나요?
- 조건이 바뀌면 누가 다시 검토하나요?
4. 설명한 보호 조치와 실제 이용 상태를 대조합니다
암호화가 저장 데이터와 전송 구간 중 어디에 적용되는지, 내보낸 파일이나 내려받은 사본은 어떻게 관리되는지 확인합니다. 확인 범위는 실제 업무와 조직의 적용 기준에 맞춥니다.
실제 열람·추출·발송 여부는 확보 가능한 이력과 담당자 설명을 대조합니다. 로그가 없으면 수집 범위와 보유 기간을 먼저 확인하고, 로그 부재를 곧바로 미실행의 증거로 사용하지 않습니다.
어떤 증거를 연결해서 볼까요?
각 자료가 같은 정보·같은 대상·같은 목적·같은 시점을 설명하는지 확인합니다.
표는 좌우로 밀어 확인할 수 있습니다.
| 확인할 사항 | 자료 예시 | 대조할 내용 |
|---|---|---|
| 수집 배경과 목적 | 수집 화면·양식, 당시 안내, 처리활동 자료 | 대상 정보가 어떤 조건에서 수집됐는지 |
| 이번 이용의 근거 | 이용 요청, 목적 검토, 적용 근거 검토 자료 | 새 업무의 목적·대상·항목을 실제로 검토했는지 |
| 동의 등을 근거로 설명한 조건 | 해당 근거에 관한 기록, 변경·철회 등 상태 | 이번 대상과 이용 범위에 적용되는지 |
| 접근권한 | 요청·승인, 권한 목록, 설정 변경 이력 | 승인된 업무와 실제 접근 범위가 일치하는지 |
| 보호 조치 | 관련 설정, 운영 기록, 반출·사본 관리 | 설명한 조치가 해당 정보와 이용 경로에 적용되는지 |
| 실제 처리 단계 | 조회·추출·대상 선정·발송 이력 | 무엇을 실행했고 무엇은 계획 상태인지 |
자료명은 예시입니다. 특정 서식의 작성 자체를 요구하는 목록이 아닙니다. 실습이나 심사 기록에는 불필요한 고객정보를 복사하지 않고 확인 대상과 증거의 식별 정보를 남깁니다.
확인 결과에 따라 판단은 달라집니다
암호화와 권한 설정만 확인했다면
해당 보호 조치에 대해 확인한 범위를 설명합니다. 다른 목적의 이용 근거는 아직 별도 확인이 필요합니다. 보안 설정만으로 적절한 이용이라고 결론 내리거나, 근거 자료를 아직 못 봤다는 이유로 즉시 부적합을 확정하지 않습니다.
목적과 이용 근거, 적용 조건까지 확인했다면
확인한 기준과 검토 결과가 실제 대상 선정·접근 범위·처리 방식에 반영됐는지 대조합니다. 근거가 해당 표본에 적용되는지 확인하고, 그 결과를 다른 고객군이나 다른 업무까지 확대하지 않습니다.
새 이용을 계획하고 있고 검토가 진행 중이라면
아직 발송하지 않았다는 설명과 실제 준비 활동을 구분합니다. 조직 기준상 어떤 단계 전에 검토해야 하는지, 이미 부여된 권한이나 추출된 정보가 그 기준에 맞는지 확인합니다. 검토 중이라는 사실만으로 적합 또는 부적합을 정하지 않습니다.
요구되는 사전 검토의 미실시가 확인됐다면
적용 기준에서 정한 검토 시점과 범위, 실제 처리 단계, 검토하지 않았다는 증거를 연결해 미충족을 설명합니다. 내부 절차의 미충족과 법적 위반 여부는 같은 결론으로 취급하지 않습니다.
상품 안내가 광고성 정보에 해당하는지 등 별도의 검토가 필요한 경우에도 실제 내용과 발송 방식, 적용 기준을 확인해야 합니다. 이 사례의 정보만으로 특정 법적 결론을 내리지 않습니다.
판단 문장은 이렇게 근거를 연결합니다
적용 기준
가상 조직의 개인정보 활용 절차는 기존 수집 목적과 다른 업무를 위해 조회 권한을 부여하기 전에 이용 목적·대상 정보·이용 근거를 검토하고 승인하도록 정하고 있습니다.
추가로 확인한 증거
권한 요청에는 “고객 상담정보를 활용한 신상품 안내 준비”가 기재돼 있었고, 해당 조회 권한은 부여돼 있었습니다. 승인 시스템과 관련 담당자의 보유 자료를 대조하고 담당자 확인을 통해, 절차에서 정한 목적·대상 정보·이용 근거 검토를 수행하지 않았음을 확인했습니다.
부적합 진술 예시
신상품 안내 준비를 위한 고객 상담정보 조회 권한을 부여하기 전에 이용 목적·대상 정보·이용 근거를 검토하고 승인하지 않아, 개인정보 활용 절차의 사전 검토·승인 요구사항을 충족하지 못했습니다.
실제 기록에는 절차의 식별 정보와 판본, 요청·승인 내역, 권한 부여 시점과 확인 범위를 더합니다. 이 예시의 사전 검토 시점은 가상 조직의 기준이며, 모든 조직에 동일한 절차를 요구한다는 뜻은 아닙니다.
이 진술은 조직 기준의 미충족에 관한 것입니다. 실제 발송이나 법 위반을 확인했다는 의미가 아닙니다. 두 표준 각각의 부적합으로 연결하려면 적용 요구사항과 증거를 따로 검토합니다.
우리 조직에 적용해 보세요
기존 개인정보를 다른 부서나 업무에서 활용하려는 사례 하나를 선택해 다음을 적어 보세요.
- 원래 목적: 어떤 정보를 어떤 업무를 위해 수집했나요?
- 이번 이용: 어떤 대상과 항목을 어떤 목적으로 활용하려 하나요?
- 보호 조치의 근거: 접근권한과 암호화 등에서 무엇을 확인했나요?
- 이용 목적의 근거: 당시 안내와 적용 근거, 검토 기록은 어디에서 확인하나요?
- 실제 단계와 남은 질문: 계획·권한 부여·조회·추출·발송 중 어디까지 진행됐으며, 무엇을 더 확인해야 하나요?
실제 이름이나 연락처 대신 가명과 항목명으로 정리합니다. “보호하고 있다”는 답변과 “이 목적으로 이용할 근거가 있다”는 답변에 서로 어떤 증거가 필요한지 비교해 보세요.
접근할 수 있는 권한과, 그 목적으로 이용할 수 있는 근거는 따로 확인합니다. 두 확인 결과를 실제 처리와 연결해야 판단의 범위를 설명할 수 있습니다.
함께 읽으면 좋은 사례
적용 판본과 참고자료
이 글은 ISO/IEC 27001:2022 및 Amendment 1:2024, ISO/IEC 27701:2025를 기준으로 기획한 교육용 사례입니다. 질문과 판단 분기는 교육을 위한 구성이며, 표준 원문이나 공식 판정 사례를 대신하지 않습니다. 실제 심사에서는 조직의 적용 범위·절차·관련 법률·계약과 표준 원문을 함께 확인합니다.
국제AI교육원 · 심사원 교육
사례에서 시작한 질문을
심사 역량으로 이어가세요
개인정보의 보호 조치와 이용 근거를 구분하고, 실제 처리의 증거를 확인하는 질문을 더 연습해 보세요. 관심 분야와 심사 경험에 맞는 교육과정을 살펴보실 수 있습니다.
정보보안·개인정보보호로 확장
ISO/IEC 27001·27701
통합심사 자격 확대 과정
정보보안과 개인정보보호를 함께 살피고, 각 표준의 기준과 증거를 구분하는 심사를 배웁니다.
자격 확대 과정 보기 →
과정별 대상과 신청 요건, 교육 일정은 각 과정 상세 페이지에서 확인해 주세요.