블로그로 돌아가기

ISO 27701 개인정보 보호 인증: 입증하는 것은 절차이지 규정 준수 자체가 아니다

인증 마크는 조직이 개인정보 보호 관리 절차를 갖추었다는 뜻이지, 데이터 사용 방식이 자동으로 규정을 준수한다는 뜻은 아닙니다. ISO/IEC 27701과 27001의 관계, PIMS의 범위, 도구 선택 시 이 정보를 해석하는 방법을 정리합니다.

도구를 고를 때 공식 웹사이트 하단에는 ISO 27001, ISO 27701, SOC 2 같은 마크가 줄지어 붙어 있는 경우가 많습니다. 대부분은 의미를 이해하기 어렵고 실제로 얼마나 유용한지 몰라 그냥 지나칩니다. 하지만 계정 데이터, 고객 정보, 운영 설정을 한 플랫폼에 맡길 계획이라면 이런 마크는 결제 전에 직접 확인할 수 있는 몇 안 되는 정보입니다.

ISO/IEC 27701은 따로 살펴볼 가치가 있습니다. 잘 알려진 27001과 같은 표준 체계에 속하지만 다루는 대상은 같지 않습니다. 많은 오해가 이 지점에서 시작됩니다.

ISO 27701 隐私认证:它证明流程,不证明合规的关键步骤与判断维度示意图

27701은 27001을 개인정보 보호 영역으로 확장한다

27001은 정보 보안을 다룹니다. 데이터가 유실되거나 권한 없는 사람에게 넘어가지 않도록 관리하며, 구체적인 통제 항목은 27002에 제시됩니다. 27701은 완전히 별개의 표준을 새로 만든 것이 아니라, 이 프레임워크 위에 개인정보를 위한 계층을 추가합니다. 어떤 항목을 수집하는지, 어떤 목적으로 사용하는지, 얼마나 오래 보관하는지, 누가 접근할 수 있는지, 정보주체의 요청에 어떻게 대응하는지를 다룹니다.

표준 자체는 조직이 개인정보의 컨트롤러와 프로세서로 활동할 때의 요구사항을 정하고 관련 가이드도 제공합니다. 관리 관점에서는 PIMS, 즉 Privacy Information Management System으로 이어집니다. 담당자가 정해져 있고, 정의가 문서화되어 있으며, 절차가 실제로 운영되는 체계입니다.

GDPR 같은 법규와의 관계는 자주 반대로 이해됩니다. 표준은 법률이 아니며, 인증을 받았다고 규제 책임에서 벗어나는 것도 아닙니다. 다만 27701의 조항은 GDPR의 책임성 원칙과 상당히 맞닿아 있습니다. 적법성 기록, 정보주체 권리 대응, 국경 간 이전 제한, 사고 통지 경로 등에는 표준 안에 대응되는 관리 요구사항이 있습니다. 따라서 인증은 일반적으로 법규상 조직이 입증해야 하는 부분을 감사 가능한 일상 절차로 전환했다는 의미가 됩니다.

27701은 단독으로 취득할 수 없습니다. 먼저 27001 관리체계가 있어야 하고, 그 체계를 확장해야 합니다. 따라서 27701이 있다면 보통 27001도 이미 구축되어 있다고 볼 수 있습니다.

인증 뒤에는 실제로 운영되는 체계가 있다

인증은 종이 한 장을 발급하는 일이 아니라, 실제로 운영 중인 체계를 감사하는 것입니다.

실질적인 항목에는 개인정보 처리 범위를 문서로 명확히 정하는 일이 포함됩니다. 무엇을 수집하는지, 어떤 목적으로 쓰는지, 얼마나 오래 보관하는지, 누가 접근할 수 있는지를 적고 실제 운영도 그 기준을 따라야 합니다. 정기적인 개인정보 보호 위험 평가와 사고 발생 시 명확한 대응 경로가 있어야 하며, 사용자는 자신의 데이터가 어떻게 쓰이는지 알 수 있고 열람·정정·삭제 같은 권리를 행사할 통로가 있어야 합니다. 인증에는 유효기간도 있어 정기적으로 재심사를 받아야 합니다. 한 번 통과했다고 영구적으로 마크를 사용할 수 있는 것은 아닙니다.

일상적인 사용으로 옮기면 이런 체계는 대략 세 가지로 나타납니다. 계정 데이터를 임의로 연결하거나 외부에 공유하지 않고, 접근 권한을 통제하며, 비정상적인 접근은 기록으로 남기는 것입니다.

인증이 있다고 해서 사용 방식까지 규정을 준수하는 것은 아니다

이 부분은 앞선 내용보다 더 중요하고, 가장 쉽게 오해되는 부분이기도 합니다.

인증이 입증하는 것은 조직이 관리체계를 구축했다는 사실입니다. 제품에서 문제가 절대 발생하지 않는다는 뜻은 아닙니다. 어떤 시스템도 침해될 가능성이 있으며 인증이 그 가능성을 없애지는 못합니다. 기능이 좋다는 증거도 아닙니다. 27701 인증을 받은 도구라도 기능 자체는 평범할 수 있습니다.

더 흔한 오해는 인증 범위입니다. 인증서에는 어떤 사업, 법인, 데이터센터 지역이 포함되는지 적혀 있습니다. 전체 서비스가 아니라 특정 제품 라인만 포함될 수도 있습니다. 실제로 사용하는 부분이 범위 밖이라면 그 인증서는 해당 사용 사례에 실질적인 의미가 없습니다.

나머지 책임은 사용자에게 있습니다. 도구가 규정을 준수한다고 해서 사용 방식까지 자동으로 규정을 준수하는 것은 아닙니다. 개인정보를 어디에 두는지, 무엇에 사용하는지, 필요한 권한이나 동의를 확보했는지는 사용자 측 책임이며 서비스 제공자가 인증을 받았다고 해서 그 책임이 이전되지는 않습니다.

도구 선택 시 이 정보를 읽는 방법

여러 선별 기준 중 하나로 활용하되 결정적인 이유로 삼지는 마십시오. 확인할 것은 크게 네 가지입니다.

  • 범위: 인증서가 어떤 제품과 지역을 포함하며 실제 사용할 부분과 일치하는지;
  • 유효성: 현재도 유효한지, 몇 년 전에 취득한 뒤 갱신하지 않아 만료된 것은 아닌지;
  • 검증 가능성: 많은 인증은 인증기관이나 표준기관의 공개 디렉터리에서 확인할 수 있으므로 공급업체 웹사이트의 설명만 보지 않는지;
  • 사업상 비중: 자사 운영 계정 데이터만 관리한다면 개인정보 보호 인증의 비중을 낮출 수 있지만, 고객을 대신해 신원 정보를 관리한다면 중요도가 분명히 커집니다.

비슷한 도구 여러 개를 비교한다면 독립적인 개인정보 보호 및 보안 인증 여부를 별도 항목으로 두는 것도 좋습니다. 이는 플랫폼이 스스로 주장하는 것만으로는 입증할 수 없고 제3자의 심사를 받아야 하는 몇 안 되는 역량 중 하나입니다.

다중 환경 계정 관리 같은 시나리오에서는 환경 간 데이터를 분리하고 권한 경계를 명확히 하는 것이 개인정보 보호 관리체계가 말하는 최소 필요 원칙과 같은 방향을 가집니다. PurpleMark는 환경 격리와 데이터 격리를 기본 역량으로 두고 있으며, 이 방향을 따릅니다.

인증 범위와 유효성은 인증기관이 공개한 정보를 기준으로 확인해야 합니다.