법령을 다 읽기는 부담스럽고 점검은 다가올 때, 어디부터 보면 되는지 실무 기준으로 정리한 글입니다.
1. 법을 몰라서 막히는 게 아니다
개인정보를 다루는 시스템을 운영하면 주기적으로 점검을 받게 되는데, 여기서 흔히 겪는 어려움은 규정을 이해하지 못해서가 아닙니다. 조치는 해 뒀는데 그걸 보여줄 게 없어서 막힙니다.
점검에서 실제로 오가는 대화는 대체로 "했느냐"가 아니라 "했다는 걸 어떻게 확인할 수 있느냐" 입니다. 그래서 준비의 방향도 규정을 외우는 쪽이 아니라 화면이나 파일로 보여줄 수 있는 상태를 만드는 것이 됩니다.
아래는 실무에서 자주 지적되는 순서대로 정리한 것이라, 위에서부터 훑어보시면 됩니다.
2. 접근 권한 - 준 기록보다 뺀 기록
권한을 부여한 기록은 대개 남아 있는데, 회수한 기록이 없어서 걸립니다. 퇴사자나 부서 이동자의 계정이 살아 있는 상태가 가장 흔한 지적입니다.
- 권한을 주고 바꾸고 없앤 기록을 남기고 일정 기간 보관한다
- 계정을 공유하지 않는다. 공용 계정 하나로 여러 명이 쓰면 누가 무엇을 했는지 추적이 안 된다
- 비밀번호 작성 규칙을 시스템이 강제한다
여기서 실무적으로 중요한 건, 권한 회수를 사람이 기억해서 하는 구조면 언젠가 반드시 빠진다는 점입니다. 인사 변동과 계정 정리가 이어지도록 절차를 만들어 두는 편이 낫습니다.
3. 접근 통제 - 어디서 붙을 수 있는가
내부에서만 쓰는 시스템인데 인터넷 어디서든 접속이 되는 상태로 방치된 경우가 자주 나옵니다.
- 외부에서 접속할 때는 추가 인증 수단을 둔다
- 접속 가능한 IP 범위를 제한한다
- 접속 후 일정 시간 아무 조작이 없으면 자동으로 끊는다
세 번째는 조치가 간단한데도 빠져 있는 경우가 많습니다. 자리를 비운 사이 화면이 열려 있는 상황을 막는 것이라, 설정 한 줄로 끝나는 항목부터 챙겨 두면 점검 부담이 줄어듭니다.
4. 암호화 - 저장과 전송을 나눠서 본다
암호화는 대상과 방식이 정해져 있어서 여기서 임의로 판단하면 안 되는 영역입니다.
- 비밀번호는 복호화가 불가능한 방식으로 저장한다. 되돌릴 수 있게 저장하면 그 자체가 문제다
- 주민등록번호 같은 고유식별정보는 저장할 때 암호화한다
- 네트워크로 오갈 때도 구간 암호화를 적용한다
실무에서 자주 나오는 함정은 화면 마스킹을 암호화로 착각하는 것입니다. 화면에는 별표로 나오는데 데이터베이스에는 평문으로 들어 있는 경우가 있는데, 이건 조치가 된 게 아닙니다.
5. 접속기록 - 남기는 것과 보는 것은 다르다
기록은 대부분 남기고 있습니다. 걸리는 쪽은 보관 기간과 점검 여부입니다.
- 일정 기간 이상 보관한다. 다루는 정보의 종류와 규모에 따라 기간이 더 길어진다
- 주기적으로 점검한다. 남기기만 하고 아무도 안 보면 안 한 것과 같다
- 기록 자체가 위변조되지 않도록 보호한다
여기서 실무적으로 유용한 게, 점검을 했다는 기록을 같이 남기는 것입니다. 점검 결과가 "이상 없음"이더라도 그 기록이 있어야 증빙이 되기 때문입니다.
6. 나머지도 한 줄씩은 챙긴다
자주 뒤로 밀리지만 항목으로는 분명히 있는 것들입니다.
- 악성프로그램 방지 - 백신 설치와 최신 상태 유지
- 물리적 안전조치 - 전산실이나 문서 보관 장소의 출입 통제
- 재해 대비 - 백업과 복구 절차, 그리고 복구가 실제로 되는지 확인한 기록
- 출력과 복사 - 개인정보를 내려받거나 인쇄할 때의 통제
- 파기 - 보유 기간이 끝난 정보를 실제로 없앴는지
이 중에서 가장 많이 비어 있는 게 복구 확인입니다. 백업은 돌고 있는데 복원해 본 적이 없는 상태가 흔한데, 복원해 보지 않은 백업은 백업이 아닙니다.
7. 정리
- 점검에서 갈리는 건 조치 여부가 아니라 보여줄 수 있느냐다
- 권한은 회수 기록이, 통제는 접속 가능 범위가 가장 자주 걸린다
- 마스킹은 암호화가 아니다
- 접속기록은 보관보다 점검 기록이 빠져 있는 경우가 많다
- 백업은 복구를 확인한 기록까지 있어야 한다
전부 한 번에 갖추기는 어렵지만, 위 항목들은 대부분 한 번 만들어 두면 유지되는 종류입니다. 점검이 닥쳐서 몰아서 하기보다 비어 있는 칸부터 하나씩 채워 두시면, 다음 점검은 확인 작업으로 끝납니다.
⚠️ 이 글은 실무에서 자주 걸리는 항목을 정리한 것이고, 세부 기준과 보관 기간은 고시 원문과 최신 개정 내용을 반드시 확인하시기 바랍니다.
함께 보면 좋은 글:
- 2026년 개정 개인정보보호법, 9월 11일 시행 전에 볼 것 (대표자 책임과 과징금 10%) - 앞으로 바뀌는 것 편
- 개인정보 유효기간제 폐지, 아직도 휴면계정 분리보관 하고 계신가요 - 이미 없어진 의무 편
여기까지 개인정보 안전성 확보조치에서 실무적으로 자주 걸리는 항목에 대해서 작성해봤습니다. 여기까지 읽어주셔서 감사합니다!
'일상' 카테고리의 다른 글
| python-pptx로 투명도와 그라데이션 넣기 (안 먹는 속성 대신 XML 직접 쓰기) (0) | 2026.08.30 |
|---|---|
| 자바 8에서 AES-256이 갑자기 안 될 때 (JCE 정책 파일과 8u161 경계) (0) | 2026.08.29 |
| 1인 법인도 정부 창업지원을 받을 수 있을까 (지원금보다 먼저 볼 것들) (0) | 2026.08.23 |
| 서버 백업 파일을 만들지 않고 내 PC로 바로 받기 (tar 스트림과 SSH 파이프) (0) | 2026.08.23 |
| 톰캣을 새로 깔았는데 권한 점검에 또 걸릴 때 (tar가 남긴 디렉터리 모드와 umask) (0) | 2026.08.23 |