혁신적인 ISO 컨설팅 플랫폼,

HESED

ISO 27701

← ISO 인증 목록으로 돌아가기
ISO 27701(개인정보보호경영시스템)
ISO 27701은 글로벌 개인정보보호 경영시스템의 표준이며 ISO 27001의 확장 영역으로서 ISO 27701에는 PIMS(Privacy Information Management System, 개인정보보호 경영시스템)의 구축과 관련된 특정 요구사항, 목표 및 관리 수단이 포함되어 있습니다.

필요성

  • 개인: 개인정보 침해에 따른 정신적 피해, 명의도용, 보이스 피싱에 대한 금전적 손해 등으로부터의 보호 필요
  • 기업: 개인정보 침해에 따른 고객의 신뢰와 기업의 이미지 훼손, 다수 피해자에 대한 집단적 손해배상 시 기업 경영에 큰 타격 등으로부터의 보호 필요
  • 국가: 개인정보 침해에 따른 IT 산업의 해외수출 애로, 전자정부의 신뢰성 하락, 국가 브랜드 하락 등으로부터의 보호 필요

기대효과

  • 정보보호 및 개인정보보호 관리체계의 복잡도 감소
  • 개인정보 관련 규제와의 매핑 및 개인정보 관리의 매커니즘 제공
  • 개인정보 처리 관련 문서적 증거 확보
  • PⅡ 컨트롤러와 프로세서에 대한 맞춤형 기준 제공
  • 대외 신인도 제고

표준요구사항

1적용범위
2인용표준
3용어 및 정의
4일반사항
4.1이 문서의 구조
4.2ISO/IEC 27001:2013 요구 사항의 적용
4.3ISO/IEC 27002:2013 가이드라인의 적용
4.4고객
5ISO/IEC 27001 관련 PIMS 특정 요구 사항
5.1일반사항
5.2조직의 상황
5.2.1조직과 상황에 대한 이해(ISO 27001:2013, 4.1)
5.2.2이해당사자의 요구와 기대에 대한 이해(ISO 27001:2013, 4.2)
5.2.3정보보호 경영시스템의 범위 결정(ISO 27001:2013, 4.3)
5.2.4정보보호 경영시스템(ISO 27001:2013, 4.4)
5.3리더십
5.3.1리더십과 의지(ISO 27001:2013, 5.1)
5.3.2정책(ISO 27001:2013, 5.2)
5.3.3조직의 역할, 책임, 권한(ISO 27001:2013, 5.3)
5.4계획
5.4.1위험과 기회에 따른 조치(ISO 27001:2013, 6.1.2)
5.4.1.1일반사항 (ISO 27001:2013, 6.1.1)
5.4.1.2정보보호 위험평가(ISO 27001:2013, 6.1.2)
5.4.1.3정보보호 위험처리 (ISO 27001:2013, 6.1.3)
5.4.2정보보호 목표 및 달성 계획(ISO 27001:2013, 6.2)
5.5지원
5.5.1자원(ISO 27001:2013, 7.1)
5.5.2적격성(ISO 27001:2013, 7.2)
5.5.3인지(ISO 27001:2013, 7.3)
5.5.4의사소통(ISO 27001:2013, 7.4)
5.5.5문서정보
5.5.5.1일반사항(ISO 27001:2013, 7.5.1)
5.5.5.2생성 및 갱신(ISO 27001:2013, 7.5.2)
5.5.5.3문서화된 정보의 통제(ISO 27001:2013, 7.5.3)
5.6운영
5.6.1운영계획 및 통제(ISO 27001:2013, 8.1)
5.6.2정보보호 위험평가(ISO 27001:2013, 8.2)
5.6.3정보보호 위험처리(ISO 27001:2013, 8.3)
5.7성과평가
5.7.1모니터링, 측정, 분석 및 평가(ISO 27001:2013, 9.1)
5.7.2내부감사(ISO 27001:2013, 9.2)
5.7.3경영진 검토(ISO 27001:2013, 9.3)
5.8개선
5.8.1부적합 및 시정조치(ISO 27001:2013, 10.1)
5.8.2지속적 개선(ISO 27001:2013, 10.2)

개인정보보호조항

ISO/IEC27001:2013 조항 조항명 ISO/IEC27701:2019 조항
4 조직의 상황 5.2
5 리더십 5.3
6 계획 5.4
7 지원 5.5
8 운영 5.6
9 성과 평가 5.7
10 개선 5.8

개인정보보호 특수조항

ISO/IEC27001:2013 조항 조항명 ISO/IEC27701:2019 조항
5 정보보호 정책 6.2
6 정보보호 조직 6.3
7 인적 자원 보안 6.4
8 자산 관리 6.5
9 접근통제 6.6
10 암호화 6.7
11 물리적 및 환경적 보안 6.8
12 운영 보안 6.9
13 통신 보안 6.10
14 시스템 도입, 개발, 유지보수 6.11
15 공급자 관계 6.12
16 정보보호 사고 관리 6.13
17 업무연속성 관리의 정보보호 측면 6.14
18 준거성 6.15

개인정보보호원칙

GDPR(유럽연합 일반개인정보보호법)

  • 적법성, 공정성, 투명성의 원칙

    정보주체와 관련하여 적법하고, 공정하며 투명한 방식으로 처리

  • 목적 제한의 원칙

    구체적, 명시적이며 합법적인 목적을 위해 개인정보를 수집, 처리

  • 개인정보처리의 최소화

    적절하며 관련성이 있고, 처리 목적을 위해 필요한 범위를 한정하여 처리

  • 정확성의 원칙

    처리는 정확해야 하며, 필요한 경우 내용을 최신으로 유지하여야 함

  • 보관기관 제한의 원칙

    처리 목적 달성 후 정보주체를 식별할 수 있는 형태로 개인정보 보관 금지

  • 투명성 및 기밀성의 원칙

    권한 없는 처리, 불법적 처리 및 우발적 멸실, 파괴, 손상 등에 대비한 보호

  • 책임성의 원칙

    열람청구권 등 정보주체의 권리 보장

    OECD 8원칙

  • 1. 수집제한의 원칙
  • 2. 정보 정확성의 원칙
  • 3. 목적 명확화의 원칙
  • 4. 이용 제한의 원칙
  • 5. 안전 보호의 원칙
  • 6. 공개의 원칙
  • 7. 개인 참가의 원칙
  • 8. 책임의 원칙

    개인정보보호법

  • 목적에 필요한 최소한 범위 안에서 적법하고 정당하게 수집
  • 처리목적 범위 안에서 정확성, 완전성, 최신성 보장
  • 처리 목적의 명확화
  • 필요 목적 범위 안에서 적법하게 처리, 목적 외 활용 금지
  • 정보 주체의 권리침해 위험성 등을 고려, 안전성 확보
  • 개인정보 처리사항 공개
  • 열람청구권 등 정보주체의 권리 보장
  • 개인정보처리자의 책임 준수 실천, 신뢰성 확보 노력
← ISO 인증 목록으로 돌아가기