법령·인증읽는 시간 6분·2025년 현행 법령 기준

컴플라이언스 Q&A
법령·인증 기준 조항 기반 실무 질의응답

ISMS-P·개인정보보호법·정보통신망법·ITGC 관련 컴플라이언스 질문에 법령 조항 번호와 내용을 직접 인용하여 답변합니다. 인증 심사 대응, 법령 해석, 통제 항목 의무사항 확인에 활용하세요.

법령 조항 기반 답변의 의미

일반적인 AI는 보안 컴플라이언스 질문에 "일반적으로 ~해야 합니다"처럼 추측에 기반한 답변을 제공하는 경우가 많습니다. 컴플라이언스 Q&A는 질문에 해당하는 법령 조항 번호, 인증 통제항목 코드, 가이드라인 섹션을 직접 인용하여 근거 있는 답변을 제공합니다.

확인이 불가한 항목은 명시합니다. 법령 해석상 다툼이 있거나, 감독 기관의 유권해석이 필요한 사안은 "추가 확인 필요" 또는 "법률 전문가 자문 권장"으로 명시하여 과신으로 인한 리스크를 방지합니다.

활용 주의사항: 본 서비스는 실무 참고 목적으로 제공되며, 법적 효력이 있는 유권해석을 대체하지 않습니다. 규제 대응의 최종 판단은 담당 법률 전문가 또는 관련 감독 기관과 확인하시기 바랍니다.

커버하는 법령·기준

분류법령·기준주요 적용 대상
국내 법령개인정보보호법, 정보통신망법, 전자금융거래법, 신용정보법, 정보보호산업법개인정보를 처리하는 모든 기업 및 기관
인증 기준ISMS-P 101개 통제항목 (KISA), ISO/IEC 27001:2022ISMS-P 인증 의무 대상 및 인증 희망 기업
감사 기준K-SOX ITGC 4대 통제 영역, ITAC(IT 자동통제) 기준상장법인, 대형 비상장법인 외부감사 대상
규제 가이드라인KISA 기술 가이드, 금융위원회·금감원 IT 보안 권고안, 개인정보위 표준지침금융·통신·의료·공공 부문 기업
국제 기준NIST CSF 2.0, COBIT 2019, CIS Controls v8글로벌 운영 기업, 해외 규제 대응 필요 기업

실제 Q&A 예시

다음은 실무에서 자주 제기되는 컴플라이언스 질문 유형과 답변 방식의 예시입니다.

Q

ISMS-P 2.5.4 비밀번호 관리 통제항목에서 요구하는 최소 복잡도 기준은 무엇인가요?

A

ISMS-P 인증기준 2.5.4(비밀번호 관리)는 비밀번호를 영문 대소문자·숫자·특수문자 중 2종류 이상 조합하여 최소 10자리 이상, 또는 3종류 이상 조합으로 최소 8자리 이상으로 설정하도록 요구합니다. 또한 연속되는 문자열(예: abcd, 1234)이나 사전에 있는 단어 등 쉽게 추측 가능한 비밀번호 사용을 제한해야 합니다. 시스템 레벨에서 정책을 강제 적용하고 있음을 설정 스크린샷으로 증빙해야 합니다.

근거: ISMS-P 인증기준 2.5.4 (비밀번호 관리), KISA 패스워드 선택 및 이용 안내서

Q

개인정보보호법상 개인정보 파기 의무 기한은 어떻게 되나요?

A

개인정보보호법 제21조에 따르면 개인정보 처리자는 보유기간이 경과하거나 처리 목적이 달성된 경우 지체 없이 개인정보를 파기해야 합니다. '지체 없이'는 일반적으로 5영업일 이내로 해석되며, 불가피한 사유가 있을 경우 30일을 초과해서는 안 됩니다. 다른 법령에 의해 보존 의무가 있는 경우는 예외이며, 이 경우 해당 정보를 다른 개인정보와 분리하여 저장·관리해야 합니다(법 제21조 제2항).

근거: 개인정보보호법 제21조 (개인정보의 파기), 개인정보보호법 시행령 제16조

Q

K-SOX 외부감사에서 긴급 변경 비율이 높을 때 어떻게 대응해야 하나요?

A

ITGC 변경관리 기준에서 긴급 변경(Emergency Change)은 전체 변경의 10~15% 이내가 권고 수준입니다. 비율이 높다면 외부 감사인은 (1) 정규 변경 프로세스 우회 가능성, (2) 변경 통제 설계 결함, (3) 사후 승인 기록 완전성을 중점 검토합니다. 대응 방법은 ① 각 긴급 변경에 대한 사후 승인 문서 완비, ② 긴급 변경 사유의 타당성 문서화, ③ 반기 이상 지속 시 변경관리 절차서 개정 및 원인 분석 보고서 준비입니다. 긴급 변경 중 재무 시스템(ERP, 결산 관련 시스템)에 대한 변경은 별도로 중점 관리해야 합니다.

근거: K-SOX ITGC 변경관리 통제 영역, PCAOB AS 2201 (내부통제 감사)

더 좋은 답변을 위한 활용 팁

질문 방식에 따라 답변의 구체성과 정확도가 크게 달라집니다. 다음 방법을 활용하면 더 실용적인 답변을 얻을 수 있습니다.

통제항목 코드 또는 법령 조항을 포함하세요

"접근통제 관련 질문"보다 "ISMS-P 2.5.2 통제항목에서" 또는 "개인정보보호법 제29조 관련"으로 시작하면 더 정확한 조항 인용이 가능합니다.

구체적인 상황을 기술하세요

"비밀번호 정책이 맞나요?"보다 "현재 8자리 영문+숫자 조합 정책을 운영 중인데 ISMS-P 기준을 충족하나요?"처럼 현황을 포함하면 갭 분석 결과를 받을 수 있습니다.

업종·규모·인증 여부를 명시하세요

금융, 의료, 공공, 통신 등 업종에 따라 적용 기준이 다릅니다. 또한 ISMS-P 인증 의무 대상 여부, 외부감사 대상 여부에 따라 적용해야 할 기준이 달라집니다.

심사원 관점의 질문을 시도해보세요

"ISMS-P 심사원이 이 항목을 어떻게 확인하나요?" 또는 "외부감사인이 이 통제의 ToD를 검토할 때 무엇을 보나요?"처럼 상대방 관점으로 질문하면 실용적인 대응 방법을 얻을 수 있습니다.

Verit Audit

컴플라이언스 질문에 법령 조항 근거 답변을 즉시 받으세요

ISMS-P·개인정보보호법·정보통신망법·ITGC 관련 질문을 입력하면 관련 법령 조항을 인용한 실무 답변을 즉시 제공합니다. 인증 준비와 감사 대응에 바로 활용하세요.

컴플라이언스 Q&A 사용해보기