「개인정보의 안전성 확보조치 기준」은 개인정보보호위원회 고시입니다. 현행은 제2026-9호이고 2026년 7월 1일 발령·시행됐습니다. 고시 제1조는 「개인정보 보호법」 제29조와 같은 법 시행령 제16조제2항·제30조·제30조의2를 근거로 든다고 밝힙니다. 이 글은 고시가 정한 기간과 주기를 조문으로 확인하고, ITGC 증적으로 무엇을 낼지에 대한 실무 판단은 따로 구분해 씁니다.
고시가 못 박은 기간
| 항목 | 기간 | 조문 |
|---|---|---|
| 접속기록 보관 | 1년 이상 | 제8조제1항 |
| 〃 (가중 사유에 해당하면) | 2년 이상 | 제8조제1항 단서 |
| 접근 권한 부여·변경·말소 내역 보관 | 최소 3년 | 제5조제3항 |
| 보호책임자의 내부 관리계획 이행 실태 점검 | 연 1회 이상 | 제4조제4항 |
2년 가중 사유는 셋입니다. 5만명 이상의 정보주체에 관한 개인정보를 처리하는 시스템, 고유식별정보나 민감정보를 처리하는 시스템, 「전기통신사업법」 제6조제1항에 따라 등록하거나 신고한 기간통신사업자입니다. 각 호의 판정 단위는 같지 않습니다. 제1호와 제2호는 "…개인정보처리시스템에 해당하는 경우"라서 시스템 단위로 따지고, 제3호는 "…기간통신사업자에 해당하는 경우"라서 개인정보처리자 단위로 따집니다. 제1·2호로만 걸리는 회사는 우리 회사 안에서도 1년짜리 시스템과 2년짜리 시스템이 갈리고, 제3호에 해당하는 회사에는 시스템을 나누는 문언이 없습니다.
접속기록에 무엇이 들어가야 하는지는 제2조제3호가 정의로 규정합니다. 식별자, 접속일시, 접속지 정보, 처리한 정보주체 정보, 수행업무 등입니다. 실무에서는 보관 연수를 채웠더라도 이 항목이 비어 있으면 접속기록을 갖췄다고 설명하기 어렵습니다.
2026년 10월 31일에 갈리는 점검 주기
지금 적용되는 제8조제2항은 접속기록 등을 월 1회 이상 점검하고, 개인정보 다운로드가 확인되면 그 사유를 반드시 확인하라고 정합니다. 고시 제2025-9호가 이 항을 개정했지만 부칙이 "제8조제1항 및 제2항은 발령한 날의 1년 후부터 시행한다"로 미뤘습니다. 발령일이 2025년 10월 31일이므로 2026년 10월 31일입니다.
개정 후 문언에는 월 1회가 없습니다. 점검 주기·방법·사후조치절차를 내부 관리계획으로 정하고 이행하라고 바뀝니다. 같은 날 제8조제1항의 대상도 "개인정보취급자"에서 "개인정보처리시스템에 접속한 자(정보주체는 제외)"로 넓어집니다. 주기가 적혀 있지 않은 내부 관리계획은 그날 이후 감사인이 대조할 기준이 되기 어렵다고 보는 편이 안전합니다.
권한 쪽에서 감사가 보는 세 지점
제5조제2항은 취급자나 그 업무가 변경되면 지체 없이 권한을 변경·말소하라고 합니다. 대조 방법이나 기록 형식을 정한 문언은 이 항에 없습니다. 실무에서는 인사 시스템의 퇴직·이동 일자와 권한 말소 일자를 같은 행에 놓아 두는 편이 "지체 없이"를 설명하기 쉽습니다. 제5조제3항은 제1항·제2항에 의한 권한 부여·변경·말소 내역을 기록하고 그 기록을 최소 3년간 보관하라고 정합니다. 승인 요청부터 시스템 반영까지를 한 건으로 잇는 요건은 이 항에 없습니다. 실무에서는 승인 기록과 시스템 반영 기록이 같은 건으로 연결돼 있어야 내역을 설명하기 쉽습니다. 제5조제4항은 정당한 사유가 없는 한 취급자별로 계정을 발급하고 다른 취급자와 공유되지 않도록 정합니다. 그 사유를 기록하라는 문언은 이 항에 없습니다. 실무에서는 공유 계정이 남아 있다면 사유를 문서로 남겨 두는 편이 설명하기 쉽습니다.
접근 권한 재검토 주기는 다릅니다. 반기별 1회 이상 권한 부여·변경·말소 내역을 점검하라는 제16조제4항은 보호위원회가 지정한 공공시스템을 운영하는 공공기관에 붙는 의무입니다. 제16조제5항은 계정 발급 등 접근 권한의 부여·관리를 직접 하는 공공시스템이용기관에도 제2항부터 제4항까지를 적용합니다. 일반 개인정보처리자의 권한 재검토 주기를 숫자로 정한 조문은 고시에 없습니다. 민간 회사가 반기 재검토를 한다면 그것은 고시 의무가 아니라 내부 기준입니다.
보관과 증명 사이
"1년치를 보관하고 있습니다"와 "1년치가 빠짐없이 남아 있음을 보였습니다"는 다른 진술입니다. 제8조제1항이 정하는 것은 앞쪽, 보관입니다. 증적으로 내려면 뒤쪽까지 준비하는 편이 안전합니다.
실무에서는 로그 원본이 있는 곳에서 직접 받는 편이 안전합니다. DB 감사로그 테이블, 애플리케이션 접근로그, 권한관리 화면의 이력이 각각 다른 시스템에 있으면 추출도 세 번 나눠 하게 됩니다. 조회 화면을 캡처한 자료는 어떤 필터가 걸려 있었는지 감사인이 확인할 수 없어 증적으로 세우기 어렵습니다. 대상 기간은 감사 대상 기간과 보관 기간이 겹치는 구간으로 잡고, 추출 시점을 자료마다 적어 둡니다. 모집단 완전성은 건수로 보이는 편이 낫습니다. 추출 파일의 행 수, 일자별 건수, 그리고 0건인 날의 사유까지 붙어야 그 구간이 비어 있는 것이 아님을 설명할 수 있습니다. 이 작업의 형태는 감사증적 정리에서 다룹니다.
이 글의 근거
확인일 2026년 9월 23일 · 고시는 개정될 수 있습니다.
| 본문 내용 | 근거 | 출처 |
|---|---|---|
| 현행 판본과 상위 근거 | 고시 제2026-9호 제1조 | 국가법령정보센터 |
| 접속기록 보관 1년 이상 | 제8조제1항 | 〃 |
| 2년 이상 가중 사유 세 가지 | 제8조제1항 단서 각 호 | 〃 |
| 제1·2호는 시스템 단위, 제3호는 사업자 단위 | 제8조제1항 단서 제1호~제3호 문언 | 〃 |
| 대조 방법을 정한 문언 부존재 | 제5조제2항 | 〃 |
| 접속기록에 들어갈 항목 | 제2조제3호 | 〃 |
| 현재 점검 주기는 월 1회 이상 | 고시 제2023-6호 제8조제2항 | 〃 |
| 제8조제1항·제2항 개정규정의 시행일 | 고시 제2025-9호 부칙 | 〃 |
| 개정 후 점검 주기는 내부 관리계획으로 | 제8조제2항 | 〃 |
| 권한 부여·변경·말소 내역 3년 보관 | 제5조제3항 | 〃 |
| 업무 변경 시 지체 없이 변경·말소 | 제5조제2항 | 〃 |
| 취급자별 계정 발급, 공유 금지 | 제5조제4항 | 〃 |
| 이행 실태 점검 연 1회 이상 | 제4조제4항 | 〃 |
| 반기별 1회 이상은 공공시스템운영기관 의무 | 제16조제4항, 제14조제1항 | 〃 |
| 권한 부여·관리를 직접 하는 공공시스템이용기관에도 적용 | 제16조제5항 | 〃 |
| 일반 처리자의 권한 재검토 주기 규정 부존재 | 제2장 전문 확인 | 〃 |
고시 제2025-9호 부칙은 "제4조제1항 제12호 및 제13호, 제5조제1항 및 제6항, 제6조제2항, 제8조제1항 및 제2항은 발령한 날의 1년 후부터 시행한다"고 정합니다. 본문이 3년·연 1회로 인용한 제5조제3항과 제4조제4항은 이 유예 대상이 아니어서 지금 시행 중입니다.
이 글은 2026년 9월 23일 기준 고시 원문을 확인해 작성했습니다. 일반적인 정보 제공이며 개별 사안에 대한 법률 자문이 아닙니다. 고시는 개정될 수 있으므로 적용 전 원문을 다시 확인하시기 바랍니다.
