반응형

오늘은 개인정보보호법과 정보통신망법 사이에서 차이점 중에 중요한 부분이 있어 함께 논의하고자 포스팅 해 봅니다. 그 주요 핵심 사항은 "정기자체감사"에 대한 부분인데요..

                         <그림-1 출처: 전주현개인정보보호따라잡기: http://cafe.naver.com/privacyguide >


위 커뮤니티에서 다니엘초이라는 닉네임을 사용하시는 분께서 의문을 제기해 주셨습니다. 그럼 한번 살펴 보도록 하겠습니다.

주요내용은 "정보통신망법"과 "개인정보보호법"에 있어서 내부관리계획 수립.시행에 대한부분이 있습니다. 그 내용을 살펴보면 위 <그림-1>과 같습니다.

즉,

정보통신망법에는 정기적자체감사에 대한 사항이 명시적으로 나타난 반면에 개인정보보호법에는  정기적 자체감사에 대한 부분이 누락되어 있다는 것입니다.

그럼 무엇이 문제인가?

정기적인 자체감사

내부관리계획은 법에서 명시한 지침/규정의 성격을 띠고 있고 반드시 시행해야하는 법 준거성 법률적 사항입니다. 이러한 내부관리계획에 정기자체 감사가 빠져 있다고 한다면 , 개인정보보호법이 적용되는 모든 공공기관은 정기적인 자체감사를 하지 않아도 법률적 하자가 없다는 것이 되겠지요. 물론 법에 명시가 되어 있지 않아도 정기적인 자체 감사를 시행 한다든지, 할 수도 있겠지만 법이라는 것은 얼마나 잘 지키는가에 대한 기준에 문제임으로 명시적인 사항을 지키지 않았을 경우 처벌할 법적 근거기준이 없다는 논리로 해석이 됩니다.

이러한 측면에서 "정보통신망법"에서 제시하고 있는 정기자체감사 부분이 "개인정보보호법"에는 누락되었다는 것은 일반법과 특별법 사이에서 서로가 뒤 바뀌어진 형세가 됩니다. 즉, 특별법에 누락된 것은 일반법인 개인정보보호법이 적용되는 논리로 개인정보보호에 대한 법 시행이 되고 있는데, 일반법에서 정기자체감사가 누락되는 것은 안될것이며 고시개정이 이루어져야 겠습니다.

혹시 본 포스팅을 보고 계시는 정부관계자분이 있으시면 확인 부탁드리겠습니다. 혹시 잘못 알고 있는 부분이 있다면 해명을 해 주시면 감사하겠습니다.

다시한번 의문을 제기해 주신 다니엘초이님에게 감사의 말씀을 드리면서 법률적 하자나 개정이 필요한 부분은 지속적으로 모니터링하여 개인정보보호에 대한 법 조기정착 및 혼란 방지를 위하여 올 바른 법 시행이 되도록 관심을 가지겠습니다.  의견 있으신 분들은 댓글 환영 합니다.  @엔시스.



반응형
,

반응형

 영역 질의항목 
 1. 보안규정 지침절차 -정보보호(보안) 활동의  기준이 되는 귀 조직의 보안 관련 규정/지침의 성격을 갖는 문서들은 어떠한 것들이 있는지 나열해 주십시오
- 위 문서들의 제정/개정의 절차 및 주기는 어떻게 이루어지는지 기술해 주십시오
- 귀 기관의 보안 규정/지침의제정/개정시 직.간접역얗을 주는 보안관련 규정/지침(예: 상위기관으로부터 공문등)의 문서를 나열해 주십시오
 2. 조직 - 귀 기관의 정보보호 관련 업무를 수행하는 사람을 업무별로 나열하고, 정보보호 업무량이 자신의 전체 업무량에 어느정도 차지하고 있는지를 기술해 주십시오
- 귀 기관의 전체 조직도와 그 조직도 상에 보안업무조직(또는 역할과 책임을) 표시해 주십시오
-귀 기관의 보안 조직과 대외 보안관련 조직간의 역할과책임을 명시한 상관관계도를 작성해 주십시오
-조직원 각각의 역할과 책임을 명시한 문서에 보안관련 내용이 어느정도 명시되어 있는지를 기술해 주십시오
-정보보호의 세가지 분야인 물리적보안/기술적보안/관리적보안에 대한 귀 기관내에서의 역할과 책임을 간략히 기술해 주십시오
 
 3. 정보자산관리 -정보보호(보안)의 대상이 되는 귀 기관의 정보자산을 파악해 보신적이 있으십니까? 파악하였다면 그 리스트를 제공해 주십시오
-정보자산외에 보안관리 대상이 되는 것들을 나열해 주십시오.혹은 보안관리의 대상이 어떻게 파악하고 관리하고 계신지를 간략히 기술해 주십시오
-자산의 등급분류 및 취급방법을 기술해 주십시오 
 4. PC자산 - 귀 기관의 PC구매에서부터 사용/폐기까지의 절차를 기술해 주십시오
-위 절차상에서 보안과 관련되어 어떠한 활동이 일어나고 있는지 기술해 주십시오 
 5. IT(정보시스템보안) - 귀 기관의 IT시스템 도입,개발, 운영의 절차에 대하여 간략히 서술해 주십시오
- 위 절차상에서 일어나는 보안 활동을 기술해 주십시오
- 귀 기관은 전체 IT업무의 어느정도를 외부전문IT회사에 의존하고 계십니까?
-귀 기관은 전체 보안업무의 어느정도 외부 전문 보안회사에 의존하고 계십니까?
 
 6. 정보보호예산 - 귀 기관은 정보보호(보안)을 위한 연간 예산의 규모는 어느정도입니까?
-정보보호 예산의 수립에서 승인/집행시까지의 흐름을 간략히 기술해 주십시오 
 7. 정보보호 사건/사고 - 귀 기관에서 정보보호(보안)사고가  지난 1년에 발생하였습니까?
- 발생하였다면 몇건이 발생하였습니까? (전체건수만 표시)
- 위 발생건수 중 대외적으로 알려진것은 몇건입니까?
- 보안사고 처리프로세스를 간략히 기술해 주십시오 
 8. 보안업무애로사항  -보안 업무수행중 가장 어려운 점은 어떤것이 있습니까?
- 보안수준 제고를 위해 가장 중요한 측면은 어떤 것이라고 생각하십니까?
중요한 순서대로 3가지만 나열해 주십시오

반응형
,