ISO/IEC 27018 클라우드 개인정보 보호
퍼블릭 클라우드에서 **남의 개인정보를 맡아 처리할 때** 지켜야 할 것을 정한 지침입니다. ISO/IEC 27001 위에 얹어 운영합니다.
※ 이 규격은 IAS·UAF 인정 범위에 포함되지 않으며, ITS인증원이 자체 기준에 따라 인증합니다. 인정현황 자세히 보기 →
이 인증은 무엇을 증명하나요
ISO/IEC 27018 은 «내 개인정보»가 아니라 «남에게서 맡은 개인정보»를 다루는 규격입니다. 클라우드·SaaS 사업자는 고객사의 회원 정보를 대신 보관하고 처리합니다. 그 정보의 주인은 우리가 아니라 고객사이고, 더 거슬러 올라가면 그 회원 개인입니다. 그래서 이 규격의 핵심은 하나로 압축됩니다 — «지시받은 범위 안에서만 쓴다». 맡은 개인정보를 우리 광고에 쓰거나, 서비스 개선이라는 이름으로 분석하거나, 마케팅에 활용하려면 반드시 고객사의 명시적 동의가 있어야 합니다. 이것이 다른 보안 규격과 결정적으로 다른 점입니다. 여기에 «재위탁하려면 미리 알린다», «어느 나라에서 처리하는지 밝힌다», «침해가 나면 정해진 기한 안에 알린다»가 더해집니다. ⚠️ 이 규격도 단독으로 인증받지 않습니다. ISO/IEC 27001 인증 위에 얹어 함께 심사합니다.
이런 기업에 필요합니다
- 고객사 개인정보를 클라우드에서 처리하는 기업
- SaaS 를 제공하며 이용자 정보를 다루는 기업
- 재위탁·해외 이전이 있는 기업
🌱 ESG 와 어떤 관계인가요
S 사회ESG 의 S(사회) 에 해당합니다. 개인정보는 «개인의 권리» 문제라, 국제 ESG 기준들이 모두 사회 영역으로 분류합니다.
- GRI 418(고객 개인정보보호) — 개인정보 침해 신고 건수를 사회 영역에서 보고하게 되어 있습니다
- K-ESG 가이드라인 S 영역 「정보보호」 — 개인정보 보호 체계와 사고 건수를 묻습니다
- 「개인정보보호법」 수탁자 의무 — 위탁받은 자의 의무(목적 외 이용 금지, 재위탁 제한, 안전조치)와 내용이 그대로 겹칩니다
- GDPR 의 처리자(processor) 의무 와도 대응됩니다 — 유럽 고객사 실사에서 요구받는 항목입니다
- 고객사가 우리를 실사할 때 가장 강력한 답이 됩니다 — «맡긴 정보를 함부로 안 쓴다»를 제3자가 확인한 것이므로
인증하면 무엇이 좋아지나요
- 맡은 정보를 «지시받은 범위 안에서만» 쓰도록 못 박습니다 — 이 규격의 핵심입니다인증 절차 8단계 보기 →
- 재위탁·처리 국가를 미리 알리고 바뀌면 통지하는 절차가 생깁니다심사일수·비용 견적 받기 →
- 침해가 나면 정해진 기한 안에 고객에게 알리는 체계를 갖춥니다인증받은 기업 확인하기 →
- 고객사 실사(보안 점검표) 대응 시간이 크게 줄어듭니다27001 정보보안 보기 →
- 개인정보 전반을 다루시려면 ISO/IEC 27701 을 함께 보십시오27701 개인정보보호 보기 →
요구사항은 이렇게 짜여 있습니다
아래는 규격이 요구하는 큰 틀입니다. 이 순서대로 갖추어 나가시면 됩니다.
| 조항 | 무엇을 | 쉽게 말하면 |
|---|---|---|
| 기반 | ISO/IEC 27001 + 27002 | 정보보안 경영시스템과 일반 보안 통제가 바탕입니다. 27018 만 따로 인증받지 않습니다. |
| 부속서 A-1 | 동의와 선택 | 맡은 개인정보를 **광고·분석에 쓰려면 고객사의 동의**가 있어야 합니다. |
| 부속서 A-2 | 목적 제한 | 고객사가 **지시한 목적 밖으로는 쓰지 않습니다.** 이 규격의 심장입니다. |
| 부속서 A-3 | 투명성 | **재위탁 업체와 처리 국가**를 미리 알리고, 바뀌면 통지합니다. |
| 부속서 A-4 | 정보주체 권리 지원 | 고객사가 회원의 열람·삭제 요구에 응할 수 있도록 **기능과 협조**를 제공합니다. |
| 부속서 A-5 | 접근·기록 | **누가 언제 개인정보에 접근했는지** 기록을 남기고 보관합니다. |
| 부속서 A-6 | 저장·전송 보호 | 저장할 때와 보낼 때 **암호화**하고, 이동식 매체 사용을 제한합니다. |
| 부속서 A-7 | 침해 통지·반환 | 침해 시 **기한 안에 고객사에 통지**하고, 계약 종료 시 반환·삭제합니다. |
※ 규격 원문이 아니라 이해를 돕기 위한 요약입니다. 정확한 요구사항은 표준 원문을 확인해 주십시오.
신청 전에 확인해 주십시오
아래가 갖추어져 있으면 심사가 훨씬 수월합니다. 준비가 덜 되었더라도 문의는 지금 주셔도 됩니다 — 무엇부터 하면 되는지 일정과 함께 안내드립니다.
- 🔴 ISO/IEC 27001 인증이 있거나 함께 준비 중인가 — 27018 만 단독으로는 인증할 수 없습니다
- 고객사에서 맡은 개인정보의 목록과 처리 목적이 정리되어 있는가
- 🔴 맡은 정보를 «서비스 개선·분석·마케팅»에 쓰고 있지 않은가 — 쓰려면 고객사 동의가 필요합니다
- 재위탁 업체 목록이 있고 고객사에 알렸는가 (해외 업체 포함)
- 개인정보가 어느 나라 서버에 저장되는지 고객사에 밝혔는가
- 개인정보 접근 기록(로그) 을 남기고 있는가 — 누가 언제 무엇을 봤는지
- 저장·전송 시 암호화를 적용하고 있는가
- 침해 통지 절차가 있고 «며칠 안에 알린다»가 정해져 있는가
- 계약 종료 시 반환·삭제 절차가 있고 삭제 증빙을 남기는가
- 내부심사를 1회 이상 직접 해 보았는가 (심사 전 필수)
ISO/IEC 27018 인증, 여기서 신청하실 수 있습니다
회사 규모와 희망 규격을 알려주시면 심사일수와 비용 견적을 보내드립니다. 견적을 받아 보시고 결정하셔도 됩니다.
전화 02-786-9242이메일 info@itscert.or.kr팩스 02-6940-9317
※ ITS인증원은 경영시스템 자문(컨설팅)을 제공하지 않습니다. 인증 심사와 자문은 반드시 분리되어야 하기 때문입니다. 문의 주시면 인증 절차와 준비 사항을 안내해 드립니다.
담당 심사본부
정보보안심사본부에서 이 규격의 심사를 담당합니다. 조직도 보기 →
자주 묻는 질문
ISO/IEC 27018 인증은 어떤 기업에 필요합니까?
고객사 개인정보를 클라우드에서 처리하는 기업 · SaaS 를 제공하며 이용자 정보를 다루는 기업 · 재위탁·해외 이전이 있는 기업
ISO/IEC 27018 인증을 받으면 무엇이 달라집니까?
맡은 정보를 «지시받은 범위 안에서만» 쓰도록 못 박습니다 — 이 규격의 핵심입니다 · 재위탁·처리 국가를 미리 알리고 바뀌면 통지하는 절차가 생깁니다 · 침해가 나면 정해진 기한 안에 고객에게 알리는 체계를 갖춥니다 · 고객사 실사(보안 점검표) 대응 시간이 크게 줄어듭니다 · 개인정보 전반을 다루시려면 ISO/IEC 27701 을 함께 보십시오
ITS인증원의 ISO/IEC 27018 인증은 국제인정을 받은 인증입니까?
아니요. 이 규격은 IAS·UAF의 인정 범위에 들어 있지 않아 ITS인증원이 자체 기준으로 인증합니다. 「ITS 자체인증」으로 구분해 표시하며, 국제 인정과 다릅니다.
ISO/IEC 27018 인증 비용은 어떻게 정해집니까?
인증비용 = 신청비 + (심사일수 MD × 심사단가) + (방문회차 × 출장단가) + (숙박일수 × 숙박비) 심사일수(MD)는 규격과 기업 규모에 따라 정해집니다. 회사 규모와 희망 규격을 알려 주시면 심사일수와 비용을 담은 견적서를 보내 드립니다.
ISO/IEC 27018 인증은 어떤 절차로 진행됩니까?
인증문의·신청 → 인증계약 → 심사계획 통보 → (선택) 예비심사 → 1·2단계 심사 → 인증등록 심의 → 인증서 발행 → 사후관리 심사 순서로 진행합니다. 인증서는 3년마다 갱신심사를 받으십니다.
