ISO/IEC 27701 개인정보보호경영시스템

개인정보를 «어디서 받아 · 어디에 두고 · 누구에게 주고 · 언제 지우는지» 관리하는 체계를 확인하는 국제 규격입니다. 🔴 **ITS인증원이 지금 발행하는 인증서는 ISO/IEC 27701:2019 기준**이며, 2019판은 **ISO/IEC 27001 인증을 함께** 받으셔야 합니다. (2025판은 단독 인증이 되는 판입니다 — 전환 시점은 정해지는 대로 공지합니다)

ITS 자체 인정Privacy Information Management Systems

※ 이 규격은 IAS·UAF 인정 범위에 포함되지 않으며, ITS인증원이 자체 기준에 따라 인증합니다. 인정현황 자세히 보기 →

이 인증은 무엇을 증명하나요

ISO/IEC 27701 은 «개인정보가 새지 않는다»를 증명하는 인증이 아닙니다. 보는 것은 «우리가 가진 개인정보가 무엇이고 어디에 있는지 알고 있으며, 받은 목적대로만 쓰고, 쓸 일이 끝나면 지우는가»입니다. 정보보안(27001)과 결정적으로 다른 점이 있습니다. 보안은 «회사가 입을 피해»를 기준으로 위험을 봅니다. 개인정보보호는 여기에 «정보 주인이 입을 피해»를 더해서 봅니다. 회사에는 별것 아닌 유출이 개인에게는 평생 남는 피해일 수 있기 때문입니다. 또 하나 중요한 것이 역할 구분입니다. 같은 회사라도 업무에 따라 개인정보의 «주인(controller)» 이기도 하고 «맡아 처리하는 쪽(processor)» 이기도 합니다. 역할에 따라 져야 할 의무가 완전히 달라서, 이 구분을 못 하면 나머지가 다 어긋납니다.

이런 기업에 필요합니다

  • 고객·회원의 개인정보를 많이 다루는 기업 (쇼핑몰·플랫폼·병원·교육)
  • 고객사 개인정보를 위탁받아 처리하는 기업 (SI·클라우드·콜센터·물류)
  • GDPR 등 해외 개인정보 규제에 대응해야 하는 기업
  • 이미 ISO/IEC 27001 을 운영하며 개인정보까지 챙겨야 하는 기업

🌱 ESG 와 어떤 관계인가요

S 사회

ESG 의 S(사회) 에 해당합니다. 개인정보는 «고객·임직원의 권리» 문제라, 국제 ESG 기준들이 모두 사회 영역으로 분류합니다.

  • GRI 418(고객 개인정보보호) — 개인정보 침해·유출 신고 건수를 보고하게 되어 있습니다. 사회(Social) 영역입니다
  • K-ESG 가이드라인 S 영역 「정보보호」 — 개인정보 보호 체계와 유출 사고 건수를 묻습니다
  • SASB·MSCI 도 «Data Security & Customer Privacy」를 사회 영역에 둡니다
  • 「개인정보보호법」 대응 — 국내법 요구(수집·이용 동의, 파기, 위탁 관리, 유출 통지)와 요구사항이 대부분 겹칩니다
  • ISMS-P 인증과도 상당 부분 겹쳐, 함께 준비하면 부담이 줄어듭니다
  • GDPR 대응 — 부속서에 GDPR 조문 대응표가 들어 있어, 유럽 고객사 실사에 그대로 씁니다

인증하면 무엇이 좋아지나요

요구사항은 이렇게 짜여 있습니다

아래는 규격이 요구하는 큰 틀입니다. 이 순서대로 갖추어 나가시면 됩니다.

ISO/IEC 27701개인정보보호경영시스템P · 조항 4 · 5 · 6계획 Plan개인정보 흐름을 파악하고 주인·수탁역할과 위험을 정합니다D · 조항 7 · 8 · 부속서실행 Do수집·이용·제공·파기 통제를 운영하고정보주체 권리에 응합니다C · 조항 9점검 Check동의·파기·위탁 관리가 지켜졌는지내부심사로 확인합니다A · 조항 10개선 Act유출·민원의 원인을 없애고 처리방침을갱신합니다
계획 → 실행 → 점검 → 개선이 한 번으로 끝나지 않고 계속 돕니다. 심사에서 보는 것도 «이 바퀴가 실제로 도는가» 입니다.
조항무엇을쉽게 말하면
4조직 상황우리가 다루는 개인정보와 적용 법령을 정리하고, **주인(controller)·수탁(processor) 역할**을 정합니다.
5리더십경영진이 개인정보 방침을 세우고 **개인정보보호책임자**를 지정합니다.
6기획개인정보 위험을 **회사 피해 + 정보주체 피해** 양쪽으로 평가하고 통제를 고릅니다.
7지원인력·교육·문서·기록을 갖춥니다. **개인정보 처리방침**이 여기 들어갑니다.
8운용수집–이용–제공–위탁–파기를 정한 대로 하고, **정보주체의 열람·정정·삭제 요구**에 응합니다.
9성과 평가동의·파기·위탁 관리 상태를 점검하고 내부심사·경영검토를 합니다.
10개선유출·민원이 생기면 원인을 없애고 통제와 처리방침을 고칩니다.
부속서 A·B역할별 통제**A = 개인정보의 주인**이 지킬 것, **B = 맡아 처리하는 쪽**이 지킬 것. 역할에 따라 골라 씁니다.

※ 규격 원문이 아니라 이해를 돕기 위한 요약입니다. 정확한 요구사항은 표준 원문을 확인해 주십시오.

신청 전에 확인해 주십시오

아래가 갖추어져 있으면 심사가 훨씬 수월합니다. 준비가 덜 되었더라도 문의는 지금 주셔도 됩니다 — 무엇부터 하면 되는지 일정과 함께 안내드립니다.

  • 개인정보 목록(흐름도) 이 있는가 — 어떤 정보를, 어디서 받아, 어디에 두고, 누구에게 주고, 언제 지우는지
  • 업무마다 «주인인가 수탁인가» 역할을 정했는가 — 이걸 정해야 부속서 A·B 중 무엇을 쓸지 정해집니다
  • 개인정보 처리방침이 홈페이지에 공개되어 있고 실제 처리와 일치하는가
  • 수집·이용 동의를 받고 그 기록이 남는가 (동의 시점·항목·목적)
  • 보유기간이 지난 개인정보를 실제로 지우는가 — 규정만 있고 안 지우는 곳이 매우 많습니다
  • 위탁·제3자 제공 현황이 정리되어 있고 계약서에 보호 의무가 적혀 있는가
  • 정보주체의 열람·정정·삭제 요구를 처리하는 절차와 기록이 있는가
  • 유출 사고 대응 절차(통지·신고 기한 포함)가 있고 훈련해 보았는가
  • 내부심사를 1회 이상 직접 해 보았는가 (심사 전 필수)
인증 절차 9단계 자세히 보기 →

ISO/IEC 27701 인증, 여기서 신청하실 수 있습니다

회사 규모와 희망 규격을 알려주시면 심사일수와 비용 견적을 보내드립니다. 견적을 받아 보시고 결정하셔도 됩니다.

전화 02-786-9242이메일 info@itscert.or.kr팩스 02-6940-9317

※ ITS인증원은 경영시스템 자문(컨설팅)을 제공하지 않습니다. 인증 심사와 자문은 반드시 분리되어야 하기 때문입니다. 문의 주시면 인증 절차와 준비 사항을 안내해 드립니다.

담당 심사본부

정보보안심사본부에서 이 규격의 심사를 담당합니다. 조직도 보기 →

자주 묻는 질문

  • ISO/IEC 27701 인증은 어떤 기업에 필요합니까?

    고객·회원의 개인정보를 많이 다루는 기업 (쇼핑몰·플랫폼·병원·교육) · 고객사 개인정보를 위탁받아 처리하는 기업 (SI·클라우드·콜센터·물류) · GDPR 등 해외 개인정보 규제에 대응해야 하는 기업 · 이미 ISO/IEC 27001 을 운영하며 개인정보까지 챙겨야 하는 기업

  • ISO/IEC 27701 인증을 받으면 무엇이 달라집니까?

    업무마다 «우리가 주인인가, 맡아 처리하는가»를 분명히 합니다 — 여기가 어긋나면 나머지가 다 어긋납니다 · 위험을 볼 때 회사 피해와 개인의 피해를 함께 따집니다 · 개인정보보호법·GDPR 대응을 하나의 체계로 정리합니다 · ISO/IEC 27001 과 용어·구조가 같아, 둘 다 받으면 통합 심사로 비용이 줄어듭니다 · 🔴 지금은 27001 인증이 함께 필요합니다 (우리 인증서는 2019판 기준입니다)

  • ITS인증원의 ISO/IEC 27701 인증은 국제인정을 받은 인증입니까?

    아니요. 이 규격은 IAS·UAF의 인정 범위에 들어 있지 않아 ITS인증원이 자체 기준으로 인증합니다. 「ITS 자체인증」으로 구분해 표시하며, 국제 인정과 다릅니다.

    인정현황 보기

  • ISO/IEC 27701 인증 비용은 어떻게 정해집니까?

    인증비용 = 신청비 + (심사일수 MD × 심사단가) + (방문회차 × 출장단가) + (숙박일수 × 숙박비) 심사일수(MD)는 규격과 기업 규모에 따라 정해집니다. 회사 규모와 희망 규격을 알려 주시면 심사일수와 비용을 담은 견적서를 보내 드립니다.

    인증비용 기준 보기

  • ISO/IEC 27701 인증은 어떤 절차로 진행됩니까?

    인증문의·신청 → 인증계약 → 심사계획 통보 → (선택) 예비심사 → 1·2단계 심사 → 인증등록 심의 → 인증서 발행 → 사후관리 심사 순서로 진행합니다. 인증서는 3년마다 갱신심사를 받으십니다.

    인증절차 안내 보기