ISO/IEC 27701 개인정보보호경영시스템
개인정보를 «어디서 받아 · 어디에 두고 · 누구에게 주고 · 언제 지우는지» 관리하는 체계를 확인하는 국제 규격입니다. 🔴 **ITS인증원이 지금 발행하는 인증서는 ISO/IEC 27701:2019 기준**이며, 2019판은 **ISO/IEC 27001 인증을 함께** 받으셔야 합니다. (2025판은 단독 인증이 되는 판입니다 — 전환 시점은 정해지는 대로 공지합니다)
※ 이 규격은 IAS·UAF 인정 범위에 포함되지 않으며, ITS인증원이 자체 기준에 따라 인증합니다. 인정현황 자세히 보기 →
이 인증은 무엇을 증명하나요
ISO/IEC 27701 은 «개인정보가 새지 않는다»를 증명하는 인증이 아닙니다. 보는 것은 «우리가 가진 개인정보가 무엇이고 어디에 있는지 알고 있으며, 받은 목적대로만 쓰고, 쓸 일이 끝나면 지우는가»입니다. 정보보안(27001)과 결정적으로 다른 점이 있습니다. 보안은 «회사가 입을 피해»를 기준으로 위험을 봅니다. 개인정보보호는 여기에 «정보 주인이 입을 피해»를 더해서 봅니다. 회사에는 별것 아닌 유출이 개인에게는 평생 남는 피해일 수 있기 때문입니다. 또 하나 중요한 것이 역할 구분입니다. 같은 회사라도 업무에 따라 개인정보의 «주인(controller)» 이기도 하고 «맡아 처리하는 쪽(processor)» 이기도 합니다. 역할에 따라 져야 할 의무가 완전히 달라서, 이 구분을 못 하면 나머지가 다 어긋납니다.
이런 기업에 필요합니다
- 고객·회원의 개인정보를 많이 다루는 기업 (쇼핑몰·플랫폼·병원·교육)
- 고객사 개인정보를 위탁받아 처리하는 기업 (SI·클라우드·콜센터·물류)
- GDPR 등 해외 개인정보 규제에 대응해야 하는 기업
- 이미 ISO/IEC 27001 을 운영하며 개인정보까지 챙겨야 하는 기업
🌱 ESG 와 어떤 관계인가요
S 사회ESG 의 S(사회) 에 해당합니다. 개인정보는 «고객·임직원의 권리» 문제라, 국제 ESG 기준들이 모두 사회 영역으로 분류합니다.
- GRI 418(고객 개인정보보호) — 개인정보 침해·유출 신고 건수를 보고하게 되어 있습니다. 사회(Social) 영역입니다
- K-ESG 가이드라인 S 영역 「정보보호」 — 개인정보 보호 체계와 유출 사고 건수를 묻습니다
- SASB·MSCI 도 «Data Security & Customer Privacy」를 사회 영역에 둡니다
- 「개인정보보호법」 대응 — 국내법 요구(수집·이용 동의, 파기, 위탁 관리, 유출 통지)와 요구사항이 대부분 겹칩니다
- ISMS-P 인증과도 상당 부분 겹쳐, 함께 준비하면 부담이 줄어듭니다
- GDPR 대응 — 부속서에 GDPR 조문 대응표가 들어 있어, 유럽 고객사 실사에 그대로 씁니다
인증하면 무엇이 좋아지나요
- 업무마다 «우리가 주인인가, 맡아 처리하는가»를 분명히 합니다 — 여기가 어긋나면 나머지가 다 어긋납니다인증 절차 8단계 보기 →
- 위험을 볼 때 회사 피해와 개인의 피해를 함께 따집니다심사일수·비용 견적 받기 →
- 개인정보보호법·GDPR 대응을 하나의 체계로 정리합니다인증받은 기업 확인하기 →
- ISO/IEC 27001 과 용어·구조가 같아, 둘 다 받으면 통합 심사로 비용이 줄어듭니다27001 정보보안 보기 →
- 🔴 지금은 27001 인증이 함께 필요합니다 (우리 인증서는 2019판 기준입니다)27001 정보보안 보기 →
요구사항은 이렇게 짜여 있습니다
아래는 규격이 요구하는 큰 틀입니다. 이 순서대로 갖추어 나가시면 됩니다.
| 조항 | 무엇을 | 쉽게 말하면 |
|---|---|---|
| 4 | 조직 상황 | 우리가 다루는 개인정보와 적용 법령을 정리하고, **주인(controller)·수탁(processor) 역할**을 정합니다. |
| 5 | 리더십 | 경영진이 개인정보 방침을 세우고 **개인정보보호책임자**를 지정합니다. |
| 6 | 기획 | 개인정보 위험을 **회사 피해 + 정보주체 피해** 양쪽으로 평가하고 통제를 고릅니다. |
| 7 | 지원 | 인력·교육·문서·기록을 갖춥니다. **개인정보 처리방침**이 여기 들어갑니다. |
| 8 | 운용 | 수집–이용–제공–위탁–파기를 정한 대로 하고, **정보주체의 열람·정정·삭제 요구**에 응합니다. |
| 9 | 성과 평가 | 동의·파기·위탁 관리 상태를 점검하고 내부심사·경영검토를 합니다. |
| 10 | 개선 | 유출·민원이 생기면 원인을 없애고 통제와 처리방침을 고칩니다. |
| 부속서 A·B | 역할별 통제 | **A = 개인정보의 주인**이 지킬 것, **B = 맡아 처리하는 쪽**이 지킬 것. 역할에 따라 골라 씁니다. |
※ 규격 원문이 아니라 이해를 돕기 위한 요약입니다. 정확한 요구사항은 표준 원문을 확인해 주십시오.
신청 전에 확인해 주십시오
아래가 갖추어져 있으면 심사가 훨씬 수월합니다. 준비가 덜 되었더라도 문의는 지금 주셔도 됩니다 — 무엇부터 하면 되는지 일정과 함께 안내드립니다.
- 개인정보 목록(흐름도) 이 있는가 — 어떤 정보를, 어디서 받아, 어디에 두고, 누구에게 주고, 언제 지우는지
- 업무마다 «주인인가 수탁인가» 역할을 정했는가 — 이걸 정해야 부속서 A·B 중 무엇을 쓸지 정해집니다
- 개인정보 처리방침이 홈페이지에 공개되어 있고 실제 처리와 일치하는가
- 수집·이용 동의를 받고 그 기록이 남는가 (동의 시점·항목·목적)
- 보유기간이 지난 개인정보를 실제로 지우는가 — 규정만 있고 안 지우는 곳이 매우 많습니다
- 위탁·제3자 제공 현황이 정리되어 있고 계약서에 보호 의무가 적혀 있는가
- 정보주체의 열람·정정·삭제 요구를 처리하는 절차와 기록이 있는가
- 유출 사고 대응 절차(통지·신고 기한 포함)가 있고 훈련해 보았는가
- 내부심사를 1회 이상 직접 해 보았는가 (심사 전 필수)
ISO/IEC 27701 인증, 여기서 신청하실 수 있습니다
회사 규모와 희망 규격을 알려주시면 심사일수와 비용 견적을 보내드립니다. 견적을 받아 보시고 결정하셔도 됩니다.
전화 02-786-9242이메일 info@itscert.or.kr팩스 02-6940-9317
※ ITS인증원은 경영시스템 자문(컨설팅)을 제공하지 않습니다. 인증 심사와 자문은 반드시 분리되어야 하기 때문입니다. 문의 주시면 인증 절차와 준비 사항을 안내해 드립니다.
담당 심사본부
정보보안심사본부에서 이 규격의 심사를 담당합니다. 조직도 보기 →
자주 묻는 질문
ISO/IEC 27701 인증은 어떤 기업에 필요합니까?
고객·회원의 개인정보를 많이 다루는 기업 (쇼핑몰·플랫폼·병원·교육) · 고객사 개인정보를 위탁받아 처리하는 기업 (SI·클라우드·콜센터·물류) · GDPR 등 해외 개인정보 규제에 대응해야 하는 기업 · 이미 ISO/IEC 27001 을 운영하며 개인정보까지 챙겨야 하는 기업
ISO/IEC 27701 인증을 받으면 무엇이 달라집니까?
업무마다 «우리가 주인인가, 맡아 처리하는가»를 분명히 합니다 — 여기가 어긋나면 나머지가 다 어긋납니다 · 위험을 볼 때 회사 피해와 개인의 피해를 함께 따집니다 · 개인정보보호법·GDPR 대응을 하나의 체계로 정리합니다 · ISO/IEC 27001 과 용어·구조가 같아, 둘 다 받으면 통합 심사로 비용이 줄어듭니다 · 🔴 지금은 27001 인증이 함께 필요합니다 (우리 인증서는 2019판 기준입니다)
ITS인증원의 ISO/IEC 27701 인증은 국제인정을 받은 인증입니까?
아니요. 이 규격은 IAS·UAF의 인정 범위에 들어 있지 않아 ITS인증원이 자체 기준으로 인증합니다. 「ITS 자체인증」으로 구분해 표시하며, 국제 인정과 다릅니다.
ISO/IEC 27701 인증 비용은 어떻게 정해집니까?
인증비용 = 신청비 + (심사일수 MD × 심사단가) + (방문회차 × 출장단가) + (숙박일수 × 숙박비) 심사일수(MD)는 규격과 기업 규모에 따라 정해집니다. 회사 규모와 희망 규격을 알려 주시면 심사일수와 비용을 담은 견적서를 보내 드립니다.
ISO/IEC 27701 인증은 어떤 절차로 진행됩니까?
인증문의·신청 → 인증계약 → 심사계획 통보 → (선택) 예비심사 → 1·2단계 심사 → 인증등록 심의 → 인증서 발행 → 사후관리 심사 순서로 진행합니다. 인증서는 3년마다 갱신심사를 받으십니다.
