Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

지금까지 부과된 GDPR 과태료: 핵심 시사점

지금까지 부과된 GDPR 과태료: 핵심 시사점

Aug 26, 2025

GDPR이 시행된 지 1년이 지난 현재 GDPR 규제 당국은 89,000건이 넘는 침해 사고를 기록하고 수백 건의 사례를 조사했으며, Google의 5,000만 유로(€50 million) 제재로 시작해 5,600만 유로(€56 million)를 초과하는 과태료를 부과했습니다. 집행 결과, 글로벌 대기업과 더 작은 조직 모두 취약한 액세스 제어, 침해 사고 보고 지연, 정보 주체에게 알리지 않은 점에 대해 면밀한 조사를 받고 있습니다. 더 높은 과태료가 다가오는 가운데 기업은 비용이 큰 제재를 피하기 위해 데이터 거버넌스, 그리고 침해 대응을 강화해야 합니다.

한눈에 보는 GDPR

이제 General Data Protection Regulation (GDPR)이(가) 시행된 지 1년이 지났습니다. 이는 디지털 시대에 맞는 data security에 관한 논의가 수년간 이어진 끝에 나온 결과입니다. 현재까지도 손꼽힐 만큼 엄격한 규정 중 하나인 GDPR은 EU 거주자의 개인 데이터를 수집, 처리 또는 저장하는 모든 기업이나 공공기관에 적용됩니다. 여기에는 EU 내의 모든 고용주뿐 아니라 전 세계 어디에서든 EU 거주자에게 제품과 서비스를 제공하는 모든 조직, 그리고 다른 조직을 대신해 해당 개인 데이터를 처리하는 회사들도 포함됩니다. GDPR의 글로벌 적용 범위 때문에, EU 안팎에서 개인 데이터 보호에 대규모 변화가 일어났습니다.

엄선한 관련 콘텐츠:

European Data Protection Board (EDPB) 는 GDPR이 시행된 첫 해 동안 89,000건이 넘는 data breach 사고가 기록되었고, 데이터 보호 당국이 446건의 국경 간 사례를 조사했다고 보고합니다. 또한 European Commission 는 개인들이 자신의 데이터 보안과 관련해 제기하는 문의와 불만의 수가 증가하고 있음을 지적했으며, 이는 GDPR이 부여하는 데이터 보호 권리에 대한 대중의 인식이 높아지고 있음을 시사합니다.

GDPR이 가져온 또 하나의 중요한 영향은, 인터넷 거대 기업, 소셜 미디어 플랫폼, 그리고 다른 산업 분야의 기업들이 데이터를 어떻게 처리하는지 그 실태를 드러내는 데 도움이 되고 있다는 점입니다. 이는 전 세계 어디에서나 많은 사람들이 우려하는 주제입니다. 예를 들어, 아일랜드 데이터 보호 위원회(Irish Data Protection Commission, DPC)는 연례 2018년 보고서에서, Facebook, Apple, Twitter, LinkedIn, WhatsApp, Instagram을 포함한 아일랜드에 기반을 둔 다수의 다국적 인터넷 및 기술 기업의 데이터 처리 활동에 대해 조사를 개시했다고 밝혔습니다.

GDPR 미준수 사례: 우리가 배운 점

GDPR 시행 후 처음 9개월간을 다룬 EDBP report에 따르면, 유럽 11개 국가의 규제 당국이 벌금으로 5,600만 유로 이상을 부과했습니다. 이 금액 대부분은 단 한 건의 제재, 즉 막대한 5,000만 유로 규모의 벌금 — 프랑스의 개인정보 보호 당국이 Google에 부과한 벌금 —에서 비롯된 것입니다.

이는 지금까지의 GDPR 벌금 중 최대 규모이지만, Google이 그 의심스러운 ‘최대’ 기록을 얼마나 오래 유지할지는 알기 어렵습니다. 여러 중대한 개인정보 보호 위반에 대해 현재 조사 중이며, 벌금은 아직 발표되지 않았습니다. 그중 하나가 영국 정보위원회(ICO)가 조사 중인 British Airways의 데이터 유출 사건입니다. GDPR에 따르면 해당 회사는 전 세계 연간 매출액의 최대 4%까지 벌금을 부과받을 수 있으며, 이는 5억 6,000만 유로(€560 million) 규모의 벌금이 될 수 있습니다. 이는 Google의 벌금보다 한 자릿수(차수) 더 큰 금액입니다.

또한 벌금이 훨씬 낮은 규모의 조직들이 연루된 수많은 집행 사례도 있었습니다. 이는 당국이 대체로 첫해를, 모든 위반을 추적해 최대 처벌을 내리기보다는 기업들이 GDPR 준수를 이행해 나가는 과정에서 경고하고 지원하는 전환 기간으로 간주했음을 시사합니다.

그럼에도 불구하고, 이미 여러 조직이 상당한 GDPR 벌금을 부과받았습니다. 그중 일부 사례를 소개합니다:

적절한 기술적 및 조직적 통제를 구현하지 못함

대상: Centro Hospitalar Barreiro Montijo (포르투갈의 병원)

시점: 2018년 7월

금액: €400.000

위반 사항: 병원에는 병원에 있는 의사 296명에 비해 과도한 접근 권한을 부여하는 “doctor” 프로필과 연결된 사용자 689명이 있었다. 또한 모든 의사는 전문 분야와 무관하게 모든 환자 파일에 무제한으로 접근할 수 있었다. 병원이 사용자 계정을 비활성화한 마지막 시점은 2016년 11월이었다. 아울러 병원에는 사용자 접근 권한을 설명하는 문서가 없었고, 정보 시스템의 사용자를 생성하기 위한 규칙을 정의한 문서도 없었다.

핵심 요점: GDPR 제25조는 조직이 민감한 데이터가 적절하게 처리되고, 승인된 사람만 접근할 수 있도록 보장하기 위해 적절한 기술적 및 조직적 조치를 구현할 것을 요구합니다. 다음은 가장 중요한 조치입니다:

  • 보유한 민감한 데이터를 파악하고, 그 데이터에 누가 접근할 수 있는지 확인하세요. 자동화된 data classification 솔루션을 사용하면 가장 핵심적인 자산을 덜 민감한 데이터와 구분하는 데 도움이 됩니다.
  • GDPR의 적용을 받는 데이터 중 과도하게 노출된 항목을 찾아내세요. 수행 중인 업무나 직무의 요구 사항에 따라 계정 권한을 최소화합니다. 정기적인 액세스 검토를 수행하여 principle of least privilege 이 준수되고 있는지 확인하세요.
  • 규제 대상 모든 데이터가 가치와 민감도에 따라 안전한 위치에 저장되도록 하세요.
  • 보안 통제를 최신 상태로 유지하고, 회사가 개인정보를 안전하게 처리하고 있다는 증거를 제시할 준비를 하세요.

엄선된 관련 콘텐츠:

데이터 침해를 신고하지 않음

대상: UAB MisterTango (리투아니아 결제 서비스 제공업체)

시점: 2019년 5월

금액: €61.500

위반: 최근 소개된 이야기 중 하나는 2018년 7월 9~10일에 발생한 개인정보 유출(데이터 침해)을 보고하지 못한 한 회사에 관한 내용입니다. 해당 2일 동안 부적절한 기술적 및 조직적 조치로 인해 결제 데이터가 인터넷에서 공개적으로 이용 가능했습니다. 이 데이터에는 서로 다른 국가의 12개 은행과 9,000건의 결제 거래가 포함되어 있었습니다. 또한 해당 회사는 결제를 실행하는 데 필요한 것보다 더 많은 개인 데이터를 열람하고 수집했을 때 GDPR을 위반했습니다. 회사는 GDPR 적용 대상 데이터를 필요 이상으로 훨씬 오래 보관하기도 했는데, 10분이 아닌 216일 동안 보관했습니다.

핵심 요점: 이번 사안에서 부과된 제재는, 특히 유출이 금융 정보를 포함하는 경우에는 GDPR 감독기관이 데이터 침해 사실을 알리지 않는 행위를 매우 엄중하게 받아들인다는 점을 보여줍니다. 조직은 개인 데이터 침해를 감지하고, 보고하며, 조사하는 데 필요한 모든 통제 수단을 갖추고 있어야 합니다. 올바른 데이터 침해 통지 절차와 그 적용 시점을 잘 모르는 경우, 적용되는 Articles 33 및 34에 대해 법률 자문가와 상의하십시오.

업무 프로세스에 필요한 최소한의 정보만 수집하고 보관하도록 하려면, 각 유형의 데이터를 얼마나 오래 보관할지와 더 이상 필요하지 않거나 법적으로 더 이상 보관할 수 없는 경우 어떻게 처리할지(예: 삭제 또는 아카이브) 를 명확히 나타내는 보관(유지) 정책을 수립해야 합니다.

개인에게 자신의 데이터가 처리될 것임을 알리지 않은 경우

대상: 폴란드의 익명 데이터 관리자

시점: 2019년 3월

금액: €200.000

위반 사항: GDPR에 따르면, 개인은 자신의 개인정보가 수집되고 사용되는 것에 대해 고지받을 권리가 있습니다. 이 사안의 조직은 이메일 주소를 보유한 고객 기반의 9만 명에게는 적절하게 알렸지만, 이메일 주소가 없는 나머지 600만 명에 대해서는 높은 운영 비용을 이유로 직접 연락하지 않았습니다. 대신 해당 조직은 웹사이트에 개인정보 수집 및 사용에 관한 정보를 게시하는 방식을 선택했습니다.

핵심 요점: 규제 당국은 이 방식이 불충분하다고 판단했으며, 해당 회사가 고객에게 직접 연락하는 데 사용할 수 있는 전화번호와 실제 주소 등 다른 연락처 정보를 보유하고 있었다고 지적했습니다. 또한 규제 당국은, 회사가 개인에게 직접 알릴 의무가 있다는 점을 알고 있었고 위반을 중단하려는 시도도 없었으며 심지어 위반을 중단하겠다는 선언적 의사조차 없었다는 이유로, 이번 침해는 고의적이라고 보았습니다.

이번에 내려진 최근 결정은 GDPR 집행에 대한 관용이 끝났음을 시사합니다. 해당 회사는 개인 데이터의 적절한 처리와 관련된 법의 핵심 요구사항을 위반했으며, 거액의 벌금을 부과받았습니다.

EU 밖의 규제 체계에 대한 GDPR의 영향

GDPR이 시행된 이후 전 세계에서 유사한 법들이 제정되는 것을 보았습니다. United Nations Conference on Trade and Development (UNCTAD)에 따르면 현재 100개가 넘는 국가가 데이터 보호 법을 마련해 두었습니다. 브라질의 새 규정은 심지어 비슷한 이름도 가지고 있습니다. General Data Protection Law (GDPL). 앞으로 몇 년 동안 국제 데이터 교환과 관련해 더 많은 집행이 이루어질 것으로 예상합니다.

EU는 ePrivacy Regulation(전자프라이버시 규정)을 도입하기 위해 추진 중이며, 이는 ePrivacy Directive 2002/58/EC(이른바 “Cookie Law”)를 대체하고, 메타데이터와 쿠키의 사용을 포함해 전자 통신 서비스와 관련된 프라이버시를 규율함으로써 GDPR을 보완하게 됩니다.

데이터 프라이버시 는 미국에서도 다뤄지고 있습니다. 예를 들어 California Consumer Privacy Act (CCPA)는 GDPR과 공통점이 많습니다. 2020년 1월 1일부터 시행됩니다. 매사추세츠는 주(州) 주민의 개인 데이터를 수집하는 기업을 대상으로 한 새로운 요구사항을 포함하도록 데이터 침해 법을 개정(강화)하고 있으며, 오리건은 데이터 침해를 겪는 조직을 위한 사이버보안 관련 법을 강화하기 위해 개정안을 마련하고 있습니다.

전문가들이 말하는 GDPR의 영향

여러 전문가에게 GDPR이 기업에 어떤 영향을 미쳤는지 물어보았고, 그들이 말한 내용은 다음과 같습니다.

더글러스 크로포드(Douglas Crawford), 디지털 프라이버시 전문가, ProPrivacy.com

가장 큰 성과를 꼽자면, GDPR이 기업들로 하여금 사용자 동의와 사용자의 프라이버시 권리에 대해 신중하게 생각하도록 강제했다는 점입니다. 실제로 소비자들이 온전히 얻는 이점이 분명해지기까지는 몇 년이 걸릴 수 있지만, 최종 결과는 전 세계의 일반 인터넷 사용자들에게 도움이 될 것입니다. 사용자 프라이버시에 대해 2단(또는 그 이상)으로 나누어 접근하는 것은 현실적으로 매우 비효율적이기 때문에, 기업들은 EU에 거주하든 아니든 모든 고객에게 GDPR의 프라이버시 혜택을 확장하도록 강제받았습니다.

첫 해를 “전환기”라고 부르기는 했지만, GDPR은 지금까지 데이터 침해 사고(브리치) 보고와 관련해 주목할 만한 성과를 거두었습니다. EU 내에서는 GDPR이 도입된 이후 처음 8개월 동안 이러한 보고가 거의 두 배로 늘었습니다. 이는 미국 정부가, 자가 신고된 데이터 침해 사고의 수준을 낮게 만드는 비효율적인 주(州) 단위 입법의 복잡한 난맥상에 의존하기보다는, 연방 차원에서 유사한 법률을 제정하도록 압박을 받을 가능성이 큽니다.

유럽의 규제 당국은 향후 몇 년 동안 GDPR 집행에 더 강도 높은 접근을 취할 가능성이 큽니다. 우선 자국의 ‘마당’을 정리하는 것부터 시작하는 것은 타당하지만, 이것이 완료되면 규제 당국이 유럽에서 사업을 하는 국제 기업들에 관심을 보다 전면적으로 돌릴 것은 거의 확실합니다.

Monica Eaton-Cardone, Chargebacks911 공동창업자 겸 COO

글로벌 기업가로서 저는 많은 회사들이 데이터와 관련해 법률가를 고용해 도움을 받고 있다는 점을 알아차렸습니다. GDPR이 시행되자, 사람들은 자신의 데이터를 보호하는 것의 중요성에 대해 더 많은 인식을 갖게 되었습니다.

GDPR이 일부 기업의 성장을 돕기는 했지만, 적절한 투명성의 부족과 관련해 수천 건의 불만이 제기되었는데, 이는 놀라운 일이 아니었습니다. 결국 GDPR이 실제로 시행되던 당시에는 GDPR이 요구하는 수준만큼 세부적으로 데이터를 처리(분석)할 수 있는 인프라를 갖춘 상점(가맹점)이 많지 않았고, 지금도 마찬가지입니다.

정보주체 간의 커뮤니케이션은 시간이 지나면서 변화하여, 앞으로도 우리의 프라이버시를 지키는 데 도움이 될 수 있습니다. 하지만 소비자 데이터에 대한 접근이 점점 더 제한될 수 있는 만큼, 이것이 장기적으로 사기에 어떤 영향을 미칠지는 아직 지켜봐야 합니다.

Simon Fogg, 데이터 프라이버시 전문가이자 법률 분석가, Termly.io

미국 기업들은 EU 고객을 대상으로 할 때 이제 상당히 더 신중해졌습니다. GDPR이 1년이 넘도록 시행된 이후에도 1,000곳이 넘는 주요 미국 매체 는 여전히 EU 사용자에게 제공되지 않고 있습니다. 이는 해당 매체들이 준수(컴플라이언스) 노력을 끝내지 못했기 때문일 수도 있고, 또는 필요한(그리고 비용이 많이 드는) 변경을 정당화할 만큼 유럽 고객 기반이 충분하지 않다고 느꼈기 때문일 수도 있습니다. 과거에는 미국 기업들이 데이터 수집 관행에서 넓은 범위를 포괄하려 했지만, GDPR은 많은 기업이 더 높은 경각심을 가지고 데이터 경계를 탐색하도록 강제했습니다.

GDPR 미준수에 대해 부과되는 벌금의 수는 급격히 늘어날 것으로 예상해야 합니다. 지금까지 눈에 띄는 제재는 많지 않았지만, 규제 당국은 여전히 대규모 데이터 유출 사건의 처리 대기 물량(백로그)을 다루고 있습니다. 이 처리가 따라잡히면, 당국은 더 강한 권한을 행사하기 시작할 것이며, 미국의 기업들이 그 영향을 받는 대상 중 하나가 될 가능성이 큽니다.

엄선한 관련 콘텐츠:

Sweeney Williams, 보안·프라이버시·컴플라이언스 부사장, Vision Critical

GDPR 이전에는 유럽에 물리적 거점이 없는 미국 기업들이, 집행의 도달 범위가 제한적이고 잠재적 과징금이 낮았기 때문에 EU의 개인정보 보호 요구사항을 거의 또는 전혀 고려하지 않고도 운영할 수 있었습니다. GDPR은 미국 기업들이 EU 요구사항을 알아차리는 데 그치지 않고, 자사 운영 전반에서 해당 요구사항을 적극적으로 제정하고 집행하도록 강제했으며, 이는 종종 막대한 비용을 동반했습니다. 수천 개의 기업이 데이터 보호 책임자를 고용하고, 복잡한 데이터 흐름도를 만들었으며, 수십 개의 연결되지 않은 애플리케이션 전반에 걸쳐 정보주체 열람(접근) 프로세스를 구현하고, 데이터 보안 및 개인정보 보호 운영을 크게 업그레이드했습니다. 반면, 일부 미국 기업들은 EU에 위치해 있거나 EU에 제품과 서비스를 제공하던 사업을 중단하기로 선택했는데, 이는 매출 손실의 비용이 규정 준수 비용과 잠재적 과징금의 비용보다 낮을 것이라고 믿었기 때문입니다. 일부 기업은 더 나아가 유럽 IP가 자사 웹사이트에 연결하는 것을 차단하기도 했습니다.

GDPR이 미국 안팎에서 가장 크고도 유익하게 미친 단일한 영향은, GDPR이 포함하고 있는 정보주체 열람 및 투명성 권리 덕분에 대중에 미친 영향력이었습니다. GDPR에 담긴 근본 개념 자체는 새롭지 않지만, 제정 이후 규정이 만들어낸 전례 없는 수준의 언론 보도가 이어지면서 개인정보 보호 권리에 대한 인식은 급격히 높아졌습니다. 이제 개인들은 GDPR에 포함된 것과 동일한 수준의 투명성, 데이터 접근 및 통제 권리를 제공받기를 기대하고 있으며, 전 세계의 규제기관들은 자국 내에서 GDPR과 유사한 개인정보 보호 입법을 제정하라는 시민들의 상당한 압력에 직면하고 있습니다. 특히 미국에서는 새로 제안되는 개인정보 보호 규정의 비율이 역대 최고 수준이며, 몇몇이 불가능하다고 여겼던 미국 연방 차원의 프라이버시 법 의 제정으로 이어질 가능성이 큽니다.

Aki Estrella, 프라이버시 자문, Stellae Legal and Risk Advisors

대체로 GDPR은 기업이 정보를 다루는 방식과 그 정보를 어떻게 사용할지 계획하는 방식을 바꿨습니다. 정보를 분리하고, 고지문을 보내며, 직원/부서를 교육해 EU 시민의 요청에 대응하도록 하는 것이 가장 일반적인 영향이었습니다. 그러나 우리가 보았듯이 몇몇 기업은 일을 제대로 처리하지 못했고, GDPR과 관련된 엄청난 과징금을 처리하고 있습니다. EU에 데이터를 사용하거나 EU에 판매하는 기업이 줄어들 것이라고는 전혀 보이지 않습니다(거의 동일한 내용의 자체 데이터 규정을 통과시킨 영국도 마찬가지입니다).

자주 묻는 질문

사이버 보안에서 GDPR이란 무엇인가요?

사이버 보안에서 GDPR(General Data Protection Regulation)은 개인 데이터를 사이버 위협과 무단 액세스로부터 보호하기 위해 특정한 기술적·조직적 조치를 의무화하는 포괄적인 프레임워크를 의미합니다. 사이버 보안 관점에서 GDPR은 조직이 설계 단계와 기본 설정 단계에서 데이터 보호를 구현할 것을 요구합니다. 즉, 보안 통제는 사후에 덧붙이는 것이 아니라 시스템에 처음부터 내재화되어야 합니다. 주요 사이버 보안 요구 사항에는 전송 중 및 저장 중 개인 데이터의 암호화, 승인된 담당자만 데이터에 접근할 수 있도록 제한하는 강력한 접근 통제, 정기적인 보안 평가 및 침투 테스트, 그리고 72시간 이내에 침해 사실을 통지할 수 있도록 하는 사고 대응 절차가 포함됩니다. GDPR은 또한 가명처리(pseudonymization) 기법, 안전한 데이터 백업 및 복구 절차, 그리고 언제 누가 어떤 데이터를 접근했는지 추적하는 포괄적인 감사 로그(감사 추적)도 의무화합니다. 신원 및 접근 관리 측면에서 GDPR은 조직이 강력한 인증 메커니즘을 구현하고, 정기적인 접근 검토를 수행하며, 무단 데이터 액세스를 방지하기 위해 자동화된 프로비저닝 및 프로비저닝 해제를 적용할 것을 요구합니다. 규정의 “privacy by design(설계에 의한 프라이버시)” 원칙은 사이버 보안이 단순한 컴플라이언스가 아니라, 개인 데이터 보호를 근본적인 설계 요구 사항으로 삼아 탄력적인 시스템을 구축하는 것임을 의미합니다.

GDPR은 누구에게 적용되나요?

GDPR은 조직이 실제로 어디에 위치해 있든 관계없이, EU 거주자의 개인 데이터를 처리하는 모든 조직에 적용됩니다. 즉, 미국 기업, 아시아 기업, 그리고 전 세계의 다양한 조직이 모두 GDPR 관할에 포함될 수 있습니다. 이 규정은 두 가지 유형의 주체를 다룹니다. 데이터 컨트롤러(data controller)는 개인 데이터 처리의 목적과 수단을 결정하는 주체이며, 데이터 프로세서(data processor)는 컨트롤러를 대신해 데이터를 처리하는 주체입니다. 귀하의 조직이 EU 거주자에게 재화나 서비스를 제공하거나, EU 거주자의 온라인 행동을 모니터링하거나, 다국적 기업에서 EU 직원의 데이터(개인정보)를 처리하는 경우 귀하의 조직은 GDPR의 적용을 받습니다. EU 내에 사업장 같은 물리적 거점이 없더라도, EU 사용자를 대상으로 한 맞춤형 광고를 집행하거나, EU 고객의 주문을 처리하거나, 쿠키를 통해 EU 웹사이트 방문자를 추적하는 행위는 GDPR 의무를 촉발할 수 있습니다. 핵심은 개인 데이터의 처리 여부입니다. 즉, EU 거주자를 식별할 수 있는 정보라면 이름, 이메일 주소, IP 주소, 위치 데이터, 온라인 식별자 등을 모두 포함합니다. 이러한 기준을 충족하면 소규모 기업도 면제되지 않으며, 다만 일부 처리 활동은 예외(면제)의 요건을 충족할 수 있습니다. 신원 관리(Identity Management) 담당자에게 이는, 조직의 지리적 위치와 무관하게 EU 개인 데이터를 저장하는 모든 시스템에는 GDPR에 부합하는 접근 통제, 감사 로그(감사 추적), 그리고 데이터 주체의 권리(rights) 이행을 위한 기능이 필요하다는 뜻입니다.

GDPR 준수란 무엇인가요?

GDPR 준수란 일반 데이터 보호 규정(General Data Protection Regulation)의 모든 요구 사항을 충족하는 포괄적인 데이터 보호 조치를 구현하는 것을 의미하며, 단순한 개인정보 보호 정책을 넘어 기술적 보호장치, 조직적 절차, 그리고 개인의 권리 보호까지 포함합니다. 진정한 준수를 위해서는 모든 데이터 처리 활동에 대한 적법한 근거를 파악하고, 고위험 처리에 대해 데이터 보호 영향평가를 수행하며, 필요 시 데이터 보호 책임자(Data Protection Officer)를 지정하고, 접근, 정정, 삭제 및 데이터 이동(포터빌리티) 등 정보주체의 권리를 실제로 구현하는 등 다층적인 접근이 필요합니다. 기술적 준수 조치에는 암호화, 의사익명화(pseudonymization), 접근 통제, 감사 로그(audit logging), 그리고 지정된 목적에 필요한 개인 데이터만 수집·보관하도록 보장하는 데이터 최소화(data minimization) 관행이 포함됩니다. 조직적 준수에는 직원 교육, 정책 수립, 벤더(공급업체) 관리, 그리고 72시간 내 통지 요건을 충족할 수 있는 침해(보안 사고) 대응 절차가 포함됩니다. 아이덴티티 관리 관점에서 GDPR 준수란 역할 기반 접근 통제, 정기적인 접근 검토, 자동화된 사용자 라이프사이클 관리, 그리고 규제 당국의 조사 중에도 준수를 입증할 수 있는 포괄적인 감사 추적(audit trail)을 구현하는 것을 의미합니다. 준수는 일회성 성과가 아니라, 사업 환경과 규제 환경이 변화함에 따라 보호 수준을 유지하기 위해 정기적인 평가, 정책 업데이트, 지속적인 모니터링이 필요한 지속적인 과정입니다.

GDPR 준수 감사를 수행하는 방법은?

GDPR 준수 감사를 수행하려면 데이터 처리 활동, 기술적 보호장치, 조직적 절차를 체계적으로 평가하여 공백(gap)을 파악하고 규제 요구 사항과의 정합성을 확인해야 합니다. 먼저 데이터 매핑(data mapping)을 수행해 조직이 수집, 처리, 저장, 공유하는 개인 데이터의 포괄적인 목록을 만드세요. 여기에는 데이터 소스, 처리 목적, 법적 근거, 보유 기간, 제3자 공유 약정 등을 식별하는 작업이 포함됩니다. 접근 관리 시스템, 암호화 구현(encryption implementations), 백업 절차, 보안 모니터링 역량 등 기술적 통제를 평가하여 GDPR의 “적절한 기술적 조치(appropriate technical measures)” 요구 사항을 충족하는지 확인합니다. 직원 교육 프로그램, 데이터 보호 정책, 벤더 계약(vendor agreements), 사고 대응 절차(incident response procedures) 등 조직적 조치를 검토하여 GDPR 의무를 지원하는지 확인하세요. 정보주체 권리 구현 능력을 평가하려면, 법정 기한 내에 접근 요청, 정정 요구, 삭제 요구에 대응할 수 있는지 테스트합니다. 문서화 관행도 점검하여 처리 활동 기록, 데이터 보호 영향평가, 침해/보안 사고 로그(breach incident logs)를 통해 준수를 입증할 수 있는지 확인하세요. 아이덴티티 관리 시스템의 경우 사용자 접근 통제, privileged account management, 접근 검토 프로세스, 그리고 감사 추적(audit trail) 완전성을 감사하여, 누가 언제 어떤 개인 데이터에 접근했는지를 추적할 수 있는지 보장해야 합니다. 모든 결과는 명확한 개선(시정) 우선순위, 구현 일정, 책임 범위를 포함해 문서화하세요. 정기 감사는 최소 연 1회 또는 중요한 시스템 변경 이후에 수행하고, 고위험 데이터 처리 활동에 대해서는 지속적인 모니터링을 실시해야 합니다.

아이덴티티 관리 관점에서의 GDPR 구현 체크리스트는?

Identity management를 위한 GDPR 구현에는, 개인 데이터가 라이프사이클 전 과정에 걸쳐 보호되도록 접근 제어, 감사 기능, 정보주체 권리 지원을 체계적으로 배포해야 합니다. 접근 제어 프레임워크 구현부터 시작하세요. 최소 권한 원칙을 강제하는 역할 기반 접근 제어를 설정하고, 민감한 데이터 접근을 위한 다중 인증을 포함한 강력한 인증 메커니즘을 도입하며, 직원이 입사·이동·퇴사할 때 적시에 접근 권한이 변경되도록 자동 프로비저닝과 디프로비저닝을 배포합니다. 누가 언제 어떤 개인 데이터에 접근했는지를 포착하는 포괄적인 감사 로깅을 구현하되, 변조 방지 로그 저장소와 정기적인 로그 분석을 통해 무단 접근 시도를 탐지하세요. 환경 전반에서 개인 데이터가 존재하는 위치를 식별하기 위해 데이터 검색 및 분류 도구를 배포한 다음, 개인 데이터 접근을 승인된 역할에만 제한하는 접근 제어를 적용합니다. 정보주체 권리 이행 기능을 구축하세요. 접근 요청을 위한 자동 검색 및 검색(조회) 기능, 정정 요청을 위한 안전한 데이터 수정 절차, 삭제 요청을 위한 신뢰할 수 있는 데이터 삭제 프로세스를 포함합니다. 법적 보관 기간이 만료되면 개인 데이터를 자동으로 삭제(퍼지)하도록 데이터 보존 정책을 구성하되, 법적 보류(legal hold) 요구사항에 대한 예외 처리도 마련합니다. 개발 및 테스트 환경에는 의사익명화(pseudonymization)를 포함한 개인정보 보호 보존 기법을 구현하고, 전송 중 및 저장 중 개인 데이터에는 암호화를 적용하며, 과도한 개인 데이터 수집을 방지하는 데이터 최소화 제어를 도입합니다. 신원(Identity) 관련 데이터 침해에 대해 특히 대응 절차를 마련하세요. 신속한 격리, 영향 평가, 규제 기관 통지(알림) 기능을 포함합니다. 모든 Identity management 절차를 문서화하고, 정기적인 접근 검토를 수행하며, 신원 인프라가 변화해도 지속적인 GDPR 준수를 보장하기 위해 지속적인 모니터링을 구축하십시오.

공유하기

더 알아보기

저자 소개

Dirk schrader

Dirk Schrader

보안 연구 부문 VP

Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.