누적 GDPR 과태료가 71억 유로 (2026년 1월 기준)에 이르렀으며, 집행 범위가 금융 서비스, 에너지 분야, 중견 기업으로 확대되고 있습니다. Netwrix 2025 Cybersecurity Trends Report에 따르면 사이버 공격을 경험한 조직의 15%가 그 결과로 준수 관련 과태료를 부담한 것으로 나타났습니다.
CNIL이 France Travail를 조사해 500만 유로의 과태료를 부과했을 때, 결정문에서는 구체적인 IT상의 실패를 언급했습니다. 즉, 충분히 강력하지 않은 인증 절차와 비정상 행위를 탐지하기에 부적절했던 로깅 조치가 그 원인으로 지적되었습니다.
IT 및 보안 팀에게 GDPR 준수는, 구현하고 그 증거를 제시해야 하는 일련의 기술적 통제(controls)입니다.
이 가이드는 이러한 통제(controls)가 무엇인지, 이를 어떻게 구축하는지, 그리고 감사를 준비하는 방법을 다룹니다.
GDPR이란 무엇인가요?
일반 개인정보 보호 규정(General Data Protection Regulation, GDPR)은 EU 규정으로, EU 및 유럽경제지역(EEA) 내 개인의 개인정보를 조직이 수집, 처리, 저장, 보호하는 방법을 관리합니다.
이 규정은 EU/EEA 거주자의 개인정보를 처리하는 모든 조직에 적용됩니다. GDPR은 처리의 목적과 수단을 결정하는 데이터 관리자(controller)와, 데이터 관리자를 대신해 데이터를 처리하는 데이터 처리자(processor)를 구분합니다. 두 주체 모두 이 규정에 따라 직접적인 보안 의무를 부담합니다.
GDPR 준수란 무엇인가요?
GDPR 준수는 규정의 요구사항을 충족하기 위해 적절한 정책, 기술적 통제, 문서, 프로세스를 지속적으로 갖추고, 그러함을 입증할 수 있는 상태를 의미합니다. 제5조(2) 는 단순히 준수를 요구하는 것이 아니라, 준수에 대한 증거를 요구합니다.
IT 및 보안 팀에게 이는 GDPR 준수가 접근 통제, 데이터 검색(발견), 로깅, 암호화, 침해 대응 절차, 그리고 그 모든 것을 하나로 연결해 주는 감사 증거에 구현된다는 뜻입니다.
GDPR의 핵심 원칙
GDPR의 모든 의무를 뒷받침하는 7가지 원칙이 있습니다. 각 원칙은 IT 책임과 직접 연결됩니다:
- 적법성, 공정성, 투명성: 모든 처리 활동에는 문서화된 적법한 근거가 필요하며, 개인정보 처리방침(프라이버시 고지)은 읽기 쉽고 최신 상태여야 합니다.
- 목적 제한: 데이터 분류 및 액세스 제어는 명시된 목적에 맞게 범위를 설정해야 합니다.
- 데이터 최소화: 필요한 만큼만 수집하고 최소 권한 접근 을 저장한 데이터에 적용하세요.
- 정확성: 데이터 품질 관리와 변경 감사(로깅)를 구현하여 부정확한 부분을 감지하고 수정하세요.
- 보관 제한: 자동 삭제 또는 익명화가 적용되도록 보관(보존) 정책을 정의하고 시행하세요.
- 무결성 및 기밀성: 암호화, 접근 제어, 로깅, 보안 모니터링.
- 책임성: 감사 로그(감사 추적), 컴플라이언스 보고서, 그리고 관리 통제가 존재하며 실제로 작동한다는 입증 가능한 증거.
IT 팀을 위한 GDPR 준수 요건
GDPR의 기술적 의무는 IT 및 보안 팀이 일상적으로 책임지는 4가지 작업 영역으로 정리됩니다.
1. 데이터 검색(디스커버리): 보유한 개인정보와 위치를 파악하기
데이터 가시성은 모든 GDPR 의무의 기반입니다. 알지 못하는 데이터를 보호할 수 없고, 찾을 수 없는 데이터에 대한 정보주체의 열람 요청(DSAR)에 대응할 수도 없으며, 파악(인벤토리)하지 않은 처리 활동에 대해서는 위험을 평가할 수도 없습니다.
- 구현해야 할 내용: 모든 환경에서 구조화된 데이터 검색(디스커버리) 프로세스를 수행하세요. 온프레미스 파일 서버, 데이터베이스, 클라우드 스토리지, SaaS 애플리케이션, 이메일, 엔드포인트를 포함합니다. 발견한 데이터를 데이터 범주(식별자, 금융, 건강, 특수범주)와 민감도 수준에 따라 분류합니다. 시스템 간 데이터 흐름과 제3자 처리자에 대한 데이터 흐름을 매핑하세요. 그 결과를 Article 30 기록에 반영하고 이를 활용해 DPIA의 범위를 설정합니다.
- 잘하는 모습은 다음과 같습니다: 모든 시스템에 걸쳐 개인 데이터의 현재 상태를 검색 가능한 형태로 인벤토리(목록)로 보유하고, 처리 목적 및 데이터 소유자와 연결해 둔 상태입니다. 정보주체가 열람을 요청하는 경우(DSAR)가 접수되면, 팀은 수동으로 찾지 않아도 해당 개인과 관련된 데이터를 보유한 모든 시스템을 식별할 수 있습니다. 새로운 처리 활동이 제안되면, 그 활동이 어떤 데이터를 접촉(영향)하는지와 해당 처리 활동에 Data Protection Impact Assessment (DPIA)가 필요한지 평가할 수 있습니다. 데이터 검색(디스커버리)은 1회성 프로젝트가 아니라, 시스템·데이터·처리 활동이 변화하는 만큼 지속적으로 운영되어야 합니다.
Netwrix Access Analyzer는 각 감사 주기 전에 수동 조립 없이 파일 서버, SharePoint 및 클라우드 전반에 걸쳐 이 인벤토리를 유지합니다.
2. 액세스 거버넌스: 누가 개인정보에 접근할 수 있는지 강제 적용
개인 데이터에 대한 접근을 통제하는 것은 핵심 Article 32 의무입니다. 과도한 권한을 가진 계정, 고아가 된 접근 권한, 통제되지 않는 권한 확산과 같은 집행 실패는 GDPR 집행 조치에서 가장 자주 인용되는 조사 결과 중 하나입니다.
- 최소 권한과 역할 기반 액세스: 모든 계정에는 해당 기능을 수행하는 데 필요한 권한만 부여해야 합니다. 처리 목적과 연결된 역할 정의부터 시작하고, 문서화된 필요와 매핑되지 않는 접근 권한은 제거하세요. 개인 데이터에 대한 암묵적 접근을 허용하는 공유 계정과 광범위한 그룹 멤버십에 특히 주의하십시오.
- 접근 검토 및 권한 회수(프로비저닝 해제): 개인 데이터를 처리하는 시스템에서 정기적으로 접근 검토를 수행하세요. 직원이 역할을 변경하거나 조직을 떠나는 경우, 권한을 즉시 회수해야 합니다. 사용하지 않는 계정인데도 활성 권한이 남아 있는 경우는 흔한 감사 결과이며, 실제 공격 표면이 될 수 있습니다.
- 권한 남발: 시간이 지나면서 권한은 역할 변경, 프로젝트 접근 권한 부여, 그리고 정리 없이 누적되는 임시(수시) 요청을 통해 계속해서 쌓입니다. 과도하게 노출된 데이터를 식별하고 조치하세요. 즉, 열려 있는 파일 공유, 넓게 공유된 폴더, 그리고 민감한 디렉터리에서 깨진 상속(inheritance)입니다. 조직의 모든 구성원이 개인 데이터가 포함된 폴더를 읽을 수 있다면, 정책에 무엇이라고 적혀 있든 관계없이 접근 통제는 제대로 작동하지 않는 것입니다.
3. 로깅 및 감사 증거: 통제가 실제로 작동한다는 것을 입증하세요
GDPR의 책무성(계정성) 원칙은, 증거로 제시할 수 없는 통제는 인정받을 수 없는 통제라는 뜻입니다. 로깅은 보안 운영을 입증 가능한 컴플라이언스로 전환해 줍니다.
- 무엇을 로깅해야 하나요: 최소한 다음을 기록하세요. 데이터 접근 이벤트, 데이터 수정, 데이터 삭제, 권한 변경, 인증 이벤트(성공 및 실패), 동의 수집 및 철회, DSAR(정보주체 권리 요청) 처리 단계, 그리고 침해 탐지 및 대응 조치입니다. 로그에는 누가, 무엇을, 어디서, 언제 수행했는지가 포함되어야 하며, 조사나 감사 중에 사건의 흐름을 재구성할 수 있을 만큼 충분한 상세 정보가 있어야 합니다.
- 보관(유지) 가이드: GDPR은 감사 로그(audit logs)에 대해 특정 보관 기간을 의무적으로 규정하지 않습니다. 원칙은 컴플라이언스를 입증하고 조사에 필요한 만큼 로그를 보관하되, 데이터 최소화의 요구를 넘어서지는 않는 것입니다. 대부분의 처리자는 보관 기간을 적용 가능한 법정 소멸(시효) 기간과 일치시키는 방식으로 운영합니다. 선택한 보관 기간에 대한 정당성을 문서로 남기세요.
- 감사(어드트)에서 실제로 요구하는 것: 감사인은 통제가 실제로 작동하고 있음을 입증하는 증거를 확인합니다. 이러한 증거는 구성 레코드, 접근 검토 결과, 그리고 검색 가능한 로그에 문서화되어 있어야 합니다. 예를 들어 다음과 같은 질문이 나올 수 있습니다. 지난 90일 동안 이 데이터 세트에 누가 액세스했는지; 이 권한 변경의 변경 전·후 상태를 보여달라; 마지막 접근 검토와 그에 따른 조치가 무엇이었는지 보여달라. 로그로 이러한 질문에 답할 수 없다면 감사 증거에 공백이 있는 것입니다. 로그와 보고서는 압박 속에서 급히 조립한 원시 운영 데이터가 아니라, 처음부터 감사 산출물(audit artifacts)로서 구조화하세요.
4. 침해 탐지 및 대응: 72시간 내 처리 기한을 준수하세요
제33조 는 개인 데이터 침해 사실을 인지한 때로부터 72시간 이내에 감독 당국에 통지할 것을 요구합니다. 다만 해당 침해가 정보주체에게 위험을 초래할 가능성이 낮은 경우에는 예외로 합니다.
침해가 높은 위험을 초래할 가능성이 있는 경우, 정보주체에게 지체 없이 통지해야 합니다. 통지는 침해의 성격, 범위, 예상되는 결과, 그리고 완화 조치(대응책)를 설명해야 합니다.
- 탐지 인프라: 72시간의 시계는 억제(containment) 시점이 아니라 인지(awareness) 시점부터 시작됩니다. 탐지 능력이 느리면, 조사가 시작되기 전부터 통지 가능 기간은 이미 줄어들어 있습니다. 개인 데이터를 처리하는 시스템에 대해 실시간 모니터링과 알림을 구현하세요. 예를 들어 비정상적인 액세스 패턴, 대량 데이터 내보내기, privilege escalations , 그리고 승인되지 않은 구성 변경.
- 조사 역량: 침해 사고를 감지한 후에는 수 시간 내에 무슨 일이 발생했는지, 어떤 데이터가 영향을 받았는지, 얼마나 많은 정보주체가 영향을 받는지, 그리고 예상되는 결과가 무엇인지 확인해야 합니다. 이는 시스템 전반에 걸쳐 검색 가능하고 상호 연관된 로그를 확보하는 데 달려 있습니다. 로그가 분산되어 있거나 로그 보관 기간이 짧으면 시간 압박 속에서 효과적으로 조사를 수행하기가 불가능해집니다.
- 통지 워크플로우: 필요해지기 전에 문서화된 침해 대응 플레이북을 만들고 테스트하세요. 감독 당국 및 정보주체 통지를 위한 역할, 에스컬레이션 경로, 그리고 의사결정 기준을 정의합니다. 필요한 통지 내용에 대한 템플릿을 포함하세요. 72시간의 기간을 기준으로 모의훈련(테이블탑 훈련)을 실시해 프로세스의 빈틈을 찾아보세요.
GDPR 준수 감사에 대비하는 방법
GDPR 감사는 관리 통제가 존재하는지, 효과적으로 작동하는지, 그리고 준수를 입증할 만큼 문서화되어 있는지를 평가합니다. 준비한다는 것은 감사인이 실제로 확인하는 항목을 기준으로 증거를 정리하는 것을 의미합니다.
데이터 인벤토리와 처리 기록을 정리하세요
환경에서 실제로 일어나는 상황을 반영하도록 처리활동에 관한 Article 30 기록을 구축하고 유지 관리하세요. 해당 기록에는 처리하는 개인정보, 목적 및 법적 근거, 데이터 흐름, 보관 기간, 그리고 보안 조치에 대한 설명이 포함되어야 합니다. 기록과 실제 처리 상태 사이의 격차는 감사 결과이므로, 1회성 문서로 취급하지 말고 항상 최신 상태로 유지하세요.
운영 증거를 바탕으로 보안 제어를 문서화하세요
각 기술적 조치가 실제로 운영되고 있음을 증거로 수집하세요. 단지 정책이 존재한다는 것만으로는 부족합니다. 암호화, 접근 통제(최소 권한, MFA, 및 해지/프로비저닝 해제), 네트워크 보안, 취약점 관리, 백업 암호화의 경우 구성 기록, 접근 검토 결과, 스캔 결과를 확인해 가져오세요. 정보보안 정책이상적인 형태가 아니라 실제 환경을 반영하는지 확인하세요.
로깅 및 모니터링 증거를 확보하세요
적절한 이벤트를 기록하고, 방어 가능한 기간 동안 보관하며, 필요할 때 검색하고 즉시 검색/반출할 수 있는지 확인하세요. 사전에 특정 로그 발췌본을 준비하십시오. 예: 누가 데이터 세트에 접근했는지, 시스템에서 무엇이 변경되었는지, 보안 이벤트가 어떻게 탐지되고 처리되었는지. 비밀번호 정책이 문서화되어 있을 뿐이 아니라 실제로 적용(강제)되고 있음을 보여주는 기록을 포함하세요.
정보주체의 권리 이행이 이루어지고 있음을 확인
여덟 가지 데이터 주체 권리 각각에 대한 절차를 문서화하고, 전체 과정이 처음부터 끝까지 실제로 작동하는지 테스트하십시오. 30일 대응 기간 내에 모든 시스템 전반에서 개인정보를 찾아내고, 내보내고, 제한하고, 삭제할 수 있음을 확인하십시오. 완료 기록이 포함된 운영 워크플로는 절차 문서만 있는 경우보다 더 큰 가치를 가집니다.
침해 사고 대응 준비 상태를 테스트하고 문서화
incident response plan이 역할과 에스컬레이션 경로가 명확히 정의된 형태로 문서화되어 있고, 이를 테스트했는지 확인하십시오. 테이블탑 훈련 결과, 과거 사고로부터 작성된 사후 분석 보고서, 그리고 알림 템플릿은 계획이 이론이 아니라 실제로 작동 가능함을 보여주는 증거입니다.
제3자 및 벤더 계약을 검토
모든 처리자(processor)에 대해 현재 Data Processing Agreements가 마련되어 있는지, 온보딩 시점에 실사를 수행했는지, 그리고 지속적인 감독에 대한 기록을 보유하고 있는지 확인하세요. 공급업체 목록을 Article 30 기록과 대조하여 일치하는지 확인하십시오.
교육 이수 완료 기록
직원과 협력업체(컨트랙터)가 정기적인 데이터 보호 및 보안 인식 교육을 받았고, 완료 기록이 유지되고 있는지 확인하세요. 직원은 DSAR을 인식할 수 있어야 하며, 의심되는 침해(브리치)를 어떻게 신고하는지 알아야 합니다. 교육 기록은 이러한 내용이 전달되었음을 입증하는 증거입니다.
Netwrix가 GDPR 준수를 지원하는 방법
GDPR 준수는 조직이 수립하는 정책, 프로세스, 의사결정에 달려 있습니다. 어떤 제품도 그 자체만으로 준수를 보장해 주지는 않습니다.
Netwrix가 제공하는 것은 규정 준수 프로그램이 의존하는 가시성(visibility)과 제어(control)입니다. 즉 개인 데이터가 어디에 저장되어 있는지, 누가 액세스할 수 있는지, 무엇이 변경되었는지, 그리고 이를 감사자에게 증명할 수 있는지를 파악하는 것입니다.
- 데이터 검색 및 분류: Netwrix Access Analyzer 는 온프레미스 및 클라우드 환경 전반에서 개인 데이터가 저장된 위치를 찾아내고, 민감도에 따라 분류하며, 누가 액세스할 수 있는지 보여줍니다. 이를 통해 Article 30 기록, DPIA 범위 설정, 과도하게 노출된 데이터 또는 손상된 권한(permissions)의 보완 조치가 지원됩니다.
- 변경 및 활동 감사: Netwrix Auditor 는 누가 무엇을 언제, 어디에서 수행했는지에 대한 검색 가능한 변경 전·후 기록을 제공합니다. 여기에는 Active Directory, 파일 서버, Microsoft 365 및 기타 시스템이 포함됩니다. 실시간 알림은 비정상적인 액세스 패턴을 조기에 감지해 초기 조사를 가능하게 하며, Article 32의 증거와 72시간 침해 대응(브리치 response) 시간 창을 모두 지원합니다.
- 특권 액세스 제어: Netwrix Privilege Secure 는 zero standing privilege 를 지정 시간에 맞춘 프로비저닝(just-in-time provisioning)과 세션 기록(session recording)으로 강제하여, 개인 데이터를 처리하는 시스템에서 발생하는 모든 특권 활동에 대해 감사 가능한 기록을 생성합니다.
- 규정 준수 보고: GDPR, PCI DSS, 및 SOX 에 대한 사전 구성된 보고서 매핑은 필요할 때 구조화된 감사 증거를 제공하여, 매 감사 주기마다 규정 준수 결과물을 수작업으로 조립하는 부담을 줄여줍니다.
이 Netwrix 1Secure platform 는 Microsoft 중심의 하이브리드 환경을 운영하는 조직을 위해 Identity Threat Detection & Response와 함께 이러한 기능을 통합합니다.
Netwrix 데모를 요청하세요 데이터 검색, 액세스 거버넌스, 감사 증거가 환경 전반에서 어떻게 함께 작동하는지 확인할 수 있습니다.
Netwrix Access Analyzer: Data Protection Software.
GDPR 준수에 관한 자주 묻는 질문(FAQ)
공유하기