데이터 관리 역할
더 많은 작업
- Data Roles; 데이터 역할
- 데이터를 둘러싼 소유자·컨트롤러·관리 책임자(커스터디언)·처리자·사용자·정보주체 등의 책임 구분
데이터 보호가 실패하는 흔한 원인은 "누가 책임자인지 모르는 상태"이다. 데이터 관리 역할은 데이터를 분류하고 보호 수준을 정하는 사람, 그 결정을 기술적으로 실행하는 사람, 데이터를 쓰는 사람, 데이터의 주인공인 개인을 구분해 각자의 책임을 정한다. CISSP 출제 기준 2.4는 소유자(owner), 컨트롤러(controller), 관리 책임자(custodian), 처리자(processor), 사용자·정보주체(users/subjects)를 명시한다. 앞의 세 역할은 조직 내부의 책임 구분이고, 컨트롤러·처리자·정보주체는 개인정보 보호법의 개념이다.
| 역할 | 누구인가 | 핵심 책임 |
|---|---|---|
| 데이터 소유자(data owner, information owner) | 해당 데이터를 쓰는 업무의 책임 관리자. 보통 임원·부서장급 | 데이터 분류 등급 결정, 접근 승인 기준 결정, 보호 요구사항과 보존 기간 결정. 결과에 대한 최종 책임(accountability) |
| 데이터 컨트롤러(data controller) | 개인정보의 처리 목적과 수단을 정하는 조직 | 처리의 적법 근거 확보, 정보주체 권리 보장, 처리자 선정·감독 |
| 관리 책임자, 커스터디언(data custodian) | IT 운영자, DBA, 시스템 관리자 | 소유자가 정한 통제를 실제로 운영: 백업·복구, 접근 권한 설정, 패치, 암호화 적용, 로그 보관 |
| 데이터 처리자(data processor) | 컨트롤러를 대신해 개인정보를 처리하는 외부 조직(수탁자) | 컨트롤러의 지시 범위 안에서만 처리, 안전조치, 재위탁 제한 |
| 데이터 스튜어드(data steward) | 데이터 품질·메타데이터 담당자 | 데이터 정의·품질 기준 관리, 분류 기준이 지켜지는지 점검 |
| 시스템 소유자(system owner) | 정보시스템의 도입·운영을 책임지는 관리자 | 시스템 보안 계획 수립, 시스템 수준 통제 구현 책임, 소유자 요구를 시스템에 반영 |
| 사용자(user) | 업무상 데이터에 접근하는 임직원 | 정책과 취급 규칙 준수, 이상 징후 보고. 부여받은 최소 권한 안에서만 사용 |
| 정보주체(data subject) | 데이터로 식별되는 개인 | 열람·정정·삭제·처리정지 등 권리 행사 |
NIST 용어집은 정보 소유자(information owner)를 정보의 생성·수집·처리·배포·폐기에 대한 통제를 정할 법적 또는 운영상 권한을 가진 관리자로 정의한다. 데이터 스튜어드는 정책을 집행하고 분류 기준을 정기적으로 평가해 집적으로 생기는 보안 문제를 막는 역할로 설명한다.
가장 많이 출제되는 대비는 소유자와 관리 책임자이다. 소유자는 "무엇을 얼마나 보호할지" 정하고, 관리 책임자는 "그 결정대로 매일 운영"한다. 소유자는 백업 수행, 권한 설정 같은 실무를 관리 책임자에게 위임할 수 있지만 책임(accountability)은 위임되지 않는다. 사고가 나면 소유자가 적정 주의(due care)를 다했는지가 따져진다. 관리 책임자는 실행 책임(responsibility)을 진다.
| 개념 | GDPR | 한국 개인정보 보호법 |
|---|---|---|
| 처리 목적과 수단을 정하는 자 | 컨트롤러(controller, 제4조 제7호) | 개인정보처리자(제2조 제5호): 업무 목적으로 개인정보파일을 운용하려고 스스로 또는 다른 사람을 통해 개인정보를 처리하는 공공기관·법인·단체·개인 |
| 대신 처리하는 자 | 처리자(processor, 제4조 제8호, 의무는 제28조) | 수탁자(제26조): 개인정보 처리 업무를 위탁받아 처리하는 자. 위탁자는 수탁자를 교육하고 안전한 처리를 감독해야 한다. |
| 데이터로 식별되는 개인 | 정보주체(data subject, 제4조 제1호) | 정보주체(제2조 제3호): 처리되는 정보로 알아볼 수 있는 사람으로서 그 정보의 주체 |
| 수탁자의 일탈 | 지시를 넘어 목적·수단을 정하면 그 처리에 대해 컨트롤러로 간주(제28조 제10항) | 위탁받은 업무 범위를 넘어 이용·제공 금지(제26조 제5항) |
CISSP 문제에서 "클라우드 사업자가 고객사 개인정보를 저장·처리한다"면 고객사가 컨트롤러, 클라우드 사업자가 처리자이다. 처리자를 써도 정보주체에 대한 책임은 컨트롤러에 남는다.
- 자산 목록에 소유자, 관리 책임자, 시스템 소유자를 필수 항목으로 둔다.
- 인사 이동·퇴사 때 소유권 이전 절차를 두어 "주인 없는 데이터"가 생기지 않게 한다.
- 소유자는 정기적으로 접근 권한 검토 결과를 승인한다.
- 위탁 계약서에 처리 목적, 재위탁 제한, 안전조치, 점검 권한, 반환·파기 의무를 명시한다.
- AI 학습 데이터나 모델도 소유자를 정해야 한다. 학습 데이터 오염(data poisoning) 대응과 모델 반출 통제의 책임자가 불분명해지기 쉽다.
- 분류 등급과 보호 요구사항을 정하는 사람은 데이터 소유자이고, 이를 실행하는 사람은 관리 책임자(커스터디언)이다.
- 소유자는 업무는 위임할 수 있어도 최종 책임은 위임할 수 없다.
- 백업, 복구 시험, 권한 설정은 커스터디언의 일이다. "보안팀이 데이터 등급을 정한다"는 흔한 오답이다.
- 컨트롤러는 목적과 수단을 정하고, 처리자는 지시대로 처리한다. 한국 법에서는 개인정보처리자와 수탁자로 대응시킨다.
- 시스템 소유자(시스템 책임)와 데이터 소유자(정보 책임)를 구분한다.
- GDPR Art. 4 Definitions – EU 일반 개인정보 보호 규정
- GDPR Art. 28 Processor – EU 일반 개인정보 보호 규정
- 개인정보 보호법 – 국가법령정보센터
- Information Owner – NIST CSRC 용어집
- Data Steward – NIST CSRC 용어집