PIMS
더 많은 작업
PIMS : Personal Information Management System
개인정보보호 관리체계 인증을 가리키는 말로, 기업과 기관이 개인정보 보호를 위한 관리체계를 갖추고 운영하는지를 심사해 인증하던 옛 제도이다.
PIMS 인증의 세부 기준과 절차는 방송통신위원회와 행정안전부가 공동으로 고시한 「개인정보보호 관리체계 인증 등에 관한 고시」에 있었고, 인증기준은 86개였다. 같은 시기 과학기술정보통신부는 정보통신망법에 근거한 정보보호 관리체계(ISMS) 인증을 「정보보호 관리체계 인증 등에 관한 고시」(104개 기준)로 운영하였다. 두 인증은 관리체계 수립과 보호대책 요구사항이 상당 부분 겹쳐, 둘 다 받으려는 기업은 비슷한 심사를 두 번 받아야 했다.
2018. 11. 7. 과학기술정보통신부고시 제2018-80호로 「정보보호 관리체계 인증 등에 관한 고시」가 전부개정되어 「정보보호 및 개인정보보호 관리체계 인증 등에 관한 고시」가 되면서 두 고시의 내용이 하나로 합쳐졌다. 이것이 ISMS-P(정보보호 및 개인정보보호관리체계 인증)이다. 개정이유는 중복 운영에 따른 기업·기관 부담 해소와 행정비용 절감을 들었다.
| 항목 | 내용 |
|---|---|
| 통합 고시 | 과학기술정보통신부고시 제2018-80호(2018. 11. 7. 전부개정, 같은 날 시행) |
| 통합 전 | ISMS 인증기준 104개, PIMS 인증기준 86개 |
| 통합 직후 | 102개 단일 인증기준. 정보보호 관련 80개로 ISMS 인증, 개인정보 관련 22개를 더하면 ISMS-P 인증 |
| 정책 협의 | 과학기술정보통신부·행정안전부·방송통신위원회가 참여하는 협의회 구성 |
| 경과조치 | 고시 시행 후 6개월까지는 기존 인증기준으로 심사 가능, 기존 인증 취득기업은 인증서 유효기간까지 기존 기준으로 사후심사 |
| 현행 | 개인정보보호위원회와 과학기술정보통신부가 운영하며, 고시는 개인정보보호위원회고시 제2024-8호(2024. 7. 24.) |
| 구분 | PIMS | ISMS | ISMS-P |
|---|---|---|---|
| 이름 | 개인정보보호 관리체계 인증 | 정보보호 관리체계 인증 | 정보보호 및 개인정보보호 관리체계 인증 |
| 상태 | 2018년 ISMS-P로 통합되어 신규 인증 종료 | 현행 | 현행 |
| 근거 | 방송통신위원회·행정안전부 공동 고시 | 정보통신망법 제47조 | 정보통신망법 제47조와 개인정보 보호법 제32조의2 |
| 범위 | 개인정보 보호 관리체계 | 정보보호 관리체계 | 정보보호와 개인정보 처리 전 과정 |
| 인증기준 | 86개 | 현행 80개(관리체계 수립 및 운영 16개, 보호대책 요구사항 64개) | 현행 101개(ISMS 80개에 개인정보 처리단계별 요구사항 21개 추가) |
| 의무 여부 | 통합 전 고시에 따름 | 주요정보통신서비스 제공자, 집적정보통신시설 사업자, 매출액·이용자 수 기준 해당자는 의무(정보통신망법 제47조제2항) | 개인정보 보호법 제32조의2는 '인증할 수 있다'고 규정하며 취득 의무 조항은 없다 |
| 유효기간 | 통합 전 고시에 따름 | 3년(정보통신망법 제47조제5항) | 3년(개인정보 보호법 제32조의2제2항) |
현행 인증기준의 상세는 ISMS-P 인증 기준과 ISMS-P 인증 대상에서 다룬다. 통합 직후에는 개인정보 요구사항이 22개였으나, 2023년 인증기준 개정 이후 현행 기준은 21개이다.
CPPG 공식 출제기준의 '개인정보 관리체계' 과목은 '개인정보보호관리체계'를 주요 관리체계로 든다. 제도 자체는 ISMS-P로 바뀌었으므로, 문제에서 PIMS가 나오면 통합 전 제도 또는 개인정보 관리체계 인증 일반을 묻는 것으로 보고 ISMS-P의 3영역 구조와 연결해 이해하는 편이 좋다.
- PIMS와 ISMS가 2018. 11. 7. ISMS-P로 통합되었다는 사실과 통합 이유(중복 심사 부담 해소)를 묻는다.
- 통합 당시 기준 수(ISMS 104개, PIMS 86개, 통합 102개)와 현행 기준 수(101개, ISMS는 80개)를 구분할 수 있어야 한다.
- ISMS는 일정 요건의 사업자에게 의무이지만 개인정보 보호법상 개인정보 보호 인증에는 취득 의무 조항이 없다는 점, 인증 유효기간이 3년이라는 점을 정리해 두어야 한다.