Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

민감한 정보 편집에 적용되는 규칙과 규정 완벽 정리

민감한 정보란 무엇인가?

민감한 정보(sensitive information)란 외부에 노출될 경우 개인이나 조직에 심각한 피해를 줄 수 있어 엄격하게 보호해야 하는 기밀 정보를 의미합니다. 특별히 접근 권한이 부여되지 않는 한 외부인이 열람할 수 없으며, 데이터는 종이 문서와 같은 물리적 형태일 수도 있고 전자 파일 형태일 수도 있습니다.

민감한 정보는 개인의 사생활과 재산권에 직결되는 경우가 많습니다. 따라서 윤리적·법적 사유에 따라 누가 개인 또는 조직의 민감한 정보에 접근할 수 있는지에 대한 복잡한 제한이 부과됩니다.

예를 들어 정부 위원회에서 데이터 유출 사고가 발생하면 국가 기밀이 외국 세력에 노출될 수 있습니다. 개인이나 기업의 데이터도 마찬가지입니다. 산업 스파이, 보험 리스크, 사이버 위협, 고객 및 직원의 프라이버시 침해 등 중대한 위험으로 이어질 수 있기 때문입니다.

민감한 정보의 법적 정의

법적으로 민감한 정보는 '허가받지 않은 공개로부터 보호해야 하는 정보'로 정의됩니다. 여기에는 다음과 같은 정보가 포함됩니다.

  • PII(Personally Identifiable Information): 이름, 주민번호, 주소 등 개인을 특정할 수 있는 정보
  • PHI(Protected Health Information): 진료 기록, 건강 상태 등 보건 의료 관련 보호 정보

데이터 민감도의 분류

정보가 민감하다고 판단되려면 그 민감도에 따른 등급이 존재해야 합니다. 데이터의 민감도는 여러 유형으로 분류할 수 있으며, 분류 기준은 연방 규정에 따라 보안 관리 부서가 결정하거나, 산업별 특성에 맞게 설정되거나, 정보 보안 책임자(Information Security Officer)와 같은 담당자가 판단할 수 있습니다.

IPPs가 정의하는 민감한 정보의 범위

민감한 정보의 구성은 명확히 정의되어 있으며, IPPs(정보 보호 원칙)는 민감한 정보에 대해 더 높은 수준의 보호 장치를 제공합니다. 즉, 특정 개인에 관한 데이터나 의견 중 다음 항목들은 모두 민감한 정보에 해당합니다.

  • 정치적 성향
  • 종교적 또는 철학적 신념
  • 성적 취향 또는 성적 행위
  • 직업적 관계, 노동조합 또는 정치 단체의 회원 자격
  • 인종적 또는 민족적 출신
  • 범죄 관련 정보

민감한 정보 수집 시 반드시 지켜야 할 원칙

이 원칙에 따르면, 기관은 아래의 경우에 해당하지 않는 한 개인에 관한 민감한 정보를 수집해서는 안 됩니다.

  • 해당 개인이 정보 수집에 명시적으로 동의한 경우
  • 법률상 기관이 해당 데이터를 수집해야 하는 경우
  • 개인이 신체적으로 또는 법적으로 동의를 제공할 수 없거나 동의 의사를 전달할 수 없으며, 정보 수집이 개인 또는 타인의 생명과 건강에 대한 중대하고 임박한 위협을 예방하거나 완화하는 데 필요한 경우
  • 법적 또는 형평상 권리 주장을 생성·행사·방어하는 데 정보 수집이 필요한 경우. 다만, 기관은 정부 지원 대상 복지 또는 교육 서비스와 관련된 연구나 통계 작성·분석을 위해 필요한 경우, 또는 개인의 인종적·민족적 출신과 관련된 정보로서 정부 지원 복지·교육 서비스 제공이 목적인 경우 민감한 정보를 수집할 수 있습니다.
  • 해당 목적을 위해 데이터를 수집하는 것 외에 합리적으로 실행 가능한 다른 대안이 없는 경우
  • 기관이 개인의 동의를 구하는 것이 불가능한 경우

요약하면, 민감한 정보는 개인의 사생활과 직결되는 고도의 기밀 데이터로서, 법적 규정과 정보 보호 원칙(IPPs)에 따라 수집·편집·보관의 모든 단계에서 엄격한 통제가 요구됩니다. 조직은 정보 수집의 정당성을 항상 입증할 수 있어야 하며, 불필요한 수집은 법적·윤리적 문제를 일으킬 수 있다는 점을 유의해야 합니다.