3과목까지 라이프사이클 단계별로 정리하고 나서 4과목 들어가면 갑자기 기술 용어가 쏟아집니다. 배점도 30%로 5과목 중 가장 크다 보니 여기서 흔들리면 합격선 자체가 흔들립니다. 이번 글에서는 공식 출제기준 두 개 대단원, 특히 아홉 개 세부 보호조치 항목을 기준으로 4과목을 빠짐없이 정리했습니다.
4과목은 개인정보 보호조치의 배경과 법적 성격, 그리고 아홉 개 기술적·관리적 보호조치 기준을 다룹니다. 배점 30%로 5과목 중 비중이 가장 크고, 실무 절차와 수치를 정확히 아는 게 합격을 좌우합니다. 항목별로 “무엇을, 어떻게, 왜”를 짝지어 정리하는 게 핵심입니다.
이 글은 2026년 8월 기준 개인정보의 안전성 확보조치 기준 고시를 바탕으로 작성됐습니다.
대단원 1. 개요
제·개정의 배경
개인정보의 안전성 확보조치 기준은 개인정보 유출 사고가 반복되면서, 처리자가 반드시 지켜야 할 기술적·관리적 최소 기준을 명확히 하기 위해 만들어졌습니다. 이건 직접 겪어보면 체감되는데, 이 배경을 이해하고 있으면 각 조치 항목이 왜 존재하는지 논리적으로 연결돼서 암기 부담이 줄어듭니다. 법이 추상적으로 “안전조치를 하라”고만 하면 실무에서 무엇을 해야 할지 알 수 없기 때문에, 이 기준이 구체적인 실행 지침 역할을 합니다.
기준의 법적 성격
이 부분이 핵심입니다. 안전성 확보조치 기준은 개인정보보호법의 위임을 받아 만들어진 고시로, 단순 권고가 아니라 법적 구속력을 갖는 최소 기준입니다. 이를 위반하면 과태료 등 행정처분 대상이 될 수 있습니다. 많이들 여기서 막히더라고요. 가이드라인 성격의 자료와 법적 구속력을 가진 고시를 같은 급으로 착각하는 경우가 많은데, 이 기준은 확실히 준수 의무가 있는 강행 규정입니다.

대단원 2. 기술적·관리적 보호조치 기준
내부관리계획의 수립·시행
개인정보처리자는 개인정보의 안전한 처리를 위해 내부관리계획을 문서로 수립하고 시행해야 합니다. 계획에는 개인정보보호책임자 지정, 접근권한 관리 방침, 교육 계획 등이 포함됩니다. 실무에서 보면, 이 계획은 만들어두는 것 자체보다 실제 운영과 일치하는지가 더 중요한 출제 포인트입니다.
접근통제
개인정보처리시스템에 접근할 수 있는 권한을 업무상 필요한 최소한의 인원에게만 부여하고, 접근 권한을 정기적으로 검토해야 합니다. 비밀번호 작성 규칙, 접속 IP 제한 등도 이 항목에 포함됩니다.
접속기록의 위·변조 방지
개인정보처리시스템에 접속한 기록은 최소 1년 이상 보관해야 하고, 5만 명 이상의 정보주체에 관한 개인정보를 처리하거나 고유식별정보·민감정보를 처리하는 경우에는 2년 이상 보관해야 합니다. 왜 이 방법이 실제로 더 잘 먹히냐면, 이 보관 기간 수치는 매우 구체적으로 출제되는 부분이라 정확한 연도를 외워두면 확실한 점수원이 되기 때문입니다.
고유식별정보
주민등록번호 등 고유식별정보는 법령에 근거가 있거나 정보주체로부터 별도 동의를 받은 경우에만 처리할 수 있습니다. 특히 주민등록번호는 2014년 개정 이후 원칙적으로 처리가 금지되고, 예외적인 법적 근거가 있을 때만 허용됩니다.
개인정보의 암호화
고유식별정보, 비밀번호, 바이오정보 등은 저장 시 암호화가 의무입니다. 비밀번호는 복호화가 불가능한 일방향 암호화(해시)로 저장해야 한다는 점이 자주 출제됩니다. 인터넷망을 통해 전송할 때도 암호화 통신을 적용해야 합니다.
실전 팁: 암호화 항목은 “무엇을 암호화하는가”와 “어떤 방식으로 암호화하는가”를 나눠서 정리하세요. 예를 들어 비밀번호는 일방향(복호화 불가) 암호화, 주민등록번호 같은 고유식별정보는 양방향(복호화 가능) 암호화 방식이 적용된다는 차이를 구분해두면 사례 문제에서 헷갈리지 않습니다.
악성프로그램 방지
개인정보처리시스템과 개인정보 취급자의 컴퓨터에는 백신 소프트웨어를 설치·운영하고, 정기적으로 갱신·점검해야 합니다. 악성프로그램 관련 경보가 발생하면 즉시 대응해야 한다는 의무도 포함됩니다.
출력·복사 시 보호조치
개인정보가 포함된 출력물이나 복사본은 출력·복사 목적을 최소화하고, 불필요한 출력을 제한해야 합니다. 이 부분이 핵심입니다. 출력물 관리 부실로 인한 유출 사고가 실제로 자주 발생하기 때문에, 사례형 문제로 종종 출제됩니다.
개인정보 표시제한 보호조치
화면이나 출력물에 개인정보를 표시할 때는 주민등록번호 뒷자리 마스킹처럼 필요한 범위 내에서 표시를 제한하는 조치를 취해야 합니다. 마스킹, 부분 표시 같은 기술적 방법이 여기 해당합니다.
출입통제
개인정보처리시스템을 운영하는 물리적 공간(서버실, 자료보관실 등)에 대한 출입통제 절차를 수립하고 운영해야 합니다. 출입 기록을 남기고 정기적으로 검토하는 것도 포함됩니다.
CCTV 영상/운영
개인정보처리시스템이 설치된 장소에 CCTV를 운영하는 경우, 촬영 사실을 안내판 등으로 고지해야 하고, 보관 기간과 접근 권한을 별도로 관리해야 합니다. CCTV 영상 자체도 개인정보에 해당한다는 점을 놓치면 안 됩니다.

아홉 개 항목 요약표
실제로 계산해보면, 4과목 30문항 중 상당수가 이 아홉 개 항목 중 두세 가지를 조합한 사례형으로 출제됩니다. 아래 표로 한 번에 정리해두면 전체 그림이 확실히 잡힙니다.
| 항목 | 핵심 조치 | 자주 나오는 포인트 |
|---|---|---|
| 내부관리계획 | 문서 수립 및 실제 운영 일치 | 형식과 실제 운영의 일치 여부 |
| 접근통제 | 최소 권한 부여, 정기 검토 | 업무상 필요 최소 인원 기준 |
| 접속기록 위변조 방지 | 1년 이상 보관(5만 명↑ 또는 고유식별정보 2년) | 보관 기간 수치 |
| 고유식별정보 | 법령 근거 또는 별도 동의 필요 | 주민등록번호 처리 원칙적 금지 |
| 암호화 | 비밀번호 일방향, 고유식별정보 양방향 | 암호화 방식 구분 |
| 악성프로그램 방지 | 백신 설치, 정기 갱신·점검 | 경보 발생 시 즉시 대응 의무 |
| 출력·복사 보호조치 | 목적 최소화, 불필요 출력 제한 | 출력물 관리 부실 사례 |
| 표시제한 보호조치 | 마스킹, 부분 표시 | 화면·출력물 모두 적용 |
| 출입통제 | 물리적 공간 출입 절차, 기록 관리 | 서버실 등 처리시스템 설치 장소 |
| CCTV | 촬영 사실 고지, 보관기간·접근권한 관리 | CCTV 영상도 개인정보에 해당 |
경력자와 초보자, 학습 접근이 다릅니다
정보보안 경력자는 접근통제, 암호화, 악성프로그램 방지 같은 항목이 실무에서 이미 익숙한 개념입니다. 다만 접속기록 보관 기간처럼 개인정보보호법 특유의 구체적 수치는 정보보안 실무 기준과 다를 수 있어서 별도로 확인해야 합니다.
초보자는 아홉 개 항목을 그냥 순서대로 외우려다 지치는 경우가 많습니다. 실무자들은 “기술적 조치(암호화, 접근통제, 악성프로그램 방지)”와 “관리적 조치(내부관리계획, 접속기록 관리)”, “물리적 조치(출입통제, CCTV)” 세 축으로 나눠서 접근합니다. 배점이 가장 큰 과목인 만큼, 전체 학습 시간의 3분의 1 이상을 여기 배분하는 게 합리적입니다.
| 구분 | 학습 접근 | 권장 학습 시간 |
|---|---|---|
| 정보보안 경력자 | 구체적 보관 기간, 법정 수치 위주 보완 | 5~6시간 |
| 비전공/초보자 | 기술적/관리적/물리적 세 축으로 항목 분류 후 암기 | 10시간 이상 |
흔한 오해와 실수
안전성 확보조치 기준을 그냥 권고사항으로 생각하는 분들이 있는데, 아닙니다. 법적 구속력을 가진 고시이고, 위반 시 행정처분 대상이 됩니다.
모든 개인정보를 똑같이 암호화하면 된다고 오해하는 경우도 흔합니다. 비밀번호는 일방향 암호화, 고유식별정보는 양방향 암호화라는 방식 차이를 구분하지 못하면 사례 문제에서 바로 틀립니다.
설마 접속기록 보관 기간을 무조건 1년이라고 외우고 계신 건 아니죠? 5만 명 이상의 정보주체 정보를 처리하거나 고유식별정보·민감정보를 처리하는 경우에는 2년 이상 보관해야 한다는 예외 기준을 꼭 같이 기억해야 합니다.

학습 체크리스트
- 안전성 확보조치 기준의 제·개정 배경과 법적 성격(고시, 강행규정) 확인
- 내부관리계획의 필수 포함 항목 정리
- 접근통제 최소 권한 원칙 이해
- 접속기록 보관 기간 수치(1년/2년 기준) 정확히 암기
- 고유식별정보 처리 제한 및 주민등록번호 예외 요건 확인
- 암호화 방식(일방향 vs 양방향) 구분
- 악성프로그램 방지, 출력·복사, 표시제한 조치 각각의 목적 이해
- 출입통제와 CCTV 운영 시 고지 의무 확인

지금 바로 접속기록 보관 기간 수치(1년/2년)부터 정확히 외워두세요. 30점짜리 과목에서 가장 자주 출제되는 구체적 숫자입니다.
4과목 공부하면서 암호화 방식이나 접속기록 보관 기간에서 헷갈리셨던 적 있으신가요? 여러분은 배점이 가장 큰 이 과목에 시간을 얼마나 배분하셨나요?
다음 글 추천: CPPG 5과목 개인정보 관리체계 핵심 정리 / CPPG 3과목 개인정보 라이프사이클 관리 총정리
본 포스팅은 정보 전달 목적이며, 실제 적용 시 발생하는 책임은 사용자에게 있습니다.