DATA DESTRUCTION SERVICE

데이터 파기 관련 법령 및 기준

개인정보 파기 법령과 NIST SP 800-88 Rev. 2, DIN 및 ISO 계열 기준의 역할을 구분합니다. 적용 판본과 매체 범위, 실제 검수 조건을 설명합니다.

DATA DESTRUCTION

법령은 파기 원칙을 정하고 실제 방식은 매체와 위험에 맞춰 선택합니다.

파기 기준은 어떻게 정하나요?

적용 법령, 조직의 보안 지침과 계약 요구를 먼저 구분하고 매체에 맞는 기술을 선택합니다. 기술 지침은 작업 방법을 검토하는 자료이며 업체 인증이나 모든 조직의 법적 충족을 뜻하지 않습니다. 문서의 적용 대상과 버전도 함께 확인합니다.

01 / CONCEPT

법령, 기술 지침과 계약 조건은 역할이 다릅니다

어떤 문서를 참고했는지뿐 아니라 해당 의뢰에서 무엇을 충족해야 하는지를 명확히 해야 합니다.

01

개인정보 파기 법령

개인정보 보호법 시행령 제16조는 전자적 파일과 그 밖의 기록물에 대한 파기 방법을 구분합니다. 전자적 파일은 복원이 불가능하도록 영구 삭제하는 원칙과 기술적 특성에 따른 조건을 두고 있습니다.

02

NIST SP 800-88 Rev. 2

조직의 매체 파기 프로그램, Clear와 Purge 및 Destroy의 구분, 수행 결과의 검증과 최종 판정, 기록을 설명합니다. 2025년 Rev. 2는 과거 Rev. 1의 매체별 처리 표를 그대로 유지하지 않고 기술별 세부 사항은 다른 규격과 제조사 자료로 확인하게 합니다. 참고 자체가 업체 인증이나 국내 법적 요구의 자동 충족을 뜻하지 않습니다.

03

IEEE 2883과 제품별 자료

NIST Rev. 2가 기술별 처리 조건을 검토할 때 참조하는 저장매체 파기 규격입니다. 실제 프로젝트에서는 적용 판본과 제품 모델, 지원 기능 및 장비 조건을 함께 확인해야 합니다. 공개 소개만으로 유료 규격 전문을 검증했다고 표시하지 않습니다.

04

DIN과 ISO 계열의 파기 기준

물리 파기의 대상과 요구 결과를 명확히 하기 위해 활용할 수 있습니다. DIN Media는 DIN 66399-1:2012-10을 철회 상태로 표시하고 ISO/IEC 21964-1:2018-08 적용을 안내합니다. 발주 문서의 실제 판본과 해당 부분을 확인해야 합니다.

05

조직과 계약의 요구사항

내부 정보 등급, 반출 제한과 발주 조건은 실제 작업 범위에 영향을 줍니다. 규정 이름만 쓰지 않고 어떤 매체에 어떤 방식과 증빙을 요구하는지 구체적으로 정합니다.

02 / REQUIREMENTS

기준의 표현을 확인 가능한 결과로 바꿉니다

기준을 인용하면서 적용 매체와 판정 조건을 비워 두면 실제 작업 결과를 검수하기 어렵습니다.

01

매체와 적용 범위

자기 디스크, 반도체와 광학 매체를 구분하고 해당 규정의 적용 부분을 특정합니다. 서로 다른 매체의 등급 이름과 조각 크기를 같은 기준처럼 섞지 않습니다.

02

처리 목표와 적합성

Clear, Purge와 Destroy 중 필요한 목표와 매체에 맞는 기술을 구분합니다. 기술 이름만으로 모든 모델과 펌웨어가 동일한 결과를 낸다고 판단하지 않습니다.

03

검증과 승인 책임

장비 기록, 삭제 상태와 물리 결과 등 필요한 검증 방법을 정합니다. 실패 또는 기준 미달 시 조치와 최종 승인 책임을 문서에 남깁니다.

04

제출 근거와 추적 수준

증명서, 자산 대조표와 작업 보고서가 어느 대상을 다루는지 연결합니다. 개별 대조, 묶음 관리와 대표 사진 등 실제 수행 범위를 구분합니다.

03 / PRACTICAL GUIDE

‘기준 준수’를 작업의 선택과 검수에 연결합니다

지침 이름을 소개하는 것에서 그치지 않고, 해당 의뢰에서 적용할 문서와 실제 결과를 연결해야 합니다.

01

법적 보존과 파기 판단

개인정보 보호법 제21조는 불필요해진 개인정보의 파기를 원칙으로 하면서 다른 법령에 따른 보존을 구분합니다. 보존 예외가 있는 자료는 분리 관리하며 장비 불용 결정만으로 일괄 파기하지 않습니다.

02

Rev. 2를 읽을 때의 주의점

NIST SP 800-88 Rev. 2는 조직의 처리 체계와 결과 판정을 다룹니다. 매체별 상세 작업법은 IEEE 2883 계열과 제조사 설명 등을 참조하도록 바뀌었습니다. 오래된 덮어쓰기 횟수표를 최신 기준으로 인용하거나 Rev. 2만으로 특정 디가우저와 매체의 적합성을 증명하지 않습니다.

03

검증과 완료 승인의 차이

도구의 종료 상태와 오류, 물리 잔재 등 수행 결과를 먼저 확인합니다. 그 결과가 대상과 요구 조건에 적합한지 판단해 승인하며, 검사 방법은 적용 기준과 조직 정책에 맞춰 정합니다.

04

인증과 영업 문구의 구분

표준 번호나 ‘복구 불가’ 문구만으로 제3자 인증과 실제 결과를 입증할 수 없습니다. 인증을 검토한다면 발급 주체, 대상과 유효 범위를 보고, 작업 증빙에서는 해당 매체의 실제 결과를 봅니다.

04 / GUIDANCE IN PRACTICE

표준 이름보다 대상과 기법의 대응 근거가 중요합니다

NIST SP 800-88 Rev. 2 및 2026년 7월 공식 FAQ에서 설명한 판단 원칙을 실제 작업 조건과 연결합니다. 다음 항목을 국내 모든 의뢰에 적용되는 단일 법정 작업법으로 해석하지 않습니다.

01

덮어쓰기 횟수보다 처리 범위

과거의 다중 덮어쓰기 횟수표를 매체 공통 성능 기준으로 쓰지 않습니다. 숨은 물리 영역이 있는 플래시는 호스트 덮어쓰기 횟수를 늘려도 접근 범위의 한계가 남습니다.

02

일반 파쇄의 적용 한계

NIST는 기록 밀도 등을 이유로 일반 파쇄와 분쇄를 가장 낮은 보안 범주 이외에 적용하는 데 제한을 설명합니다. 작아 보이는 잔재나 장비의 홍보 등급을 고보안 데이터의 적합성 근거로 바로 바꾸지 않습니다. 지정 규격의 실제 매체 분류와 허용 기법을 대조해야 합니다.

03

특정 제도의 요구를 일반화하지 않기

예를 들어 미국 연방기관에 적용하는 암호 모듈 검증 요건은 적용 주체가 정해져 있습니다. 국내 고객에게 특정 인증이 언제나 법적 의무인 것처럼 안내하지 않고 해당 법령, 계약과 정보 등급에 실제로 요구되는지를 분리해 판단합니다.

05 / SOURCE DOCUMENTS

적용 판본과 원문 범위를 확인할 수 있습니다

기술 설명과 기준의 근거를 확인하기 위한 문서입니다. 개별 장비의 지원 여부와 지유넷의 인증 보유를 의미하지 않습니다.

06 / PROCESS

법령과 기준 검토 절차

적용 대상과 우선순위를 확인하고 실제 작업 조건으로 전환합니다.

  1. STEP 01

    보존 근거와 파기 권한 확인

    정보 종류만 보고 즉시 파기하지 않습니다. 보존 의무와 권한을 가진 담당자를 확인하고 처리할 매체 목록을 분리합니다.

  2. STEP 02

    법령, 계약과 내부 지침의 역할 구분

    법령의 의무, 계약의 제출 조건과 기술 지침의 방법 선택을 다른 열로 정리합니다. 인용할 문서의 판본과 적용 범위를 적습니다.

  3. STEP 03

    매체별 요구 결과 정의

    HDD, 플래시와 테이프에 같은 작업 문구를 복사하지 않습니다. 재사용 여부와 필요한 Clear, Purge 또는 Destroy 목표 및 적합한 장비 조건을 대조합니다.

  4. STEP 04

    실행 검증과 최종 승인 분리

    도구의 정상 종료나 잔재 상태를 확인하는 일과, 그 결과가 조직의 요구를 충족한다고 승인하는 판단을 구분합니다. 실패 때 적용할 후속 처리도 정합니다.

  5. STEP 05

    자산별 기록과 제출 범위 마감

    모델, 일련번호, 방식, 사용 도구와 결과, 보류 사유 및 인계 상태를 문서에 연결합니다. 해당 기록이 실제 어떤 요구사항을 입증하는지 확인합니다.

07 / FAQ

데이터 파기 관련 법령 및 기준 자주 묻는 질문

법령, 파쇄 기준, 보존 기간과 국제 지침에 관한 질문입니다.

01NIST 기준을 따르면 인증 업체가 되는 건가요?

아닙니다. 기술 지침을 참고해 방법을 정하는 것과 제3자 인증을 보유하는 것은 별개입니다. 인증을 표시할 때는 발급 주체, 대상과 유효한 범위를 확인해야 합니다.

02DIN 66399라는 이름만 적으면 충분한가요?

적용 부분과 판본, 매체 분류와 요구 결과가 구체적으로 정해져야 합니다. DIN 66399-1의 공식 철회 및 후속 규격 안내도 확인하고 발주 요구사항에 맞춰 적용 문서를 특정합니다.

03모든 저장매체에 같은 파쇄 크기를 적용하나요?

기록 구조와 적용 기준에 따라 다릅니다. 매체 구분 없이 숫자 하나를 모든 데이터 파기의 안전 기준으로 제시하지 않습니다.

04파기 증명서를 받으면 법적 요구가 모두 충족되나요?

증명서는 확인된 작업 결과를 설명하는 자료입니다. 보존 의무, 위탁 조건과 실제 처리 방법 및 검증 등 해당 상황의 요구사항을 함께 검토해야 합니다.

05기준이 다른 문서가 여러 개 있으면 어떻게 하나요?

적용 법령, 조직의 의무와 계약상 요구를 정리하고 서로 다른 부분을 작업 전에 해결합니다. 처리 방법과 증빙에 반영할 기준을 확정한 뒤 작업해야 합니다.

06특정 파쇄 크기를 모든 매체에 적용해도 되나요?

종이, 자기식 디스크와 반도체 매체는 구조와 기록 밀도가 다릅니다. 기준마다 매체 분류, 치수 표현과 적용 범위도 다를 수 있으므로 숫자 하나를 떼어 공통 보안 성능으로 사용하지 않습니다. 계약에 요구한 규격의 판본과 해당 항목, 실제 기법 및 검사 방법을 함께 명시해야 합니다.

DATA DESTRUCTION CONTACT

파기할 매체와 수량, 작업 조건을 알려주세요

재사용 여부와 작업 장소, 필요한 증빙을 알려주시면 접수와 견적 범위를 안내합니다. 파일 내용이나 개인정보는 공개 문의에 적지 마세요.