증적은 사는 것이 아니라, 쌓는 것입니다
심사가 다가와서 시스템을 켜면 화면은 있어도, 심사관이 묻는 “지난 1년간 어떻게 운영했는가”에 답할 이력이 없습니다.
도입한 날부터 접속기록 · 파기 이력 · 소명 결과가 자동으로 쌓입니다. 사람이 따로 기록하지 않아도 운영 자체가 증적이 됩니다.
효과 심사 때 “돌아가는 화면”이 아니라 “쌓인 운영 이력”을 보여줍니다
개정 개인정보 보호법이 시행되고, 인증 심사가 서면 검토에서 현장 실증으로 바뀝니다. 규정집과 대장으로 넘어가던 항목을 이제는 심사관 앞에서 운영 시스템을 열어 직접 보여줘야 합니다.
지금 담당자가 사람 손으로 메우고 있는 세 가지 빈틈을 닫는 일입니다.
심사가 다가와서 시스템을 켜면 화면은 있어도, 심사관이 묻는 “지난 1년간 어떻게 운영했는가”에 답할 이력이 없습니다.
도입한 날부터 접속기록 · 파기 이력 · 소명 결과가 자동으로 쌓입니다. 사람이 따로 기록하지 않아도 운영 자체가 증적이 됩니다.
효과 심사 때 “돌아가는 화면”이 아니라 “쌓인 운영 이력”을 보여줍니다
탐지 · 파기 · 변환 · 접속기록 솔루션마다 목록을 따로 등록합니다. 한 곳이라도 빠지면 파기 안 된 데이터, 개발계로 간 실데이터, 안 잡히는 조회가 생깁니다.
X-Scan 이 한 번 찾아 확정하면 전 모듈이 같은 목록으로 움직입니다. 새 개인정보가 나와도 한 곳만 확정하면 전부 반영됩니다.
효과 “등록 누락”으로 생기는 사고 경로 자체가 사라집니다
점검 시기마다 여러 보안 솔루션과 업무 시스템 담당자에게 자료를 받아 엑셀로 취합합니다. 양식은 제각각이고, 수천 행을 나열한 보고서는 아무도 읽지 않습니다.
X-One 모듈 결과는 자동으로 산출되고, 이미 쓰고 계신 다른 솔루션 · 업무 시스템 결과도 주기마다 함께 모입니다. 월 · 분기 · 연 보고서가 결재까지 이어집니다.
효과 자료 취합 수작업이 사라지고, 점검자는 예외 확인과 판정에만 집중합니다
개별 솔루션은 각자 자기한테 등록된 것만 압니다. 네 벌의 목록이 서로 어긋나는 만큼이 그대로 구멍이 되고, 그 차이는 결국 담당자의 엑셀 작업으로 남습니다.
| 개별 솔루션 | 어디까지 하나 | 그래서 생기는 일 |
|---|---|---|
| 개인정보 탐지 | 찾아서 목록을 뽑으면 거기서 끝 | 찾은 결과를 사람이 각 솔루션에 다시 등록해야 합니다. 옮기지 않은 것은 어디서도 다뤄지지 않습니다. |
| 개인정보 파기 | 등록된 대상만 삭제 | 등록되지 않은 개인정보는 보유기간이 지나도 계속 남고, 전사 현황도 잡히지 않습니다. |
| 테스트데이터 | 등록된 대상만 변환 | 누락된 항목은 실제 고객 정보 그대로 개발계로 내려갑니다. 유출 사고의 전형적인 경로입니다. |
| 접속기록 | 등록된 대상의 접근만 기록 | 등록 밖 개인정보 조회는 이상행위로도 잡히지 않고, 사고가 나도 조회 이력이 없습니다. |
여섯 개 모듈과 그 위의 통합 점검보고서. 필요한 모듈부터 시작해 하나씩 얹을 수 있습니다.
전사 데이터베이스에서 개인정보가 어디에 있는지 찾아 현황을 만듭니다. 담당자가 확정한 목록이 다른 모든 모듈의 기준이 됩니다.
보유기간이 지난 개인정보를 정책에 따라 파기하고, 파기했다는 사실을 화면과 보고서로 보여줄 수 있게 남깁니다.
개발·시험 환경에 운영 데이터를 그대로 쓰지 않도록, 변환된 시험 데이터를 신청·결재를 거쳐 발급하고 사용이 끝나면 회수합니다.
누가 언제 어떤 개인정보에 접근했는지 기록하고, 이상 접근은 소명 요청부터 승인까지 한 화면에서 처리합니다.
정보주체의 열람·정정·삭제 요청을 접수부터 회신까지 기한을 관리하며 처리하고, 처리 결과를 증적으로 보관합니다.
위탁 계약·점검·교육·재위탁 이력을 한 곳에 쌓아, 해마다 담당자 PC 에 흩어지던 수탁사 관리 자료가 이어지게 합니다.
점검보고서의 원 데이터는 한 제품에 있지 않습니다. 접속기록 · 파기는 X-One 에, 접근제어 · DLP 결과는 다른 솔루션에, 권한 · 반출 · 동의는 각 업무 시스템에 있습니다. X-One 은 이것을 사람 손을 거치지 않고 한 보고서 체계로 모읍니다.
점검 시기마다 요청하고 기다립니다. 누락 · 지연이 생겨도 알기 어렵습니다.
주기마다 자동으로 모입니다.
양식이 제각각이라 합치는 데 시간이 들고, 옮기는 과정에서 숫자가 틀어집니다.
같은 지표를 월 → 분기 → 연으로 이어 봅니다.
수천 행을 붙인 보고서는 결재권자도 심사관도 읽지 않습니다.
정상은 집계로, 예외만 목록으로 산출합니다.
작년 보고서와 비교하거나 심사 때 근거를 찾으려면 PC 를 뒤져야 합니다.
보고서 · 점검결과 · 결재 이력이 한 화면에 남습니다.
이미 쓰고 계신 솔루션을 걷어내지 않습니다. 각 솔루션은 지금처럼 자기 역할을 하고, 그 결과만 같은 보고서 체계로 들어옵니다.
문서로는 못 막고, 돌아가는 시스템만 통과합니다. 심사 현장의 질문에 X-One 은 화면으로 답합니다.
| 심사 현장의 질문 | 보여주는 곳 | 화면으로 보여주는 것 |
|---|---|---|
| “접속기록이 실제로 남고 있습니까?” | X-Audit | 누가 · 언제 · 어떤 개인정보에 접근했는지 즉시 조회 |
| “비정상 접근을 탐지하고 점검합니까?” | X-Audit | 이상행위 탐지와 소명 처리 이력 |
| “파기 대상이 실제로 파기됩니까?” | X-Purge | 파기 실행 이력과 파기 증적 · 처리 보고서 |
| “고유식별정보가 암호화돼 있습니까?” | X-Scan | 암호화 적용 여부 점검 결과 |
| “시험 환경에 운영 데이터를 쓰고 있습니까?” | X-Gen | 변환 데이터 발급 이력과 사용 후 파기 증적 |
| “정보주체 삭제 요청이 처리됩니까?” | X-Rights | 접수부터 처리 · 회신까지 기한 관리 이력 |
| “수탁사를 점검 · 감독하고 있습니까?” | X-Trust | 계약 · 점검 · 교육 · 재위탁 이력과 위험 등급 |
| “정기 점검 결과를 경영진에 보고합니까?” | 통합 점검보고서 | 월 · 분기 · 연 보고서 생성 · 결재 이력 |
솔루션마다 목록을 맞추고 결과를 엑셀로 모으던 일을 시스템이 합니다. 담당자는 예외 건 확인과 소명만 처리합니다.
분기 점검보고서가 누계 · 추세 · 소명 결과를 담아 정해진 양식으로 만들어집니다.
연간 보고서는 예외와 추세 중심으로 요약되고, 필요하면 처리 이력까지 바로 내려가 확인할 수 있습니다.
X-One 은 업무 시스템 외부에서 동작해, 업무 애플리케이션을 수정하거나 서비스를 중단할 필요가 없습니다. 도입 범위는 모듈 단위로 나눠 진행할 수 있습니다.
대상 DB 를 한 번 점검해 개인정보 현황과 암호화 상태를 확보합니다. 이 결과가 사업 범위 산정의 근거가 됩니다.
보유기간 · 파기 기준, 탐지 규칙, 보고서 서식을 내부 규정에 맞춰 확정합니다.
대상 시스템과 연동하고 시범 운영으로 정책을 조정합니다. 운영 영향은 단계적으로 검증합니다.
정기 파기 · 점검이 자동으로 돌고, 점검보고서가 주기적으로 산출됩니다.
해당하는 항목을 눌러 보십시오. 선택 내용은 이 화면에서만 계산되고 어디에도 전송되지 않습니다.
업무 애플리케이션을 수정하지 않습니다. 파기 · 변환처럼 데이터를 바꾸는 작업은 대상 확인 → 결재 → 실행 순서로 진행되고, 실행 전에 대상 건수를 먼저 확인합니다.
접근통제 · 암호화 제품이 “막는 역할”이라면 X-One 은 “찾고 · 처리하고 · 증명하는 역할”입니다. 기존 제품을 걷어내지 않고 그 위에서 운영 증적을 만듭니다.
네. DB 접근제어 · DLP · DRM 등 다른 솔루션의 결과를 같은 점검보고서 체계로 모읍니다. 연동 가능 여부는 대상 제품 환경을 사전에 확인합니다.
모듈과 대상 시스템 수에 따라 다르지만 통상 4~6개월이면 운영에 안착합니다. 모듈을 나눠 단계적으로 도입하면 1차 가동은 더 앞당길 수 있습니다.
폐쇄망 구축이 기본입니다. 외부 통신 없이 내부망에서 전 기능이 동작하며, 금융권 운영 환경에서 실제 가동 중입니다.
아닙니다. 먼저 도입한 모듈 위에 나머지가 얹히는 구조라 나중에 추가해도 앞서 구축한 부분을 다시 만들지 않습니다. 1년차에는 증적이 쌓여야 하는 영역을 먼저 잡는 편이 유리합니다.
파기 기준 · 탐지 규칙 · 보고서 서식은 설정으로 관리되어, 개정 시 프로그램 변경 없이 반영합니다. 갱신 범위는 유지보수 계약에서 정합니다.
도입 여부를 결정하기 전에 부담 없이 시작하실 수 있는 세 가지입니다.
대상 DB 를 한 번 점검해 개인정보 현황과 암호화 미적용 항목을 확인합니다. 예산 기안 근거로 바로 쓰실 수 있습니다.
심사 현장에서 요구받는 질문들을 실제 운영 화면으로 보여 드립니다. 1시간이면 충분합니다.
환경을 알려 주시면 도입 범위 · 일정 · 예산 항목을 정리해 기안용 자료로 전달해 드립니다.
규제 일정은 개정 개인정보 보호법(법률 제21445호, 2026. 9. 11. 시행)과 개인정보보호위원회 · 과학기술정보통신부의 「인증제 실효성 강화방안」(2026. 4. 10. 발표)을 기준으로 정리했습니다. ISMS-P 의무화의 세부 일정과 대상은 후속 법령 개정으로 확정됩니다. 도입 효과와 소요 기간은 대상 시스템 환경에 따라 다르며, 세부 사양은 별도 협의로 확정합니다.