14 8 월, 2026
읽는 8 분

데이터 저장과 관련된 7가지 주요 규정 준수

블로그 해설:

데이터 저장 관행이 진화함에 따라 이를 관리하는 규제 프레임워크도 진화합니다. 빠른 디지털 전환으로 인해 데이터 저장과 관련된 규정 준수는 다양한 산업의 조직에 중요한 책임이 되었습니다. C-suite 임원, 데이터 책임자 및 IT 전문가의 경우 이러한 규정을 이해하는 것은 규정 준수를 보장하고 위험을 완화하며 귀중한 데이터 자산을 보호하는 데 매우 중요합니다. 이 블로그에서는 모든 조직이 데이터를 책임감 있고 합법적으로 관리하기 위해 알아야 할 7가지 주요 규정 준수 규정을 설명합니다.

데이터 저장에 영향을 미치는 몇 가지 주요 규정 준수 사항은 다음과 같습니다.

국제 규정

1. 지불 카드 산업 데이터 보안 표준 (PCI DSS)

The 지불 카드 산업 데이터 보안 표준 (PCI DSS)비자와 마스터카드 같은 주요 카드 브랜드들이 2004년에 제정한 PCI DSS는 신용카드 및 직불카드 거래를 사기 및 데이터 도난으로부터 보호하기 위해 설계된 보안 표준입니다. PCI DSS는 PCI SSC(Payment Card Industry Security Standards Council)에서 관리하며, 카드 거래를 처리하는 모든 사업체에 의무적으로 적용됩니다. 다만, 법적 구속력이 있는 것이 아니라 계약을 통해 강제됩니다. PCI DSS는 카드 소유자 데이터를 저장, 처리 또는 전송하는 모든 조직에 적용됩니다. 조직은 카드 소유자 데이터가 유출되지 않도록 안전한 데이터 저장, 암호화 및 강력한 접근 제어를 유지해야 합니다. PCI DSS 준수 수준은 사업체의 거래량에 따라 4단계로 나뉘며, 연간 평가 및 취약점 검사에 대한 요구 사항이 각 단계마다 다릅니다.

2. ISO / IEC 27001

ISO / IEC 27001는 ISO 27001은 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 제정한 정보 보안 관리 시스템(ISMS)에 대한 모범 사례를 제시하는 국제 표준입니다. 이 표준은 조직이 데이터 보안 프로세스를 수립, 구현, 유지 및 지속적으로 개선할 수 있는 프레임워크를 제공합니다. 목표는 디지털, 문서 기반, 프로세스 기반 등 모든 형태의 정보에 대해 기밀성, 무결성 및 가용성을 보호하는 것입니다. ISO 27001은 접근 제어, 위험 관리, 암호화, 물리적 보안 등 14개 섹션의 보안 통제를 포함합니다. 인증은 조직의 데이터 보호 및 규정 준수에 대한 의지를 입증하는 것입니다. 인증 과정에는 ISMS 구축, 위험 식별 및 관리, 통제 구현, 그리고 공인 기관의 심사 통과가 포함됩니다.

미국 규정

1. 캘리포니아 소비자 개인정보 보호법(CCPA)

The 캘리포니아 소비자 개인 정보 보호법 (CCPA)2018년에 제정된 CCPA(캘리포니아 소비자 개인정보 보호법)는 캘리포니아 주민의 개인정보를 보호하기 위해 마련된 데이터 개인정보 보호법입니다. 유럽연합의 GDPR(일반 데이터 보호 규정)과 자주 비교되는 이 법은 소비자에게 개인정보 판매 거부권, 정보 접근 및 삭제권, 이러한 권리 행사로 인한 차별 금지권 등 다양한 권리를 부여합니다. 또한 미성년자 개인정보 보호에 대한 구체적인 조항을 포함하고 있으며, 기업은 개인정보 처리방침에 따라 "개인정보 판매 금지" 링크를 명확하게 표시해야 합니다. CCPA는 연간 매출액이 25만 달러 이상이거나 100,000만 명 이상의 캘리포니아 주민 데이터를 처리하는 등 특정 기준을 충족하는 영리 기업에 적용됩니다. 의료 분야와 같이 HIPAA(미국 의료정보 보호법) 등 다른 규정의 적용을 받는 보호 대상 의료 정보(PHI)를 처리하는 경우에는 CCPA 적용이 면제되는 분야도 있습니다. 그러나 이러한 범주에 속하지 않는 의료 관련 기업이라도 CCPA의 적용을 받을 수 있습니다. CCPA를 준수하지 않을 경우 위반 건당 최대 7,500달러의 벌금이 부과될 수 있습니다. CCPA는 다른 주에서도 유사한 법률 제정에 영향을 미칠 수 있는 선례를 만들었습니다.

2. 캘리포니아 개인정보보호법(CPRA)

캘리포니아 개인정보보호법(CCPA 2.0 또는 주민발의안 24)은 캘리포니아 주에 특화된 법률로서 기존의 개인정보보호법을 강화하고 발전시킨 것입니다. 캘리포니아 소비자 개인 정보 보호법 (CCPA)캘리포니아 개인정보보호법(CPRA)은 기존 캘리포니아 소비자 개인정보보호법(CCPA)이 정보 주체의 개인정보 보호 권리를 충분히 보장하지 못한다는 우려를 해소하기 위해 제정되었습니다. CPRA는 새로운 정의와 사업 유형을 도입하고, 소비자의 권리를 명시하며, 여기에는 민감한 개인정보에 대한 알 권리, 삭제 권리, 정정 권리, 사용 제한 권리가 포함됩니다. 또한 데이터 최소화, 프로파일링, 위험 평가 요건을 강화합니다. CPRA는 특정 기준을 충족하는 캘리포니아 내 사업체 또는 캘리포니아 거주자와 거래하는 사업체에 적용됩니다. CCPA와 유사한 점이 많지만, CPRA는 민감한 데이터, 동의, 제3자 데이터 공유와 관련하여 더욱 엄격한 규정을 도입하여 소비자의 개인정보 보호를 강화하는 것을 목표로 합니다. 고의적인 위반 시 최대 7,500달러의 벌금이 부과되는 등 위반에 대한 처벌은 여전히 ​​엄격합니다.

3. HIPAA (Health Insurance Portability and Accountability Act)

The 건강 보험 이식성 및 책임 성법 (HIPAA) HIPAA(미국 의료정보보호법)는 미국 내 의료기관이 민감한 환자 정보를 보호하기 위한 규정을 명시하고 있습니다. HIPAA는 의료 서비스 제공자와 관련 사업자가 전자 보호 의료 정보(ePHI)에 대한 보호 조치를 시행하도록 요구합니다. 이러한 보호 조치에는 접근 제어, 암호화, ePHI의 최소 6년 보존, 그리고 해당 기록에 대한 접근 내역 감사 기록 ​​유지가 포함됩니다. 위반 시 건당 100달러에서 5만 달러에 이르는 벌금이 부과될 수 있습니다.

4. 서베인스-옥슬리법(SOX)

Sarbanes-Oxley 법(SOX)은 기업의 사기성 재무 보고로부터 투자자를 보호하기 위해 2002년에 제정된 미국 연방법입니다. 주로 기업의 재무 투명성과 책임성에 초점을 맞춥니다. 그러나 데이터 저장에도 상당한 영향을 미칩니다. SOX는 재무 공시의 투명성을 높이고 기업 거버넌스를 개선하며 재무 보고서의 정확성을 보장하는 것을 목표로 합니다. SOX에 따라 기업은 이메일을 포함한 재무 기록을 최소 XNUMX년 동안 저장해야 합니다. 데이터 저장 시스템은 기록이 변조 방지되고 정기적으로 백업되며 감사를 위해 액세스할 수 있도록 해야 합니다. SOX 위반은 임원에게 엄청난 벌금과 심지어 징역형으로 이어질 수 있으므로 안전하고 규정을 준수하는 데이터 저장 인프라의 필요성을 강조합니다.

EU 규정

1. 일반 데이터 보호 규정 (GDPR)

EU가 2018년에 제정한 일반 데이터 보호 규정(GDPR)은 EU 시민의 프라이버시와 개인 데이터를 보호하며, 위치에 관계없이 이 데이터를 처리하는 모든 조직에 적용됩니다. 이는 합법성, 데이터 최소화 및 보안과 같은 원칙을 강조하면서 개인에게 액세스, 수정, 삭제 및 데이터 처리에 대한 이의 제기와 같은 권리를 부여합니다. GDPR은 직접 및 간접 개인 식별자를 모두 포괄하며, 특히 의료 분야에서 민감한 데이터에 엄격한 보호를 적용합니다. 미준수 시 엄청난 벌금이 부과될 수 있습니다. 최대 20만 유로 또는 연간 글로벌 매출의 4%(둘 중 더 높은 금액)이며, 각 EU/EEA 국가의 감독 기관이 시행을 주도하고 유럽 데이터 보호 위원회(EDPB)가 감독합니다.

2. EU AI법

EU AI법은 세계 최초의 포괄적인 AI법으로, EU의 AI 기술이 안전하고 윤리적이며 기본권을 존중하도록 하는 것을 목표로 합니다. 이 법은 AI 시스템을 위험에 따라 네 가지 범주로 분류합니다. 수용할 수 없음(금지), 높음(의료 및 법 집행과 같이 엄격하게 규제됨), 제한적(투명성 요구), 최소(규제가 거의 없거나 전혀 없음). 고위험 AI 시스템은 투명하고 설명 가능해야 하며 인간의 감독을 받아야 합니다. 이 법은 집행을 위한 유럽 AI 위원회를 제안하며, 규칙을 위반하는 회사는 전 세계 매출의 최대 6% 또는 30만 유로의 벌금에 처할 수 있습니다.

특정 국가 또는 지역에 대한 규정은 세계 다른 지역에서 운영되는 회사에 더 광범위한 영향을 미칠 수 있습니다. 이는 특히 한 국가의 회사가 규정의 적용을 받는 다른 국가의 법인과 사업을 하는 경우에 해당합니다. 예를 들어 GDPR은 미국 법률이 아니지만 EU 거주자와 사업을 하는 미국 회사에 상당한 영향을 미칩니다.

히프 라인

복잡한 데이터 스토리지 규정 준수 규정을 탐색하는 것은 조직에 어려울 수 있습니다. 그러나 GDPR, HIPAA, PCI DSS, SOX, CCPA, FISMA, EU AI Act와 같은 이러한 주요 규정을 이해하는 것은 민감한 정보와 비즈니스 평판을 보호하고 비용이 많이 드는 벌금을 피하는 데 필수적입니다. 사전 예방적 규정 준수 전략을 구현하고, 이러한 규정을 일상 업무에 통합하고, 규정 및 해당 업데이트, 정기 감사, 직원 교육 및 강력한 데이터 관리 솔루션에 대한 투자에 대한 정보를 유지함으로써 조직은 데이터 침해와 관련된 위험을 완화하고 고객에 대한 신뢰를 구축할 수 있습니다.

자세히 알아보기: 전체 가이드에서는 소비자 데이터 개인정보 보호 규정을 준수하고 비용이 많이 드는 위반으로부터 비즈니스를 보호하기 위한 실행 가능한 단계를 제시합니다. 지금 읽어보세요!

  • 관련 제품

    개인 식별 정보(PII) 및 민감 데이터 검색

    감사 담당자보다 먼저 기업 내 모든 규제 대상 데이터를 자동으로 찾아보세요.

    더 알아보기>

  • 관련 제품

    엔터프라이즈 아카이빙

    HIPAA, GDPR, SOX 및 CCPA 보존 정책이 내장되어 있습니다. 스프레드시트가 필요 없습니다.

    더 알아보기>