요약
- 헬스케어·의료 SaaS는 ISMS-P(KISA), 의료법 제21조의2(보건복지부), 개인의료정보 보호 가이드라인의 3중 규제를 받습니다. 진료기록, 환자 동의, EHR 연동이 추가되는 특수 영역입니다.
- 개인의료정보는 PIPA의 민감정보로 분류됩니다. 별도 동의, 별도 보관, 강화된 암호화가 필요합니다.
- 가명정보(제28조의2부터 제28조의7까지) 비식별 처리의 활용도가 높습니다. 의료 통계와 연구, AI 모델 학습에 주로 사용됩니다.
1. 헬스케어 SaaS 의 3중 규제
| 법령·규정 | 관할 | 핵심 의무 |
|---|---|---|
| 의료법 제21조의2 | 보건복지부 | 진료기록 전자화·EHR 안전성 |
| 개인정보 보호법 제23조 | PIPC | 민감정보 (의료) 별도 동의 |
| ISMS-P | KISA | 정보보호 178개 점검 항목 |
| 개인의료정보 보호 가이드라인 | 보건복지부 + KISA | 의료 SaaS 추가 권고 사항 |
2. 헬스케어 특수 통제
2.1 진료기록 전자화 (의료법 제21조의2)
- 전자의무기록 (EMR) 시스템의 보안성 확보
- 의료기록 위·변조 방지 (디지털 서명)
- 최소 10년 보존 (의료법 제22조)
- 의사·간호사 등 의료진 별 접근 권한 분리
2.2 EHR (전자건강기록) 연동
- 병원 EHR 시스템과의 API 연동 보안
- HL7 / FHIR 표준 + TLS 암호화
- 감사 로그 — 누가, 언제, 어떤 환자 정보를 조회했는지
- 비정상 접근 (대량 다운로드) 자동 탐지
2.3 환자 동의 관리
- 의료정보 처리 별도 동의 (PIPA 제23조)
- 제3자 제공 시 별도 동의
- 연구 목적 활용 시 별도 동의 (또는 가명처리 후 활용)
- 동의 철회 절차 — 즉시 처리 의무
2.4 비식별 처리 (가명정보)
- 의료 통계 분석 시 가명처리 후 활용 가능
- AI 모델 학습 시 가명처리 + 안전성 확보 조치
- 재식별 위험 평가 — 정기적 검증 의무
3. ISMS-P + 의료법 매핑
| ISMS-P | 의료법·가이드라인 | 증적 |
|---|---|---|
| 3.1.5 자동화된 결정 | 의료 AI 진단 보조 (의료법 제27조의5) | 알고리즘 검증 이력 |
| 2.7.1 암호화 | 의료기록 보안 (의료법 제21조의2) | 저장·전송 암호화 정책 |
| 2.9.1 로그 | 의료기록 접근 이력 | 의사 별 조회 로그 + 5년 보관 |
| 3.5.1 가명정보 | 의료 가명정보 활용 | 가명처리 절차서 + 재식별 평가 |
4. 의료기관과의 위탁 관계
헬스케어 SaaS 가 병원·의원의 EHR 데이터를 처리하는 경우, 의료기관이 "처리자(Controller)", SaaS 가 "수탁자(Processor)" 관계. 다음 의무 발생:
- 위탁 계약: 의료기관과 별도 위탁 계약 (DPA 와 의료법 제21조의2 시행규칙 별표 6 양식)
- 처리 지시 준수: 의료기관의 문서화된 지시 범위 내에서만 처리
- 재위탁 제한: 의료기관 사전 동의 후에만 재위탁 가능
- 감사권 보장: 의료기관의 정기적 감사 협조
5. 클라우드 선택 — 의료 인증
의료 SaaS 의 클라우드 선택 시 고려사항:
- 국내 보관: 의료법은 명시적 국외이전 금지는 없으나, 환자 동의 + 데이터 주권 측면에서 한국 클라우드 권장
- NCP / KT Cloud / NHN Cloud: CSAP 인증 + FSI 인증 (KT) 활용 가능. 일부 의료기관은 국내 클라우드만 허용.
- AWS 서울 리전: 사용 가능. 다만 의료기관 협의 시 국내 클라우드 우선 검토 요구 가능.
6. 의료 산업의 ISMS-P 비용·기간
일반 SaaS 의 약 1.4배. 평균 ₩1.4-1.6억, 12-15개월. 의료 컨설팅 + ISMS-P 컨설팅 + 의료기관 위탁 검토가 통합 진행되는 경우 비용 효율 향상.
7. 미래 트렌드 — 디지털 헬스케어 + AI
- 의료 AI 진단 보조: 의료법 제27조의5 (2024 개정) 에 따라 AI 알고리즘 검증·승인 절차 의무화
- 원격의료 (비대면 진료): 일부 영역 합법화 (2024+). 영상·음성 통신 보안 추가 통제
- 웨어러블·IoT 의료기기: 식약처 의료기기 인증 + ISMS-P 의 디바이스 보안 통제
8. 자주 묻는 질문
Q. 의료기관 (병원) 과 SaaS 의 책임 분담은?
병원이 처리자, SaaS 가 수탁자. 환자 동의 확보·정보주체 권리 행사 창구 등은 병원 책임. SaaS 는 보안·기술적 안전성 확보 책임. 침해 사고 시 양쪽 모두 책임 발생 가능성.
Q. 비식별 의료 데이터를 AI 학습에 활용할 수 있나요?
가능. PIPA 제28조의2~7 가명정보 처리 절차 준수 + 안전성 확보 조치 구현 시. 단 환자 동의 명시적 취득 또는 가명처리 적정성 평가 필요.