ISMS 인증 의무대상, 우리 회사도 해당할까 (판단 기준)
“우리도 ISMS를 받아야 하나요?”는 담당자가 가장 먼저 부딪히는 질문입니다. 그리고 판단을 잘못하면 과태료 대상이 됩니다.
이 글에서는 의무 대상 요건을 항목별로 정리하고, 판단이 애매한 경우 확인할 점을 다루겠습니다.
법적 근거
정보통신망법 제47조는 일정 요건에 해당하는 자에게 ISMS 인증 취득 의무를 부과하고 있습니다.
여기서 의무 대상은 ISMS입니다. ISMS-P는 의무가 아니라 선택입니다. 다만 개인정보를 다루는 조직이라면 함께 받는 것이 효율적인 경우가 많습니다. 앞선 ISMS와 ISMS-P의 차이 편을 참고하십시오.
의무 대상 다섯 갈래
ISMS 인증 의무 대상 요건 | 업로드 파일 : ae1.png
| 구분 | 요건 |
| ① | 서울특별시 및 모든 광역시에서 정보통신망서비스를 제공하는 사업자 |
| ② | 집적정보통신시설 사업자 (이른바 IDC) |
| ③ | 정보통신서비스 부문 전년도 매출액 100억원 이상 |
| ④ | 전년도 직전 3개월간 일일평균 이용자 수 100만명 이상 |
| ⑤ | 연간 매출·세입 1,500억원 이상인 상급종합병원 및 재학생 1만명 이상 대학 |
요건의 구체적 수치와 표현은 개정 이력이 있습니다. 여기 정리한 내용은 이해를 돕기 위한 것이며, 실제 판단은 국가법령정보센터의 최신 조문과 KISA 안내를 기준으로 하십시오.
매출 기준 판단하기
③번이 가장 자주 문제가 됩니다. 핵심은 “정보통신서비스 부문”이라는 한정입니다.
| 구분 | 포함 여부 |
| 전사 매출 | 기준 아님 |
| 정보통신서비스 부문 매출 | 기준 |
| 오프라인 사업 매출 | 일반적으로 제외 |
| 해외 법인 매출 | 별도 판단 필요 |
제조업이지만 온라인 쇼핑몰을 운영하는 경우, 쇼핑몰 부문 매출이 기준이 됩니다. 전사 매출이 1조여도 온라인 부문이 작으면 해당하지 않을 수 있고, 반대의 경우도 있습니다.
부문 매출을 어떻게 구분할 것인가가 실무의 관건입니다. 회계 기준과 서비스 실질을 함께 보고, 판단 근거를 문서로 남겨두십시오.
이용자 수 기준 판단하기
| 항목 | 확인 |
| 기준 기간 | 전년도 직전 3개월간 |
| 산정 방식 | 일일평균 이용자 수 |
| 이용자 정의 | 서비스 성격에 따라 판단 |
| 측정 근거 | 로그, 통계 도구 등 |
측정 근거를 남겨두십시오. “100만명이 안 됐다”고 주장하려면 그 수치를 어떻게 산출했는지 설명할 수 있어야 합니다.
의무가 아닌 경우
의무 대상이 아니어도 자율적으로 취득할 수 있습니다. 실제로 그런 경우가 늘고 있습니다.
| 동기 | 설명 |
| 고객사 요구 | 계약 조건으로 인증 보유를 요구받는 경우 |
| 공공 입찰 | 입찰 자격이나 가점 요건 |
| 대외 신뢰 | 보안 수준을 입증하는 수단 |
| 내부 정비 | 관리체계를 갖추는 계기로 활용 |
특히 B2B 사업이라면 고객사가 요구하는 경우가 많습니다. 요구받고 나서 시작하면 6개월 이상 걸려 계약 일정에 못 맞춥니다. 미리 준비하시는 편이 낫습니다.
미이행 시 어떻게 되나
의무 미이행 시 결과 | 업로드 파일 : ae2.png
| 결과 | 내용 |
| 과태료 | 의무 대상 미인증 시 부과 대상 |
| 반복 부과 | 시정될 때까지 반복될 수 있음 |
| 대외 불이익 | 입찰·제휴에서 배제되는 경우 |
| 사고 시 가중 | 안전조치 미흡의 근거가 될 수 있음 |
구체적인 과태료 금액과 부과 기준은 법령을 직접 확인하십시오. 개정과 부과 기준 변경이 있는 영역입니다.
준비 기간 역산하기
의무 대상이 될 것 같다면 그 전 해부터 준비를 시작하십시오.
| 시점 | 할 일 |
| D-12개월 | 의무 대상 여부 판단, 경영진 보고 |
| D-10개월 | 예산 편성 반영 |
| D-9개월 | 범위 확정, 컨설팅 검토 |
| D-6개월 | 현황 파악과 차이 분석 |
| D-4개월 | 이행 (문서·기술 조치) |
| D-2개월 | 내부감사와 보완 |
| D-1개월 | 심사 신청 |
예산 편성 시점을 놓치면 1년이 밀립니다. 기술적 조치에 비용이 드는 경우가 많은데, 예산이 없으면 그 항목은 다음 해로 넘어갑니다. 이것이 인증 준비가 지연되는 가장 흔한 이유입니다.
점검 체크리스트
| 항목 | 확인 |
| 정보통신서비스를 제공하고 있는가 | ☐ |
| 정보통신서비스 부문 매출을 산정해 보았는가 | ☐ |
| 일일평균 이용자 수를 측정하고 있는가 | ☐ |
| 산정 근거를 문서로 남겼는가 | ☐ |
| 의무 대상 판단 결과를 경영진에 보고했는가 | ☐ |
| 예산 편성 일정을 확인했는가 | ☐ |
| 고객사가 인증을 요구할 가능성을 검토했는가 | ☐ |
| 최신 법령 조문으로 재확인했는가 | ☐ |
마치며
의무 대상 판단은 한 번 하고 끝나는 것이 아닙니다. 매출과 이용자 수는 매년 달라지므로, 연 1회 재확인을 정기 업무에 넣어두십시오.
특히 성장 중인 서비스라면 어느 해 갑자기 기준을 넘어서는 경우가 생깁니다. 그때 준비를 시작하면 이미 늦습니다.
이 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 조문과 기준은 개정될 수 있으므로 국가법령정보센터와 개인정보보호위원회·KISA의 최신 자료를 확인하시고, 중요한 사안은 전문가 자문을 받으시기 바랍니다.