ISMS-P와 ISO 27001, 무엇이 다른가 — 항목별 비교
이 글은 「ISO/IEC 27001 알아보기」 3부작 중 2편입니다.
1편 표준 이해 · 2편 ISMS-P와 비교 · 3편 선택과 병행 취득
실무자들이 가장 많이 묻는 질문입니다. "ISMS-P가 있는데 ISO 27001도 받아야 하나요?"
답을 하려면 먼저 두 인증이 무엇이 다른지 알아야 합니다. 이번 편에서 항목별로 비교하겠습니다.
가장 큰 차이 — 법이냐 표준이냐
한 문장으로 정리하면 이렇습니다.
ISMS-P는 법이고, ISO 27001은 표준입니다.
ISMS-P는 국내 법령에 근거합니다. 일정 요건에 해당하면 받지 않을 선택지가 없습니다. 안 받으면 과태료 대상이 될 수 있습니다.
ISO 27001은 국제 표준입니다. 법적 의무가 전혀 없습니다. 다만 거래처가 요구하면 사실상 필수가 됩니다.
항목별 비교
ISMS-P와 ISO 27001 비교 [01]
| 구분 | ISMS-P | ISO 27001 |
| 근거 | 국내 법령 | 국제 표준 |
| 인증기관 | KISA 등 국내 기관 | 국제 인증기관 |
| 의무 여부 | 일정 요건 시 법적 의무 | 전적으로 자율 |
| 통용 범위 | 주로 국내 | 해외 거래처 통용 |
| 개인정보 | 3영역에 포함 | 별도 표준(27701) |
| 심사 언어 | 한국어 | 영어 가능 |
| 유효기간 | 3년 · 연 1회 사후심사 | 3년 · 연 1회 사후심사 |
유효기간과 사후심사 구조는 같습니다. 이 부분은 차이가 없습니다.
의무 여부가 갈린다
실무에서 가장 중요한 차이입니다.
| 질문 | ISMS-P | ISO 27001 |
| 안 받으면 처벌받나요? | 의무 대상이면 과태료 | 아니요 |
| 누가 요구하나요? | 법 | 거래처·고객사 |
| 국내 공공 입찰 | 유리한 경우가 많음 | 경우에 따라 인정 |
| 해외 고객사 요구 | 대체 불가 | 해당 표준을 요구 |
가장 흔한 오해 — "ISMS-P가 더 까다로우니 ISO 27001을 대체할 수 있다"고 생각하는 경우입니다. 대체되지 않습니다. 해외 고객사는 자기가 아는 표준을 요구합니다. 국내 인증이 아무리 엄격해도 그쪽에서는 판단 근거가 되지 못합니다.
개인정보를 다루는 방식
두 인증의 구조적 차이가 가장 잘 드러나는 부분입니다.
개인정보 영역 처리 방식 비교 [02]
| 구분 | ISMS-P | ISO 27001 |
| 개인정보 위치 | 인증 안에 포함 | 별도 표준 |
| 해당 영역 | 3영역 개인정보 처리단계별 요구사항 | ISO/IEC 27701 |
| 취득 방식 | 하나의 인증으로 해결 | 27001 취득 후 확장 |
ISMS-P는 개인정보를 인증 안에 통합했습니다. 수집·보유·제공·파기·정보주체 권리보호가 3영역에 들어 있습니다.
ISO 계열은 분리돼 있습니다. 정보보안은 27001, 개인정보는 27701입니다.
27701은 단독으로 받을 수 없습니다. 27001 관리체계가 있어야 그 위에 개인정보 영역을 얹는 구조입니다. 개인정보까지 국제 인증을 받으려면 두 단계를 거쳐야 합니다.
통제 구조 비교
두 인증의 통제 구성을 나란히 놓으면 이렇습니다.
| ISMS-P | ISO 27001 |
| 1. 관리체계 수립 및 운영 (4개 분야) | 본문 4~10절 (요구사항) |
| 2. 보호대책 요구사항 (12개 분야) | Annex A 93개 통제 (4개 테마) |
| 3. 개인정보 처리단계별 (5개 분야) | ISO/IEC 27701 (별도) |
1영역과 본문, 2영역과 Annex A가 각각 대응합니다. 성격이 매우 유사합니다.
적용 방식은 다릅니다
| 구분 | ISMS-P | ISO 27001 |
| 통제 적용 | 기준에 따라 충족 여부 판단 | 적용 여부를 선택 |
| 미적용 시 | 결함 | SoA에 근거 기재 |
| 핵심 문서 | 위험평가 결과, 내부감사 | 적용성 보고서(SoA) |
ISO 27001은 93개를 전부 적용할 필요가 없습니다. 우리 조직에 해당하지 않는 통제는 제외할 수 있고, 대신 왜 제외했는지를 SoA에 기록합니다.
겹치는 부분과 다른 부분
상당 부분 겹칩니다
| 영역 | ISMS-P | ISO 27001 |
| 정책·조직 | ○ | ○ |
| 자산 관리 | ○ | ○ |
| 위험평가 | ○ | ○ |
| 인적 보안 | ○ | ○ |
| 물리 보안 | ○ | ○ |
| 접근통제 | ○ | ○ |
| 암호화 | ○ | ○ |
| 사고 대응 | ○ | ○ |
| 내부심사 | ○ | ○ |
보시다시피 보안의 기본 요소는 거의 같습니다. 두 인증을 함께 준비하면 상당한 중복을 줄일 수 있습니다.
다른 부분
| 항목 | 차이 |
| 개인정보 | ISMS-P는 포함, ISO는 별도(27701) |
| 법령 준수 | ISMS-P는 국내 법령 반영이 명확함 |
| 적용 유연성 | ISO는 SoA로 통제 선택 가능 |
| 심사 언어와 문서 | ISO는 영문 대응이 필요할 수 있음 |
| 국내 규제 연계 | ISMS-P가 국내 감독기관 요구에 직결 |
자주 나오는 오해
| 오해 | 실제 |
| ISO 27001이 더 국제적이니 더 어렵다 | 난이도 문제가 아니라 성격이 다릅니다 |
| ISMS-P가 있으면 ISO는 필요 없다 | 해외 요구가 있으면 대체되지 않습니다 |
| ISO 27001은 개인정보까지 다룬다 | 아닙니다. 27701이 별도입니다 |
| 93개 통제를 다 해야 한다 | 아닙니다. SoA로 선택합니다 |
| 둘 다 받으면 비용이 두 배 | 겹치는 부분이 많아 두 배까지는 아닙니다 |
마치며
두 인증은 경쟁 관계가 아닙니다. 목적이 다릅니다.
ISMS-P는 국내 법을 지키기 위한 것이고, ISO 27001은 국제 거래에서 신뢰를 얻기 위한 것입니다. 어느 쪽이 더 좋은가라는 질문 자체가 성립하지 않습니다.
다음 편에서는 "그럼 우리 회사는 무엇을 받아야 하나"를 다루겠습니다. 판단 기준과, 둘 다 받을 때 중복을 줄이는 방법을 정리하겠습니다.
이 글은 공개된 표준 정보와 실무 경험을 바탕으로 정리한 일반 정보입니다. 표준과 인증 요건은 개정될 수 있으므로 실제 준비 시에는 ISO 공식 자료와 인증기관 안내를 확인하시고, 국내 법정 인증은 KISA 및 관련 법령을 함께 확인하시기 바랍니다. 법률자문이 아닙니다.