본문 바로가기

ISMS-P 인증/국제 표준(ISO 27001)

ISMS-P와 ISO 27001, 무엇이 다른가 — 항목별 비교

 

ISMS-P와 ISO 27001, 무엇이 다른가 — 항목별 비교

이 글은 「ISO/IEC 27001 알아보기」 3부작 중 2편입니다.
1편 표준 이해 · 2편 ISMS-P와 비교 · 3편 선택과 병행 취득

실무자들이 가장 많이 묻는 질문입니다. "ISMS-P가 있는데 ISO 27001도 받아야 하나요?"

답을 하려면 먼저 두 인증이 무엇이 다른지 알아야 합니다. 이번 편에서 항목별로 비교하겠습니다.

목차
1. 가장 큰 차이 — 법이냐 표준이냐
2. 항목별 비교
3. 의무 여부가 갈린다
4. 개인정보를 다루는 방식
5. 통제 구조 비교
6. 겹치는 부분과 다른 부분
7. 자주 나오는 오해

가장 큰 차이 — 법이냐 표준이냐

한 문장으로 정리하면 이렇습니다.

ISMS-P는 법이고, ISO 27001은 표준입니다.

ISMS-P는 국내 법령에 근거합니다. 일정 요건에 해당하면 받지 않을 선택지가 없습니다. 안 받으면 과태료 대상이 될 수 있습니다.

ISO 27001은 국제 표준입니다. 법적 의무가 전혀 없습니다. 다만 거래처가 요구하면 사실상 필수가 됩니다.

항목별 비교

ISMS-P와 ISO 27001 비교

ISMS-P와 ISO 27001 비교 [01]

구분 ISMS-P ISO 27001
근거 국내 법령 국제 표준
인증기관 KISA 등 국내 기관 국제 인증기관
의무 여부 일정 요건 시 법적 의무 전적으로 자율
통용 범위 주로 국내 해외 거래처 통용
개인정보 3영역에 포함 별도 표준(27701)
심사 언어 한국어 영어 가능
유효기간 3년 · 연 1회 사후심사 3년 · 연 1회 사후심사

유효기간과 사후심사 구조는 같습니다. 이 부분은 차이가 없습니다.

의무 여부가 갈린다

실무에서 가장 중요한 차이입니다.

질문 ISMS-P ISO 27001
안 받으면 처벌받나요? 의무 대상이면 과태료 아니요
누가 요구하나요? 법 거래처·고객사
국내 공공 입찰 유리한 경우가 많음 경우에 따라 인정
해외 고객사 요구 대체 불가 해당 표준을 요구

가장 흔한 오해 — "ISMS-P가 더 까다로우니 ISO 27001을 대체할 수 있다"고 생각하는 경우입니다. 대체되지 않습니다. 해외 고객사는 자기가 아는 표준을 요구합니다. 국내 인증이 아무리 엄격해도 그쪽에서는 판단 근거가 되지 못합니다.

개인정보를 다루는 방식

두 인증의 구조적 차이가 가장 잘 드러나는 부분입니다.

개인정보 영역 처리 방식 비교

개인정보 영역 처리 방식 비교 [02]

구분 ISMS-P ISO 27001
개인정보 위치 인증 안에 포함 별도 표준
해당 영역 3영역 개인정보 처리단계별 요구사항 ISO/IEC 27701
취득 방식 하나의 인증으로 해결 27001 취득 후 확장

ISMS-P는 개인정보를 인증 안에 통합했습니다. 수집·보유·제공·파기·정보주체 권리보호가 3영역에 들어 있습니다.

ISO 계열은 분리돼 있습니다. 정보보안은 27001, 개인정보는 27701입니다.

27701은 단독으로 받을 수 없습니다. 27001 관리체계가 있어야 그 위에 개인정보 영역을 얹는 구조입니다. 개인정보까지 국제 인증을 받으려면 두 단계를 거쳐야 합니다.

통제 구조 비교

두 인증의 통제 구성을 나란히 놓으면 이렇습니다.

ISMS-P ISO 27001
1. 관리체계 수립 및 운영 (4개 분야) 본문 4~10절 (요구사항)
2. 보호대책 요구사항 (12개 분야) Annex A 93개 통제 (4개 테마)
3. 개인정보 처리단계별 (5개 분야) ISO/IEC 27701 (별도)

1영역과 본문, 2영역과 Annex A가 각각 대응합니다. 성격이 매우 유사합니다.

적용 방식은 다릅니다

구분 ISMS-P ISO 27001
통제 적용 기준에 따라 충족 여부 판단 적용 여부를 선택
미적용 시 결함 SoA에 근거 기재
핵심 문서 위험평가 결과, 내부감사 적용성 보고서(SoA)

ISO 27001은 93개를 전부 적용할 필요가 없습니다. 우리 조직에 해당하지 않는 통제는 제외할 수 있고, 대신 왜 제외했는지를 SoA에 기록합니다.

겹치는 부분과 다른 부분

상당 부분 겹칩니다

영역 ISMS-P ISO 27001
정책·조직 ○ ○
자산 관리 ○ ○
위험평가 ○ ○
인적 보안 ○ ○
물리 보안 ○ ○
접근통제 ○ ○
암호화 ○ ○
사고 대응 ○ ○
내부심사 ○ ○

보시다시피 보안의 기본 요소는 거의 같습니다. 두 인증을 함께 준비하면 상당한 중복을 줄일 수 있습니다.

다른 부분

항목 차이
개인정보 ISMS-P는 포함, ISO는 별도(27701)
법령 준수 ISMS-P는 국내 법령 반영이 명확함
적용 유연성 ISO는 SoA로 통제 선택 가능
심사 언어와 문서 ISO는 영문 대응이 필요할 수 있음
국내 규제 연계 ISMS-P가 국내 감독기관 요구에 직결

자주 나오는 오해

오해 실제
ISO 27001이 더 국제적이니 더 어렵다 난이도 문제가 아니라 성격이 다릅니다
ISMS-P가 있으면 ISO는 필요 없다 해외 요구가 있으면 대체되지 않습니다
ISO 27001은 개인정보까지 다룬다 아닙니다. 27701이 별도입니다
93개 통제를 다 해야 한다 아닙니다. SoA로 선택합니다
둘 다 받으면 비용이 두 배 겹치는 부분이 많아 두 배까지는 아닙니다

마치며

두 인증은 경쟁 관계가 아닙니다. 목적이 다릅니다.

ISMS-P는 국내 법을 지키기 위한 것이고, ISO 27001은 국제 거래에서 신뢰를 얻기 위한 것입니다. 어느 쪽이 더 좋은가라는 질문 자체가 성립하지 않습니다.

다음 편에서는 "그럼 우리 회사는 무엇을 받아야 하나"를 다루겠습니다. 판단 기준과, 둘 다 받을 때 중복을 줄이는 방법을 정리하겠습니다.

이 글은 공개된 표준 정보와 실무 경험을 바탕으로 정리한 일반 정보입니다. 표준과 인증 요건은 개정될 수 있으므로 실제 준비 시에는 ISO 공식 자료와 인증기관 안내를 확인하시고, 국내 법정 인증은 KISA 및 관련 법령을 함께 확인하시기 바랍니다. 법률자문이 아닙니다.

 

반응형