본문 바로가기

ISMS-P 인증/국제 표준(ISO 27001)

우리 회사는 무엇을 받아야 하나 — ISMS-P와 ISO 27001 선택

 

 

우리 회사는 무엇을 받아야 하나 — ISMS-P와 ISO 27001 선택

이 글은 「ISO/IEC 27001 알아보기」 3부작 중 3편입니다.
1편 표준 이해 · 2편 ISMS-P와 비교 · 3편 선택과 병행 취득

앞의 두 편에서 ISO 27001이 무엇인지, ISMS-P와 무엇이 다른지 정리했습니다.

이제 실전 질문입니다. "우리 회사는 무엇을 받아야 하나."

목차
1. 판단의 출발점
2. 상황별 권장
3. 둘 다 받아야 하는 경우
4. 병행 취득 다섯 단계
5. 중복을 줄이는 매핑
6. 비용과 기간
7. 자주 묻는 질문

판단의 출발점

가장 먼저 답해야 할 질문은 이것입니다.

"누가 우리에게 인증을 요구하는가?"
요구 주체 필요한 인증
법 ISMS-P 또는 ISMS
해외 고객사 ISO 27001
국내 대기업·공공 경우에 따라 다름 (요구 문서 확인)
아무도 요구하지 않음 지금 급하지 않을 수 있음

마지막 항목이 중요합니다. 인증은 목적이 아니라 수단입니다. 아무도 요구하지 않는데 비용과 인력을 들이는 것이 최선인지 먼저 따져보십시오.

상황별 권장

상황별 인증 선택 기준

상황별 인증 선택 기준 [01]

상황 권장 이유
ISMS 의무 대상이다 ISMS-P 또는 ISMS 선택이 아니라 법적 의무
해외 고객사가 요구한다 ISO 27001 ISMS-P로 대체되지 않음
글로벌 SaaS·수출 기업 둘 다 검토 국내 법과 해외 요구를 모두 충족
국내 B2B만 한다 ISMS-P 우선 27001은 필요할 때 검토
공공 입찰을 노린다 ISMS-P 쪽이 유리한 경우 발주 문서의 요구사항 확인 필수

입찰을 준비하신다면 요구 문서를 반드시 직접 확인하십시오. "정보보호 인증 보유"라고만 적혀 있는 경우, 어떤 인증을 인정하는지 발주처에 문의해야 합니다. 잘못 판단하면 준비한 인증이 무용지물이 됩니다.

둘 다 받아야 하는 경우

다음 조건이 겹치면 병행 취득을 검토하실 만합니다.

조건 설명
국내 ISMS 의무 대상 법적으로 ISMS-P가 필요
해외 매출 또는 해외 고객 ISO 27001 요구 가능성
글로벌 서비스 운영 여러 국가 규제 대응
투자 유치·M&A 계획 실사에서 국제 인증을 요구받는 경우

병행 취득 다섯 단계

병행 취득 접근 방법

병행 취득 접근 방법 [02]

단계 내용 요령
① 관리체계는 하나로 정책·조직·위험관리를 공통 설계 두 번 만들지 마십시오
② 통제항목 매핑 겹치는 항목을 표로 대응 가장 중요한 작업
③ 문서 통합 한 문서가 양쪽 요구를 충족 문서 수를 늘리지 않기
④ 심사는 별도 인증기관과 일정은 각각 증적은 공용
⑤ 운영은 하나로 점검·교육·감사를 한 번에 연간 계획을 통합
핵심은 ②번 매핑입니다. 여기를 제대로 해두면 이후 모든 작업이 절반으로 줄어듭니다. 반대로 매핑 없이 각각 준비하면 비용과 시간이 그대로 두 배가 됩니다.

중복을 줄이는 매핑

매핑표는 이런 형태로 만드시면 됩니다.

영역 ISMS-P ISO 27001 Annex A 공통 산출물
정책 1.1 관리체계 기반 마련 5.1 정보보안 정책 정보보호 정책서
자산 1.1 자산 식별 5.9 정보자산 목록 정보자산 목록
위험 1.2 위험 관리 6.1 (본문) 위험평가 결과서
인적 2.2 인적 보안 6.x 인적 통제 보안 서약서, 교육 기록
접근 2.5~2.6 인증·접근통제 8.x 기술적 통제 권한 관리 대장
암호화 2.7 암호화 적용 8.24 암호 사용 암호화 정책
사고 2.11 사고 예방·대응 5.24~5.28 사고 대응 절차서
감사 1.4 점검 및 개선 9.2 내부심사 내부감사 보고서

위 표는 이해를 돕기 위한 예시입니다. 실제 항목 번호와 대응 관계는 인증기준 개정에 따라 달라지므로, 최신 기준 문서를 직접 대조해 작성하십시오.

이 매핑표 하나가 병행 취득 프로젝트의 설계도가 됩니다. 컨설팅을 받으시더라도 이 표만큼은 내부에서 이해하고 계셔야 합니다.

비용과 기간

정확한 금액은 조직 규모와 범위에 따라 크게 다르지만, 구조적인 특징은 말씀드릴 수 있습니다.

항목 특징
심사 비용 각각 발생합니다. 인증기관이 다릅니다
준비 비용 두 배까지는 아닙니다. 겹치는 작업이 많습니다
운영 비용 통합 운영하면 크게 늘지 않습니다
기간 동시 준비 시 순차 준비보다 짧습니다
순서를 정하신다면 일반적으로 법적 의무가 있는 쪽을 먼저 받습니다. 기한이 정해져 있기 때문입니다. 그 과정에서 만든 문서와 운영 기록이 다른 인증의 토대가 됩니다.

자주 묻는 질문

질문 답
ISMS-P가 있으면 27001이 쉬워지나요? 네. 관리체계와 상당수 통제가 겹칩니다.
반대로 27001이 있으면요? 마찬가지로 유리합니다. 다만 개인정보 영역은 새로 준비해야 합니다.
동시에 심사받을 수 있나요? 인증기관과 기준이 다릅니다. 일정 조율은 가능하지만 심사는 별도입니다.
27701까지 받아야 하나요? 해외에서 개인정보 관련 요구가 있을 때 검토하십시오.
어느 것을 먼저 받나요? 법적 의무가 있는 쪽이 우선입니다.
컨설팅이 필요한가요? 병행 취득은 매핑 설계가 중요해 경험 있는 곳의 도움이 유용합니다.

정리하면

질문 답
법이 요구하는가 → ISMS-P
해외 거래처가 요구하는가 → ISO 27001
둘 다인가 → 병행 취득 · 매핑부터
아무도 요구하지 않는가 → 지금은 관리체계 정비에 집중

시리즈를 마치며

세 편에 걸쳐 ISO 27001을 정리했습니다.

결론은 단순합니다. 두 인증은 목적이 다르고, 겹치는 부분이 많습니다. 어느 쪽이 우수한가를 따지기보다, 우리에게 필요한 것이 무엇인지부터 확인하시는 것이 순서입니다.

그리고 어느 쪽을 받든 실제로 운영하지 않으면 사후심사에서 드러납니다. 이 점은 두 인증이 완전히 같습니다.

앞선 ISMS-P 실무 시리즈에서 다룬 자산 목록, 위험평가, 접근통제, 내부감사는 ISO 27001에서도 그대로 필요합니다. 기본기가 결국 전부입니다.

이 글은 공개된 표준 정보와 실무 경험을 바탕으로 정리한 일반 정보입니다. 표준과 인증 요건은 개정될 수 있으므로 실제 준비 시에는 ISO 공식 자료와 인증기관 안내를 확인하시고, 국내 법정 인증은 KISA 및 관련 법령을 함께 확인하시기 바랍니다. 법률자문이 아닙니다.

 

반응형