우리 회사는 무엇을 받아야 하나 — ISMS-P와 ISO 27001 선택
이 글은 「ISO/IEC 27001 알아보기」 3부작 중 3편입니다.
1편 표준 이해 · 2편 ISMS-P와 비교 · 3편 선택과 병행 취득
앞의 두 편에서 ISO 27001이 무엇인지, ISMS-P와 무엇이 다른지 정리했습니다.
이제 실전 질문입니다. "우리 회사는 무엇을 받아야 하나."
판단의 출발점
가장 먼저 답해야 할 질문은 이것입니다.
"누가 우리에게 인증을 요구하는가?"
| 요구 주체 | 필요한 인증 |
| 법 | ISMS-P 또는 ISMS |
| 해외 고객사 | ISO 27001 |
| 국내 대기업·공공 | 경우에 따라 다름 (요구 문서 확인) |
| 아무도 요구하지 않음 | 지금 급하지 않을 수 있음 |
마지막 항목이 중요합니다. 인증은 목적이 아니라 수단입니다. 아무도 요구하지 않는데 비용과 인력을 들이는 것이 최선인지 먼저 따져보십시오.
상황별 권장
상황별 인증 선택 기준 [01]
| 상황 | 권장 | 이유 |
| ISMS 의무 대상이다 | ISMS-P 또는 ISMS | 선택이 아니라 법적 의무 |
| 해외 고객사가 요구한다 | ISO 27001 | ISMS-P로 대체되지 않음 |
| 글로벌 SaaS·수출 기업 | 둘 다 검토 | 국내 법과 해외 요구를 모두 충족 |
| 국내 B2B만 한다 | ISMS-P 우선 | 27001은 필요할 때 검토 |
| 공공 입찰을 노린다 | ISMS-P 쪽이 유리한 경우 | 발주 문서의 요구사항 확인 필수 |
입찰을 준비하신다면 요구 문서를 반드시 직접 확인하십시오. "정보보호 인증 보유"라고만 적혀 있는 경우, 어떤 인증을 인정하는지 발주처에 문의해야 합니다. 잘못 판단하면 준비한 인증이 무용지물이 됩니다.
둘 다 받아야 하는 경우
다음 조건이 겹치면 병행 취득을 검토하실 만합니다.
| 조건 | 설명 |
| 국내 ISMS 의무 대상 | 법적으로 ISMS-P가 필요 |
| 해외 매출 또는 해외 고객 | ISO 27001 요구 가능성 |
| 글로벌 서비스 운영 | 여러 국가 규제 대응 |
| 투자 유치·M&A 계획 | 실사에서 국제 인증을 요구받는 경우 |
병행 취득 다섯 단계
병행 취득 접근 방법 [02]
| 단계 | 내용 | 요령 |
| ① 관리체계는 하나로 | 정책·조직·위험관리를 공통 설계 | 두 번 만들지 마십시오 |
| ② 통제항목 매핑 | 겹치는 항목을 표로 대응 | 가장 중요한 작업 |
| ③ 문서 통합 | 한 문서가 양쪽 요구를 충족 | 문서 수를 늘리지 않기 |
| ④ 심사는 별도 | 인증기관과 일정은 각각 | 증적은 공용 |
| ⑤ 운영은 하나로 | 점검·교육·감사를 한 번에 | 연간 계획을 통합 |
핵심은 ②번 매핑입니다. 여기를 제대로 해두면 이후 모든 작업이 절반으로 줄어듭니다. 반대로 매핑 없이 각각 준비하면 비용과 시간이 그대로 두 배가 됩니다.
중복을 줄이는 매핑
매핑표는 이런 형태로 만드시면 됩니다.
| 영역 | ISMS-P | ISO 27001 Annex A | 공통 산출물 |
| 정책 | 1.1 관리체계 기반 마련 | 5.1 정보보안 정책 | 정보보호 정책서 |
| 자산 | 1.1 자산 식별 | 5.9 정보자산 목록 | 정보자산 목록 |
| 위험 | 1.2 위험 관리 | 6.1 (본문) | 위험평가 결과서 |
| 인적 | 2.2 인적 보안 | 6.x 인적 통제 | 보안 서약서, 교육 기록 |
| 접근 | 2.5~2.6 인증·접근통제 | 8.x 기술적 통제 | 권한 관리 대장 |
| 암호화 | 2.7 암호화 적용 | 8.24 암호 사용 | 암호화 정책 |
| 사고 | 2.11 사고 예방·대응 | 5.24~5.28 | 사고 대응 절차서 |
| 감사 | 1.4 점검 및 개선 | 9.2 내부심사 | 내부감사 보고서 |
위 표는 이해를 돕기 위한 예시입니다. 실제 항목 번호와 대응 관계는 인증기준 개정에 따라 달라지므로, 최신 기준 문서를 직접 대조해 작성하십시오.
이 매핑표 하나가 병행 취득 프로젝트의 설계도가 됩니다. 컨설팅을 받으시더라도 이 표만큼은 내부에서 이해하고 계셔야 합니다.
비용과 기간
정확한 금액은 조직 규모와 범위에 따라 크게 다르지만, 구조적인 특징은 말씀드릴 수 있습니다.
| 항목 | 특징 |
| 심사 비용 | 각각 발생합니다. 인증기관이 다릅니다 |
| 준비 비용 | 두 배까지는 아닙니다. 겹치는 작업이 많습니다 |
| 운영 비용 | 통합 운영하면 크게 늘지 않습니다 |
| 기간 | 동시 준비 시 순차 준비보다 짧습니다 |
순서를 정하신다면 일반적으로 법적 의무가 있는 쪽을 먼저 받습니다. 기한이 정해져 있기 때문입니다. 그 과정에서 만든 문서와 운영 기록이 다른 인증의 토대가 됩니다.
자주 묻는 질문
| 질문 | 답 |
| ISMS-P가 있으면 27001이 쉬워지나요? | 네. 관리체계와 상당수 통제가 겹칩니다. |
| 반대로 27001이 있으면요? | 마찬가지로 유리합니다. 다만 개인정보 영역은 새로 준비해야 합니다. |
| 동시에 심사받을 수 있나요? | 인증기관과 기준이 다릅니다. 일정 조율은 가능하지만 심사는 별도입니다. |
| 27701까지 받아야 하나요? | 해외에서 개인정보 관련 요구가 있을 때 검토하십시오. |
| 어느 것을 먼저 받나요? | 법적 의무가 있는 쪽이 우선입니다. |
| 컨설팅이 필요한가요? | 병행 취득은 매핑 설계가 중요해 경험 있는 곳의 도움이 유용합니다. |
정리하면
| 질문 | 답 |
| 법이 요구하는가 | → ISMS-P |
| 해외 거래처가 요구하는가 | → ISO 27001 |
| 둘 다인가 | → 병행 취득 · 매핑부터 |
| 아무도 요구하지 않는가 | → 지금은 관리체계 정비에 집중 |
시리즈를 마치며
세 편에 걸쳐 ISO 27001을 정리했습니다.
결론은 단순합니다. 두 인증은 목적이 다르고, 겹치는 부분이 많습니다. 어느 쪽이 우수한가를 따지기보다, 우리에게 필요한 것이 무엇인지부터 확인하시는 것이 순서입니다.
그리고 어느 쪽을 받든 실제로 운영하지 않으면 사후심사에서 드러납니다. 이 점은 두 인증이 완전히 같습니다.
앞선 ISMS-P 실무 시리즈에서 다룬 자산 목록, 위험평가, 접근통제, 내부감사는 ISO 27001에서도 그대로 필요합니다. 기본기가 결국 전부입니다.
이 글은 공개된 표준 정보와 실무 경험을 바탕으로 정리한 일반 정보입니다. 표준과 인증 요건은 개정될 수 있으므로 실제 준비 시에는 ISO 공식 자료와 인증기관 안내를 확인하시고, 국내 법정 인증은 KISA 및 관련 법령을 함께 확인하시기 바랍니다. 법률자문이 아닙니다.
'ISMS-P 인증 > 국제 표준(ISO 27001)' 카테고리의 다른 글
| ISMS-P와 ISO 27001, 무엇이 다른가 — 항목별 비교 (0) | 2026.09.27 |
|---|