ISMS-P 컨설팅, 맡길 것과 직접 할 것 (선정 체크리스트)
인증을 처음 준비하면 대부분 컨설팅을 검토하게 됩니다. 그리고 “얼마면 되나요”부터 물어보게 됩니다.
그런데 더 중요한 질문은 따로 있습니다. “무엇을 맡기고 무엇을 직접 할 것인가”입니다. 이 구분이 잘못되면 돈은 돈대로 쓰고 인증은 유지되지 않습니다.
컨설팅이 필요한 경우
| 상황 | 권장 |
| 처음 인증을 준비 | 권장. 기준 해석과 방법론에서 시간을 크게 절약 |
| 담당자가 혼자 | 권장. 물리적으로 불가능한 분량 |
| 범위가 넓고 복잡 | 권장 |
| 이미 한 번 받아본 경험 | 선택. 갱신은 자체 수행이 가능한 경우가 많음 |
| 소규모·단순 범위 | 선택. 비용 대비 효과 검토 |
컨설팅은 지식을 사는 것이지 결과를 사는 것이 아닙니다. 이 관점으로 접근하면 활용 방식이 달라집니다.
맡길 것과 직접 할 것
컨설팅 활용 범위 | 업로드 파일 : aa1.png
| 구분 | 항목 | 이유 |
| 맡길 것 | 인증기준 해석 | 경험이 곧 실력인 영역 |
| 맡길 것 | 문서 체계 설계 | 구조를 잡는 일 |
| 맡길 것 | 외부 시각 점검 | 우리가 못 보는 사각지대 |
| 함께 | 자산 조사와 흐름 파악 | 내부 정보라 우리가 주도해야 |
| 함께 | 위험평가 | 조직 사정을 아는 사람이 필요 |
| 직접 | 실제 운영 | 점검·교육·기록은 대행 불가 |
| 직접 | 심사 대응 | 질의에 답하는 것은 담당자 |
운영을 대행시킬 수는 없습니다. 점검 기록, 교육 실시, 권한 회수는 우리가 하는 일입니다. 컨설팅사가 만들어준 문서에 “분기 1회 점검”이라고 쓰여 있어도, 실제로 하는 것은 우리입니다.
컨설팅이 실패하는 세 가지 이유
① 문서만 받고 운영은 안 한다
가장 흔한 실패입니다. 인증은 받았는데 사후심사에서 드러납니다. 1년 치 운영 기록이 없기 때문입니다.
② 내부에서 아무도 이해하지 못한다
컨설턴트가 만든 문서를 담당자가 설명하지 못하는 경우입니다. 심사에서 질문을 받으면 바로 드러납니다. 문서 작성 과정에 반드시 참여하십시오.
③ 표준 템플릿이 그대로 남는다
다른 회사 문서에서 이름만 바꾼 경우입니다. 우리 조직에 없는 부서명이나 시스템이 문서에 등장하면 즉시 티가 납니다.
선정 체크리스트
컨설팅사 선정 체크리스트 | 업로드 파일 : aa2.png
| 항목 | 확인할 것 |
| 1. 유사 사업 경험 | 우리 업종·규모의 수행 이력과 레퍼런스 |
| 2. 투입 인력 | 제안서에 쓴 인력이 실제로 투입되는가 |
| 3. 산출물 샘플 | 이전 결과물의 품질과 구체성 |
| 4. 일정 현실성 | 우리 일정과 맞물리는가, 무리하지 않는가 |
| 5. 지식 이전 | 담당자 교육과 인수인계가 포함되는가 |
| 6. 사후 지원 | 심사 대응과 보완 조치까지 포함 범위 |
| 7. 비용 구조 | 추가 비용이 발생하는 조건 |
2번이 특히 중요합니다. 제안 발표는 경력 많은 인력이 하고 실제 수행은 신입이 하는 경우가 있습니다. 투입 인력을 계약서에 명시하고 변경 시 협의하도록 하십시오.
제안서보다 인터뷰
제안서는 대체로 비슷합니다. 실제 투입될 컨설턴트를 만나 보십시오.
| 질문 | 무엇을 보는가 |
| 우리 같은 경우는 보통 어떻게 하나요 | 실무 경험의 깊이 |
| 가장 어려웠던 프로젝트는 | 문제 해결 방식 |
| 우리가 준비할 것은 무엇인가요 | 협업 방식과 현실 감각 |
| 인증 후 유지는 어떻게 하나요 | 단기 납품형인지 아닌지 |
마지막 질문에 구체적으로 답하지 못하는 곳은 신중히 보십시오. 인증 취득까지만 보는 관점일 가능성이 있습니다.
계약 시 확인할 것
| 항목 | 내용 |
| 범위 | 어디까지 포함되고 무엇이 제외되는가 |
| 산출물 목록 | 무엇을 언제 받는가 |
| 투입 인력 | 이름과 역할, 변경 절차 |
| 일정 | 단계별 마일스톤 |
| 심사 대응 | 동석 여부와 범위 |
| 보완 조치 | 결함 발생 시 지원 범위 |
| 기밀 유지 | 우리 정보에 대한 보호 의무 |
| 추가 비용 | 발생 조건과 산정 방식 |
컨설팅사도 협력업체입니다. 우리 시스템과 자료에 접근하므로, 앞서 다룬 협력업체 보안 관리의 원칙이 그대로 적용됩니다. 기밀 유지 조항과 접근 권한 관리를 빠뜨리지 마십시오.
컨설팅 없이 하려면
예산이 없다면 다음 순서로 접근해 보십시오.
| 순서 | 할 일 |
| 1 | KISA 인증 안내서와 해설서를 정독 |
| 2 | 공개된 인증기준 항목별 요구사항 정리 |
| 3 | 자산 목록과 개인정보 흐름표부터 작성 |
| 4 | 항목별 현재 수준을 자체 진단 |
| 5 | 부족한 항목만 부분 컨설팅 활용 |
전체를 맡기지 않고 부분만 활용하는 방법도 있습니다. 위험평가나 문서 체계 설계 등 어려운 부분만 지원받고 나머지는 직접 하는 방식입니다. 비용도 줄고 내부에 지식도 남습니다.
마치며
컨설팅의 성패는 컨설팅사보다 우리가 어떻게 활용하느냐에 달려 있습니다. 같은 컨설팅사와 일해도 결과가 크게 다른 이유입니다.
가장 좋은 결과는 인증을 받는 것이 아니라 컨설팅이 끝난 뒤에도 스스로 운영할 수 있게 되는 것입니다. 그 관점으로 계약 범위를 설계하시길 권합니다.
이것으로 ISMS-P와 개인정보 실무 시리즈의 큰 줄기를 마칩니다. 자산 목록에서 시작해 위험평가, 보호대책, 운영, 심사, 유지까지 한 바퀴 돌았습니다. 각 글이 서로 연결되어 있으니 필요할 때 찾아보시면 좋겠습니다.
이 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 기준과 항목은 개정될 수 있으므로 국가법령정보센터와 개인정보보호위원회·KISA의 최신 자료를 확인하시고, 중요한 사안은 전문가 자문을 받으시기 바랍니다.
'ISMS-P 인증' 카테고리의 다른 글
| ISMS-P 인증 받은 뒤가 더 중요합니다 — 사후심사와 갱신심사 준비 (0) | 2026.09.08 |
|---|---|
| ISMS-P 심사 결함, 자주 나오는 유형 8가지와 예방법 (0) | 2026.09.05 |
| ISMS-P 내부감사, 계획서부터 개선 확인까지 (양식 항목 포함) (0) | 2026.09.04 |
| 개인정보 국외이전, 언제 동의가 필요한가 — 클라우드 쓴다면 꼭 확인 (0) | 2026.09.04 |
| ISMS-P 위험평가와 DoA, 처음부터 끝까지 (실무 절차) (0) | 2026.08.31 |