본문 바로가기

ISMS-P 인증/국제 표준(ISO 27001)

ISO/IEC 27001이란 무엇인가 — 국제 정보보호 표준 기초

 

ISO/IEC 27001이란 무엇인가 — 국제 정보보호 표준 기초

이 글은 「ISO/IEC 27001 알아보기」 3부작 중 1편입니다.
1편 표준 이해 · 2편 ISMS-P와 비교 · 3편 선택과 병행 취득

ISMS-P를 준비하다 보면 ISO 27001이라는 이름을 자주 만나게 됩니다. 해외 고객사가 요구하기도 하고, 입찰 서류에 등장하기도 합니다.

그런데 ISMS-P와 무엇이 다른지 명확히 아는 분은 많지 않습니다. 이번 3부작에서 그 차이를 정리하겠습니다.

목차
1. ISO/IEC 27001이란
2. 현행판은 2022년판입니다
3. 표준의 구조 — 본문과 Annex A
4. Annex A 4개 테마 93개 통제
5. 2022년 개정의 핵심
6. 27001·27002·27701의 관계
7. 인증 절차와 유효기간

ISO/IEC 27001이란

ISO/IEC 27001은 정보보호 관리체계(ISMS)에 대한 국제 표준입니다. 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 함께 제정했습니다.

ISO/IEC 27001 개요

ISO/IEC 27001 개요 [01]

구분 내용
제정 주체 ISO · IEC
현행판 ISO/IEC 27001:2022
성격 국제 표준 · 자율 인증
인증 주체 국제 인증기관
유효기간 3년 · 매년 사후심사
한 문장으로 말하면 조직이 정보를 안전하게 관리하고 있음을 국제적으로 인정받는 인증입니다. 특정 국가의 법이 아니라 전 세계가 공유하는 기준을 따릅니다.

현행판은 2022년판입니다

ISO/IEC 27001은 2022년 하반기에 개정판이 발표됐습니다. 이전 판인 2013년판은 이미 전환 기한이 지났습니다.

시점 내용
2013년 ISO/IEC 27001:2013 발표
2022년 하반기 ISO/IEC 27001:2022 발표
2024년 4월 이후 2013년판 인증서 발행 중단
2025년 10월 2013년판 인증 전환 기한

지금 인증을 준비하신다면 2022년판 기준입니다. 인터넷에 남아 있는 자료 중 상당수가 2013년판 기준이라 통제항목 수가 다르게 나옵니다. 자료를 볼 때 어느 판 기준인지 반드시 확인하십시오.

표준의 구조 — 본문과 Annex A

ISO 27001은 크게 두 부분으로 나뉩니다.

구분 내용 성격
본문 (4~10절) 조직 상황, 리더십, 계획, 지원, 운용, 성과평가, 개선 필수 요구사항
Annex A 93개 정보보안 통제 목록 선택 적용

본문은 관리체계를 어떻게 운영할 것인가를 다룹니다. ISMS-P의 1영역(관리체계 수립 및 운영)과 성격이 비슷합니다.

Annex A는 어떤 보안 조치를 적용할 것인가의 목록입니다. ISMS-P의 2영역(보호대책 요구사항)에 해당합니다.

중요한 차이가 있습니다. Annex A의 93개를 전부 적용해야 하는 것이 아닙니다. 위험평가 결과에 따라 적용 여부를 선택하고, 그 근거를 적용성 보고서(SoA)에 기록합니다.

Annex A 4개 테마 93개 통제

Annex A 통제 구조

Annex A 통제 구조 [02]

테마 영문 통제 수
조직적 통제 Organizational 37개
인적 통제 People 8개
물리적 통제 Physical 14개
기술적 통제 Technological 34개
합계   93개

각 테마가 다루는 것

테마 주요 내용
조직적 정보보안 정책, 역할과 책임, 자산 관리, 공급자 관계, 사고 관리
인적 채용 전 심사, 고용 조건, 인식과 교육, 징계 절차
물리적 출입 통제, 시설 보안, 장비 보호, 매체 관리
기술적 접근통제, 암호화, 로깅, 네트워크 보안, 개발 보안

ISMS-P를 준비해 보셨다면 익숙한 항목이 많습니다. 실제로 상당수가 겹칩니다. 이 부분은 3편에서 자세히 다루겠습니다.

2022년 개정의 핵심

2013년판에서 무엇이 달라졌는지 정리하면 이렇습니다.

항목 2013년판 2022년판
Annex A 구조 14개 조항 4개 테마
통제 수 114개 93개
신설 — 11개 통제 추가
병합 — 24개 통제 병합
개정 — 58개 통제 업데이트
속성 없음 5가지 속성 도입

속성이란

각 통제에 5가지 속성이 부여됐습니다. 통제 유형, 정보보안 속성, 사이버보안 개념, 운영 기능, 보안 도메인입니다.

이 속성을 이용하면 다양한 관점으로 통제를 분류하고 필터링할 수 있습니다. 예를 들어 "예방 성격의 통제만 모아 보기" 같은 작업이 가능해집니다.

신설된 조항

본문에도 변화가 있습니다. 6.3 변경의 기획 조항이 신설됐습니다. 관리체계를 바꿀 때 계획된 방식으로 해야 한다는 요구입니다.

이 조항이 생긴 배경은 짐작이 갑니다. 체계를 만들어 놓고 아무 때나 바꾸면 관리가 안 되기 때문입니다. ISMS-P의 문서 개정 이력 관리와 같은 취지입니다.

27001·27002·27701의 관계

숫자가 비슷해 헷갈리기 쉽습니다. 역할이 다릅니다.

표준 역할 인증 여부
ISO/IEC 27001 관리체계 요구사항 인증 대상
ISO/IEC 27002 통제 구현 지침 인증 대상 아님
ISO/IEC 27701 개인정보 확장 27001 취득이 전제

27002는 해설서라고 보시면 됩니다. 27001의 Annex A는 통제 이름만 나열하는데, 27002가 각 통제를 어떻게 구현할지 설명합니다.

27701은 개인정보 영역입니다. ISMS-P가 개인정보를 인증 안에 포함한 것과 달리, ISO 계열은 별도 표준으로 분리돼 있습니다. 이 차이는 2편에서 다루겠습니다.

인증 절차와 유효기간

단계 내용
1. 범위 확정 인증 대상 조직·서비스·자산 범위 결정
2. 현황 분석 Annex A 대비 현재 수준 진단
3. 위험평가 위험 식별과 처리 방안 결정
4. SoA 작성 적용성 보고서 · 통제 적용 여부와 근거
5. 이행 정책 수립, 조치 적용, 교육
6. 내부심사 자체 점검과 개선
7. 인증심사 1단계 문서심사 → 2단계 현장심사
8. 사후·갱신 연 1회 사후심사 · 3년마다 갱신

ISMS-P와 흐름이 매우 유사합니다. 범위 확정, 위험평가, 이행, 내부심사, 인증심사, 사후심사로 이어지는 구조가 같습니다.

다만 적용성 보고서(SoA)는 ISO 27001의 특징적인 산출물입니다. 93개 통제 각각에 대해 적용했는지, 안 했다면 왜 안 했는지를 기록합니다. 심사에서 반드시 확인하는 문서입니다.

마치며

이번 편에서는 ISO 27001이 무엇인지 정리했습니다. 구조를 보시면 ISMS-P와 닮은 점이 많다는 것을 느끼셨을 겁니다.

실제로 두 인증은 뿌리가 같습니다. 국내 인증 체계를 만들 때 국제 표준을 참고했기 때문입니다.

다음 편에서는 두 인증의 차이를 항목별로 비교하겠습니다. "둘 다 받아야 하나"라는 질문에 답하려면 먼저 무엇이 다른지 알아야 합니다.

이 글은 공개된 표준 정보와 실무 경험을 바탕으로 정리한 일반 정보입니다. 표준과 인증 요건은 개정될 수 있으므로 실제 준비 시에는 ISO 공식 자료와 인증기관 안내를 확인하시고, 국내 법정 인증은 KISA 및 관련 법령을 함께 확인하시기 바랍니다. 법률자문이 아닙니다.

 

반응형