ISO/IEC 27001이란 무엇인가 — 국제 정보보호 표준 기초
이 글은 「ISO/IEC 27001 알아보기」 3부작 중 1편입니다.
1편 표준 이해 · 2편 ISMS-P와 비교 · 3편 선택과 병행 취득
ISMS-P를 준비하다 보면 ISO 27001이라는 이름을 자주 만나게 됩니다. 해외 고객사가 요구하기도 하고, 입찰 서류에 등장하기도 합니다.
그런데 ISMS-P와 무엇이 다른지 명확히 아는 분은 많지 않습니다. 이번 3부작에서 그 차이를 정리하겠습니다.
ISO/IEC 27001이란
ISO/IEC 27001은 정보보호 관리체계(ISMS)에 대한 국제 표준입니다. 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 함께 제정했습니다.
ISO/IEC 27001 개요 [01]
| 구분 | 내용 |
| 제정 주체 | ISO · IEC |
| 현행판 | ISO/IEC 27001:2022 |
| 성격 | 국제 표준 · 자율 인증 |
| 인증 주체 | 국제 인증기관 |
| 유효기간 | 3년 · 매년 사후심사 |
한 문장으로 말하면 조직이 정보를 안전하게 관리하고 있음을 국제적으로 인정받는 인증입니다. 특정 국가의 법이 아니라 전 세계가 공유하는 기준을 따릅니다.
현행판은 2022년판입니다
ISO/IEC 27001은 2022년 하반기에 개정판이 발표됐습니다. 이전 판인 2013년판은 이미 전환 기한이 지났습니다.
| 시점 | 내용 |
| 2013년 | ISO/IEC 27001:2013 발표 |
| 2022년 하반기 | ISO/IEC 27001:2022 발표 |
| 2024년 4월 이후 | 2013년판 인증서 발행 중단 |
| 2025년 10월 | 2013년판 인증 전환 기한 |
지금 인증을 준비하신다면 2022년판 기준입니다. 인터넷에 남아 있는 자료 중 상당수가 2013년판 기준이라 통제항목 수가 다르게 나옵니다. 자료를 볼 때 어느 판 기준인지 반드시 확인하십시오.
표준의 구조 — 본문과 Annex A
ISO 27001은 크게 두 부분으로 나뉩니다.
| 구분 | 내용 | 성격 |
| 본문 (4~10절) | 조직 상황, 리더십, 계획, 지원, 운용, 성과평가, 개선 | 필수 요구사항 |
| Annex A | 93개 정보보안 통제 목록 | 선택 적용 |
본문은 관리체계를 어떻게 운영할 것인가를 다룹니다. ISMS-P의 1영역(관리체계 수립 및 운영)과 성격이 비슷합니다.
Annex A는 어떤 보안 조치를 적용할 것인가의 목록입니다. ISMS-P의 2영역(보호대책 요구사항)에 해당합니다.
중요한 차이가 있습니다. Annex A의 93개를 전부 적용해야 하는 것이 아닙니다. 위험평가 결과에 따라 적용 여부를 선택하고, 그 근거를 적용성 보고서(SoA)에 기록합니다.
Annex A 4개 테마 93개 통제
Annex A 통제 구조 [02]
| 테마 | 영문 | 통제 수 |
| 조직적 통제 | Organizational | 37개 |
| 인적 통제 | People | 8개 |
| 물리적 통제 | Physical | 14개 |
| 기술적 통제 | Technological | 34개 |
| 합계 | 93개 |
각 테마가 다루는 것
| 테마 | 주요 내용 |
| 조직적 | 정보보안 정책, 역할과 책임, 자산 관리, 공급자 관계, 사고 관리 |
| 인적 | 채용 전 심사, 고용 조건, 인식과 교육, 징계 절차 |
| 물리적 | 출입 통제, 시설 보안, 장비 보호, 매체 관리 |
| 기술적 | 접근통제, 암호화, 로깅, 네트워크 보안, 개발 보안 |
ISMS-P를 준비해 보셨다면 익숙한 항목이 많습니다. 실제로 상당수가 겹칩니다. 이 부분은 3편에서 자세히 다루겠습니다.
2022년 개정의 핵심
2013년판에서 무엇이 달라졌는지 정리하면 이렇습니다.
| 항목 | 2013년판 | 2022년판 |
| Annex A 구조 | 14개 조항 | 4개 테마 |
| 통제 수 | 114개 | 93개 |
| 신설 | — | 11개 통제 추가 |
| 병합 | — | 24개 통제 병합 |
| 개정 | — | 58개 통제 업데이트 |
| 속성 | 없음 | 5가지 속성 도입 |
속성이란
각 통제에 5가지 속성이 부여됐습니다. 통제 유형, 정보보안 속성, 사이버보안 개념, 운영 기능, 보안 도메인입니다.
이 속성을 이용하면 다양한 관점으로 통제를 분류하고 필터링할 수 있습니다. 예를 들어 "예방 성격의 통제만 모아 보기" 같은 작업이 가능해집니다.
신설된 조항
본문에도 변화가 있습니다. 6.3 변경의 기획 조항이 신설됐습니다. 관리체계를 바꿀 때 계획된 방식으로 해야 한다는 요구입니다.
이 조항이 생긴 배경은 짐작이 갑니다. 체계를 만들어 놓고 아무 때나 바꾸면 관리가 안 되기 때문입니다. ISMS-P의 문서 개정 이력 관리와 같은 취지입니다.
27001·27002·27701의 관계
숫자가 비슷해 헷갈리기 쉽습니다. 역할이 다릅니다.
| 표준 | 역할 | 인증 여부 |
| ISO/IEC 27001 | 관리체계 요구사항 | 인증 대상 |
| ISO/IEC 27002 | 통제 구현 지침 | 인증 대상 아님 |
| ISO/IEC 27701 | 개인정보 확장 | 27001 취득이 전제 |
27002는 해설서라고 보시면 됩니다. 27001의 Annex A는 통제 이름만 나열하는데, 27002가 각 통제를 어떻게 구현할지 설명합니다.
27701은 개인정보 영역입니다. ISMS-P가 개인정보를 인증 안에 포함한 것과 달리, ISO 계열은 별도 표준으로 분리돼 있습니다. 이 차이는 2편에서 다루겠습니다.
인증 절차와 유효기간
| 단계 | 내용 |
| 1. 범위 확정 | 인증 대상 조직·서비스·자산 범위 결정 |
| 2. 현황 분석 | Annex A 대비 현재 수준 진단 |
| 3. 위험평가 | 위험 식별과 처리 방안 결정 |
| 4. SoA 작성 | 적용성 보고서 · 통제 적용 여부와 근거 |
| 5. 이행 | 정책 수립, 조치 적용, 교육 |
| 6. 내부심사 | 자체 점검과 개선 |
| 7. 인증심사 | 1단계 문서심사 → 2단계 현장심사 |
| 8. 사후·갱신 | 연 1회 사후심사 · 3년마다 갱신 |
ISMS-P와 흐름이 매우 유사합니다. 범위 확정, 위험평가, 이행, 내부심사, 인증심사, 사후심사로 이어지는 구조가 같습니다.
다만 적용성 보고서(SoA)는 ISO 27001의 특징적인 산출물입니다. 93개 통제 각각에 대해 적용했는지, 안 했다면 왜 안 했는지를 기록합니다. 심사에서 반드시 확인하는 문서입니다.
마치며
이번 편에서는 ISO 27001이 무엇인지 정리했습니다. 구조를 보시면 ISMS-P와 닮은 점이 많다는 것을 느끼셨을 겁니다.
실제로 두 인증은 뿌리가 같습니다. 국내 인증 체계를 만들 때 국제 표준을 참고했기 때문입니다.
다음 편에서는 두 인증의 차이를 항목별로 비교하겠습니다. "둘 다 받아야 하나"라는 질문에 답하려면 먼저 무엇이 다른지 알아야 합니다.
이 글은 공개된 표준 정보와 실무 경험을 바탕으로 정리한 일반 정보입니다. 표준과 인증 요건은 개정될 수 있으므로 실제 준비 시에는 ISO 공식 자료와 인증기관 안내를 확인하시고, 국내 법정 인증은 KISA 및 관련 법령을 함께 확인하시기 바랍니다. 법률자문이 아닙니다.
'ISMS-P 인증 > 국제 표준(ISO 27001)' 카테고리의 다른 글
| 우리 회사는 무엇을 받아야 하나 — ISMS-P와 ISO 27001 선택 (0) | 2026.09.28 |
|---|---|
| ISMS-P와 ISO 27001, 무엇이 다른가 — 항목별 비교 (0) | 2026.09.27 |