ISMS-P 인증을 위해 우리 회사에서 갖추어야 할 시스템은?
"ISMS-P 인증을 받으려면 뭔가 엄청난 시스템을 새로 구축해야 하는 거 아닌가요?"
컨설팅 현장에서 가장 많이 듣는 질문입니다. 결론부터 말씀드리면, 전부 새로 구축할 필요는 없습니다. 다만 반드시 갖춰야 하는 최소한의 기술적 체계는 존재하고, 이게 빠지면 심사에서 결함으로 지적됩니다.
ISMS-P 인증기준은 101개 항목, 328개 세부 점검항목으로 구성됩니다. 이 중 '시스템 구비 여부'를 직접 확인하는 항목들이 여러 곳에 분산되어 있습니다. 아래에서 경영진이 꼭 챙겨야 할 핵심 시스템을 실무 관점에서 정리합니다.
접근통제 시스템 — 심사에서 가장 많이 지적되는 영역
ISMS-P 인증기준 2.6.1(네트워크 접근)과 2.6.2(정보시스템 접근)는 외부 및 내부 접근을 통제하는 기술적 장치를 요구합니다.
실무에서 확인하는 항목은 다음과 같습니다.
- 방화벽(Firewall): 내·외부 네트워크 간 트래픽 차단 및 허용 정책 관리
- VPN: 재택·외부 근무 시 암호화된 원격 접속 경로 확보
- 계정 및 권한 관리 시스템: 직원 입퇴사·직무 변경 시 권한을 즉시 회수·조정할 수 있는 체계
특히 퇴사자 계정을 제때 삭제하지 않아 결함을 받는 사례가 매년 반복됩니다. 시스템이 없어서가 아니라, 운영 절차가 시스템과 연동되지 않아서 발생하는 문제입니다.
보안 모니터링 시스템 — '눈'이 없으면 사고를 모릅니다
ISMS-P 인증기준 2.11.1(사고 예방 및 대응)은 침해 시도를 탐지하고 로그를 보존하는 체계를 요구합니다.
- 침입탐지·방지 시스템(IDS/IPS): 비정상 트래픽을 감지하고 차단
- 로그 관리 시스템(SIEM 또는 로그 수집 서버): 서버·네트워크 장비·DB 접근 로그를 일정 기간 보존
로그 보존 기간과 관련해 개인정보 보호법 제29조(안전조치 의무)에서 처리 기록을 일정 기간 보관하도록 명시하고 있으며, 심사 시 최소 6개월 이상의 로그가 실제로 보존·조회 가능한지를 확인합니다. 로그 파일이 있어도 검색·분석이 안 되는 구조라면 결함 처리될 수 있습니다.
취약점 점검 및 패치 관리 — '한 번 했다'로는 부족합니다
인증기준 2.10.3(시스템 및 서비스 보안관리)은 운영 중인 시스템에 대한 정기 취약점 점검과 패치 이력 관리를 요구합니다.
별도의 고가 솔루션이 반드시 필요한 건 아닙니다. 다만 정기적으로 점검을 수행하고 그 결과와 조치 이력이 문서화되어야 합니다. 연 1회 외부 취약점 진단 용역 + 내부 패치 관리 대장으로 대응하는 기업이 많습니다.
개인정보 처리 시스템 — ISMS가 아닌 ISMS-P 인증이라면 필수
ISMS-P는 개인정보 보호 영역(Personal)이 포함된 인증입니다. 인증기준 3.1.1(개인정보 수집 제한)부터 3.5.2(개인정보 파기)까지, 개인정보 생애주기 전반에 걸친 기술적 통제가 요구됩니다.
- 개인정보 암호화: 저장 및 전송 시 암호화 적용 여부 (개인정보 보호법 제29조, 개인정보의 안전성 확보조치 기준 제7조)
- 키관리 시스템 : ISMS-P 인증기준 2.7.2 암호키 관리에 대한 요건을 갖추기 위해 키관리 시스템의 적극적인 활용이 필요
- 개인정보 처리시스템 접근 로그: 누가 언제 어떤 개인정보에 접근했는지 기록
- 개인정보 파기 이력 관리: 보유 기간 만료 시 파기 방법과 일자를 문서화
이 세 가지 중 하나라도 빠지면 개인정보 파트에서 결함이 거의 확정적으로 발생합니다.
정리: 경영진이 확인해야 할 3가지 질문
시스템 목록을 쭉 나열해드렸지만, 경영진 입장에서는 다음 세 가지만 먼저 확인해도 현황 파악이 됩니다.
- 우리 회사 서버와 네트워크에 누가 접근했는지 6개월 치 로그를 지금 꺼낼 수 있는가?
- 퇴사자 계정이 즉시 비활성화되는 프로세스가 시스템과 연결되어 있는가?
- 고객 개인정보가 저장된 DB는 암호화되어 있고, 접근 이력이 기록되는가?
이 세 질문에 "예"라고 답하지 못한다면, 기술적 구비 요건부터 점검이 필요합니다.
어디서부터 시작해야 할지 모르겠다면, ComplixShield의 ISMS-P 인증 준비 자동화 솔루션을 통해 현재 시스템 갭(Gap)을 체계적으로 진단받을 수 있습니다. 인증기준 101개 항목을 기반으로 현황을 자동 점검하고, 부족한 부분을 우선순위별로 정리해 드립니다.