본문 바로가기
← 보안 블로그 시리즈
보안 컴플라이언스 · ISO/IEC 27001:2022

정보보안경영시스템(ISMS) 인증 준비 통합 정리 가이드 — Part 2

ISO/IEC 27001 인증의 두 축인 본문 조항(4~10장)과 부속서 A 통제 93개를 각각 정리했습니다. 무엇을 요구하고, 어떤 문서로 남겨야 하는지까지 함께 짚어봅니다.

대상: 인증 준비 실무자분량: 약 10분이너버스 · ISO/IEC 27001:2022 기준
이 시리즈는 'ISO/IEC 27001:2022 자체 준비 통합 가이드'를 3편에 걸쳐 연재합니다. 1편은 표준 개념·인증 절차·로드맵, 2편은 본문 조항(Clause 4~10)과 부속서 A 통제, 3편은 실무 증적 자동화를 다룹니다. ← 1편 다시 보기

ISO/IEC 27001 기반의 ISMS 인증은 크게 두 축으로 나뉩니다. 본문 조항(4~10장)은 제외할 수 없는 경영시스템 요구사항이고, 부속서 A는 위험평가 결과에 따라 적용 여부를 결정하는 93개 통제 카탈로그입니다.

아래에서 두 축을 각각 정리하고, 통제마다 다른 보안·개인정보 프레임워크와 어떻게 연결되는지도 함께 살펴봅니다.

ISMS 인증의 두 축 — 본문 조항 4~10은 제외할 수 없는 필수 요구사항 30개 항목, 부속서 A는 위험평가로 적용 여부를 정하는 93개 통제 CLAUSE 4–10 본문 조항 경영시스템 요구사항 30 세부 항목 · 제외 불가 ANNEX A 부속서 A 통제 카탈로그 93 통제 · 위험평가로 적용 결정
▲ 인증 준비는 이 두 축을 각각 채우는 일이다
ISMS 인증의 두 축 — 본문 조항 4~10은 제외할 수 없는 필수 요구사항 30개 항목, 부속서 A는 위험평가로 적용 여부를 정하는 93개 통제 CLAUSE 4–10 본문 조항 30 경영시스템 요구사항 세부 항목 · 제외 불가 ANNEX A 부속서 A 93 통제 카탈로그 통제 · 위험평가로 적용 결정
▲ 인증 준비는 이 두 축을 각각 채우는 일이다

본문 조항 요구사항 (Clause 4~10)

제외할 수 없는 필수 요구사항입니다. 각 조항이 무엇을 요구하는지와 어떤 산출물을 준비해야 하는지 정리했습니다. 필수 표시는 표준이 명시적으로 문서화를 요구하는 항목입니다.

본문 조항의 PDCA 흐름 — 조항 4~6 계획, 7~8 실행, 9 점검, 10 조치 계획 Plan4 · 5 · 6 실행 Do7 · 8 점검 Check9 조치 Act10 PDCA
▲ 본문 조항은 PDCA 순환을 그대로 따른다
본문 조항의 PDCA 흐름 — 조항 4~6 계획, 7~8 실행, 9 점검, 10 조치 PDCA 계획 Plan 실행 Do 점검 Check 조치 Act 4 · 5 · 6 7 · 8 9 10
▲ 본문 조항은 PDCA 순환을 그대로 따른다
조항 항목 요구사항 권장 산출물
4.1조직과 상황의 이해ISMS에 영향을 주는 내·외부 이슈를 식별한다.내·외부 이슈 분석서
4.2이해관계자 니즈·기대관련 이해관계자와 그들의 보안 요구사항(법적·계약 포함)을 식별한다.이해관계자 요구사항 등록부
4.3ISMS 범위 결정적용 범위를 인터페이스·의존성을 고려해 확정한다.ISMS 범위정의서 필수
4.4정보보안경영시스템ISMS를 수립·실행·유지·개선한다.ISMS 매뉴얼/프로세스 정의서
5.1리더십과 의지표명경영진이 ISMS에 대한 책임·자원·방향을 보장한다.경영진 의지표명문/킥오프 회의록
5.2정책정보보안 정책을 수립·승인·전파한다.정보보안 정책서 필수
5.3역할·책임·권한보안 관련 역할·책임·권한을 배정·전파한다.정보보안 조직도 + R&R(RACI)
6.1.1위험·기회 (일반)위험·기회를 다루기 위한 조치를 기획한다.위험·기회 식별서
6.1.2위험평가위험평가 프로세스를 정의하고 수행한다(기준·재현성).위험평가 방법론 + 위험평가 등록부 필수
6.1.3위험처리통제를 결정하고 부속서 A와 대조해 SoA를 작성한다.적용성명세서(SoA) + 위험처리계획 필수
6.2정보보안 목표측정 가능한 보안 목표를 수립한다.정보보안 목표서(KPI) 필수
6.3변경의 기획ISMS 변경이 필요할 때 계획적으로 수행한다.변경관리 절차 (ISMS 변경 포함)
7.1자원ISMS에 필요한 자원을 결정·제공한다.자원·예산 배정 계획
7.2역량담당자의 역량을 확보한다(교육·경력·자격).역량 요구사항 + 교육·자격 기록 필수
7.3인식전 임직원이 정책·역할·위반 결과를 인식한다.보안 인식교육 계획 + 이수기록
7.4의사소통보안 관련 내·외부 소통을 결정한다.의사소통 계획표
7.5.1문서화 정보 (일반)표준 요구 + 조직 필요 문서를 보유한다.문서 마스터 리스트
7.5.2작성·갱신문서의 식별·형식·검토·승인 규칙을 둔다.문서작성 표준
7.5.3문서화 정보 관리배포·접근·보관·폐기·변경을 통제한다.문서·기록 관리 절차 필수
8.1운영 기획·통제보안 요구를 충족하는 프로세스를 기획·실행·통제한다(외주 포함).운영 절차서 + 통제 기록 필수
8.2위험평가 (운영)정기 또는 중대 변경 시 위험평가를 재수행한다.정기 위험평가 결과 필수
8.3위험처리 (운영)위험처리계획을 실제 실행한다.위험처리 이행 결과 필수
9.1모니터링·측정·평가ISMS 성과를 측정·분석·평가한다.성과측정 지표 + 결과 보고서 필수
9.2.1내부심사 (일반)ISMS 부합·효과성을 자체 심사한다.내부심사 절차
9.2.2내부심사 프로그램심사 계획·주기·독립성·결과 보고를 운영한다.내부심사 계획·체크리스트·결과보고서 필수
9.3.1경영검토 (일반)경영진이 계획된 주기로 ISMS를 검토한다.경영검토 계획
9.3.2경영검토 입력성과·부적합·위험·개선기회 등을 검토한다.경영검토 입력자료
9.3.3경영검토 결과개선·변경·자원에 대한 의사결정을 도출한다.경영검토 회의록 필수
10.1지속적 개선ISMS의 적절성·효과성을 지속 개선한다.개선활동 기록
10.2부적합·시정조치부적합 대응·원인분석·재발방지·효과성 검토.부적합·시정조치 기록(CAPA) 필수

부속서 A 통제 93개 & 프레임워크 매핑

위험평가 결과에 따라 적용·제외를 결정하는 통제 카탈로그입니다. 93개 통제는 4개 테마로 구성되며, 2022년 개정에서 11개가 신설됐습니다. 각 항목을 열면 ISMS-P · NIST CSF 2.0 · SOC 2 · 개인정보보호법과의 카테고리 수준 매핑을 볼 수 있습니다.

부속서 A 통제 93개의 테마별 구성 — 조직적 37개, 인적 8개, 물리적 14개, 기술적 34개 37 8 14 34 조직적 A.5 인적 A.6 물리적 A.7 기술적 A.8
▲ 부속서 A 통제 구성 (2022 개정에서 11개 신설)
부속서 A 통제 93개의 테마별 구성 — 조직적 37개, 인적 8개, 물리적 14개, 기술적 34개 조직적 A.5 인적 A.6 물리적 A.7 기술적 A.8 37 8 14 34
▲ 부속서 A 통제 구성 (2022 개정에서 11개 신설)

A.5.1정보보안 정책정보보안 정책서/하위 정책체계
ISMS‑P2.1 정책·조직
NIST CSF 2.0GV.PO 정책
SOC 2CC5 통제활동
개인정보보호법-
A.5.2정보보안 역할·책임R&R 정의서
ISMS‑P1.1 기반 / 2.1
NIST CSF 2.0GV.RR 역할·책임
SOC 2CC1 통제환경
개인정보보호법-
A.5.3직무 분리직무분리 매트릭스
ISMS‑P1.1 기반 / 2.1
NIST CSF 2.0GV.RR 역할·책임
SOC 2CC1 통제환경
개인정보보호법-
A.5.4경영진 책임경영진 지침/준수 공문
ISMS‑P1.1 기반 / 2.1
NIST CSF 2.0GV.RR 역할·책임
SOC 2CC1 통제환경
개인정보보호법-
A.5.5관계 기관과의 연락대외 비상연락망
ISMS‑P1~2. 관리체계·정책
NIST CSF 2.0GV/ID 거버넌스·식별
SOC 2CC1~CC5 공통
개인정보보호법-
A.5.6전문 그룹과의 연락외부 커뮤니티 가입 현황
ISMS‑P1~2. 관리체계·정책
NIST CSF 2.0GV/ID 거버넌스·식별
SOC 2CC1~CC5 공통
개인정보보호법-
A.5.7위협 인텔리전스신설위협정보 수집·분석 절차 + 리포트
ISMS‑P2.11 사고 예방·대응
NIST CSF 2.0DE.CM 지속모니터링
SOC 2CC7 시스템 운영
개인정보보호법-
A.5.8프로젝트 관리 내 정보보안프로젝트 보안 체크리스트
ISMS‑P1~2. 관리체계·정책
NIST CSF 2.0GV/ID 거버넌스·식별
SOC 2CC1~CC5 공통
개인정보보호법-
A.5.9정보·자산 목록정보자산 대장
ISMS‑P2.1 정책·조직(자산)
NIST CSF 2.0ID.AM 자산관리
SOC 2CC3 위험평가·CC6
개인정보보호법-
A.5.10정보·자산의 허용 사용정보자산 사용정책(AUP)
ISMS‑P2.1 정책·조직(자산)
NIST CSF 2.0ID.AM 자산관리
SOC 2CC3 위험평가·CC6
개인정보보호법-
A.5.11자산 반납퇴직 자산회수 체크리스트
ISMS‑P2.1 정책·조직(자산)
NIST CSF 2.0ID.AM 자산관리
SOC 2CC3 위험평가·CC6
개인정보보호법-
A.5.12정보 분류정보 분류 기준표
ISMS‑P2.1 정책·조직(자산)
NIST CSF 2.0ID.AM 자산관리
SOC 2CC3 위험평가·CC6
개인정보보호법-
A.5.13정보 레이블링라벨링 가이드
ISMS‑P1~2. 관리체계·정책
NIST CSF 2.0GV/ID 거버넌스·식별
SOC 2CC1~CC5 공통
개인정보보호법-
A.5.14정보 전송정보전송 보안정책
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.IR 인프라 복원력
SOC 2CC6 논리·물리 접근
개인정보보호법-
A.5.15접근 통제접근통제 정책
ISMS‑P2.5 인증·권한 / 2.6 접근통제
NIST CSF 2.0PR.AA 식별·인증·접근
SOC 2CC6 논리·물리 접근
개인정보보호법안전성 확보조치 기준 관련
A.5.16식별자 관리계정관리 절차 + 계정 대장
ISMS‑P1~2. 관리체계·정책
NIST CSF 2.0GV/ID 거버넌스·식별
SOC 2CC1~CC5 공통
개인정보보호법-
A.5.17인증 정보패스워드 정책
ISMS‑P2.5 / 2.6
NIST CSF 2.0PR.AA
SOC 2CC6 논리·물리 접근
개인정보보호법안전성 확보조치 기준 관련
A.5.18접근 권한권한 부여/검토 기록
ISMS‑P2.5 / 2.6
NIST CSF 2.0PR.AA
SOC 2CC6 논리·물리 접근
개인정보보호법안전성 확보조치 기준 관련
A.5.19공급자 관계 보안공급자 보안정책 + 공급자 목록
ISMS‑P2.3 외부자 보안 위험
NIST CSF 2.0GV.SC 공급망 위험
SOC 2CC9 위험경감
개인정보보호법-
A.5.20공급자 계약 내 보안보안요구 포함 계약서/SLA
ISMS‑P2.3 외부자 보안 위험
NIST CSF 2.0GV.SC 공급망 위험
SOC 2CC9 위험경감
개인정보보호법-
A.5.21ICT 공급망 보안공급망 위험관리 절차
ISMS‑P2.3 외부자 보안 위험
NIST CSF 2.0GV.SC 공급망 위험
SOC 2CC9 위험경감
개인정보보호법-
A.5.22공급자 서비스 모니터링·변경관리공급자 서비스 점검 기록
ISMS‑P2.9 운영관리 / 2.11 사고
NIST CSF 2.0DE.CM 지속모니터링
SOC 2CC7 시스템 운영
개인정보보호법안전성 확보조치 기준 관련
A.5.23클라우드 서비스 이용 보안신설클라우드 이용 보안정책
ISMS‑P2.3 외부자 보안 위험
NIST CSF 2.0GV.SC 공급망 위험
SOC 2CC9 위험경감
개인정보보호법-
A.5.24사고관리 기획·준비사고대응 계획서(IRP)
ISMS‑P2.11 사고 예방·대응
NIST CSF 2.0RS 대응
SOC 2CC7 시스템 운영
개인정보보호법-
A.5.25보안 이벤트 평가·결정이벤트 분류 기준
ISMS‑P2.9 운영관리 / 2.11 사고
NIST CSF 2.0DE.CM 지속모니터링
SOC 2CC7 시스템 운영
개인정보보호법안전성 확보조치 기준 관련
A.5.26사고 대응사고대응 절차 + 사고 대장
ISMS‑P2.11 사고 예방·대응
NIST CSF 2.0RS 대응
SOC 2CC7 시스템 운영
개인정보보호법-
A.5.27사고로부터 학습사후검토(PIR) 보고서
ISMS‑P2.11 사고 예방·대응
NIST CSF 2.0RS 대응
SOC 2CC7 시스템 운영
개인정보보호법-
A.5.28증거 수집증거수집·보존 절차
ISMS‑P2.11 사고 예방·대응
NIST CSF 2.0RS 대응
SOC 2CC7 시스템 운영
개인정보보호법-
A.5.29중단 중 정보보안중단 중 보안유지 절차
ISMS‑P2.12 재해복구
NIST CSF 2.0RC 복구
SOC 2A1 가용성
개인정보보호법-
A.5.30사업 연속성 위한 ICT 준비신설ICT 연속성 계획(RTO/RPO)
ISMS‑P2.12 재해복구
NIST CSF 2.0RC 복구
SOC 2A1 가용성
개인정보보호법-
A.5.31법적·규제·계약 요구사항법규/계약 요구사항 등록부
ISMS‑P1.1 기반 마련 / 2.1
NIST CSF 2.0GV.OC 조직 상황
SOC 2CC2 의사소통
개인정보보호법-
A.5.32지식재산권SW 라이선스 관리대장
ISMS‑P1.1 기반 마련 / 2.1
NIST CSF 2.0GV.OC 조직 상황
SOC 2CC2 의사소통
개인정보보호법-
A.5.33기록 보호기록보존 정책
ISMS‑P1.1 기반 마련 / 2.1
NIST CSF 2.0GV.OC 조직 상황
SOC 2CC2 의사소통
개인정보보호법-
A.5.34개인정보(PII) 보호개인정보 처리방침 + 보호 절차
ISMS‑P3. 개인정보 처리단계별
NIST CSF 2.0PR.DS 데이터 보안
SOC 2P/C 개인정보·기밀성
개인정보보호법개인정보보호법 안전조치(제29조 등)
A.5.35정보보안 독립 검토독립 보안검토 보고서
ISMS‑P1~2. 관리체계·정책
NIST CSF 2.0GV/ID 거버넌스·식별
SOC 2CC1~CC5 공통
개인정보보호법-
A.5.36정책·규칙·표준 준수정책 준수 점검 체크리스트
ISMS‑P2.1 정책·조직
NIST CSF 2.0GV.PO 정책
SOC 2CC5 통제활동
개인정보보호법-
A.5.37문서화된 운영 절차운영 절차서(SOP)
ISMS‑P2.9 운영관리
NIST CSF 2.0GV.PO 정책
SOC 2CC5 통제활동
개인정보보호법-
A.6.1채용 심사채용 보안확인 절차
ISMS‑P2.2 인적 보안
NIST CSF 2.0PR.AT 인식·교육
SOC 2CC1 통제환경
개인정보보호법-
A.6.2고용 조건근로계약 보안조항
ISMS‑P2.2 인적 보안
NIST CSF 2.0PR.AT 인식·교육
SOC 2CC1 통제환경
개인정보보호법-
A.6.3보안 인식·교육·훈련교육계획 + 이수기록
ISMS‑P2.2 인적 보안
NIST CSF 2.0PR.AT 인식·교육
SOC 2CC1 통제환경
개인정보보호법-
A.6.4징계 절차보안위반 징계 규정
ISMS‑P2.2 인적 보안
NIST CSF 2.0PR.AT 인식·교육
SOC 2CC1 통제환경
개인정보보호법-
A.6.5고용 종료·변경 후 책임퇴직 보안절차
ISMS‑P2.2 인적 보안
NIST CSF 2.0PR.AT 인식·교육
SOC 2CC1 통제환경
개인정보보호법-
A.6.6기밀유지·NDA비밀유지서약서
ISMS‑P2.2 인적 보안
NIST CSF 2.0PR.AT 인식·교육
SOC 2CC1 통제환경
개인정보보호법-
A.6.7원격 근무원격근무 보안정책
ISMS‑P2.2 인적 보안
NIST CSF 2.0PR.AT 인식·교육
SOC 2CC1 통제환경
개인정보보호법-
A.6.8보안 이벤트 신고보안신고 채널/절차
ISMS‑P2.9 운영관리 / 2.11 사고
NIST CSF 2.0DE.CM 지속모니터링
SOC 2CC7 시스템 운영
개인정보보호법안전성 확보조치 기준 관련
A.7.1물리적 보안 경계물리보안 구역 도면/정책
ISMS‑P2.4 물리 보안
NIST CSF 2.0PR.IR / PR.AA 물리
SOC 2CC6.4 물리 접근
개인정보보호법-
A.7.2물리적 출입출입통제 기록
ISMS‑P2.4 물리 보안
NIST CSF 2.0PR.IR / PR.AA 물리
SOC 2CC6.4 물리 접근
개인정보보호법-
A.7.3사무실·시설 보안시설보안 점검표
ISMS‑P2.4 물리 보안
NIST CSF 2.0PR.IR / PR.AA 물리
SOC 2CC6.4 물리 접근
개인정보보호법-
A.7.4물리적 보안 모니터링신설CCTV/침입감지 운영기록
ISMS‑P2.9 운영관리 / 2.11 사고
NIST CSF 2.0DE.CM 지속모니터링
SOC 2CC7 시스템 운영
개인정보보호법안전성 확보조치 기준 관련
A.7.5물리·환경 위협 대응환경 위협 대응 점검기록
ISMS‑P2.11 사고 예방·대응
NIST CSF 2.0RS 대응
SOC 2CC7 시스템 운영
개인정보보호법-
A.7.6보안 구역 작업보안구역 작업 규칙
ISMS‑P2.4 물리 보안
NIST CSF 2.0PR.IR 물리
SOC 2CC6.4 물리 접근
개인정보보호법-
A.7.7클린 데스크·클린 스크린클린 데스크 정책
ISMS‑P2.4 물리 보안
NIST CSF 2.0PR.IR 물리
SOC 2CC6.4 물리 접근
개인정보보호법-
A.7.8장비 배치·보호장비 배치·보호 기준
ISMS‑P2.4 물리 보안
NIST CSF 2.0PR.IR / PR.AA 물리
SOC 2CC6.4 물리 접근
개인정보보호법-
A.7.9사외 자산 보안자산 반출 관리대장
ISMS‑P2.1 정책·조직(자산)
NIST CSF 2.0ID.AM 자산관리
SOC 2CC3 위험평가·CC6
개인정보보호법-
A.7.10저장매체매체 관리·폐기 절차
ISMS‑P2.4 물리 보안
NIST CSF 2.0PR.IR / PR.AA 물리
SOC 2CC6.4 물리 접근
개인정보보호법-
A.7.11지원 설비전력·공조 점검기록
ISMS‑P2.4 물리 보안
NIST CSF 2.0PR.IR 물리
SOC 2CC6.4 물리 접근
개인정보보호법-
A.7.12케이블링 보안배선 보안 도면
ISMS‑P2.4 물리 보안
NIST CSF 2.0PR.IR / PR.AA 물리
SOC 2CC6.4 물리 접근
개인정보보호법-
A.7.13장비 유지보수유지보수 기록
ISMS‑P2.4 물리 보안
NIST CSF 2.0PR.IR / PR.AA 물리
SOC 2CC6.4 물리 접근
개인정보보호법-
A.7.14안전한 폐기·재사용매체/장비 폐기 확인서
ISMS‑P2.4 물리 보안
NIST CSF 2.0PR.IR / PR.AA 물리
SOC 2CC6.4 물리 접근
개인정보보호법-
A.8.1사용자 단말 보안단말 보안 기준(MDM/EDR)
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC6~CC8
개인정보보호법-
A.8.2특권 접근 권한특권계정 관리대장
ISMS‑P2.5 / 2.6
NIST CSF 2.0PR.AA
SOC 2CC6 논리·물리 접근
개인정보보호법안전성 확보조치 기준 관련
A.8.3정보 접근 제한접근권한 매트릭스(RBAC)
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC6~CC8
개인정보보호법-
A.8.4소스코드 접근소스 저장소 권한 정책
ISMS‑P2.8 도입·개발 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC8 변경관리
개인정보보호법-
A.8.5보안 인증인증 정책(MFA)
ISMS‑P2.5 / 2.6
NIST CSF 2.0PR.AA
SOC 2CC6 논리·물리 접근
개인정보보호법안전성 확보조치 기준 관련
A.8.6용량 관리용량 모니터링 보고서
ISMS‑P2.12 재해복구
NIST CSF 2.0RC 복구
SOC 2A1 가용성
개인정보보호법-
A.8.7악성코드 방어백신/EDR 운영 정책
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC7 시스템 운영
개인정보보호법-
A.8.8기술적 취약점 관리취약점 점검 보고서 + 패치 대장
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC7 시스템 운영
개인정보보호법-
A.8.9형상 관리신설형상관리 기준(베이스라인/IaC)
ISMS‑P2.8 도입·개발 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC8 변경관리
개인정보보호법-
A.8.10정보 삭제신설데이터 삭제 절차
ISMS‑P2.7 암호화 / 3. 개인정보
NIST CSF 2.0PR.DS 데이터 보안
SOC 2C1 기밀성 · P
개인정보보호법안전성 확보조치 기준 관련
A.8.11데이터 마스킹신설마스킹/가명처리 기준
ISMS‑P2.7 암호화 / 3. 개인정보
NIST CSF 2.0PR.DS 데이터 보안
SOC 2C1 기밀성 · P
개인정보보호법안전성 확보조치 기준 관련
A.8.12데이터 유출 방지(DLP)신설DLP 정책/탐지 규칙
ISMS‑P2.7 암호화 / 3. 개인정보
NIST CSF 2.0PR.DS 데이터 보안
SOC 2C1 기밀성 · P
개인정보보호법안전성 확보조치 기준 관련
A.8.13정보 백업백업 정책 + 복구 테스트 기록
ISMS‑P2.12 재해복구
NIST CSF 2.0RC 복구
SOC 2A1 가용성
개인정보보호법-
A.8.14처리설비 이중화이중화 구성도
ISMS‑P2.12 재해복구
NIST CSF 2.0RC 복구
SOC 2A1 가용성
개인정보보호법-
A.8.15로깅로그 관리 정책 + 보관 현황
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC6~CC8
개인정보보호법-
A.8.16모니터링 활동신설모니터링 운영 절차 + 탐지 룰
ISMS‑P2.9 운영관리 / 2.11 사고
NIST CSF 2.0DE.CM 지속모니터링
SOC 2CC7 시스템 운영
개인정보보호법안전성 확보조치 기준 관련
A.8.17시각 동기화NTP 구성 기준
ISMS‑P2.9 운영관리 / 2.11 사고
NIST CSF 2.0DE.CM 지속모니터링
SOC 2CC7 시스템 운영
개인정보보호법안전성 확보조치 기준 관련
A.8.18특권 유틸리티 사용유틸리티 사용 통제 기록
ISMS‑P2.5 / 2.6
NIST CSF 2.0PR.AA
SOC 2CC6 논리·물리 접근
개인정보보호법안전성 확보조치 기준 관련
A.8.19운영 시스템 SW 설치SW 설치 통제 정책
ISMS‑P2.9 운영관리
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC5 통제활동
개인정보보호법-
A.8.20네트워크 보안네트워크 보안 구성도
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.IR 인프라 복원력
SOC 2CC6 논리·물리 접근
개인정보보호법-
A.8.21네트워크 서비스 보안네트워크 서비스 보안 기준
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.IR 인프라 복원력
SOC 2CC6 논리·물리 접근
개인정보보호법-
A.8.22네트워크 분리네트워크 분리(세그먼트) 도면
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.IR 인프라 복원력
SOC 2CC6 논리·물리 접근
개인정보보호법-
A.8.23웹 필터링신설웹 필터링 정책
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.IR 인프라 복원력
SOC 2CC6 논리·물리 접근
개인정보보호법-
A.8.24암호화 사용암호화 정책 + 키 관리 절차
ISMS‑P2.7 암호화
NIST CSF 2.0PR.DS 데이터 보안
SOC 2CC6 접근통제 · C1
개인정보보호법안전성 확보조치 기준 관련
A.8.25보안 개발 생애주기보안 SDLC 절차
ISMS‑P2.8 도입·개발 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC8 변경관리
개인정보보호법-
A.8.26애플리케이션 보안 요구사항앱 보안 요구사항 정의서
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC6~CC8
개인정보보호법-
A.8.27보안 아키텍처·엔지니어링 원칙보안 설계 원칙/표준
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC6~CC8
개인정보보호법-
A.8.28보안 코딩신설시큐어코딩 가이드 + SAST 결과
ISMS‑P2.8 도입·개발 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC8 변경관리
개인정보보호법-
A.8.29개발·인수 시 보안 테스트보안 테스트 계획·결과
ISMS‑P2.8 도입·개발 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC8 변경관리
개인정보보호법-
A.8.30외주 개발외주 개발 보안 요구·검수
ISMS‑P2.8 도입·개발 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC8 변경관리
개인정보보호법-
A.8.31개발·테스트·운영 환경 분리환경 분리 구성도
ISMS‑P2.8 도입·개발 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC8 변경관리
개인정보보호법-
A.8.32변경 관리변경관리 절차 + 변경기록(CR)
ISMS‑P2.8 도입·개발 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC8 변경관리
개인정보보호법-
A.8.33시험 정보테스트 데이터 관리 기준
ISMS‑P2.10 시스템·서비스 보안
NIST CSF 2.0PR.PS 플랫폼 보안
SOC 2CC6~CC8
개인정보보호법-
A.8.34감사 시험 중 시스템 보호감사 활동 통제 절차
ISMS‑P2.9 운영관리 / 2.11 사고
NIST CSF 2.0DE.CM 지속모니터링
SOC 2CC7 시스템 운영
개인정보보호법안전성 확보조치 기준 관련

필수 산출물 체크리스트

표준이 명시적으로 "문서화된 정보로 보유"를 요구하는 핵심 산출물입니다. 이 문서들이 없으면 부적합으로 직결되므로 우선 확보하세요.

  1. 01ISMS 적용 범위(Scope) 정의서4.3
  2. 02정보보안 정책서5.2
  3. 03정보보안 목표(KPI)6.2
  4. 04위험평가 방법론 및 위험평가 결과(등록부)6.1.2
  5. 05적용성명세서(SoA)6.1.3
  6. 06위험처리계획6.1.3 / 8.3
  7. 07역량·교육 증거7.2
  8. 08문서·기록 관리 절차7.5.3
  9. 09운영계획 및 통제 운영 증거8.1
  10. 10정기 위험평가 결과8.2
  11. 11모니터링·측정 결과9.1
  12. 12내부심사 프로그램 및 결과9.2
  13. 13경영검토 결과(회의록)9.3
  14. 14부적합 및 시정조치 기록10.2

작성 원칙

01

자사 정보로 치환

범용 샘플을 그대로 쓰지 말고, 조직의 실제 자산·인력·프로세스 정보로 치환하세요.

02

버전·승인 명시

모든 문서에 버전, 승인일자, 승인자를 명시해 변경 이력을 추적할 수 있게 하세요.

03

추적성 유지

SoA와 위험처리 결과의 추적성(적용/제외 사유)을 끝까지 유지하세요.

다음 편 예고 3편에서는 지금까지 정리한 요구사항과 통제를 실제 운영에서 어떻게 증적으로 남길지, 로그와 이력으로 자동화하는 방법을 다룹니다.

※ 본 정리는 이해를 돕기 위한 요약이며, 실제 인증 심사 대응 시에는 표준 원문을 확인하시기 바랍니다.

IB
이너버스 보안사업팀
ISO/IEC 27001:2022 인증 컨설팅
본 가이드는 실무자들의 성공적인 보안 인증 준비를 지원하기 위해 이너버스가 제작했습니다.
← 목록으로 문의하기 →