안녕하세요, 보안 실무자 여러분! 매년 돌아오는 보안 컴플라이언스 시즌마다 끝없는 '엑셀 지옥'과 '증적 누락' 때문에 밤잠 설치고 계시진 않나요?
최근 유럽의 GDPR, 미국의 연방 규제 등 글로벌 보안 규제가 급격히 강화되면서, 해외 수출이나 대기업과의 협업을 준비하는 중소·스타트업에게 ISO/IEC 27001 인증은 이제 '선택'이 아닌 '글로벌 시장을 위한 필수 통행증'이 되었습니다.
하지만 고액의 컨설팅 비용이 부담스럽거나, 컨설팅 없이 자체 준비를 시작하려니 어디서부터 손을 대야 할지 막막할 때가 많습니다.
1. ISO/IEC 27001:2022 표준이란 무엇인가?
ISO/IEC 27001은 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 제정한 정보보안경영시스템(ISMS, Information Security Management System)에 대한 국제 표준입니다. 쉽게 말해, 기업이 정보자산을 안전하게 보호하기 위해 체계적인 보안 프로세스를 계획·실행·점검·개선하는 '경영 체계'를 갖추었는지 평가하는 기준입니다.
1.1 표준의 두 부분 (Two-Part Structure)
- 본문 조항 (Clause 4~10): 정보보안경영시스템의 수립·이행·유지·지속적 개선을 위한 경영적 요구사항을 규정합니다. (Plan-Do-Check-Act 프레임워크 기반)
- 부속서 A (Annex A): 조직이 실제 현장에서 이행해야 하는 구체적인 보안 통제 항목(Control)을 모아둔 일종의 '보안 체크리스트'입니다.
1.2 정보보안의 3대 요소 (CIA Triad)
표준의 모든 통제 항목과 요구사항은 정보자산의 기밀성·무결성·가용성을 확보하는 데 초점이 맞춰져 있습니다.
- 기밀성 (Confidentiality): 인가된 사람만 정보에 접근할 수 있도록 보장 (예: 암호화, 접근 통제)
- 무결성 (Integrity): 정보가 비인가자에 의해 위·변조되지 않고 정확성·완전성이 유지 (예: 무결성 검사, 디지털 서명, 로그 위·변조 방지)
- 가용성 (Availability): 인가된 사용자가 필요할 때 언제든 정보·시스템에 접근 가능한 상태 유지 (예: 이중화, 백업, 재해복구계획)
1.3 PDCA 운영 체계와 문서화된 정보
ISO 27001은 한 번 구축하면 끝나는 일회성 인증이 아닙니다. Plan(계획) → Do(실행) → Check(점검) → Act(개선)의 순환 과정을 통해 끊임없이 보안 수준을 고도화해야 합니다. 그리고 이 모든 과정은 말이나 임시 문서가 아닌, 지속적으로 관리되는 '문서화된 정보(Documented Information)'라는 실질적인 데이터와 기록으로 증명되어야 합니다.
1.4 2022 개정 버전의 핵심 변화
현재 적용되는 최신 표준은 ISO/IEC 27001:2022 버전입니다. 이전 2013 버전과 비교하면 다음과 같은 변화가 있었습니다.
| 구분 | 2013 | 2022 |
|---|---|---|
| 통제 수 | 114개 | 93개 |
| 테마 구성 | 14개 영역 | 4개 테마 |
| 신규 통제 | — | 11개 추가 |
2. ISO 27001 인증 심사 절차
인증을 받기로 결심했다면, 실제 심사가 어떻게 진행되는지 타임라인을 파악해야 합니다. 심사는 크게 다음 단계로 진행됩니다.
- 인증 신청: 적절한 인증기관(KAB 인정기관 등)을 선정해 신청서와 기본 문서를 접수합니다.
- 1단계 심사 (문서 심사): 보안 정책·지침·적용성명세서(SoA) 등 문서화된 체계가 요구사항에 부합하는지 서면으로 검토합니다. 심각한 결함이 있으면 2단계로 넘어갈 수 없습니다.
- 2단계 심사 (현장·운영 심사): 심사원이 직접 방문해 직원 인터뷰, 시스템 설정 확인, 실제 이행 여부를 검증합니다. "규정은 훌륭한데 실제로 지키고 있음을 증명할 데이터(로그·이력)가 있습니까?"라는 질문을 가장 많이 받는 단계입니다.
- 부적합 사항 시정 조치 (CAPA): 발견된 부적합(Non-conformity)에 대해 원인을 분석하고 조치 계획서와 증적을 제출합니다.
- 인증서 발행: 최종 승인을 거쳐 3년간 유효한 인증서가 발급됩니다.
- 사후·갱신 관리: 취득 후 매년 사후 심사(Surveillance Audit)로 유지 상태를 점검받고, 3년마다 갱신 심사(Recertification Audit)를 통과해야 인증을 유지할 수 있습니다.
3. 글로벌 vs 국내 정보보호 인증 환경의 차이
국내에서 활동하는 기업이라면 한국인터넷진흥원(KISA)의 ISMS-P와 글로벌 ISO 27001 사이에서 고민하는 경우가 많습니다. 두 인증의 차이를 정리하면 다음과 같습니다.
| 비교 항목 | ISO/IEC 27001:2022 | ISMS-P (국내) |
|---|---|---|
| 인증 주체 | 글로벌 인증기관 (국제 표준) | 과기정통부·개인정보보호위원회 (KISA 등) |
| 주요 대상 | 해외 진출 기업, 대기업 협력사, 글로벌 파트너십 대상 | 국내 일정 규모 이상 기업(의무 대상자), 공공기관 연계 기업 |
| 통제 항목 | 93개 통제 항목 (4대 도메인) | 102개 통제 항목 (3대 영역) |
| 핵심 가치 | 글로벌 공신력 및 수출 경쟁력 확보 | 국내 법적 컴플라이언스(망법·개보법) 완벽 준수 |
4. 자체 준비를 위한 5단계 로드맵
컨설팅 도움 없이 경영체계를 자체 구축하려면 아래 순서대로 일정을 수립해 보세요. 통상적으로 4~6개월이 소요됩니다.
- [1단계] 준비 및 기획 (1~2주): 경영진 승인 및 의지 표명, TF 구성, 인증 범위 정의(경계 설정)
- [2단계] 현황 분석 및 위험 평가 (4~6주): 정보자산 식별·가치 평가, 취약점 진단·위험 식별, 적용성명세서(SoA) 작성
- [3단계] 체계 구축 및 이행 (8~10주): 정보보호 정책/지침 개정, 통제 조치 구현, 실무자 및 전직원 보안 교육
- [4단계] 점검 및 개선 (3~4주): 내부 심사(Internal Audit) 수행, 경영검토, 시정조치(CAPA) 진행
- [5단계] 인증 심사 대응 (2~4주): 1·2단계 심사 대응, 현장 심사 수검 및 조치서 제출
1편을 마무리하며 — 결국 핵심은 '디지털 증적'입니다
체계를 아무리 멋지게 설계하고 로드맵을 지켜 실행하더라도, 그것이 실제로 이행되었음을 보여주는 객관적인 증거가 없다면 인증 심사를 통과할 수 없습니다. 흩어진 장비에서 발생하는 복잡한 로그를 매일 수작업으로 모으고 엑셀 대장에 수기로 적어 증적을 만드는 것은 실무자에게 또 다른 지옥(Excel-Hell)입니다.
그래서 현대적인 컴플라이언스는 '시스템 로그를 연동한 실시간 증적 자동화 수집'으로 패러다임이 변하고 있습니다.