인증은 받는 순간부터 유지가 시작됩니다
인증 프로젝트가 끝나면 정책과 절차는 문서로 남습니다. 그런데 심사원이 다음에 확인하는 것은 문서가 아니라, 그 문서대로 실제로 운영한 기록입니다.
정책은 워드로, 위험은 엑셀로, 증적은 공유 폴더로 흩어집니다. 담당자가 바뀌면 무엇이 최신인지부터 다시 찾아야 합니다.
내부심사를 했는지, 경영검토에서 무엇을 결정했는지, 부적합을 어떻게 조치했는지. 심사원은 그 기록을 요구합니다.
통제마다 증적이 그때그때 붙고 결재 이력이 남으면, 심사 준비는 「모으는 일」이 아니라 「열어 보이는 일」이 됩니다.
인증에 필요한 일이 화면으로 있습니다
표준이 요구하는 활동을 문서 양식이 아니라 화면과 기록으로 제공합니다. 각 화면의 결과가 다음 단계의 입력이 됩니다.
격차 분석
Clauses 4~10 요구사항 25개 항목과 Annex A 93통제를 항목별로 진단하고 준비도를 산출합니다.
위험 평가
자산·위협·취약점을 엮어 위험을 산정하고, 처리 계획을 위험 대장으로 관리합니다.
SoA (적용성 명세서)
회사를 만들면 93행이 자동 생성됩니다. 적용·제외와 그 사유를 남기고 결재로 확정합니다.
증적 저장소
통제마다 증적을 붙입니다. 파일은 해시로 무결성을 확인하고, 누가 언제 내려받았는지 기록됩니다.
정책 · 문서
문서의 버전과 결재 이력을 남기고 검토 주기를 관리합니다. 작성자와 승인자를 분리해 직무 분리(A.5.3)를 지킵니다.
내부 심사 · 경영 검토
심사 계획부터 부적합(NC)·시정조치(CAPA)까지 추적하고, 경영 검토 기록을 남깁니다.
5단계로 준비하는 ISO 27001 인증
각 단계의 결과가 다음 단계의 입력이 됩니다. 아직 채우지 못한 항목은 빈칸으로 남으므로, 어디까지 왔는지가 매번 분명합니다.
격차 분석
요구사항 25개 항목과 Annex A 93통제를 진단하고 적용 범위를 정합니다
위험 평가 · SoA
자산·위협·취약점으로 위험을 산정하고, 93행 적용성 명세를 확정합니다
정책 · 문서 · 증적
문서를 결재로 확정하고 통제마다 증적을 붙입니다
내부 심사 · 경영 검토
부적합을 찾아 시정조치로 닫고, 경영 검토 기록을 남깁니다
1 · 2단계 심사
심사원 질문에 해당 화면과 기록으로 답합니다
인증 후에도 내부 심사와 경영 검토는 계속 돌아갑니다. 그 기록이 다음 심사에서 요구되는 증적이 됩니다.
4개 테마, 93개 통제를 전부 다룹니다
ISO/IEC 27001:2022 Annex A는 정보보안 통제를 4개 테마로 재편했습니다. 회사를 만들면 93행이 SoA로 자동 생성되고, 각 행에 적용 여부·사유·증적·결재가 붙습니다.
정책·역할·공급자·사고관리·규정준수 등 관리 전반의 통제.
채용·교육·인식제고·징계 등 사람과 관련된 통제.
출입통제·설비·장비·매체 등 물리 환경 통제.
접근통제·암호화·로깅·모니터링·백업 등 기술 통제.
이 중 A.8.15 로깅 · A.8.16 모니터링 활동 · A.5.28 증거 수집 같은 로그 기반 통제는 LogCenter · SecuForge SIEM이 증적을 자동으로 남겨, 심사 준비 시간을 크게 줄입니다.
행을 클릭하면 실제 제품 화면과 상세 설명이 펼쳐집니다.
* 이 통제들은 LogCenter · SecuForge SIEM이 이행과 증적을 자동으로 뒷받침합니다. 나머지 조직·인적·물리적 통제도 SoA 93행에 함께 담겨, 적용 여부와 증적을 같은 화면에서 관리합니다.
SoA 93행이 채워지는 화면
회사를 만들면 93행이 자동 생성되고, 행마다 적용 여부·구현 상태·증적·사유가 쌓입니다.
* 실제 SoA 화면의 구성을 그대로 옮긴 재현 화면이며, 표의 값은 예시입니다. 93행 중 7행만 보여 줍니다.
승인 이후 달라진 곳을 화면이 짚어 줍니다
SoA를 승인하면 그 시점의 내용이 스냅샷으로 남습니다. 이후 현재 SoA와 비교해 어떤 통제의 무엇이 어떻게 달라졌는지 항목 단위로 보여 주고, 상태 배지도 '승인 후 변경됨'으로 바뀝니다.
* 실제 결재 패널과 변경 내역 화면의 구성을 그대로 옮긴 재현 화면이며, 표의 값은 예시입니다. 변경 내역은 승인 당시의 항목 스냅샷이 남아 있는 결재에만 표시됩니다.
인증 증적을 담는 시스템이 먼저 믿을 만해야 합니다
SecuForge ISO 27001은 회사별로 데이터를 나눠 담습니다. 다른 회사의 자료에 닿는 경로를 여섯 겹으로 막고, 모든 변경을 기록으로 남깁니다.
증적 무결성
업로드한 파일의 SHA-256 해시를 함께 보관합니다. 나중에 원본이 바뀌었는지 확인할 수 있습니다.
접근 기록
누가 언제 어떤 증적을 열람·다운로드했는지 남습니다. A.5.15 · A.8.15 대응 기록이 됩니다.
직무 분리
문서의 작성자와 승인자를 서버에서 분리합니다. 자기가 만든 문서를 자기가 승인할 수 없습니다(A.5.3).








