조직적 통제 37개
정책, 자산 관리, 공급자 보안, 사고 대응, 클라우드 서비스 이용 등
ISMS 정보보호경영시스템 국제 표준
ISO/IEC 27001은 정보보호경영시스템(ISMS) 국제 표준입니다. 조직이 다루는 정보의 기밀성·무결성·가용성을 위협하는 위험을 평가하고, 적절한 보안 통제를 선택해 운영하는 체계를 갖췄는지 인증기관이 심사합니다. 현행판은 ISO/IEC 27001:2022이며, 인증은 3년간 유효하고 매년 사후심사를 받습니다.
| 정식 명칭 | ISO/IEC 27001 정보보호경영시스템 — 요구사항Information security management systems |
|---|---|
| 현행 판 | ISO/IEC 27001:20222013판 인증 전환 기간은 2025년 10월 종료 |
| 적용 대상 | 정보를 다루는 모든 조직IT·SaaS·핀테크·제조 R&D 등 |
| 핵심 요구 | 위험평가 · 적용성 보고서(SoA) · 부속서 A 통제 |
| 통제 항목 | 93개 (조직 37 · 인적 8 · 물리 14 · 기술 34) |
| 비용 기준 | 인원 + 적용 범위(서비스·시스템)아래 '인증 비용'에서 자세히 |
ISO 27001 인증은 조직이 정보보호 위험을 체계적으로 찾고 줄이는 경영시스템을 운영하고 있음을 제3자 인증기관이 확인해 주는 제도입니다. 특정 보안 제품이나 기술을 쓰라고 정하는 대신, 우리 조직의 위험에 맞는 통제를 고르고 그 이유와 운영 근거를 남기도록 요구합니다.
핵심 문서는 위험평가 결과와 적용성 보고서(SoA, Statement of Applicability)입니다. SoA에는 부속서 A의 93개 통제 각각을 적용하는지, 적용하지 않는다면 왜인지를 적습니다.
정책, 자산 관리, 공급자 보안, 사고 대응, 클라우드 서비스 이용 등
채용 전 확인, 보안 인식 교육, 비밀유지, 재택근무 등
출입 통제, 장비 보호, 보안 구역, 저장매체 관리 등
접근 권한, 암호화, 로깅·모니터링, 보안 개발, 백업 등
법적 의무 인증은 아니지만, 고객이 보안 수준을 객관적으로 확인하려 할 때 가장 먼저 요구하는 국제 인증입니다.
고객사 보안 심사(보안 질의서)에 인증서로 답하려는 기업
해외 고객사·파트너가 국제 보안 인증을 계약 조건으로 요구하는 경우
금융회사 협력사 평가에서 정보보호 체계를 확인받는 기업
개인정보·기밀 데이터를 위탁받아 처리하는 협력사
학습 데이터와 모델, 고객 데이터를 다루는 기업
설계 도면·기술 자료 유출 위험을 관리해야 하는 기업
12개 질문으로 인증 필요도와 준비 상태를 무료로 확인하세요. 약 3분.
두 인증은 모두 정보보호 관리체계를 심사하지만, 성격과 인정 범위가 다릅니다. 국내 법적 의무 대상이면 ISMS(-P), 해외 고객·글로벌 신뢰가 목적이면 ISO 27001이 우선인 경우가 많습니다.
| 구분 | ISO/IEC 27001 | ISMS / ISMS-P |
|---|---|---|
| 운영 주체 | 국제 표준(ISO/IEC), 인정받은 인증기관이 심사 | 국내 제도(과학기술정보통신부·개인정보보호위원회, KISA 등) |
| 의무 여부 | 자율 인증 | 일정 기준에 해당하는 정보통신서비스 제공자 등은 ISMS 의무 |
| 통용 범위 | 전 세계 | 주로 국내 |
| 기준 구성 | 경영시스템 요구사항(4~10항) + 부속서 A 93개 통제 | 관리체계·보호대책 요구사항(+ISMS-P는 개인정보 처리 단계별 요구사항) |
| 개인정보 | 27701로 확장해 다룸 | ISMS-P에 포함 |
ISMS 의무 대상 여부와 세부 기준은 KISA ISMS-P 인증 안내에서 확인하세요. 두 인증을 함께 운영하면 위험평가·정책·증적을 상당 부분 공유할 수 있습니다.
경영시스템 요구사항(4~10항)과 부속서 A 통제를 함께 봅니다.
| 영역 | 핵심 요구사항 | 심사에서 확인하는 근거 예시 |
|---|---|---|
| 적용 범위 | 인증받을 서비스·시스템·조직·위치 결정 | 적용 범위 문서, 네트워크 구성도, 자산 목록 |
| 위험평가·처리 | 위험 식별·분석·평가 기준 수립, 위험처리 계획 | 위험평가서, 위험처리 계획, 잔여위험 승인 |
| 적용성 보고서(SoA) | 93개 통제의 적용 여부와 사유, 이행 상태 | SoA 문서 |
| 정책·교육 | 정보보호 정책, 역할·책임, 보안 인식 교육 | 정책서, 교육 이력 |
| 운영 통제 | 접근 권한, 로깅, 백업, 취약점 관리, 공급자 관리, 사고 대응 | 권한 검토 기록, 로그, 백업 테스트, 점검 결과 |
| 성과 평가·개선 | 모니터링, 내부심사, 경영검토, 시정조치 | 내부심사 보고서, 경영검토 회의록 |
준비(1~4단계)는 기업이 직접 하거나 컨설팅의 도움을 받고, 심사(5~6단계)는 인정받은 인증기관이 진행합니다.
인증받을 서비스와 시스템, 조직 범위를 정하고 현재 보안 수준을 점검합니다.
콘타 무료 사전 진단인증기관 심사 견적과 필요 시 컨설팅 견적을 받아 일정을 정합니다.
콘타 무료 견적 · 영업일 3일자산별 위험을 평가하고 통제를 선택해 적용성 보고서를 작성합니다.
정책·절차를 만들고 권한 검토, 로그, 백업, 교육 등 통제를 실제로 운영합니다.
운영 증적을 쌓고 내부심사로 보완한 뒤 인증기관 심사를 받습니다.
인증서(유효 3년) 발급 후 매년 사후심사, 3년마다 갱신심사를 받습니다.
통제를 문서로 만드는 것보다 실제로 운영한 증적(로그, 권한 검토, 교육 기록 등)을 쌓는 데 시간이 걸립니다.
준비 상태별 일반적인 예상 기간 (참고용, 기업 상황에 따라 다름)
| 현재 상태 | 예상 기간 | 주로 필요한 작업 |
|---|---|---|
| 보안 정책·운영 증적이 대부분 갖춰짐 | 2~3개월 | 위험평가·SoA 정비, 내부심사 |
| ISMS 인증 보유 | 2~3개월 | 27001 요구사항과의 차이 보완, SoA 작성 |
| 기본 보안 활동은 있으나 문서·증적 부족 | 3~5개월 | 정책·절차 수립, 통제 운영 증적 확보 |
| 체계를 처음부터 구축 | 5~8개월 | 범위 설정부터 단계적 구축, 컨설팅 활용 권장 |
고객사 요구 일정이 빠듯하다면 인증기관 심사 일정부터 먼저 확인하는 것이 좋습니다. 우리 회사 상태는 무료 사전 진단으로 확인할 수 있습니다.
ISO 27001 비용은 인증기관 심사비와 선택 사항인 컨설팅비로 나뉩니다. 심사일수는 ISO/IEC 27006-1 기준에 따라 적용 범위 내 인원을 기본으로, 업무·IT 환경의 복잡도를 반영해 정해집니다.
1·2단계 심사와 인증서 발급 비용
결정 요인
적용 범위 인원, IT 환경 복잡도, 사업장·데이터센터 수
문서화·교육·내부심사·심사 대응 지원
결정 요인
준비 범위, 현재 체계 수준, 지원 기간
인증 유지 확인을 위한 연 1회 심사
참고
통상 최초 심사일수의 약 1/3
유효기간 만료 전 재인증 심사
참고
통상 최초 심사일수의 약 2/3
| 요인 | 비용에 주는 영향 | 예시 |
|---|---|---|
| 적용 범위 인원 | 범위에 포함된 인원이 많을수록 심사일수가 늘어납니다. | 개발·운영 30명만 범위 vs 전사 200명 |
| IT 환경 복잡도 | 시스템·네트워크·외부 연동이 많을수록 확인 항목이 늘어납니다. | 멀티 클라우드 + 온프레미스 |
| 사업장·데이터센터 | 물리적 위치가 많으면 현장 확인 범위가 넓어집니다. | 본사 + 개발센터 + IDC |
| 개발 조직 여부 | 자체 개발이 있으면 보안 개발 통제가 추가로 확인됩니다. | SaaS 자체 개발 |
| 외주·공급자 | 외부 위탁이 많을수록 공급자 보안 관리가 중요해집니다. | 운영 대행, 콜센터 위탁 |
심사원은 문서보다 실제 운영 증적을 샘플링해 확인합니다. 시스템 화면이나 설정을 직접 보여 달라고 요청하는 경우가 많습니다.
| 심사 구분 | 시기 | 목적·확인 내용 |
|---|---|---|
| 1단계 심사 | 최초 인증 시 | 적용 범위, 위험평가, SoA, 정책 문서와 2단계 준비 상태 확인 |
| 2단계 심사 | 1단계 이후 | 통제 운영 증적 샘플링, 담당자 인터뷰, 시스템·설정 확인 |
| 사후심사 | 인증 후 매년 1회 | 인증 유지 여부와 지속적 개선 확인 |
| 갱신심사 | 3년마다(만료 전) | 3년간의 운영 성과를 종합 검토해 재인증 |
적용한다고 적은 통제가 실제로 운영되지 않는 경우
퇴사자 계정이 남아 있거나 정기 권한 검토 기록이 없는 경우
백업은 하지만 복구 테스트 기록이 없는 경우
클라우드·외주 업체의 보안 수준을 평가하지 않은 경우
자산·위협 목록이 실제 서비스 구조와 맞지 않는 경우
침해사고 대응 절차는 있지만 점검·훈련 기록이 없는 경우
필수는 아닙니다. 인증 심사를 하는 인증기관은 국제 기준(ISO/IEC 17021-1)상 같은 기업에 컨설팅을 함께 제공할 수 없어, 준비 지원이 필요하면 별도 컨설팅을 받습니다.
| 구분 | 이런 기업에 적합 | 장점 | 고려할 점 |
|---|---|---|---|
| 자체 준비 | 보안 담당 조직이 있고 ISMS 등 인증 경험이 있는 기업 | 비용 절감, 내부 역량 축적 | 담당자 업무 부담, 시행착오로 기간이 길어질 수 있음 |
| 컨설팅 활용 | 처음 인증을 준비하거나, 보안 전담 인력이 없거나, 고객 요구 기한이 촉박한 기업 | 준비 기간 단축, 심사 대응 노하우 | 컨설팅비 발생, 업체별 범위·품질 차이 |
인증기관 고르는 기준은 ISO 인증기관 선택 방법을 참고하세요.
콘타에서 견적을 요청할 때 '인증기관 견적', '컨설팅 견적', '둘 다' 중에서 고를 수 있습니다. 잘 모르겠다면 '잘 모르겠어요'를 선택하세요.
ISO 27001 견적 요청하기조직 형태와 인증 목적에 따라 적용 범위와 준비 순서가 달라집니다.
27001, 27017·27018, 27701, ISMS-P 중 무엇이 필요한지 30분 브리핑으로 안내합니다.
ISO/IEC 27001 인증은 조직이 정보보호 위험을 평가하고 적절한 보안 통제를 선택·운영하는 정보보호경영시스템(ISMS)을 갖추고 있음을 인정받은 인증기관이 심사해 확인하는 국제 인증입니다.
ISO 27001은 전 세계에서 통용되는 국제 표준 기반 자율 인증이고, ISMS·ISMS-P는 국내 제도로 일정 기준에 해당하는 정보통신서비스 제공자 등은 ISMS 인증이 의무입니다. 국내 법적 의무 대응은 ISMS(-P), 해외 고객 신뢰 확보는 ISO 27001이 우선인 경우가 많고, 공통 증적을 활용해 함께 운영할 수 있습니다.
ISO/IEC 27001:2022 부속서 A는 93개 통제로 구성되며, 조직적 통제 37개, 인적 통제 8개, 물리적 통제 14개, 기술적 통제 34개로 나뉩니다.
SoA는 부속서 A의 각 통제를 적용하는지, 적용하지 않는다면 그 이유와 현재 이행 상태를 정리한 문서입니다. ISO 27001 심사에서 가장 중요하게 확인하는 문서 중 하나입니다.
보안 정책과 운영 증적이 갖춰진 기업은 2~3개월, 처음부터 구축하면 5~8개월 정도를 예상하는 경우가 많습니다. 통제를 실제로 운영한 증적을 쌓는 기간이 필요합니다.
ISO 27001 비용은 인증기관 심사비와 선택 사항인 컨설팅비로 구성됩니다. 심사일수는 ISO/IEC 27006-1 기준에 따라 적용 범위 인원과 IT 환경 복잡도를 반영해 정해집니다. 우리 회사 기준 금액은 콘타에서 무료로 견적을 요청해 영업일 3일 이내에 확인할 수 있습니다.
네. 적용 범위를 특정 서비스, 시스템, 조직으로 정할 수 있습니다. 다만 고객이 요구하는 서비스가 범위에 포함되어야 하고, 범위 경계와 외부 연동을 명확히 정의해야 합니다.
ISO/IEC 27001:2013에서 2022판으로의 전환 기간은 2025년 10월 31일에 종료되었습니다. 현재는 2022판 기준으로 인증을 받고 유지합니다.
ISO 27017(클라우드 보안)과 27018(퍼블릭 클라우드 개인정보 처리)은 보통 ISO 27001 인증에 확장 범위로 함께 심사받습니다. ISO 27701은 2025년판부터 단독 개인정보 경영시스템 인증으로 받을 수 있지만, 27001과 함께 운영하면 효율적입니다.
콘타 견적 요청 페이지에서 ISO 27001을 선택하고 기업 정보와 담당자 연락처를 입력하면, 인증기관 견적과 컨설팅 견적을 영업일 3일 이내에 무료로 받아볼 수 있습니다. 27017·27701 등을 함께 선택할 수도 있습니다.
최종 업데이트: 2026년 10월
분야별로 인증 정보를 확인하고, 필요한 인증을 함께 골라 한 번에 견적을 요청할 수 있습니다.
상황에 맞는 방법을 골라 시작하세요. 모두 무료입니다.