요약
- KISA가 2026-04에 시행한 ISMS-P 통제 개정안은 AI 시대, PIPA 2023 개정, ESG 흐름을 반영한 결과물입니다. 주요 변경은 7가지입니다.
- 기인증사도 다음 사후 심사(1년 이내)부터 새 통제 적용을 점검받습니다. 즉시 채택을 권장합니다.
- 신규 통제 16개가 추가되고 기존 통제 23개가 강화되어, 현행 162개에서 178개(개정 후)로 확대됩니다.
1. 주요 변경 7가지 한눈에 보기
| # | 변경 영역 | 기존 | 2026 개정 |
|---|---|---|---|
| 1 | AI/LLM 통제 | 없음 | 3.6 항목 신설 (16개 통제) |
| 2 | 가명정보 처리 | 3.5 일반 항목 | 3.5 강화 + 재식별 위험 평가 의무 |
| 3 | 자동화된 결정 제37조의2 | 암묵적 | 3.7 항목 명시화 (5개 통제) |
| 4 | ESG / 공급망 보안 | 1.3.4 외부자만 | 1.4 신설 (4개 통제) |
| 5 | 침해사고 대응 | 2.11 일반 | 2.11 강화 + Tabletop 분기 의무 |
| 6 | 로그·증적 보존 | 최소 1년 | 최소 3년 (특정 영역 7년) |
| 7 | 국외이전 | 3.4 일반 | 3.4 강화 + 적정성 평가 의무 |
2. AI/LLM 통제 신설 — 3.6 항목 (16개)
AI/ML 사용 SaaS 의 추가 의무. 자세한 통제는 AI 보안 LLM SaaS 가이드 참조. 핵심:
- 3.6.1 AI 영향 평가 (AIIA) — 분기 갱신
- 3.6.2 학습 데이터 동의 메타데이터
- 3.6.3 프롬프트 인젝션 방어
- 3.6.4 출력 PII 필터
- 3.6.5 모델 카드 + 데이터 카드 운영
3. 가명정보 강화 — 3.5 항목
2024 PIPA 개정 + 가명정보 활용 확대 흐름 반영:
- 재식별 위험 평가 (RIA) 의무 — 가명처리 후 6개월 이내 + 정기 갱신
- 가명정보 결합 시 전문기관 활용 절차 통제 신설
- 연구·통계 목적 활용 시 활용 종료 후 폐기 절차 명시
4. 자동화된 결정 제37조의2 명시화 — 3.7 항목 신설
PIPA 제37조의2 (2024 시행) 의 ISMS-P 통제 차원 명시화. 5개 통제:
- 3.7.1 자동화된 결정 처리방침 명시 (어떤 결정이 자동화 인지)
- 3.7.2 거부권 행사 채널 (이메일/웹폼/전화)
- 3.7.3 거부 후 인간 검토 + 5일 회신 SLA
- 3.7.4 설명 요청 응답 (XAI) 절차
- 3.7.5 알고리즘 정기 검증 (분기)
5. ESG / 공급망 보안 — 1.4 신설 (4개)
SolarWinds · log4j 침해 후 글로벌 SBOM 흐름. 한국도 도입:
- 1.4.1 SBOM (Software Bill of Materials) 관리 — 오픈소스 + 상용 의존성 인벤토리 + 취약점 추적
- 1.4.2 제3자 SaaS 위험 평가 — Slack · Notion · Datadog 등 사용 SaaS 의 인증·DPA·국적 검토
- 1.4.3 외주 개발자 보안 검증 — 채용 시 보안 교육 + 접근권한 관리
- 1.4.4 ESG 보안 보고서 — 연 1회 침해사고 + 대응 + 통제 작동률 공개 (대기업 한정)
6. 침해사고 대응 강화 — 2.11
- Tabletop 모의 훈련 분기 의무 (기존: 연 1회) — 시나리오 다양화 + 시간 측정
- 침해사고 분류 체계 표준화 — Severity 1-5 등급 + 대응 SLA 매트릭스
- 침해사고 후 30일 내 통제 재평가 의무 — 단순 시정이 아닌 근본 원인 분석
7. 로그·증적 보존 기간 연장
| 로그 유형 | 기존 | 2026 개정 |
|---|---|---|
| 접근 로그 (일반) | 최소 1년 | 최소 3년 |
| 관리자 행위 로그 | 최소 1년 | 최소 3년 |
| 침해사고 이력 | 최소 3년 | 최소 7년 |
| 의료 데이터 접근 로그 | 최소 5년 (의료법) | 유지 |
| 금융 거래 로그 | 최소 5년 (전금법) | 유지 |
인프라 영향 — S3 / Object Storage 비용 약 3배 증가 예상. 자동화 도구의 워크 압축 + 라이프사이클 정책 적용으로 20-40% 절감 가능.
8. 국외이전 강화 — 3.4
- 적정성 평가 의무화 — 미국·EU 외 국가 (인도· 싱가포르 등) 으로 이전 시 별도 안전성 평가
- 국외이전 처리방침 항목에 이전 받는 자의 보안 인증 현황 명시 의무
- 정보주체 거부권 강화 — 거부 시 국내 대안 제공 의무
9. 기인증사의 적용 시점 + 사후 심사 영향
- 2026-04 이후 신규 인증 신청자 — 즉시 178개 통제 전체 적용
- 기인증사 (2026-04 이전 인증) — 다음 사후 심사 (인증 후 1년) 부터 단계적 적용
- 2027-04 까지 모든 ISMS-P 인증사가 새 통제로 전환 완료 의무
10. 즉시 채택 가이드 — 5단계
- 현재 보유 인증서의 다음 사후 심사일 확인
- 16개 신규 통제 의 자사 적용성 평가 (AI 사용 여부, 자동화된 결정 여부, 외주 의존도)
- 로그 보존 정책 변경 — 1년 → 3년 (인프라 비용 반영)
- 분기 Tabletop 훈련 일정 등록 + 시나리오 작성
- SBOM 관리 도구 도입 — Snyk / GitHub Advanced Security / OWASP Dependency-Check
11. 자주 묻는 질문
Q. 2026-04 이후 인증서 발급된 회사도 즉시 178개 적용?
예. 새 인증부터는 178개 전체. 기인증사는 사후 심사에서 단계적 도입.
Q. 신규 통제 16개 모두 충족 어려운데 어떻게 해야 하나요?
자사 사업 영역과 무관한 통제는 "적용 제외" 사유서 작성으로 대응 가능. 예: AI 안 쓰는 SaaS 는 3.6 항목 8개를 적용 제외 가능. 다만 사유서가 부실하면 결함 처리.
Q. 자동화 도구가 새 통제 모두 지원하나요?
K-ISMS 는 2026-04 개정안 178개 통제 매핑 완료. AI 통제 16개 + SBOM 관리 + Tabletop 일정 추적 모두 자동화. 기인증사의 사후 심사 대비 워크플로 제공.