K-ISMS
8분 분량

2026년 ISMS-P 통제 개정안 — 주요 변경 7가지 + 사후 심사 영향

KISA 2026년 ISMS-P 통제 개정안 (2026-04 시행) 주요 변경 7가지 — AI/LLM 통제 신설, 가명정보 강화, 자동화된 결정 제37조의2 명시화, ESG/공급망 보안. 기인증사 사후 심사 영향 + 즉시 채택 가이드.

#ISMS-P#2026 개정#통제 변경#사후심사

요약

1. 주요 변경 7가지 한눈에 보기

#변경 영역기존2026 개정
1AI/LLM 통제없음3.6 항목 신설 (16개 통제)
2가명정보 처리3.5 일반 항목3.5 강화 + 재식별 위험 평가 의무
3자동화된 결정 제37조의2암묵적3.7 항목 명시화 (5개 통제)
4ESG / 공급망 보안1.3.4 외부자만1.4 신설 (4개 통제)
5침해사고 대응2.11 일반2.11 강화 + Tabletop 분기 의무
6로그·증적 보존최소 1년최소 3년 (특정 영역 7년)
7국외이전3.4 일반3.4 강화 + 적정성 평가 의무

2. AI/LLM 통제 신설 — 3.6 항목 (16개)

AI/ML 사용 SaaS 의 추가 의무. 자세한 통제는 AI 보안 LLM SaaS 가이드 참조. 핵심:

3. 가명정보 강화 — 3.5 항목

2024 PIPA 개정 + 가명정보 활용 확대 흐름 반영:

4. 자동화된 결정 제37조의2 명시화 — 3.7 항목 신설

PIPA 제37조의2 (2024 시행) 의 ISMS-P 통제 차원 명시화. 5개 통제:

5. ESG / 공급망 보안 — 1.4 신설 (4개)

SolarWinds · log4j 침해 후 글로벌 SBOM 흐름. 한국도 도입:

6. 침해사고 대응 강화 — 2.11

7. 로그·증적 보존 기간 연장

로그 유형기존2026 개정
접근 로그 (일반)최소 1년최소 3년
관리자 행위 로그최소 1년최소 3년
침해사고 이력최소 3년최소 7년
의료 데이터 접근 로그최소 5년 (의료법)유지
금융 거래 로그최소 5년 (전금법)유지

인프라 영향 — S3 / Object Storage 비용 약 3배 증가 예상. 자동화 도구의 워크 압축 + 라이프사이클 정책 적용으로 20-40% 절감 가능.

8. 국외이전 강화 — 3.4

9. 기인증사의 적용 시점 + 사후 심사 영향

  1. 2026-04 이후 신규 인증 신청자 — 즉시 178개 통제 전체 적용
  2. 기인증사 (2026-04 이전 인증) — 다음 사후 심사 (인증 후 1년) 부터 단계적 적용
  3. 2027-04 까지 모든 ISMS-P 인증사가 새 통제로 전환 완료 의무

10. 즉시 채택 가이드 — 5단계

  1. 현재 보유 인증서의 다음 사후 심사일 확인
  2. 16개 신규 통제 의 자사 적용성 평가 (AI 사용 여부, 자동화된 결정 여부, 외주 의존도)
  3. 로그 보존 정책 변경 — 1년 → 3년 (인프라 비용 반영)
  4. 분기 Tabletop 훈련 일정 등록 + 시나리오 작성
  5. SBOM 관리 도구 도입 — Snyk / GitHub Advanced Security / OWASP Dependency-Check

11. 자주 묻는 질문

Q. 2026-04 이후 인증서 발급된 회사도 즉시 178개 적용?

예. 새 인증부터는 178개 전체. 기인증사는 사후 심사에서 단계적 도입.

Q. 신규 통제 16개 모두 충족 어려운데 어떻게 해야 하나요?

자사 사업 영역과 무관한 통제는 "적용 제외" 사유서 작성으로 대응 가능. 예: AI 안 쓰는 SaaS 는 3.6 항목 8개를 적용 제외 가능. 다만 사유서가 부실하면 결함 처리.

Q. 자동화 도구가 새 통제 모두 지원하나요?

K-ISMS 는 2026-04 개정안 178개 통제 매핑 완료. AI 통제 16개 + SBOM 관리 + Tabletop 일정 추적 모두 자동화. 기인증사의 사후 심사 대비 워크플로 제공.

12. 관련 글

← 모든 글 보기