K-ISMS
6분 분량

ISMS-P 의무화 2027 — 누가, 언제, 무엇을 준비해야 하나

2027년 7월 ISMS-P 의무화 대상 기업·일정·대비 절차. 정보통신서비스 매출 100억 이상, 일평균 이용자 100만 명 이상 등 의무 대상자 기준과 인증 준비 12개월 로드맵.

#ISMS-P#2027#의무화#규제

요약

1. ISMS-P 인증이란

ISMS-P (Information Security Management System — Personal)는 한국인터넷 진흥원 (KISA)이 운영하는 정보보호 및 개인정보보호 관리체계 통합 인증 제도입니다. 정보통신망법 제47조 (ISMS) 와 개인정보 보호법 제32조의2 (PIMS) 가 2018년 통합되며 단일 인증으로 운영됩니다.

인증 범위는 크게 3가지 구분 — ISMS (정보보호만), ISMS-P (정보보호 + 개인정보보호 통합), 의무 인증과 임의 인증. 2027년 의무화의 대상은 ISMS 또는 ISMS-P 중 사업자의 선택이지만, 개인정보를 처리하는 모든 SaaS 는 사실상 ISMS-P 가 표준입니다.

2. 누가 의무화 대상인가

정보통신망법 제47조 ②에 따르면, 의무 인증 대상자는 다음 중 어느 하나에 해당하는 자입니다.

  1. 정보통신서비스 부문 전년도 매출액이 100억 원 이상
  2. 전년도 말 기준 직전 3개월간 일평균 이용자 수가 100만 명 이상
  3. 연간 매출액 또는 세입 등이 1,500억 원 이상인 자 중 정보통신서비스 부문이 100억 원 이상인 자 (대규모 기업)
  4. 상급종합병원, 재학생 1만 명 이상 학교, 「개인정보 보호법 시행령」 제15조에 따른 일정 규모 이상 정보통신서비스 제공자

SaaS 스타트업의 경우 일반적으로 (1)·(2) 기준에 도달하기 전에는 임의 인증 대상이지만, B2B 영업 시 고객사 (주로 금융·공공) 가 자체적으로 ISMS-P 를 요구하는 경우가 많아 사실상 시장 진입 요건으로 작용합니다.

3. 2027년 7월 의무화 일정

2026 개편안 (KISA 2024 발표) 에 따르면, 2027년 7월 1일 이후 신규 사업 개시 또는 기존 인증 만료 시점부터 의무 인증이 적용됩니다. 인증서 유효 기간은 3년이며, 매년 사후 심사를 받아야 합니다.

2026 개편안은 또한 증적 중심 심사 방향으로 무게가 이동했습니다 — 정책 문서·인터뷰 만으로 통제를 입증하던 종전 방식에서, 실제 시스템 로그·구성 스냅샷·승인 이력 등 자동화 가능한 증적이 심사 통과의 핵심 요소가 됐습니다. 이 때문에 자동 증적 수집 도구의 도입이 가속화되고 있습니다.

4. 12개월 준비 로드맵

통상 ISMS-P 인증 준비 기간은 6~12개월이며, 외부 컨설팅 + 내부 보안 담당자 1~2명 + 임원 거버넌스 회의로 진행됩니다.

기간주요 활동산출물
D-12 ~ D-9개월현황 진단 (Gap Analysis), ISMP 수립, 정책 문서 작성정보보호 정책서, 위험관리 매뉴얼
D-9 ~ D-6개월점검 항목 178개 구현, 시스템 보안 설정, 접근통제 정비증적 수집 시작, 자산 인벤토리
D-6 ~ D-3개월내부 점검, 모의 심사, 결함 시정모의 심사 보고서, 시정 조치 이력
D-3 ~ D-1개월심사기관 신청, 1차 심사 (서면), 2차 심사 (현장)심사 결과 보고서
D-Day인증 발급, 결함 시정 후 인증서 수령ISMS-P 인증서 (3년)

5. 비용 — 인증 vs 자동화 도구

평균적인 한국 SaaS 의 ISMS-P 인증 비용은 다음과 같습니다.

K-ISMS 와 같은 자동화 도구를 활용하면 외부 컨설팅 비용의 50~70% 와 내부 인력 인건비의 80% 를 절감할 수 있습니다 — 평균 6개월 → 2주로 준비 기간 단축. 자세한 ROI 는 가격 페이지의 ROI 계산기에서 직접 시뮬레이션 가능합니다.

6. 자주 묻는 질문

Q. 매출 100억 미만이면 의무 대상이 아닌가요?

법적으로는 의무 대상이 아닙니다. 다만 (i) 시장에서 고객사가 ISMS-P 를 요구하거나, (ii) 향후 매출 100억 도달 시점에 인증을 받지 않으면 영업·신뢰도에 영향이 발생하므로, 임의 인증을 미리 진행하는 것이 일반적입니다.

Q. 인증을 받지 않으면 어떻게 되나요?

정보통신망법 제47조 ⑫에 따라 시정명령 + 3,000만 원 이하 과태료가 부과됩니다. 추가로 침해 사고 발생 시 손해배상 소송에서 회사의 보안 의무 위반 입증 자료로 활용됩니다.

Q. ISMS-P 와 SOC 2 는 어떻게 다른가요?

ISMS-P 는 한국 KISA 가 운영하는 인증으로 의무 적용 가능, SOC 2 는 AICPA (미국공인회계사협회) 가 운영하는 임의 인증입니다. 통제 항목의 70% 이상이 중복되므로 동시 준비 시 비용·기간 효율이 높습니다. 자세한 매핑은 ISMS-P 와 SOC 2 동시 준비하기 글에서 다룹니다.

7. 참고 자료

← 모든 글 보기