요약
- ISMS-P 본 심사는 통상 5~10영업일에 걸쳐 진행 — 서면 심사 + 현장 심사 + 결함 시정 단계.
- D-30 단계: 모의 심사 + 178개 점검 항목 증적 1차 정리.
- D-7 단계: 결함 시정 완료, 심사인 일정 확정, 자료 패키지 최종 검수.
- D-Day 단계: 심사인 영접, 인터뷰 대응, 즉석 자료 요청 처리.
- K-ISMS 의 자동 증적 수집 + 감사 패키지 기능으로 D-30 ~ D-7 단계 작업 시간 80% 단축.
1. ISMS-P 심사의 3단계 구조
한국인터넷진흥원 (KISA) 기준 ISMS-P 본 심사는 다음 3단계로 진행됩니다.
- 서면 심사 (Document Review): 1~3영업일. 정책 문서· 절차서 검토. 회사 방문 없이 진행.
- 현장 심사 (Onsite Audit): 3~7영업일. 심사인이 회사 방문, 인터뷰·시스템 점검·증적 확인.
- 결함 시정 (Remediation): 30~60일. 발견된 결함을 시정하고 추가 증적 제출.
2. D-30 체크리스트 (본 심사 30일 전)
2.1 모의 심사 진행
- 외부 컨설팅 또는 내부 인력으로 1차 모의 심사 진행
- 178개 점검 항목별 증적 부족·결함 도출
- 심각도별 분류: A (긴급) / B (개선) / C (권고)
2.2 증적 1차 정리
- 모든 통제별 증적을 폴더 구조로 정리 (예:
02-5-1_사용자_등록) - 각 폴더에 README 파일 — 어떤 증적인지, 수집 일자, 책임자 명시
- K-ISMS 자동 수집 활용 시 이 단계가 0초로 단축
2.3 정책 문서 최종 버전 확정
- 정보보호 정책서 v1.0 임원 승인
- 위험관리 매뉴얼·접근권한 관리 절차 등 8개 핵심 문서 검토
- 버전 표기 + 시행일 명시 (심사인이 가장 먼저 확인)
2.4 인터뷰 대상자 사전 교육
- 예상 인터뷰 대상자 5~10명 (CISO, DPO, 인프라 담당, 개발 담당 등)
- 각자 담당 통제 영역 사전 학습 (모의 인터뷰 진행)
- 표준 답변 템플릿 작성 + 임원 승인 (심사 답변의 일관성)
3. D-7 체크리스트 (본 심사 7일 전)
3.1 결함 시정 완료
- D-30 단계에서 발견된 A·B 등급 결함 모두 시정 완료
- 시정 결과 증적 추가 수집 (예: 비밀번호 정책 변경 후 캡처)
- K-ISMS 의 위반 알림이 모두 0건인지 확인
3.2 심사 일정 최종 확정
- 심사인과 회의실·점검 시간·인터뷰 일정 확정 (이메일 회신)
- 각 부서 담당자 일정 차단 (회의·휴가 금지)
- 심사인 출입증 사전 발급, 주차 안내
3.3 감사 패키지 최종 검수
- K-ISMS 감사 패키지 토큰 URL 사전 발급, 만료일 본 심사 + 30일
- 심사인이 활용할 통제별 그룹화 검토
- 1-click PDF 내보내기 테스트
3.4 임원 사전 브리핑
- 대표·CISO 에게 심사 진행 일정 + 예상 질문 사전 공유
- 임원 인터뷰 시 답변 가이드 (1~2 문장 표준 답변)
4. D-Day 체크리스트 (본 심사 당일)
4.1 심사인 영접 (오전 09:00)
- 로비 안내·출입증 발급
- 심사 전용 회의실 안내 (와이파이·전원·복사기 준비)
- 회사 소개 PT 30분 — CISO 발표
4.2 서면 심사 (오전 09:30 ~ 12:00)
- 심사인이 정책 문서·매뉴얼 검토
- 대기 시간에 인터뷰 대상자 사전 회의 (당일 답변 일관성 확보)
- 심사인 추가 자료 요청 시 K-ISMS 감사 패키지에서 즉시 제공
4.3 현장 점검 + 인터뷰 (오후 13:00 ~ 17:00)
- 심사인이 시스템 직접 점검 (모니터링 대시보드 시연)
- 인터뷰 5~10명 (각 30분~1시간)
- K-ISMS AI 감사관에 실시간 질문 입력 → 즉시 답변 + 인용 출처 제시
4.4 종료 회의 (오후 17:00 ~ 17:30)
- 심사인이 발견 결함 1차 보고
- 회사 측 의견 제시 (이의 있을 경우)
- 다음 단계 일정 (결함 시정 마감, 추가 자료 제출 일정) 확정
5. 심사인 응대 — 표준 매뉴얼
5.1 답변의 3가지 원칙
- 증적 우선: 말로 설명하지 말고 증적·로그·캡처를 먼저 제시.
- 모르면 모른다고: 추측·즉흥 답변 금지. "확인 후 5분 내 답변 드리겠습니다" 가 표준.
- 본인 담당 영역만: 다른 부서 영역은 해당 담당자에게 연결. 잘못된 답변이 통제 미흡으로 기록됨.
5.2 자주 받는 질문 5가지 + 표준 답변
- "개인정보 흐름도가 있습니까?" → 사전 작성 PDF 제출. K-ISMS 가 자동 생성한 매핑 표 활용.
- "퇴사자 접근 차단 절차는?" → 인사 시스템 연동 + IAM 자동 비활성화 정책 시연.
- "외부 위탁자 관리는?" → DPA + 수탁자 목록 + 매년 재계약 이력 제시.
- "사고 대응 훈련은?" → 분기별 모의 훈련 이력 + 재해 복구 시나리오 문서.
- "위험관리 활동은?" → 위험관리 위원회 회의록 + 분기별 위험 평가 결과.
6. 결함 시정 단계 (D+1 ~ D+60)
- 심사 결과 보고서 수령 (보통 D+5 영업일)
- 결함별 시정 계획 수립 + 책임자 지정 + 시정 마감일 (보통 30일)
- 시정 증적 추가 제출 — K-ISMS 감사 패키지에 자동 추가
- 심사인이 시정 검증 → 인증서 발급 (보통 D+45~60)
7. K-ISMS 가 가속하는 영역
- 증적 정리 (D-30): 178개 점검 항목 증적 자동 분류 → 0시간
- 모의 심사 (D-30): 매주 자동 위반 탐지 → 사전 시정 기회
- 감사 패키지 (D-7): 토큰 URL 즉시 발급 → 자료 전달 시간 0
- 인터뷰 답변 (D-Day): AI 감사관 실시간 답변 → 답변 시간 30분 → 3분