K-ISMS
6분 분량

ISMS-P 인증 심사 체크리스트 — D-30, D-7, D-Day 단계별 가이드

ISMS-P 본 심사 30일 전, 7일 전, 당일에 무엇을 점검·준비해야 하는지. 178개 점검 항목별 자료 정리, 모의 심사 진행, 심사인 응대 표준 매뉴얼.

#ISMS-P#심사#체크리스트#운영

요약

1. ISMS-P 심사의 3단계 구조

한국인터넷진흥원 (KISA) 기준 ISMS-P 본 심사는 다음 3단계로 진행됩니다.

  1. 서면 심사 (Document Review): 1~3영업일. 정책 문서· 절차서 검토. 회사 방문 없이 진행.
  2. 현장 심사 (Onsite Audit): 3~7영업일. 심사인이 회사 방문, 인터뷰·시스템 점검·증적 확인.
  3. 결함 시정 (Remediation): 30~60일. 발견된 결함을 시정하고 추가 증적 제출.

2. D-30 체크리스트 (본 심사 30일 전)

2.1 모의 심사 진행

2.2 증적 1차 정리

2.3 정책 문서 최종 버전 확정

2.4 인터뷰 대상자 사전 교육

3. D-7 체크리스트 (본 심사 7일 전)

3.1 결함 시정 완료

3.2 심사 일정 최종 확정

3.3 감사 패키지 최종 검수

3.4 임원 사전 브리핑

4. D-Day 체크리스트 (본 심사 당일)

4.1 심사인 영접 (오전 09:00)

4.2 서면 심사 (오전 09:30 ~ 12:00)

4.3 현장 점검 + 인터뷰 (오후 13:00 ~ 17:00)

4.4 종료 회의 (오후 17:00 ~ 17:30)

5. 심사인 응대 — 표준 매뉴얼

5.1 답변의 3가지 원칙

  1. 증적 우선: 말로 설명하지 말고 증적·로그·캡처를 먼저 제시.
  2. 모르면 모른다고: 추측·즉흥 답변 금지. "확인 후 5분 내 답변 드리겠습니다" 가 표준.
  3. 본인 담당 영역만: 다른 부서 영역은 해당 담당자에게 연결. 잘못된 답변이 통제 미흡으로 기록됨.

5.2 자주 받는 질문 5가지 + 표준 답변

  1. "개인정보 흐름도가 있습니까?" → 사전 작성 PDF 제출. K-ISMS 가 자동 생성한 매핑 표 활용.
  2. "퇴사자 접근 차단 절차는?" → 인사 시스템 연동 + IAM 자동 비활성화 정책 시연.
  3. "외부 위탁자 관리는?" → DPA + 수탁자 목록 + 매년 재계약 이력 제시.
  4. "사고 대응 훈련은?" → 분기별 모의 훈련 이력 + 재해 복구 시나리오 문서.
  5. "위험관리 활동은?" → 위험관리 위원회 회의록 + 분기별 위험 평가 결과.

6. 결함 시정 단계 (D+1 ~ D+60)

7. K-ISMS 가 가속하는 영역

8. 관련 글

← 모든 글 보기