K-ISMS
6분 분량

ISMS-P 인증 갱신 — 3년 후 사후 심사 준비 가이드

ISMS-P 인증서 3년 만료 + 매년 사후 심사. 갱신 심사 vs 신규 심사의 차이, 매년 사후 심사에서 점검되는 변경 항목, 갱신 비용 절감 방법.

#ISMS-P#갱신#사후 심사#유지

요약

1. ISMS-P 인증 라이프사이클

2. 매년 사후 심사 — 무엇을 점검하나

2.1 변경 사항

2.2 표본 통제 점검

매년 178개 점검 항목 중 30~50개를 무작위 표본으로 점검합니다. 3년에 걸쳐 모든 통제를 적어도 한 번 점검하도록 설계된 구조입니다.

2.3 사후 심사 비용·기간

3. 3년차 갱신 심사 — 신규 심사와의 차이

3.1 점검 범위

항목신규 심사갱신 심사
통제 점검전체 178개 처음부터전체 178개 재검토 (운영 이력 검증)
정책 문서전체 작성변경 사항만 갱신
증적 수집12개월간 신규 수집3년 누적 운영 이력 활용
위험 평가신규 작성3년 갱신 이력 + 신규 추가

3.2 갱신 심사 비용·기간

4. 갱신 시 자주 발생하는 문제

  1. 통제 운영 미흡: 매년 사후 심사를 형식적으로 통과했지만 실제 통제 운영이 약화. 갱신 시 대거 결함 발견.
  2. 증적 부족: 평소 자동 수집 안 함 → 갱신 직전 허겁지겁 수집. 3년 이력 누락.
  3. 정책 문서 노후화: 회사 변화 (인력·인프라) 반영 안 됨. 매년 갱신 안 함.
  4. 인력 변동: CISO 또는 보안 담당자 퇴사 후 인수인계 미흡.

5. 갱신 비용 절감 전략 4가지

5.1 자동 증적 수집 운영

평소 K-ISMS 등 자동화 도구로 매주 증적 수집. 3년 누적 자료가 갱신 심사의 핵심 자료. 신규 수집 시간 0.

5.2 매년 정책 문서 갱신

정보보호 정책서 + 8개 하위 문서를 매년 임원 검토. 변경 사항이 없어도 "검토 완료" 표기. 3년차에 일괄 갱신하면 시간 부족.

5.3 매년 분기별 위험 평가

위험 등록부를 분기별 갱신. 3년치 갱신 이력이 갱신 심사에서 핵심 평가 지표.

5.4 외부 컨설팅 단기 활용

평소 자동 운영했다면 갱신 시 컨설팅을 1-2개월 단기로 줄임. ₩2,000만 절감 가능.

6. 갱신 vs 인증 포기 — 의사결정

갱신해야 할 신호

포기 검토할 신호

7. K-ISMS 의 갱신 지원

8. 관련 글

← 모든 글 보기