요약
- ISMS-P 인증서는 3년간 유효합니다. 3년이 지나면 갱신 심사를 받아야 하고, 그 사이 매년 별도로 사후 심사도 진행됩니다.
- 갱신 심사는 신규 심사보다 비용과 기간이 30~50% 적게 듭니다. 기존 통제 운영 이력과 변경 사항만 점검하기 때문입니다.
- 매년 사후 심사는 표본 통제 점검과 변경 사항 검증으로 구성되며, 통상 2~3영업일 안에 끝납니다.
- 자동화 도구로 평소 통제를 운영해온 회사는 갱신 비용을 추가로 30%까지 절감할 수 있습니다.
1. ISMS-P 인증 라이프사이클
- 인증서 발급: D-Day → 결함 시정 → +30~60일 후 인증서 수령
- 1년차 사후 심사: D+12개월. 표본 점검 (178개 중 30~50개)
- 2년차 사후 심사: D+24개월. 다른 표본 통제 점검
- 3년차 갱신 심사: D+36개월. 전체 178개 점검 항목 재검토 + 새 인증서 3년
- 이후: 3년 단위 반복
2. 매년 사후 심사 — 무엇을 점검하나
2.1 변경 사항
- 조직 변경 (부서·인력)
- 주요 인프라 변경 (클라우드 마이그레이션, 데이터센터 변경)
- 주요 정책 변경 (정보보호 정책서 v1.0 → v1.5 등)
- 침해사고 발생 이력
2.2 표본 통제 점검
매년 178개 점검 항목 중 30~50개를 무작위 표본으로 점검합니다. 3년에 걸쳐 모든 통제를 적어도 한 번 점검하도록 설계된 구조입니다.
- 1년차: 통제 50개 (주요 — 접근통제, 암호화, 로깅)
- 2년차: 통제 50개 (운영 — 변경관리, 백업, 사고 대응)
- 3년차: 갱신 심사 — 전체 178개
2.3 사후 심사 비용·기간
- 심사 수수료: ₩700-1,500만
- 외부 컨설팅 (선택): ₩500-1,000만
- 내부 인건비: 0.3명 × 1개월 = ₩300-500만
- 총: ₩1,500-3,000만 / 2-3 영업일 본 심사
3. 3년차 갱신 심사 — 신규 심사와의 차이
3.1 점검 범위
| 항목 | 신규 심사 | 갱신 심사 |
|---|---|---|
| 통제 점검 | 전체 178개 처음부터 | 전체 178개 재검토 (운영 이력 검증) |
| 정책 문서 | 전체 작성 | 변경 사항만 갱신 |
| 증적 수집 | 12개월간 신규 수집 | 3년 누적 운영 이력 활용 |
| 위험 평가 | 신규 작성 | 3년 갱신 이력 + 신규 추가 |
3.2 갱신 심사 비용·기간
- 심사 수수료: ₩2,000-3,000만 (신규의 70%)
- 외부 컨설팅: ₩2,000-3,000만 (신규의 50%)
- 내부 인건비: 0.5명 × 6개월 = ₩2,400-3,000만
- 총: ₩6,000-9,000만 (신규의 60-70%)
- 기간: 6-9개월 (신규의 50-75%)
4. 갱신 시 자주 발생하는 문제
- 통제 운영 미흡: 매년 사후 심사를 형식적으로 통과했지만 실제 통제 운영이 약화. 갱신 시 대거 결함 발견.
- 증적 부족: 평소 자동 수집 안 함 → 갱신 직전 허겁지겁 수집. 3년 이력 누락.
- 정책 문서 노후화: 회사 변화 (인력·인프라) 반영 안 됨. 매년 갱신 안 함.
- 인력 변동: CISO 또는 보안 담당자 퇴사 후 인수인계 미흡.
5. 갱신 비용 절감 전략 4가지
5.1 자동 증적 수집 운영
평소 K-ISMS 등 자동화 도구로 매주 증적 수집. 3년 누적 자료가 갱신 심사의 핵심 자료. 신규 수집 시간 0.
5.2 매년 정책 문서 갱신
정보보호 정책서 + 8개 하위 문서를 매년 임원 검토. 변경 사항이 없어도 "검토 완료" 표기. 3년차에 일괄 갱신하면 시간 부족.
5.3 매년 분기별 위험 평가
위험 등록부를 분기별 갱신. 3년치 갱신 이력이 갱신 심사에서 핵심 평가 지표.
5.4 외부 컨설팅 단기 활용
평소 자동 운영했다면 갱신 시 컨설팅을 1-2개월 단기로 줄임. ₩2,000만 절감 가능.
6. 갱신 vs 인증 포기 — 의사결정
갱신해야 할 신호
- 고객사 RFP 에서 여전히 ISMS-P 요구
- 회사 매출 100억 도달 → 의무 대상
- 시장 점유율 유지·확대 중
포기 검토할 신호
- 비즈니스 피벗 → ISMS-P 가 더 이상 시장 요구사항 아님
- 회사 청산·합병 (인수자 측이 이미 ISMS-P 보유)
- 매출 30억 미만 + 비규제 시장 (자체 보안으로 충분)
7. K-ISMS 의 갱신 지원
- 3년 누적 증적 자동 보관 (S3 Object Lock)
- 갱신 심사 패키지 자동 생성 (3년치 변경 이력 + 매년 사후 심사 결과)
- 매년 정책 문서 갱신 알림 + 템플릿 차이 표시
- 갱신 시점 6개월 전 자동 사전 점검 보고서 발송