K-ISMS
8분 분량

ISMS-P 와 SOC 2 동시 준비하기 — 통제 매핑 가이드

ISMS-P 178개 점검 항목과 SOC 2 64개 통제의 1:1 / 1:N 매핑 표. 한국 SaaS 가 두 인증을 동시 진행 시 수집 자료의 70% 가 공통됨. 자동화 도구 활용 ROI.

#ISMS-P#SOC 2#통제 매핑#한국 SaaS

요약

1. 두 인증의 차이

항목ISMS-PSOC 2 Type II
관할 기관KISA (한국인터넷진흥원)AICPA (미국공인회계사협회)
법적 근거정보통신망법 제47조, 개보법 제32조의2임의 인증 (시장 요구)
심사 주기3년 인증 + 매년 사후 심사6~12개월 관찰 기간 + 연 1회 갱신
통제 항목 수178개 (2026 개정안 통합)5개 신뢰서비스 기준 + 64개 통제
심사 비용1,000만 ~ 3,000만 원$15K ~ $50K (USD)
주요 시장한국·아시아 B2B미국·EU B2B

2. 통제 매핑 — 70% 중복

SOC 2의 64개 통제 중 약 45개가 ISMS-P 178개 점검 항목과 1:1 또는 1:N으로 매핑됩니다. 한 번 수집한 증적이 두 인증 보고서에 모두 활용된다는 뜻입니다. 주요 영역별 매핑은 아래와 같습니다.

2.1 접근통제 (Access Control)

SOC 2ISMS-P증적 (공통)
CC6.1 — 논리적 접근 보안2.5.1 사용자 등록·해지, 2.5.2 사용자 식별IAM 사용자 목록, 권한 부여 이력
CC6.1 — MFA2.5.3 사용자 인증, 2.5.5 특수 계정·권한 관리MFA 활성화 상태, 관리자 계정 별도 인증
CC6.2 — 비밀번호 정책2.5.4 비밀번호 관리비밀번호 복잡도 정책 설정

2.2 암호화 (Encryption)

SOC 2ISMS-P증적 (공통)
CC6.7 — 전송 중 암호화2.7.1 암호 정책 적용, 2.7.2 암호 키 관리TLS 1.2+ 강제, KMS 키 회전
CC6.7 — 저장 시 암호화2.7.1 암호 정책, 2.6.2 정보 분류·보호S3 SSE-KMS, RDS 암호화

2.3 로깅 + 모니터링

SOC 2ISMS-P증적 (공통)
CC7.2 — 보안 이벤트 모니터링2.9.1 로그 관리CloudWatch Logs, 5년 보관
CC7.3 — 보안 이벤트 대응2.10.1 인시던트 대응 절차알림 운영 매뉴얼, 시정 이력

2.4 변경관리

SOC 2ISMS-P증적 (공통)
CC8.1 — 변경관리 절차2.10.2 변경관리GitHub PR + 코드 리뷰, 배포 이력

2.5 가용성 (Availability)

SOC 2ISMS-P증적 (공통)
A1.2 — 백업 및 복구2.11.1 백업 운영RDS 자동 백업, 복구 테스트 이력

3. 차이점 — ISMS-P 만의 추가 통제

ISMS-P 의 60개 개인정보 보호 통제 중 약 30개는 SOC 2 와 매핑되지 않습니다. 한국 개인정보보호법 특유의 요구사항이기 때문입니다.

반대로 SOC 2 의 일부 통제 (특히 Confidentiality Trust Service Criteria) 는 ISMS-P 와 매핑되지 않는 미국 시장 특화 항목입니다.

4. 동시 준비 시 비용·기간 효율

한 번 수집한 증적이 두 인증에 모두 활용되기 때문에, 동시에 준비할 때 드는 비용은 ISMS-P를 단독으로 진행할 때 대비 약 130~150% 수준에 머뭅니다. SOC 2를 별도로 진행하는 시나리오와 비교하면 70~80%까지 비용을 절감할 수 있습니다.

5. K-ISMS 의 동시 매핑 자동화

K-ISMS 는 두 인증의 통제 매핑 표를 사전 정의하고 있어, 한 번 연결한 클라우드 계정에서 수집된 증적이 ISMS-P 와 SOC 2 보고서에 자동 매핑· 분류됩니다.

6. 자주 묻는 질문

Q. SOC 2 만 받고 ISMS-P 는 안 받아도 되나요?

한국 시장에서 영업하는 경우 (B2B 고객사가 한국 기업), ISMS-P 가 사실상 영업 요건입니다. SOC 2 만으로는 한국 고객사의 보안 검증을 통과하지 못하는 경우가 많습니다.

Q. 어떤 인증을 먼저 받아야 하나요?

한국 시장 우선이면 ISMS-P → SOC 2 순서, 글로벌 시장 우선이면 SOC 2 → ISMS-P 순서. K-ISMS 는 어느 쪽을 먼저 진행해도 동일 매핑 표로 대응 가능합니다.

Q. ISMS 와 ISMS-P 의 차이는?

ISMS 는 정보보호만, ISMS-P 는 정보보호 + 개인정보보호 통합 인증입니다. 개인정보를 처리하는 SaaS 는 ISMS-P 를 받아야 합니다.

7. 참고 자료

← 모든 글 보기