요약
- 매출 100억 미만 + 일평균 이용자 100만 미만 SaaS 는 ISMS-P 법적 의무 대상이 아닙니다.
- 그러나 시장에서 ISMS-P 가 사실상 영업 요건으로 작용하는 경우가 많아 임의 인증을 미리 받는 것이 일반적입니다.
- 선택지는 네 가지입니다 — 임의 ISMS-P 인증, 자체 보안 운영, SOC 2만 받기, 부분 통제만 운영.
- 시드~시리즈A 스타트업은 보통 자체 보안으로 운영하다가, 시리즈A 펀딩 직후 ISMS-P 임의 인증을 받는 패턴이 일반적입니다.
1. 4가지 선택지 비교
| 옵션 | 비용 (1년) | 시장 신뢰도 | 대상 |
|---|---|---|---|
| 1. ISMS-P 임의 인증 | ₩7,000만 ~ 1억 | 매우 높음 | 매출 30억+, B2B 영업 적극 |
| 2. SOC 2 만 받기 | ₩6,000만 ~ 1억 | 글로벌 높음, 한국 보통 | 해외 고객 우선, 글로벌 시장 |
| 3. 자체 보안 운영 | ₩2,000만 ~ 5,000만 | 낮음 (자체 정책서만) | 시드~시리즈A 스타트업 |
| 4. 부분 통제만 운영 | ₩500만 ~ 2,000만 | 거의 없음 | 비즈니스 검증 단계 |
2. 옵션 1 — ISMS-P 임의 인증
2.1 언제 적합한가
- 매출 30억+ + B2B 영업 적극 진행 중
- 금융·공공·의료 등 규제 산업 고객 대상
- 고객사 RFP 에 ISMS-P 요구사항 포함
- 시리즈B 이상 펀딩 추진 중 (실사 통과 강화)
2.2 비용·기간
의무 대상과 동일 — 외부 컨설팅 ₩3,000만 + 인건비 ₩4,000만 + 심사 ₩1,000만 = 약 ₩8,000만 ~ 1억. 자동화 도구 활용 시 50% 절감 가능.
2.3 ROI
임의 인증 후 평균적인 시장 효과:
- B2B 영업 전환율 +30~50% (RFP 통과율 상승)
- 금융권 고객 신규 진입 가능
- 시리즈B+ 펀딩 시 실사 가속
3. 옵션 2 — SOC 2 만 받기
해외 고객 우선의 글로벌 SaaS 에 적합. 한국 시장에서는 ISMS-P 가 더 인지도가 높지만, B2B 글로벌 영업이 주력이면 SOC 2 가 필요 시 먼저.
주의사항
- 한국 고객사가 ISMS-P 요구하면 추가로 받아야 함 (1.5배 비용)
- 금융권·공공기관 진입은 사실상 ISMS-P 필요
- SOC 2 → ISMS-P 전환 시 통제의 70% 가 중복 (재사용 가능)
4. 옵션 3 — 자체 보안 운영 (인증 없음)
4.1 언제 적합한가
- 시드~시리즈A 스타트업, 직원 10-30명
- B2B 영업이 아직 본격화되지 않음 (PMF 검증 단계)
- 고객사가 인증을 요구하지 않음 (B2C, 또는 비규제 산업 B2B)
- 예산 ₩5,000만 미만
4.2 자체 보안의 핵심 5가지
- 기본 보안 정책서 — 외부 인증 없이도 임원 승인. 1-2 페이지로 충분.
- 접근통제 + MFA — 모든 관리자 계정. 가장 큰 보안 ROI.
- 암호화 — TLS 1.2+, 저장 시 KMS, 비밀번호 bcrypt. AWS / NCP 기본 설정 활용.
- 로그 보관 — CloudWatch 또는 NCP Log Analytics 기본 30일+. 확장 시 365일.
- 침해사고 대응 절차 — 1페이지 표준 절차 + 비상 연락망.
4.3 자체 보안 + 자동화 도구
K-ISMS 의 Free 플랜 (월 100건 증적, 1 클라우드 연결) 으로 자체 보안을 자동 운영 가능. 비용 ₩0 + 자동화 효과. 추후 인증으로 전환 시 그동안 수집한 증적이 그대로 활용됨.
5. 옵션 4 — 부분 통제만 운영
가장 가벼운 선택. 비즈니스 검증 단계의 SaaS 가 사용. 핵심 통제 3-5 개만 운영:
- 관리자 MFA 필수
- 고객 데이터 KMS 암호화
- 접속 로그 보관 30일+
- 분기별 비밀번호 변경
- 외부 위탁자 NDA
주의: 침해사고 발생 시 책임 노출이 크고, 시장에서 신뢰도 거의 없음. 과도기적 선택지로만 활용.
6. 의사결정 매트릭스
| 회사 단계 | 매출 | 고객 유형 | 권장 옵션 |
|---|---|---|---|
| 시드 (직원 10명 이하) | 0~5억 | B2C 또는 SMB | 옵션 4 (부분 통제) → 옵션 3 으로 전환 |
| 시리즈A (10-30명) | 5-30억 | B2B 검증 중 | 옵션 3 (자체 보안) |
| 시리즈B (30-100명) | 30-100억 | B2B 적극, 일부 규제 | 옵션 1 (임의 ISMS-P) 시작 |
| 시리즈C+ | 100억+ | 대형 B2B + 글로벌 | 옵션 1 + 옵션 2 동시 |
7. 자주 묻는 질문
Q. 자체 보안 운영 중 침해사고 발생 시 책임은?
개인정보 보호법 제29조 (안전조치 의무) + 정보통신망법 제28조 의 일반 의무가 적용됩니다. 인증 없이 운영해도 적정 보안 의무는 면제되지 않으며, 침해 발생 시 손해배상 + 과태료 가능. ISMS-P 인증을 받지 않은 것이 면죄부가 아닙니다.
Q. 자체 보안에서 ISMS-P 인증으로 전환은 얼마나 걸리나요?
평소 보안 운영을 잘 했다면 6개월. 통제 일부만 했다면 9-12개월. K-ISMS 의 자동화로 평소 178개 점검 항목 매핑이 진행됐다면 2-3개월 이내 전환 가능.