ISMS·ISMS-P·ISO 27001, 우리 회사는 무엇을 받아야 하나
ISMS는 법으로 의무 대상이 정해져 있습니다. 현행 의무 기준과 세 인증의 차이, 그리고 2026년 4월 정부가 발표한 인증제 개편 방향과 시행 시기를 정리했습니다.
"우리는 ISO 27001을 받을까요, ISMS-P를 받을까요." IT·소프트웨어 회사에서 가장 자주 나오는 질문입니다. 그런데 순서가 반대입니다. 고를 수 있는 회사인지부터 확인해야 합니다.
ISMS는 법으로 정해진 의무 대상이 있습니다. 대상이면 선택의 여지가 없고, 대상이 아니면 그때부터 ISO 27001과 비교하는 것이 맞습니다.
먼저: 우리 회사는 의무 대상인가
「정보통신망법」 제47조제2항이 정한 ISMS 인증 의무 대상은 다음과 같습니다. 하나라도 걸리면 대상입니다.
| 구분 | 기준 |
|---|---|
| ISP | 서울 및 모든 광역시에서 정보통신망 서비스를 제공하는 사업자 |
| IDC | 집적정보통신시설(데이터센터) 사업자 |
| 병원·학교 | 전년도 매출·세입 1,500억원 이상인 상급종합병원, 재학생 1만명 이상 대학 |
| 매출액 | 정보통신서비스 부문 전년도 매출액 100억원 이상 |
| 이용자 수 | 전년도 직전 3개월간 일일평균 이용자 100만명 이상 |
대부분의 중소 SaaS·SI 회사는 여기에 걸리지 않습니다. 의무 대상이 아니라면 ISMS는 "받아야 하는 것"이 아니라 "받을 수도 있는 것"입니다.
의무 대상이 되면 ISMS와 ISMS-P 중에서 고를 수 있습니다. 둘 다 안 받는 선택지는 없습니다.
ISMS, ISMS-P, ISO 27001은 어떻게 다른가
| ISMS | ISMS-P | ISO 27001 | |
|---|---|---|---|
| 성격 | 국내 법정 인증 | 국내 법정 인증 | 국제 표준 |
| 법적 의무 | 있음 (대상 한정) | 있음 (대상이 선택 시) | 없음 |
| 다루는 범위 | 정보보호 | 정보보호 + 개인정보 | 정보보호 |
| 인증기준 수 | 80개 | 101개 | 부속서 통제항목 |
| 주로 쓰이는 곳 | 국내 규제 대응 | 국내 규제 + 개인정보 | 해외 거래, 글로벌 공급망 평가 |
ISMS-P는 ISMS에 개인정보 처리단계별 요구사항 21개가 얹힌 구조입니다(관리체계 16 + 보호대책 64 + 개인정보 21 = 101개). 개인정보를 수집·처리하는 서비스라면 어차피 개인정보보호법을 지켜야 하므로, ISMS만 받고 개인정보 쪽을 비워두는 것이 오히려 어색해지는 경우가 많습니다.
유효기간은 셋 다 3년이고, 매년 사후심사를 받습니다. 한 번 받고 끝나는 인증이 아니라는 점은 ISO와 같습니다(ISO 인증 갱신, 3년째에 무엇을 해야 하나).
의무 대상이 아닌데 받는 이유
실제로 문의가 오는 이유는 법이 아니라 거래처입니다.
- 공공기관 사업에 들어가려는데 제안요청서에 인증 보유가 들어가 있다
- 대기업 고객사 보안 점검 문항이 수십 개인데, 매번 개별 대응하는 비용이 더 크다
- 투자 실사에서 보안 체계를 지적받았다
- 해외 고객사가 공급망 평가를 요구한다 — 이 경우는 ISO 27001 쪽이 통합니다
여기서 갈립니다. 국내 공공·대기업이 목적이면 ISMS 계열, 해외가 목적이면 ISO 27001이 일반적인 방향입니다. 둘 다 필요한 회사는 범위를 겹쳐 설계해 중복 작업을 줄입니다.
2026년 4월, 제도가 바뀐다고 발표됐습니다
개인정보보호위원회와 과학기술정보통신부는 2026년 4월 10일 경제관계장관회의에서 「정보보호 및 개인정보보호 관리체계 인증제 실효성 강화방안」을 발표했습니다. 인증을 받은 기업에서도 유출 사고가 이어진 것이 배경입니다.
발표된 방향은 세 가지입니다.
- 1 인증 등급 차등화 지금의 단일 체계를 강화·표준·간편 3단계로 나눕니다. 국민 파급력이 큰 사업자에게 더 높은 기준이 적용됩니다
- 2 현장 실증 심사 서류 확인 중심에서 벗어나 취약점 진단·모의침투 같은 기술 검증이 들어갑니다
- 3 사후관리 강화 상시 점검, 중대 사고 시 심사 중단, 인증취소 기준이 새로 생깁니다
시행 시기는 나뉩니다. 사후관리 강화는 2026년 하반기, 인증 의무화 확대와 등급 차등화는 2027년부터입니다. 개인정보위는 주요 공공시스템 운영기관·이동통신사업자·본인확인기관과 대규모 개인정보처리자를 대상으로 ISMS-P 의무화를 추진한다고 밝혔습니다.
다만 구체적인 대상 기준과 항목은 아직 확정이 아닙니다. 시행령과 고시 개정을 거쳐 정해집니다. 지금 나와 있는 매출 기준 숫자들은 발표된 방안(案)이며, 최종 수치는 달라질 수 있습니다.
그래서 지금 무엇을 하면 되나
- 1 대상 여부 확인 위 표로 현행 의무 대상인지부터 봅니다. 아니라면 급할 이유가 없습니다
- 2 목적 정리 공공·국내 대기업인지, 해외인지. 여기서 ISMS 계열과 ISO 27001이 갈립니다
- 3 범위 정하기 전사인지 특정 서비스인지에 따라 비용과 심사 기간이 가장 크게 달라집니다
- 4 현황 진단 지금 운영이 기준과 얼마나 벌어져 있는지 먼저 봅니다. 이 결과가 견적의 근거가 됩니다
개편 소식을 앞세워 "지금 안 하면 늦는다"는 연락이 늘어날 수 있습니다. 의무화 확대는 2027년부터이고 기준도 확정 전입니다. 우리 회사가 지금 대상인지부터 확인하고 판단하세요. 걸러내는 방법은 인증 컨설팅 바가지, 무엇을 보면 걸러지나에 정리해뒀습니다.
견적을 받으실 때
정보보호 인증은 범위 설정에서 금액이 결정됩니다. 같은 회사라도 전사로 잡느냐 서비스 하나로 잡느냐에 따라 몇 배가 달라집니다. 그래서 범위를 적지 않고 받은 견적은 비교가 되지 않습니다(견적 3곳을 받았는데 금액이 왜 이렇게 다른가).
요청을 올리실 때 이 네 가지를 적어주세요.
- 인증 목적 (공공 입찰 / 고객사 요구 / 해외 거래)
- 서비스 개요와 개인정보를 다루는지
- 인증 범위로 생각하는 조직·서비스
- 희망 시기
인증IN에 올리시면 컨설턴트들이 같은 조건을 보고 ISMS·ISMS-P·ISO 27001 중 무엇이 맞는지와 범위·금액을 함께 제안합니다. 정보보안 외 다른 인증과의 차이는 ISO 9001·14001·45001·27001, 뭐가 어떻게 다른가에서 다뤘습니다.
근거: 「정보통신망 이용촉진 및 정보보호 등에 관한 법률」 제47조제2항 및 ISMS-P 인증 의무대상 안내, 개인정보보호위원회·과학기술정보통신부 「정보보호 및 개인정보보호 관리체계 인증제 실효성 강화방안」(2026.4.10. 경제관계장관회의, 대한민국 정책브리핑). 개편 내용은 시행령·고시 개정으로 확정되므로, 최종 기준은 공고를 한 번 더 확인하세요.