uniflow
KO / EN
Dev·실행·2026-09-24

ISMS 의무대상이 됐다 — 다음 해 8월 31일에서 거꾸로 세는 첫 90일

ISMS 의무대상 통보를 받았거나 기준을 넘긴 것을 확인했다면, 시계는 다음 해 8월 31일을 향해 갑니다. 기한에서 거꾸로 세는 일정 계산법, 첫 90일에 해야 할 세 가지, 그리고 2026년 개편으로 달라진 것을 정리합니다.

ISMS 의무대상이 되는 순간, 시계가 돌기 시작합니다. 과학기술정보통신부·KISA 의 통보를 받았든, 결산을 하다 정보통신서비스 부문 매출이 100억 원을 넘은 것을 발견했든 같습니다. 신규 의무대상은 다음 해 8월 31일까지 인증을 취득해야 하고, 넘기면 3,000만 원 이하의 과태료가 부과됩니다(정보통신망법 제76조). 이 글은 그 기한에서 거꾸로 세는 일정 계산법과, 첫 90일에 해야 할 일을 정리합니다.

우리 회사가 애초에 대상인지부터 확인하고 싶다면 ISMS 의무대상 판정기에서 매출·이용자 수 기준으로 먼저 확인할 수 있습니다.

0단계 — 정말 대상인지 한 번 더 확인한다

의무대상 기준은 시행령 제49조가 정합니다. 여기서 가장 흔한 착오가 "전체 매출 100억"으로 읽는 것입니다. 기준은 전체 매출이 아니라 정보통신서비스 부문 매출입니다. 제조·유통 매출이 아무리 커도 온라인 서비스 부문 매출이 기준 미만이면 이 호에는 해당하지 않습니다. 반대로 쇼핑몰·플랫폼·앱 매출은 정보통신서비스 부문으로 잡힐 수 있어서, 경계선에 있다면 회계상 매출 구분부터 확인해야 합니다.

판정에 이견이 있으면 KISA 인증 포털의 의무대상자 제외의견 제출 절차가 있습니다. 통보를 받았는데 매출 구분이나 이용자 산정이 다르다고 판단되면, 인증 준비에 뛰어들기 전에 이 절차부터 밟는 것이 순서입니다.

기한에서 거꾸로 센다

"다음 해 8월 31일"은 신청 마감이 아니라 취득 마감입니다. 인증위원회의 인증 결정까지 끝나 있어야 하는 날짜입니다. 거기서 거꾸로 세면 일정이 이렇게 나옵니다.

  • 8월 31일 — 인증위원회 결정 완료
  • 그 전 2~3개월 — 심사 신청, 서면·현장 심사, 결함 보완. 심사기관 일정이 밀리는 하반기에는 더 걸립니다
  • 그 전 최소 2개월 — 관리체계 운영 기간. 심사는 문서가 아니라 운영 기록을 봅니다. 신청 시점에 최소 2개월의 운영 이력이 있어야 합니다
  • 그 전 3~6개월 — 관리체계 구축. 범위 확정, 갭 분석, 정책·지침 수립, 기술적 보호조치

합치면 여유 있게 잡아 12개월, 아무리 압축해도 6개월입니다. 대상이 된 해의 가을에 시작하면 정상 일정이고, 다음 해 봄에 시작하면 이미 압축 일정입니다.

첫 90일 — 세 가지만 한다

1개월차: 범위를 확정하고, 책임자를 세운다

인증 범위(scope)가 심사 기간과 비용을 결정합니다. 의무대상을 만든 그 정보통신서비스가 범위의 중심이고, 거기에 연결된 인프라·개인정보 흐름이 따라 들어옵니다. 사내 전산 전체를 욕심내서 넣으면 심사 대상만 커집니다 — 처음에는 법이 요구하는 범위를 정확히 잡는 것이 먼저입니다.

같은 달에 정보보호 최고책임자(CISO) 를 지정합니다. 2026년 개편으로 예비점검 단계에서 CISO·CPO 의 권한과 역할부터 확인하는 구조가 되었기 때문에, 이름만 올린 겸직 임원으로는 시작부터 걸립니다.

Advertisement본문 중간 · 반응형본 도메인에서만 게재

2개월차: 갭 분석 — 기준과 현실의 거리를 잰다

ISMS 인증기준은 80개 항목(ISMS-P 는 101개)입니다. 항목마다 "우리는 지금 어디까지 되어 있나"를 채점하는 것이 갭 분석입니다. 이 단계에서 반드시 나와야 하는 산출물이 둘 있습니다.

  • 자산 목록 — 서버·DB·네트워크 장비·소프트웨어·개인정보 처리 현황. 예비점검에서 자산 식별부터 봅니다
  • 취약점 진단 결과 — 특히 지원이 끝난(EOL) 소프트웨어, 미적용 보안 패치, 로그 미보관. 2026년 개편에서 이 세 가지는 보완 기한 100일을 넘기면 인증 취소까지 가능한 중대결함으로 명시됐습니다. 갭 분석에서 가장 먼저 찾아야 할 항목입니다

3개월차: 문서를 만들고, 오늘부터 기록을 남긴다

정보보호 정책·지침을 수립하고 운영을 시작합니다. 여기서 순서를 착각하기 쉽습니다 — 문서를 다 만들고 나서 운영을 시작하는 것이 아니라, 만들어지는 대로 시행하고 그 기록(교육 이수, 접근권한 검토, 백업 확인, 점검 회의록)을 쌓기 시작해야 합니다. 신청에 필요한 "최소 2개월 운영"은 이 기록이 시작된 날부터 셉니다.

2026년 개편으로 달라진 것

2026년 4월 발표된 인증제 개편은 "인증서를 따는 순간"보다 "유지하는 전 과정"으로 무게를 옮겼습니다. 신규 대상에게 실질적으로 닿는 변화는 네 가지입니다.

  1. 예비점검이 관문이 됐다 — CISO·CPO 권한, 자산 식별, 취약점 관리 같은 핵심 항목을 본심사 전에 확인하고, 미충족이면 신청이 반려될 수 있습니다
  2. 상시 점검 — 3년 유효기간 동안 매년 사후심사만 받던 구조에서, 취득~갱신 전 과정의 상시 점검으로 바뀌는 중입니다
  3. 중대결함 3종 — EOL 소프트웨어·패치 미적용·로그 미보관은 보완 100일을 넘기면 취소 절차로 갑니다
  4. ISMS-P 의무화 예고 — 개편안은 2027년부터 의무대상에게 개인정보 영역을 포함한 ISMS-P 를 의무화하는 내용을 담고 있습니다. 확정 고시는 확인이 필요하지만, 지금 시작하는 회사라면 처음부터 ISMS-P 기준(101개 항목)으로 관리체계를 잡는 쪽이 이중 작업을 피하는 길입니다

흔한 실수 세 가지

  • 범위 과대 설정 — 전사를 다 넣고 시작해 심사 비용과 준비 기간이 배로 늘어납니다. 법이 요구하는 서비스 범위부터
  • 문서만 있고 기록이 없다 — 컨설팅으로 정책 문서 수백 쪽을 받아 두고 운영 기록이 없으면, 심사에서 "수립"은 통과해도 "운영"에서 결함이 쏟아집니다
  • 컨설팅에 전부 맡긴다 — 인증서는 나올지 몰라도 갱신 때 같은 비용을 다시 씁니다. 개편으로 상시 점검이 강화되는 흐름에서는 내재화 없는 인증이 더 위험해졌습니다

정리

의무대상이 됐다면 순서는 셋입니다. ① 정말 대상인지 확인하고(판정기·제외의견 절차), ② 다음 해 8월 31일에서 거꾸로 일정을 세우고, ③ 첫 90일에 범위·책임자·갭 분석·운영 기록을 만든다. 인증은 서류 작업이 아니라 운영 기록의 누적이고, 2026년 개편은 그 방향을 더 분명히 했습니다. 시작이 빠를수록 압축 일정의 비용을 치르지 않습니다.

우리 회사가 어느 조항에 해당하는지는 ISMS 의무대상 판정기에서 확인할 수 있습니다.


참고 자료

Advertisement글 최하단 · 띠배너본 도메인에서만 게재