uniflow
KO / EN
Dev·판단·2026-09-28

ISMS-P, 의무도 아닌데 받을 만한가 — 받으라는 신호 셋, 미루라는 신호 셋

판정기에서 '의무대상 아님'이 나왔다면 다음 질문은 이것입니다 — 그래도 받을 만한가. 임의 인증이 실제로 사주는 것 세 가지와 치르는 값, 그리고 우리 회사가 어느 쪽인지 가르는 신호 여섯 개를 정리합니다.

의무대상 판정기에서 "의무대상 아님"이 나왔다면, 다음 질문은 하나입니다 — 그래도 받을 만한가. ISMS·ISMS-P 는 의무가 아니어도 신청할 수 있는 임의 인증이고, 실제로 의무가 없는데 받는 회사들이 있습니다. 공짜가 아니기 때문에 — 준비 6개월과 적지 않은 비용, 그리고 3년 내내 이어지는 유지 부담을 치릅니다 — 이 선택은 "보안에 진심이니까"가 아니라 계산으로 해야 합니다. 이 글은 그 계산의 재료를 정리합니다.

인증이 실제로 사주는 것 — 셋

① 보안 실사를 한 장으로 끝낸다 — B2B 영업 비용

대기업·금융권·공공기관과 거래를 트려면 보안 실사를 통과해야 합니다. 고객마다 다른 수백 문항짜리 체크리스트가 오고, 답변을 만드는 데 엔지니어와 관리자의 시간이 며칠씩 들어가며, 고객이 늘 때마다 같은 일이 반복됩니다. 인증서는 이 반복을 크게 줄입니다 — "ISMS-P 인증 보유"는 심사기관이 매년 확인하는 갱신형 증빙이라, 자체 작성 답변서보다 무겁게 받아들여집니다. 보안 실사 대응이 분기마다 돌아오는 회사라면, 인증 비용은 영업 비용을 선불한 것에 가깝습니다.

② 사고가 났을 때 — "할 일을 하고 있었다"는 기록

개인정보 유출 사고가 나면 회사는 두 개의 싸움을 합니다. 사고 수습, 그리고 "회사가 주의 의무를 다했는가"를 따지는 절차. 인증은 면죄부가 아닙니다 — 인증을 받고도 사고는 나고, 2026년 개편은 사고 기업의 인증 취소까지 열어 뒀습니다. 다만 관리체계를 갖추고 운영 기록을 쌓아 온 회사와 아무것도 없던 회사는 과실을 따지는 자리에서 출발점이 다릅니다. 개인정보를 대량으로 다루는 서비스일수록 이 차이의 값이 커집니다.

③ 강제로 하게 되는 정리 — 내부 효과

인증 준비는 자산 목록, 권한 검토, 로그 보관, 백업 확인을 미룰 수 없게 만듭니다. 솔직한 얘기로, 이것들은 인증이 없어도 해야 하는 일인데 바쁘면 밀리는 일이기도 합니다. 심사라는 마감이 생기면 됩니다. 다만 이 효과를 얻으려면 준비를 내재화해야 합니다 — 컨설팅에 전부 맡기면 문서는 생기고 정리는 안 됩니다. 이 함정은 실행 편에서 다뤘습니다.

치르는 값 — 세 덩어리

  • 돈 — 심사 수수료 + (대부분의 경우) 컨설팅 + 보완 투자(솔루션·설비). 금액은 인증 범위가 결정합니다. 범위를 좁게 잡는 것이 비용 설계의 첫 단추입니다
  • 시간 — 관리체계 구축 3~6개월 + 운영 기록 최소 2개월 + 심사. 통상 반년이 최소치입니다
  • 유지 — 인증은 따는 날 끝나지 않습니다. 유효기간 3년 동안 매년 사후심사를 받고, 2026년 개편으로 상시 점검이 강화되는 흐름입니다. "한 번 받아두는 것"이 아니라 "계속 운영하는 것"을 사는 계약입니다

받으라는 신호 셋

  1. 보안 실사 요청이 이미 오고 있다. 대기업·금융·공공 고객(또는 그런 고객의 협력사 등록)이 파이프라인에 있고, 체크리스트 대응에 이미 시간을 쓰고 있다면 — 인증은 새 비용이 아니라 이미 내고 있는 비용의 통합입니다
  2. 개인정보가 사업의 중심에 있다. 회원 수십만, 결제·건강·위치 같은 민감한 축이 하나라도 있으면, 사고 한 번의 크기가 인증 비용과 비교가 안 됩니다
  3. 성장 곡선이 의무 기준을 향해 간다. 매출·이용자가 2~3년 안에 의무 기준을 넘길 궤적이면 어차피 받게 됩니다. 미리 받으면 일정을 내가 정하고, 닥쳐서 받으면 8월 31일이 정합니다. 2027년 개편(의무대상 ISMS-P 일원화 예고)까지 보면, 지금 시작하는 준비는 처음부터 101개 기준으로 잡는 것이 맞습니다

미루라는 신호 셋

  1. 아무도 요구한 적이 없다. 고객 실사도, 조달 요건도, 투자 실사도 인증을 물은 적이 없다면 — ①의 효익이 0입니다. 남는 건 ②③인데, 그것만으로 반년과 비용을 정당화하기는 어렵습니다
  2. 다루는 개인정보가 적다. 로그인 없는 서비스, 이메일 정도만 받는 B2B 툴이라면 사고의 최대 크기 자체가 작습니다. 인증보다 기본기(암호화·접근통제·백업)를 먼저 갖추는 편이 같은 돈으로 더 삽니다
  3. 인증을 맡을 사람이 없다. 전담자 없이 컨설팅에 전부 맡길 상황이면 지금은 때가 아닙니다 — 인증서는 나와도 관리체계는 남지 않고, 매년 사후심사 때마다 같은 외주비를 다시 씁니다

참고 — 고객이 해외라면

인증의 효익 ①은 누가 그 인증서를 알아보느냐에 달려 있습니다. ISMS-P 는 한국 제도라 국내 대기업·금융·공공에서 통하고, 해외 고객의 실사는 대부분 ISO 27001 이나 SOC 2 를 묻습니다. 주 고객이 해외라면 같은 예산의 우선순위가 달라질 수 있습니다 — 무엇이 다른지는 개념 편의 구분(ISMS-P 는 정보통신망법 제도)이 출발점입니다.

정리

  • 임의 인증의 값어치는 ③내부 정리 < ②사고 대비 < ①실사 대응 순으로 커지고, ①은 고객 구성이 결정합니다
  • 받아라: 실사 요청이 이미 온다 · 개인정보가 사업 중심이다 · 성장이 의무 기준을 향한다
  • 미뤄라: 요구한 사람이 없다 · 데이터가 적다 · 맡을 사람이 없다
  • 받기로 했다면 — 2027년 개편을 감안해 처음부터 ISMS-P(101개) 기준으로, 일정은 실행 편의 역산으로

참고 자료

Advertisement글 최하단 · 띠배너본 도메인에서만 게재