uniflow
KO / EN
Dev·개념·2026-09-28

ISMS 와 ISMS-P — "ISMS-P 의무대상"이라는 말은 (아직) 없다

검색하면 'ISMS-P 의무대상'이라는 말이 넘치지만, 법이 의무화한 것은 ISMS 하나입니다. 두 인증이 한 제도에서 어떻게 갈라지는지, 101개 항목의 구조, 오해가 생긴 이유, 그리고 2027년 이 말이 진짜가 되려 하는 이유까지 정리합니다.

"ISMS-P 의무대상"을 검색하면 자료가 쏟아지지만, 법에는 그런 말이 없습니다. 정보통신망법이 의무화한 것은 ISMS(정보보호 관리체계) 하나이고, ISMS-P 는 거기에 개인정보 영역을 더한 임의 인증입니다. 그런데 실무에서는 두 말이 거의 구분 없이 쓰이고, 그 혼선이 "우리는 ISMS-P 를 받아야 하는 회사인가?"라는 잘못 세워진 질문으로 이어집니다. 이 글은 두 인증이 무엇이고 어디서 갈라지는지, 그 오해가 왜 생겼는지를 정리합니다.

하나의 제도, 두 개의 인증

ISMS 와 ISMS-P 는 별개의 제도가 아니라 한 인증제도의 두 갈래입니다. 2018년에 과학기술정보통신부의 ISMS 와 방송통신위원회의 PIMS(개인정보보호 관리체계)가 통합되면서 지금 구조가 됐습니다 — 두 인증을 따로 받던 기업의 이중 부담을 없애려는 통합이었고, 그래서 고시도 과학기술정보통신부와 개인정보보호위원회의 공동 고시입니다.

ISMSISMS-P
정식 이름정보보호 관리체계 인증정보보호 및 개인정보보호 관리체계 인증
다루는 범위정보서비스의 보안정보서비스의 보안 + 개인정보의 흐름
인증기준80개 항목101개 항목 (80개 + 개인정보 21개)
법적 의무있다 — 정보통신망법 제47조 제2항없다 — 임의 인증
서로의 관계—ISMS-P 를 받으면 ISMS 의무를 이행한 것으로 인정

핵심은 마지막 줄입니다. ISMS-P 는 ISMS 를 포함합니다. 그래서 의무대상 기업이 ISMS-P 를 받으면 법적 의무는 자동으로 충족됩니다. 반대 방향은 성립하지 않습니다 — ISMS 만 받은 회사는 개인정보 영역을 인증받은 것이 아닙니다.

101개 = 80개 + 21개 — 항목의 구조

인증기준의 구조를 보면 두 인증의 관계가 그대로 보입니다.

  • 1. 관리체계 수립 및 운영 — 16개 · 정책, 조직, 자산, 위험평가, 내부 점검. 관리체계의 뼈대
  • 2. 보호대책 요구사항 — 64개 · 인적 보안, 접근통제, 암호화, 개발 보안, 백업, 사고 대응. 기술·운영 통제
  • 3. 개인정보 처리단계별 요구사항 — 21개 · 수집 → 보유 → 이용·제공 → 파기, 그리고 정보주체 권리 보장

1번과 2번을 합친 80개가 ISMS 이고, 3번 21개까지 다 보면 ISMS-P 입니다. 3번 영역은 개인정보보호법이 요구하는 것들 — 수집 동의, 보유기간, 제3자 제공, 파기, 열람·삭제 요구 대응 — 을 관리체계 언어로 옮긴 것입니다. 개인정보처리방침에 적는 약속들이 실제로 지켜지는지를 심사에서 확인한다고 보면 됩니다.

"ISMS-P 의무대상"이라는 오해는 왜 생겼나

법에 없는 말이 실무 표준어가 된 데는 이유가 있습니다.

첫째, 의무대상 기업 대부분이 개인정보를 다룹니다. 매출 100억·이용자 100만 기준을 넘는 온라인 서비스치고 회원 데이터가 없는 곳은 드뭅니다. 그런 회사가 ISMS 만 받으면 개인정보 영역이 인증 밖에 남으므로, 어차피 받을 거면 처음부터 ISMS-P 로 받는 선택이 실무에서 흔했습니다. "의무대상 기업이 실제로 받는 인증"이 ISMS-P 이다 보니 말이 섞였습니다.

Advertisement본문 중간 · 반응형본 도메인에서만 게재

둘째, 제도 이름이 하나입니다. 인증 신청도, 심사기관도, 고시도 "ISMS-P 인증제도" 한 이름 아래 있습니다. 제도 이름과 의무 범위가 다르다는 것을 문서를 읽어야 알 수 있는 구조입니다.

셋째, 그렇게 불러도 지금까지는 실무상 문제가 없었습니다. ISMS-P 가 ISMS 를 포함하니, "ISMS-P 의무대상"이라고 잘못 불러도 결론(받아야 한다)은 틀리지 않았기 때문입니다. 다만 이 부정확함은 반대 방향에서 비용이 됩니다 — 의무는 ISMS 까지인데 ISMS-P 수준의 준비를 요구받는다고 오해하거나, 견적·일정을 101개 기준으로 잘못 잡는 경우입니다.

그런데 2027년, 이 말이 진짜가 되려 한다

여기까지가 현행이고, 전환점이 예고돼 있습니다. 2026년 4월 발표된 인증제 개편안은 2027년부터 의무대상에게 ISMS 가 아니라 ISMS-P 를 의무화하는 내용을 담고 있습니다. 개인정보 유출 사고가 반복되면서, 의무 인증이 개인정보 영역을 비워 두는 구조 자체를 바꾸겠다는 방향입니다. 확정 고시는 별도로 확인해야 하지만, 방향이 유지된다면 —

  • "ISMS-P 의무대상"은 법에 없는 말에서 법에 있는 말이 됩니다
  • 지금 ISMS(80개)만 준비 중인 의무대상 기업은 21개 항목을 추가로 준비하게 됩니다
  • 그래서 지금 인증을 시작하는 회사라면, 처음부터 101개 기준으로 관리체계를 잡는 쪽이 이중 작업을 피하는 길입니다

우리 회사가 애초에 의무대상인지는 ISMS 의무대상 판정기에서 확인할 수 있고, 의무대상이 된 뒤의 일정과 첫 90일은 별도 글로 정리해 두었습니다.

정리

  • 법적 의무는 ISMS 하나 — 정보통신망법 제47조 제2항. "ISMS-P 의무대상"은 현행법에 없는 말이다
  • ISMS-P = ISMS 80개 + 개인정보 21개 = 101개. ISMS-P 를 받으면 ISMS 의무는 자동 이행
  • 오해가 굳은 이유: 의무대상 대부분이 개인정보를 다뤄 실무에서 ISMS-P 로 받아 왔기 때문
  • 2027년 개편안이 이 구도를 바꾸려 한다 — 의무대상에게 ISMS-P 의무화 예고. 지금 시작한다면 101개 기준으로

참고 자료

Advertisement글 최하단 · 띠배너본 도메인에서만 게재