ISMS 와 ISMS-P — "ISMS-P 의무대상"이라는 말은 (아직) 없다
검색하면 'ISMS-P 의무대상'이라는 말이 넘치지만, 법이 의무화한 것은 ISMS 하나입니다. 두 인증이 한 제도에서 어떻게 갈라지는지, 101개 항목의 구조, 오해가 생긴 이유, 그리고 2027년 이 말이 진짜가 되려 하는 이유까지 정리합니다.

"ISMS-P 의무대상"을 검색하면 자료가 쏟아지지만, 법에는 그런 말이 없습니다. 정보통신망법이 의무화한 것은 ISMS(정보보호 관리체계) 하나이고, ISMS-P 는 거기에 개인정보 영역을 더한 임의 인증입니다. 그런데 실무에서는 두 말이 거의 구분 없이 쓰이고, 그 혼선이 "우리는 ISMS-P 를 받아야 하는 회사인가?"라는 잘못 세워진 질문으로 이어집니다. 이 글은 두 인증이 무엇이고 어디서 갈라지는지, 그 오해가 왜 생겼는지를 정리합니다.
하나의 제도, 두 개의 인증
ISMS 와 ISMS-P 는 별개의 제도가 아니라 한 인증제도의 두 갈래입니다. 2018년에 과학기술정보통신부의 ISMS 와 방송통신위원회의 PIMS(개인정보보호 관리체계)가 통합되면서 지금 구조가 됐습니다 — 두 인증을 따로 받던 기업의 이중 부담을 없애려는 통합이었고, 그래서 고시도 과학기술정보통신부와 개인정보보호위원회의 공동 고시입니다.
| ISMS | ISMS-P | |
|---|---|---|
| 정식 이름 | 정보보호 관리체계 인증 | 정보보호 및 개인정보보호 관리체계 인증 |
| 다루는 범위 | 정보서비스의 보안 | 정보서비스의 보안 + 개인정보의 흐름 |
| 인증기준 | 80개 항목 | 101개 항목 (80개 + 개인정보 21개) |
| 법적 의무 | 있다 — 정보통신망법 제47조 제2항 | 없다 — 임의 인증 |
| 서로의 관계 | — | ISMS-P 를 받으면 ISMS 의무를 이행한 것으로 인정 |
핵심은 마지막 줄입니다. ISMS-P 는 ISMS 를 포함합니다. 그래서 의무대상 기업이 ISMS-P 를 받으면 법적 의무는 자동으로 충족됩니다. 반대 방향은 성립하지 않습니다 — ISMS 만 받은 회사는 개인정보 영역을 인증받은 것이 아닙니다.
101개 = 80개 + 21개 — 항목의 구조
인증기준의 구조를 보면 두 인증의 관계가 그대로 보입니다.
- 1. 관리체계 수립 및 운영 — 16개 · 정책, 조직, 자산, 위험평가, 내부 점검. 관리체계의 뼈대
- 2. 보호대책 요구사항 — 64개 · 인적 보안, 접근통제, 암호화, 개발 보안, 백업, 사고 대응. 기술·운영 통제
- 3. 개인정보 처리단계별 요구사항 — 21개 · 수집 → 보유 → 이용·제공 → 파기, 그리고 정보주체 권리 보장
1번과 2번을 합친 80개가 ISMS 이고, 3번 21개까지 다 보면 ISMS-P 입니다. 3번 영역은 개인정보보호법이 요구하는 것들 — 수집 동의, 보유기간, 제3자 제공, 파기, 열람·삭제 요구 대응 — 을 관리체계 언어로 옮긴 것입니다. 개인정보처리방침에 적는 약속들이 실제로 지켜지는지를 심사에서 확인한다고 보면 됩니다.
"ISMS-P 의무대상"이라는 오해는 왜 생겼나
법에 없는 말이 실무 표준어가 된 데는 이유가 있습니다.
첫째, 의무대상 기업 대부분이 개인정보를 다룹니다. 매출 100억·이용자 100만 기준을 넘는 온라인 서비스치고 회원 데이터가 없는 곳은 드뭅니다. 그런 회사가 ISMS 만 받으면 개인정보 영역이 인증 밖에 남으므로, 어차피 받을 거면 처음부터 ISMS-P 로 받는 선택이 실무에서 흔했습니다. "의무대상 기업이 실제로 받는 인증"이 ISMS-P 이다 보니 말이 섞였습니다.
둘째, 제도 이름이 하나입니다. 인증 신청도, 심사기관도, 고시도 "ISMS-P 인증제도" 한 이름 아래 있습니다. 제도 이름과 의무 범위가 다르다는 것을 문서를 읽어야 알 수 있는 구조입니다.
셋째, 그렇게 불러도 지금까지는 실무상 문제가 없었습니다. ISMS-P 가 ISMS 를 포함하니, "ISMS-P 의무대상"이라고 잘못 불러도 결론(받아야 한다)은 틀리지 않았기 때문입니다. 다만 이 부정확함은 반대 방향에서 비용이 됩니다 — 의무는 ISMS 까지인데 ISMS-P 수준의 준비를 요구받는다고 오해하거나, 견적·일정을 101개 기준으로 잘못 잡는 경우입니다.
그런데 2027년, 이 말이 진짜가 되려 한다
여기까지가 현행이고, 전환점이 예고돼 있습니다. 2026년 4월 발표된 인증제 개편안은 2027년부터 의무대상에게 ISMS 가 아니라 ISMS-P 를 의무화하는 내용을 담고 있습니다. 개인정보 유출 사고가 반복되면서, 의무 인증이 개인정보 영역을 비워 두는 구조 자체를 바꾸겠다는 방향입니다. 확정 고시는 별도로 확인해야 하지만, 방향이 유지된다면 —
- "ISMS-P 의무대상"은 법에 없는 말에서 법에 있는 말이 됩니다
- 지금 ISMS(80개)만 준비 중인 의무대상 기업은 21개 항목을 추가로 준비하게 됩니다
- 그래서 지금 인증을 시작하는 회사라면, 처음부터 101개 기준으로 관리체계를 잡는 쪽이 이중 작업을 피하는 길입니다
우리 회사가 애초에 의무대상인지는 ISMS 의무대상 판정기에서 확인할 수 있고, 의무대상이 된 뒤의 일정과 첫 90일은 별도 글로 정리해 두었습니다.
정리
- 법적 의무는 ISMS 하나 — 정보통신망법 제47조 제2항. "ISMS-P 의무대상"은 현행법에 없는 말이다
- ISMS-P = ISMS 80개 + 개인정보 21개 = 101개. ISMS-P 를 받으면 ISMS 의무는 자동 이행
- 오해가 굳은 이유: 의무대상 대부분이 개인정보를 다뤄 실무에서 ISMS-P 로 받아 왔기 때문
- 2027년 개편안이 이 구도를 바꾸려 한다 — 의무대상에게 ISMS-P 의무화 예고. 지금 시작한다면 101개 기준으로
참고 자료
- 정보통신망 이용촉진 및 정보보호 등에 관한 법률 제47조 — 국가법령정보센터
- ISMS-P 인증제도 안내·인증 대상 — KISA 인증 포털
- 정부, ISMS·ISMS-P 인증제 전면 개편 — 바이라인네트워크 (2026-04)