uniflow
KO / EN

ISMS 의무대상 판정기

ISMS 의무대상 판정기로 우리 회사가 정보보호 관리체계(ISMS) 인증을 의무적으로 받아야 하는지 확인할 수 있습니다. 사업 형태와 매출액·이용자 수를 입력하면 정보통신망법 제47조 제2항과 시행령 제49조 기준으로 판정하고, 어느 조항에 해당하는지 근거를 함께 보여줍니다.

ISP·IDC 는 규모와 관계없이 의무대상입니다. 확실하지 않으면 "해당 없음"을 두세요.

전체 매출이 아니라 정보통신서비스 부문 매출입니다. 법인은 전 사업연도 기준.

전년도 말 기준 직전 3개월의 일일평균 이용자 수입니다.

병원·학교 판정에만 쓰입니다. 기관 유형이 "해당 없음"이면 비워 두세요.

학교 판정에만 쓰입니다. 직전 연도 12월 31일 기준.

사업 형태와 규모를 입력하고 "판정하기"를 누르세요.

ISMS 의무대상 기준이란?

정보통신망법 제47조 제2항은 일정 규모 이상의 정보통신서비스 제공자에게 정보보호 관리체계(ISMS) 인증을 의무화하고 있습니다. 구체적인 기준은 같은 법 시행령 제49조가 정하며, 다음 중 하나라도 해당하면 의무대상입니다.

구분기준비고
ISP전기통신사업법상 등록을 하고 서울특별시 및 모든 광역시에서 정보통신망서비스를 제공하는 자규모 무관. 재판매 이동통신(MVNO) 포함
IDC정보통신망법 제46조에 따른 집적정보통신시설 사업자규모 무관. 임차 재판매(VIDC)는 아래 매출·이용자 기준으로 판정
병원·학교연간 매출액 또는 세입 1,500억원 이상인 상급종합병원, 재학생 수 1만 명 이상인 고등교육법상 학교의료법 제3조의4 · 고등교육법 제2조
매출액정보통신서비스 부문 전년도(법인은 전 사업연도) 매출액 100억원 이상전체 매출이 아니라 정보통신서비스 부문
이용자 수전년도 말 기준 직전 3개월간 일일평균 이용자 수 100만 명 이상

단, 전자금융거래법 제2조 제3호에 따른 금융회사는 제외됩니다. 금융회사는 전자금융거래법·전자금융감독규정의 별도 보안 규제를 받습니다.

ISMS 와 ISMS-P — 의무는 어느 쪽인가

"ISMS-P 의무대상"이라는 것은 없습니다. 법이 의무화한 것은 정보통신망법에 따른 ISMS(정보보호 관리체계) 하나이고, ISMS-P 는 여기에 개인정보 보호 영역(개인정보의 흐름·처리 단계별 요구사항)을 더한 임의 인증입니다.

다만 의무대상자가 ISMS-P 인증을 받으면 ISMS 인증 의무를 이행한 것으로 인정됩니다. 개인정보를 대량으로 다루는 서비스라면 어차피 개인정보보호법 대응이 필요하므로, 처음부터 ISMS-P 로 받는 선택이 실무에서 흔합니다.

⚠️ 한 가지 흐름은 알아둘 필요가 있습니다. 2026년 4월 발표된 인증제 개편안은 2027년부터 의무대상에게 ISMS-P 를 의무화하는 내용을 담고 있습니다(확정 고시는 별도 확인 필요). 지금 인증을 준비한다면 처음부터 ISMS-P 기준으로 관리체계를 잡는 쪽이 이중 작업을 피하는 길입니다.

자주 묻는 질문

일반 제조업인데 매출이 100억원을 넘으면 대상인가요?

아닙니다. 매출액 기준은 정보통신서비스 부문 매출입니다. 오프라인 매출이 아무리 커도 정보통신서비스 부문 매출이 100억원 미만이면 이 기준에는 해당하지 않습니다. 회사 홈페이지를 운영한다는 사실만으로 의무대상이 되는 것도 아닙니다. 다만 쇼핑몰·플랫폼·앱 서비스처럼 영리 목적의 온라인 서비스 매출은 정보통신서비스 부문으로 잡힐 수 있으므로, 경계선에 있다면 회계 상 매출 구분을 확인해야 합니다.

이용자 수는 어떻게 세나요?

전년도 말 기준 직전 3개월간의 일일평균 이용자 수입니다. 즉 10월~12월의 일일 이용자 수를 평균해 100만 명 이상인지 봅니다. 연중 순간 최대치가 아니라 이 기간의 평균이라는 점, 그리고 매년 다시 계산된다는 점이 중요합니다 — 작년에 비대상이었어도 올해 대상이 될 수 있습니다.

의무대상이 되면 언제까지 인증을 받아야 하나요?

의무대상이 된 해의 다음 해 8월 31일까지 인증을 취득해야 합니다(신규 대상 기준, KISA 안내). 이행하지 않으면 정보통신망법 제76조에 따라 3,000만원 이하의 과태료가 부과됩니다. 인증 준비에는 관리체계 수립 후 최소 2개월의 운영 기간이 필요하고, 준비부터 취득까지 통상 6개월 이상 걸리므로 대상 여부를 확인했다면 일찍 시작하는 편이 안전합니다.

클라우드나 임차 IDC 를 쓰면 IDC 기준에 해당하나요?

IDC 기준은 집적정보통신시설을 운영하는 사업자에게 적용됩니다. 남의 IDC 나 클라우드를 이용하는 것만으로는 해당하지 않습니다. 다만 시설 일부를 임차해 재판매하는 사업자(VIDC)는 매출액·이용자 수 기준으로 판정합니다.

의무대상이 아니어도 받을 수 있나요?

받을 수 있습니다. ISMS·ISMS-P 모두 임의 신청이 가능합니다. 의무가 아닌데도 받는 이유는 대체로 두 가지입니다 — 대기업·공공기관과 거래할 때 보안 요구사항 증빙으로 쓰이고, 개인정보 유출 사고 시 관리체계를 갖추고 있었다는 사실이 책임 판단에서 유리하게 작용할 수 있습니다.

출처 및 관련 법령

안내 | 본 판정기는 정보통신망법 제47조 제2항과 시행령 제49조 등 공개된 법령을 기반으로 참고용 결과를 제공합니다(기준 대조일: 2026-09-24). 매출 구분·이용자 산정 방식 등 개별 사정에 따라 실제 판정이 달라질 수 있으며, 의무대상 여부의 최종 확인은 한국인터넷진흥원(KISA) 또는 법률 전문가의 자문을 받으시기 바랍니다. 과학기술정보통신부·KISA 가 의무대상으로 통보한 경우 그 판단이 우선합니다.