요약
- 2027년 7월부터 정보통신서비스 제공자 중 일정 규모 이상 사업자에게 ISMS-P 인증이 의무화됩니다.
- 의무 대상자는 (i) 정보통신서비스 매출 100억 원 이상, (ii) 일평균 이용자 100만 명 이상 등의 기준으로 결정됩니다.
- 미인증 시 정보통신망법 제47조 제12항에 따라 시정명령 또는 3천만 원 이하의 과태료 대상이 됩니다.
- 준비 기간은 통상 6~12개월입니다. 178개 점검 항목 모두에 대한 자료 수집과 심사 대응이 필요합니다.
1. ISMS-P 인증이란
ISMS-P (Information Security Management System — Personal)는 한국인터넷 진흥원 (KISA)이 운영하는 정보보호 및 개인정보보호 관리체계 통합 인증 제도입니다. 정보통신망법 제47조 (ISMS) 와 개인정보 보호법 제32조의2 (PIMS) 가 2018년 통합되며 단일 인증으로 운영됩니다.
인증 범위는 크게 3가지 구분 — ISMS (정보보호만), ISMS-P (정보보호 + 개인정보보호 통합), 의무 인증과 임의 인증. 2027년 의무화의 대상은 ISMS 또는 ISMS-P 중 사업자의 선택이지만, 개인정보를 처리하는 모든 SaaS 는 사실상 ISMS-P 가 표준입니다.
2. 누가 의무화 대상인가
정보통신망법 제47조 ②에 따르면, 의무 인증 대상자는 다음 중 어느 하나에 해당하는 자입니다.
- 정보통신서비스 부문 전년도 매출액이 100억 원 이상
- 전년도 말 기준 직전 3개월간 일평균 이용자 수가 100만 명 이상
- 연간 매출액 또는 세입 등이 1,500억 원 이상인 자 중 정보통신서비스 부문이 100억 원 이상인 자 (대규모 기업)
- 상급종합병원, 재학생 1만 명 이상 학교, 「개인정보 보호법 시행령」 제15조에 따른 일정 규모 이상 정보통신서비스 제공자
SaaS 스타트업의 경우 일반적으로 (1)·(2) 기준에 도달하기 전에는 임의 인증 대상이지만, B2B 영업 시 고객사 (주로 금융·공공) 가 자체적으로 ISMS-P 를 요구하는 경우가 많아 사실상 시장 진입 요건으로 작용합니다.
3. 2027년 7월 의무화 일정
2026 개편안 (KISA 2024 발표) 에 따르면, 2027년 7월 1일 이후 신규 사업 개시 또는 기존 인증 만료 시점부터 의무 인증이 적용됩니다. 인증서 유효 기간은 3년이며, 매년 사후 심사를 받아야 합니다.
2026 개편안은 또한 증적 중심 심사 방향으로 무게가 이동했습니다 — 정책 문서·인터뷰 만으로 통제를 입증하던 종전 방식에서, 실제 시스템 로그·구성 스냅샷·승인 이력 등 자동화 가능한 증적이 심사 통과의 핵심 요소가 됐습니다. 이 때문에 자동 증적 수집 도구의 도입이 가속화되고 있습니다.
4. 12개월 준비 로드맵
통상 ISMS-P 인증 준비 기간은 6~12개월이며, 외부 컨설팅 + 내부 보안 담당자 1~2명 + 임원 거버넌스 회의로 진행됩니다.
| 기간 | 주요 활동 | 산출물 |
|---|---|---|
| D-12 ~ D-9개월 | 현황 진단 (Gap Analysis), ISMP 수립, 정책 문서 작성 | 정보보호 정책서, 위험관리 매뉴얼 |
| D-9 ~ D-6개월 | 점검 항목 178개 구현, 시스템 보안 설정, 접근통제 정비 | 증적 수집 시작, 자산 인벤토리 |
| D-6 ~ D-3개월 | 내부 점검, 모의 심사, 결함 시정 | 모의 심사 보고서, 시정 조치 이력 |
| D-3 ~ D-1개월 | 심사기관 신청, 1차 심사 (서면), 2차 심사 (현장) | 심사 결과 보고서 |
| D-Day | 인증 발급, 결함 시정 후 인증서 수령 | ISMS-P 인증서 (3년) |
5. 비용 — 인증 vs 자동화 도구
평균적인 한국 SaaS 의 ISMS-P 인증 비용은 다음과 같습니다.
- 심사 수수료: 1,000만 ~ 3,000만 원 (KISA 직접 또는 민간 인증기관)
- 외부 컨설팅: 3,000만 ~ 7,000만 원 (12개월 풀패키지)
- 내부 인력: 보안 담당자 1~2명 × 12개월 = 약 1억 원 (인건비 + 기회비용 포함)
- 총 비용: 약 1억 원 (소규모 SaaS 기준), 대규모 1.5~2억 원
K-ISMS 와 같은 자동화 도구를 활용하면 외부 컨설팅 비용의 50~70% 와 내부 인력 인건비의 80% 를 절감할 수 있습니다 — 평균 6개월 → 2주로 준비 기간 단축. 자세한 ROI 는 가격 페이지의 ROI 계산기에서 직접 시뮬레이션 가능합니다.
6. 자주 묻는 질문
Q. 매출 100억 미만이면 의무 대상이 아닌가요?
법적으로는 의무 대상이 아닙니다. 다만 (i) 시장에서 고객사가 ISMS-P 를 요구하거나, (ii) 향후 매출 100억 도달 시점에 인증을 받지 않으면 영업·신뢰도에 영향이 발생하므로, 임의 인증을 미리 진행하는 것이 일반적입니다.
Q. 인증을 받지 않으면 어떻게 되나요?
정보통신망법 제47조 ⑫에 따라 시정명령 + 3,000만 원 이하 과태료가 부과됩니다. 추가로 침해 사고 발생 시 손해배상 소송에서 회사의 보안 의무 위반 입증 자료로 활용됩니다.
Q. ISMS-P 와 SOC 2 는 어떻게 다른가요?
ISMS-P 는 한국 KISA 가 운영하는 인증으로 의무 적용 가능, SOC 2 는 AICPA (미국공인회계사협회) 가 운영하는 임의 인증입니다. 통제 항목의 70% 이상이 중복되므로 동시 준비 시 비용·기간 효율이 높습니다. 자세한 매핑은 ISMS-P 와 SOC 2 동시 준비하기 글에서 다룹니다.
7. 참고 자료
- KISA 한국인터넷진흥원 — ISMS-P 인증 신청 안내
- 정보통신망 이용촉진 및 정보보호 등에 관한 법률 제47조 (ISMS-P 인증)
- 개인정보 보호법 제32조의2 (개인정보 보호 인증)
- 2026 ISMS-P 개편안 (KISA, 2024.10)