ISMS-P가 2027년부터 '해도 되는 것'에서 '해야 하는 것'으로 바뀝니다

발표 기준으로, 개인정보보호위원회와 과기정통부가 ISMS·ISMS-P 인증 제도를 크게 손보고 있습니다. 방향은 두 가지입니다. 하나는 인증을 반드시 받아야 하는 대상이 넓어진다는 것, 다른 하나는 심사가 서류 확인에서 실제 보안 상태 검증으로 무게가 옮겨간다는 것입니다. 보도된 바로는 2027년 7월부터 '중요 개인정보처리자'에 대해 ISMS-P 인증이 의무화되는 방향으로 추진되고 있습니다.

핵심은 형식이 아니라 실질로 넘어간다는 데 있습니다. 문서를 잘 꾸며 인증을 따내는 시대가 저물고, 실제로 취약점을 잡아뒀는지를 보겠다는 겁니다.

왜 우리 회사도 남 일이 아닌가

지금까지 ISMS 의무 대상은 매출·이용자 규모가 큰 소수 기업이었습니다. 개편안에서 거론되는 의무화 대상에는 주요 공공시스템 운영기관, 이동통신사업자, 본인확인기관과 함께 '매출액과 처리하는 개인정보 수를 고려한 대규모 개인정보처리자'가 들어갑니다. 문제는 이 기준선이 아래로 내려오는 흐름이라는 점입니다. 상장사 정보보호 공시 의무도 확대되고 있습니다.

온라인으로 회원 데이터를 다루는 커머스, 헬스케어, 핀테크, SaaS 중견기업이라면 다음 확대 라운드에서 대상에 포함될 가능성을 마냥 무시하기 어렵습니다. 미이행 시 과태료(보도된 바로는 3천만 원 수준)도 부담이지만, 실제로 더 아픈 건 인증이 없어 공공·대기업 입찰과 계약에서 조용히 빠지는 상황입니다. 요즘은 발주처가 계약 조건에 인증 보유를 요구하는 경우가 늘고 있습니다.

심사가 '서류'에서 '실증'으로 바뀝니다

이번 개편에서 실무자가 가장 체감할 변화는 심사 방식입니다. 기존 심사는 정책 문서, 관리대장, 증적 위주였습니다. 앞으로는 심사원이 취약점을 직접 점검하거나 시스템 접속을 시연하도록 요구하는 현장 실증형으로 넓어집니다. 업계 안내로는 예비심사 단계에서 패치 관리나 취약점 점검 수준이 미달이면 본심사가 중단될 수도 있다고 합니다.

공격자 관점에서 보면 당연한 방향입니다. 저희가 레드팀으로 기업 자산을 진단할 때, 문서에는 "분기별 취약점 점검 수행"이라고 또박또박 적혀 있어도 실제 서버에는 몇 년 묵은 미들웨어, 인증 안 걸린 관리자 페이지, 인터넷에 그대로 열린 백업 파일이 남아 있는 경우가 흔합니다. 문서와 현실 사이의 이 간극이 곧 공격 표면입니다. 실증형 심사는 바로 그 간극을 봅니다. 공격자가 먼저 찾던 자리를, 이제 심사원도 들여다본다고 생각하면 됩니다.

왜 하필 '지금'부터 움직여야 하나

인증은 심사일에서 거꾸로 계산해 준비합니다. 자산을 정리하고, 위험을 분석하고, 취약점을 찾아 조치하고, 다시 재점검하는 사이클에는 수개월이 걸립니다. 특히 발견된 취약점을 고치는 일은 개발·운영 일정과 얽혀 하루아침에 끝나지 않습니다.

여기에 사후관리 강화(상시 점검 의무화, 중대 침해사고 발생 시 심사 중단, 인증취소 사유 구체화 등)는 발표 기준 2026년 하반기부터 순차 적용될 수 있다고 합니다. 2027년 일정에 맞추려면, 컨설팅 계약서를 쓰기 전에 2026년 안에 실제 취약점부터 손대야 합니다.

지금 바로 돌려보는 자가점검

  • 자산 식별: 인터넷에 노출된 도메인·서버·API를 전부 목록으로 갖고 있는가. 담당자도 모르는 자산이 하나라도 있으면 그게 첫 구멍입니다.
  • 위험 분석: 개인정보 흐름도(수집·저장·이용·파기)가 최신이고 실제 시스템과 일치하는가.
  • 기술적 통제: 관리자 페이지·DB·백업 파일이 외부에서 접근 가능한 상태로 열려 있지 않은가.
  • 취약점 진단: 문서에 적힌 '수행'이 아니라, 최근 실제 진단 리포트와 조치 완료 근거가 손에 있는가.
  • 조치·재점검: 발견된 취약점의 조치율과 재점검 기록이 남아 있는가.
  • 모의훈련: 악성메일 대응과 침해사고 대응 절차를 종이 위가 아니라 실제로 한 번이라도 돌려봤는가.

이 여섯 항목 중 절반 이상에서 "문서는 있는데 실제 상태는 모르겠다"가 나온다면, 인증 준비의 출발점은 컨설팅이 아니라 취약점 진단입니다.

인증 전에, 진짜 구멍부터 막으세요

SENTRIX는 레드팀 운영과 정부 AI 보안 대회 수상 경험을 바탕으로 공격자 관점에서 실제 취약점을 찾습니다. ISMS-P는 문서 정합성 이전에 실제 보안 상태가 받쳐줘야 통과하는 제도로 바뀌고 있고, 그래서 순서가 중요합니다. 외부에 무엇이 노출돼 있는지 빠른 확인은 자동 스캔 CodeScan으로, 심사 수준의 실제 취약점 진단과 조치 로드맵은 모의해킹·보안 컨설팅으로 잡으시면 됩니다. AI 챗봇이나 LLM 기능을 붙인 서비스라면 AI 심화진단으로 그 특화 위험까지 함께 점검하는 편이 안전합니다.

2027년은 생각보다 가깝습니다. 지금 우리 회사가 어디까지 노출돼 있는지부터 확인하세요.

바로 확인: CodeScan 무료 외부 노출 점검
인증 대비 진단·조치 상담: 보안 진단·컨설팅 문의

전문가와 상담이 필요하신가요?

보안 실무 10년 전문가가 기업 환경에 맞는 방안을 제시합니다.