ISMS-P 인증 6개월 로드맵 — D-180 주차별 일정표

ISMS-P를 처음 받는 기업이 가장 많이 깨지는 지점은 본심사가 아니라 D-90 직전이다.

정책 문서는 다 만들었는데 운영 증적이 부족해서 보완 통보를 받는다.

이 글은 6개월 일정으로 그 문제를 피하는 주차별 로드맵이다.

SENTRIX는 보안 실무 10년 경력의 레드팀이 ISMS-P 갭 분석부터 본심사 대응까지 컨설팅하는 보안 전문 기업이다.

이번 글은 임원·법무·정보보호담당자가 함께 보면서 D-180을 끊을 때 쓰는 실무 일정표다.


한눈에 보는 ISMS-P 6개월

Q. ISMS와 ISMS-P 차이가 뭔가요?
A. ISMS는 정보보호관리체계, ISMS-P는 거기에 개인정보보호 영역이 추가된 통합 인증입니다. 개인정보를 다루는 기업은 사실상 ISMS-P가 표준입니다.
Q. 6개월에 정말 가능한가요?
A. 운영 증적 1~3개월이 절대 시간으로 필요하기 때문에, 정책 수립과 갭 분석을 D-180에 시작하면 6개월에 본심사 진입이 가능합니다. 이보다 늦으면 9개월로 연장해야 안전합니다.
Q. 갭 분석을 외부에 맡기는 것이 좋은가요?
A. 첫 인증은 외부 자문을 강하게 권장합니다. 통제항목 80여 개의 해석이 산업·서비스에 따라 달라지며, 자체 진단은 본심사에서 같은 항목으로 보완 받을 위험이 큽니다.

D-180 주차별 일정표

시점 단계 산출물 책임
D-180 ~ D-150 1. 범위·자산 정의 + 갭 분석 인증 범위, 자산 목록, 갭 리포트 정보보호담당자 + 외부 자문
D-150 ~ D-120 2. 정책·지침·절차 수립 정보보호정책서·운영지침서 보안위원회
D-120 ~ D-90 3. 운영 증적 확보 시작 접근 통제 로그, 점검 기록 전 부서
D-90 ~ D-60 4. 모의 침해훈련·취약점 점검 모의해킹 보고서, 패치 이력 보안팀 + 외부 진단
D-60 ~ D-30 5. 사전심사·내부 모의심사 모의심사 보고서 외부 자문
D-30 ~ D-0 6. 본심사 신청·대응 신청서, 인터뷰 대응 임원 + 정보보호담당자

일정 슬립의 65%는 3단계(운영 증적 확보)에서 발생한다. 본심사는 "정책이 있느냐"가 아니라 "정책대로 돌아갔느냐"를 본다.


단계별 핵심 함정

1단계 — 범위·자산이 모호하면 전부 다시 한다

인증 범위에 자회사·계열사·신규 서비스를 빠뜨리면 본심사에서 추가 통보가 온다.

범위는 비즈니스가 아니라 개인정보 흐름으로 정의해야 한다.

2단계 — 정책 베끼지 말 것

샘플 정책서를 그대로 가져다 쓴 회사는 본심사에서 "운영 증적과 정책이 다르다"는 지적을 가장 많이 받는다.

정책은 자사 운영을 반영해서 수정해야 한다.

3단계 — 증적 1개월 확보 절대 시간

접근 로그·점검 기록·교육 이수 기록은 시뮬레이션이 안 된다.

물리적 시간 1~3개월이 반드시 필요하다.

4단계 — 모의해킹 빠뜨리지 말 것

ISMS-P는 외부 침해 대응 능력을 본다.

연 1회 이상 모의 침해훈련 증적이 없으면 보완 통보 0순위.

5단계 — 사전심사가 진짜 심사

외부 자문이 사전심사로 90% 이상 결함을 잡는다.

본심사 직전에 끝내면 보완 시간이 없다.


비용 가이드

항목 중소기업 가이드 비고
외부 자문 (갭 분석~본심사) 2,000만 ~ 5,000만 범위·서비스 수에 따라
모의해킹 1회 500만 ~ 1,500만 SaaS 1개 기준
본심사 수수료 KISA 공식 산정 매출·인원 기준
인증 컨설팅 패키지 3,000만 ~ 7,000만 자문+모의해킹+증적 통합

D-180에 오늘 시작할 7가지

  1. [ ] 인증 범위를 개인정보 흐름도로 1차 정의
  2. [ ] 정보자산 목록 v1 작성 (서버·DB·SaaS·외주 포함)
  3. [ ] 갭 분석 외부 자문 1개사 견적 요청
  4. [ ] 보안위원회 운영 규정 수립 + 1차 회의
  5. [ ] 외부 노출 자산 자동 점검 — CodeScan 무료 스캔
  6. [ ] 직원 보안 교육 일정표 12개월 분 사전 등록
  7. [ ] 모의 침해훈련(Tabletop) 분기 1회 이상 일정 확정

SENTRIX의 ISMS-P 컨설팅

  • 갭 분석 + 정책 수립 패키지 — D-180 ~ D-120 1차 통제항목 결함 80% 사전 차단
  • 사전심사·본심사 대응 — 외부 자문 시뮬레이션으로 본심사 보완 통보율 1/3 수준

가격·범위는 기업 보안 진단 페이지 참고.


다음에 해야 할 한 가지

ISMS-P는 일정 싸움이다. D-180에 시작하면 안전, D-150은 빠듯, D-120은 위험.


관련 글
- 개정 개인정보보호법 2026년 9월 11일 시행: 과징금 상한은 전체 매출액 3% 유지, 고의·중과실 반복 등 3가지 경우만 10%
- KISA 신속확인제 — 공공 납품 보안 인증 D-1순위 절차 가이드 [2026]


참고 자료

ISMS-P, 어디서부터 준비해야 할까?

갭 분석부터 심사 대응까지 원스톱으로 지원합니다.