ISMS-P 인증 6개월 로드맵 — D-180 주차별 일정표
ISMS-P를 처음 받는 기업이 가장 많이 깨지는 지점은 본심사가 아니라 D-90 직전이다.
정책 문서는 다 만들었는데 운영 증적이 부족해서 보완 통보를 받는다.
이 글은 6개월 일정으로 그 문제를 피하는 주차별 로드맵이다.
SENTRIX는 보안 실무 10년 경력의 레드팀이 ISMS-P 갭 분석부터 본심사 대응까지 컨설팅하는 보안 전문 기업이다.
이번 글은 임원·법무·정보보호담당자가 함께 보면서 D-180을 끊을 때 쓰는 실무 일정표다.
한눈에 보는 ISMS-P 6개월
- Q. ISMS와 ISMS-P 차이가 뭔가요?
- A. ISMS는 정보보호관리체계, ISMS-P는 거기에 개인정보보호 영역이 추가된 통합 인증입니다. 개인정보를 다루는 기업은 사실상 ISMS-P가 표준입니다.
- Q. 6개월에 정말 가능한가요?
- A. 운영 증적 1~3개월이 절대 시간으로 필요하기 때문에, 정책 수립과 갭 분석을 D-180에 시작하면 6개월에 본심사 진입이 가능합니다. 이보다 늦으면 9개월로 연장해야 안전합니다.
- Q. 갭 분석을 외부에 맡기는 것이 좋은가요?
- A. 첫 인증은 외부 자문을 강하게 권장합니다. 통제항목 80여 개의 해석이 산업·서비스에 따라 달라지며, 자체 진단은 본심사에서 같은 항목으로 보완 받을 위험이 큽니다.
D-180 주차별 일정표
| 시점 | 단계 | 산출물 | 책임 |
|---|---|---|---|
| D-180 ~ D-150 | 1. 범위·자산 정의 + 갭 분석 | 인증 범위, 자산 목록, 갭 리포트 | 정보보호담당자 + 외부 자문 |
| D-150 ~ D-120 | 2. 정책·지침·절차 수립 | 정보보호정책서·운영지침서 | 보안위원회 |
| D-120 ~ D-90 | 3. 운영 증적 확보 시작 | 접근 통제 로그, 점검 기록 | 전 부서 |
| D-90 ~ D-60 | 4. 모의 침해훈련·취약점 점검 | 모의해킹 보고서, 패치 이력 | 보안팀 + 외부 진단 |
| D-60 ~ D-30 | 5. 사전심사·내부 모의심사 | 모의심사 보고서 | 외부 자문 |
| D-30 ~ D-0 | 6. 본심사 신청·대응 | 신청서, 인터뷰 대응 | 임원 + 정보보호담당자 |
일정 슬립의 65%는 3단계(운영 증적 확보)에서 발생한다. 본심사는 "정책이 있느냐"가 아니라 "정책대로 돌아갔느냐"를 본다.
단계별 핵심 함정
1단계 — 범위·자산이 모호하면 전부 다시 한다
인증 범위에 자회사·계열사·신규 서비스를 빠뜨리면 본심사에서 추가 통보가 온다.
범위는 비즈니스가 아니라 개인정보 흐름으로 정의해야 한다.
2단계 — 정책 베끼지 말 것
샘플 정책서를 그대로 가져다 쓴 회사는 본심사에서 "운영 증적과 정책이 다르다"는 지적을 가장 많이 받는다.
정책은 자사 운영을 반영해서 수정해야 한다.
3단계 — 증적 1개월 확보 절대 시간
접근 로그·점검 기록·교육 이수 기록은 시뮬레이션이 안 된다.
물리적 시간 1~3개월이 반드시 필요하다.
4단계 — 모의해킹 빠뜨리지 말 것
ISMS-P는 외부 침해 대응 능력을 본다.
연 1회 이상 모의 침해훈련 증적이 없으면 보완 통보 0순위.
5단계 — 사전심사가 진짜 심사
외부 자문이 사전심사로 90% 이상 결함을 잡는다.
본심사 직전에 끝내면 보완 시간이 없다.
비용 가이드
| 항목 | 중소기업 가이드 | 비고 |
|---|---|---|
| 외부 자문 (갭 분석~본심사) | 2,000만 ~ 5,000만 | 범위·서비스 수에 따라 |
| 모의해킹 1회 | 500만 ~ 1,500만 | SaaS 1개 기준 |
| 본심사 수수료 | KISA 공식 산정 | 매출·인원 기준 |
| 인증 컨설팅 패키지 | 3,000만 ~ 7,000만 | 자문+모의해킹+증적 통합 |
D-180에 오늘 시작할 7가지
- [ ] 인증 범위를 개인정보 흐름도로 1차 정의
- [ ] 정보자산 목록 v1 작성 (서버·DB·SaaS·외주 포함)
- [ ] 갭 분석 외부 자문 1개사 견적 요청
- [ ] 보안위원회 운영 규정 수립 + 1차 회의
- [ ] 외부 노출 자산 자동 점검 — CodeScan 무료 스캔
- [ ] 직원 보안 교육 일정표 12개월 분 사전 등록
- [ ] 모의 침해훈련(Tabletop) 분기 1회 이상 일정 확정
SENTRIX의 ISMS-P 컨설팅
- 갭 분석 + 정책 수립 패키지 — D-180 ~ D-120 1차 통제항목 결함 80% 사전 차단
- 사전심사·본심사 대응 — 외부 자문 시뮬레이션으로 본심사 보완 통보율 1/3 수준
가격·범위는 기업 보안 진단 페이지 참고.
다음에 해야 할 한 가지
ISMS-P는 일정 싸움이다. D-180에 시작하면 안전, D-150은 빠듯, D-120은 위험.
- 👉 정보보호담당자: CodeScan 30초 무료 스캔 — 외부 노출 자산 1차 정리
- 👉 임원·법무: 30분 1:1 ISMS-P 갭 분석 신청 (24h 회신) — 6개월 일정 확정
관련 글
- 개정 개인정보보호법 2026년 9월 11일 시행: 과징금 상한은 전체 매출액 3% 유지, 고의·중과실 반복 등 3가지 경우만 10%
- KISA 신속확인제 — 공공 납품 보안 인증 D-1순위 절차 가이드 [2026]