2026-10-08 수정 인증 신청 전 최소 2개월 운영 요건(고시 제17조)에 맞춰 첫 인증 기간을 20~30주로 고치고, 출처 없던 시장 가격 구간을 공식 대가 산정 기준으로 바꿨다.

"ISMS-P 준비, 총 얼마 잡고 몇 달 잡아야 하나요?"

예산 품의를 올려야 하는 담당자에게 이 질문은 생각보다 답하기 어렵다. 견적을 받아봐도 업체마다 숫자가 제각각이고, 무엇이 포함된 금액인지 명세가 흐릿하기 때문이다. 결국 "일단 넉넉히"라고 적어 올렸다가 반려되거나, 반대로 부족하게 잡아 심사 직전에 추가 발주로 허둥댄다.

이 글은 인증 로드맵이나 벌칙 규정이 아니라, 오직 비용·기간·발주 시점 각도로 ISMS-P를 정리한다. 얼마가 어디에 쓰이는지, 무엇이 금액을 가르는지, 심사일에서 거꾸로 언제 발주해야 하는지를 실무 기준으로 잡아준다.


왜 예산이 자꾸 어긋나는가 — "컨설팅"이 한 덩어리가 아니라서

ISMS-P 준비 비용을 한 줄로 부르면 실패한다. 실제로는 성격이 다른 세 덩어리가 섞여 있다.

구성 하는 일 성격
① 관리체계 문서화·자문 정책·지침·절차 수립, 갭 분석, 사전심사 대응 컨설팅 인력 시간
② 기술적 취약점 진단 모의해킹·웹 진단, 재현 PoC, 증적 보고서 진단 인력 시간
③ 심사 수수료 KISA(인증기관) 본심사 비용 인증범위의 정보통신설비·인원·수탁사·개인정보 처리서비스 수 등으로 산정

예산이 어긋나는 대다수 이유는 ②를 ①에 뭉뚱그려 잡거나, ③을 빼먹기 때문이다. ①과 ②는 요구하는 전문성이 다르고, 시장 단가도 따로 논다. 나눠서 잡아야 견적 비교가 가능하다.


얼마 드나 — 항목별 비용 가늠

아래는 개인정보를 다루는 중소·중견 기업의 첫 인증 기준 가늠치다. 자문·패키지 금액은 공식 고시가가 아니라 공개 시장에서 관찰되는 대략치이며, 확정 금액은 범위 협의 후 계약서에 고정된다.

항목 중소기업 가이드(VAT 별도) 비고
관리체계 자문(갭 분석~본심사) 2,000만 ~ 5,000만 원 서비스·자회사 수에 따라
기술적 취약점 진단 1회 300만 ~ 1,200만 원 대상 자산 범위에 따라
본심사 수수료 KISA 공식 산정 인증범위 내 설비·인원 등 기준
통합 패키지(자문+진단+증적) 3,000만 ~ 7,000만 원 묶음 발주 시

참고로 기술 진단만 따로 발주할 때는 공공 SW사업 예산 기준(KOSA 「SW사업 대가산정 가이드」 정보보안 컨설팅비, 2026년 평균임금)으로 컨설턴트 1명이 하루 투입될 때 약 153만~186만 원(직접경비·부가세 별도)을 잣대로 쓸 수 있다. 계산 방법과 시장 가격은 모의해킹 비용 가이드에 정리했다. 인증 증적으로 쓰려면 재현 절차와 정식 보고서가 필요하므로, 자동 스캔 위주 산출물로는 본심사에서 부족한 경우가 많다.


몇 주 드나: 첫 인증 기준 20~30주

기간을 가르는 것은 문서량이 아니라 운영 증적을 쌓는 물리적 시간이다. 접근 로그·점검 기록·교육 이수 증적은 시뮬레이션이 안 되고, 인증 신청 전에 관리체계를 최소 2개월 이상 실제로 운영해야 한다(「정보보호 및 개인정보보호 관리체계 인증 등에 관한 고시」 제17조).

  • 범위·자산 정의 + 갭 분석: 3~4주
  • 정책·지침 수립: 3~4주
  • 운영 증적 확보: 9~12주 (신청 전 최소 2개월, 여기서 일정이 가장 많이 밀린다)
  • 기술 취약점 진단 + 조치·재점검: 3~5주
  • 사전심사 → 본심사 대응: 6~8주

단계가 일부 겹치더라도 첫 인증은 최소 20주 안팎, 안전하게 24~30주를 잡는 것이 현실적이다.


비용·기간을 가르는 3대 요인

① 기업 규모
인증범위 내 설비·인원·수탁사·개인정보 처리서비스 수는 본심사 수수료와 운영 부담에 영향을 준다. 부서가 많을수록 증적 수집 대상도 늘어 자문 공수가 커진다.
② 인증 범위
서비스 1개인지, 자회사·계열사·신규 서비스까지인지. 범위는 조직도가 아니라 개인정보 흐름으로 정의해야 하며, 자산이 늘수록 자문·진단 단가가 함께 오른다.
③ 기술 진단 포함 여부·깊이
자동 스캔 리포트로 끝낼지, 수동 모의해킹으로 로직 결함·인증 우회까지 재현해 증적으로 남길지. 인증 심사는 외부 침해 대응 능력을 보므로 진단 깊이가 곧 보완 통보 리스크를 가른다.

심사일 역산 — 언제 발주해야 하나

목표 심사월이 정해졌다면 거꾸로 잡는다. 아래는 본심사(D-0) 기준 역산 발주 시점이다.

시점 발주·착수할 것
D-24주 관리체계 자문 발주, 범위·자산 정의 시작
D-16주 정책·지침 확정, 운영 증적 수집 개시
D-10주 기술적 취약점 진단 발주(조치·재점검 시간 확보)
D-6주 사전심사·내부 모의심사
D-0 본심사 대응(인증 신청·계약·수수료 납부는 그 전에 완료)

핵심은 기술 진단을 D-10주에는 걸어야 한다는 것이다. 발견된 취약점을 조치하고 재점검으로 "해결됐다"를 증적화하려면 시간이 필요하다. 심사 임박해 진단을 발주하면 조치 이력을 남길 여유가 없어 보완 통보 0순위가 된다.


예산 자가점검 — 우리 회사는 얼마·언제인가

  • ☐ 심사 목표월을 정했다 (없으면 역산 자체가 불가)
  • ☐ 인증 범위를 개인정보 흐름 기준으로 정의했다
  • ☐ 자문(①)과 기술 진단(②) 예산을 분리해 잡았다
  • ☐ 본심사 수수료(③)를 별도 라인으로 반영했다
  • ☐ 인증 신청 전에 관리체계를 구축하고 최소 2개월 이상 운영하는 일정을 확보했다
  • ☐ 진단 후 조치·재점검 기간을 D-10주 이전에 확보했다

3개 이상 비어 있다면, 예산 품의 전에 범위 정의부터 다시 잡는 것이 순서다.


SENTRIX는 어디를 맡나 — 기술 진단·증적에 특화

정직하게 말하면, SENTRIX의 강점은 위 ②번 기술적 취약점 진단과 증적 확보다. 관리체계 문서화·정책 수립(①)은 인증 자문사와 협업하는 구조로 진행한다.

  • 공격자 관점 수동 모의해킹: 자동 스캔이 놓치는 비즈니스 로직 결함·인증 우회·권한 상승을 직접 검증한다.
  • 인증 증적용 정식 보고서: CVSS 등급과 재현 절차(PoC), 조치 가이드까지 담아 본심사에서 그대로 증적으로 쓴다.
  • 조치 후 재점검: "해결됐다"를 확인하는 재검증까지 진행해 보완 통보 리스크를 낮춘다.

정보보안 실무 10년 경력의 레드팀 기반이며, 2025 식약처 주최 AI 레드팀 챌린지 최우수상(구성원)·국가취약점(KVE-2024-0142 등) 제보 이력을 가진 나라장터 등록 보안 기업이다. 진단 패키지 가격은 300만 원부터(부가세 별도) 공개해 안내한다.


자주 묻는 질문

Q. 자문사가 기술 진단까지 다 해주지 않나요?
A. 자문사가 재위탁하는 경우가 많습니다. 진단 품질과 증적 수준을 직접 확인하려면, 기술 진단을 별도 발주하거나 자문사에 수행 주체를 명시적으로 요구하는 편이 안전합니다.
Q. 기술 진단 예산부터 줄여도 되나요?
A. 권장하지 않습니다. 심사는 정책 존재 여부가 아니라 실제 침해 대응 능력을 봅니다. 진단·조치 증적이 약하면 여기서 보완 통보가 가장 많이 나옵니다.
Q. 개략 견적을 받으려면 뭘 알려줘야 하나요?
A. 대상 도메인(URL)과 대략적 규모(페이지·API 수), 모바일 앱 포함 여부, 목표 심사월, 인증 증적 필요 여부만 있으면 기술 진단 개략 견적이 가능합니다.

다음 단계 — 발주 전에 현재 상태부터 확인하세요

예산을 확정하기 전에, 우리 서비스가 지금 어떤 상태인지 아는 것이 발주의 첫 단추다.

CodeScan 무료 스캔은 URL 하나로 SSL·보안 헤더·시크릿 노출 등 20여 개 항목을 30초에 점검한다. 결과를 보고 기술 진단 범위와 예산을 가늠해도 늦지 않다.

ISMS-P, 어디서부터 준비해야 할까?

갭 분석부터 심사 대응까지 원스톱으로 지원합니다.