2026-10-08 수정 인증 신청 전 최소 2개월 운영 요건(고시 제17조)에 맞춰 첫 인증 기간을 20~30주로 고치고, 출처 없던 시장 가격 구간을 공식 대가 산정 기준으로 바꿨다.
"ISMS-P 준비, 총 얼마 잡고 몇 달 잡아야 하나요?"
예산 품의를 올려야 하는 담당자에게 이 질문은 생각보다 답하기 어렵다. 견적을 받아봐도 업체마다 숫자가 제각각이고, 무엇이 포함된 금액인지 명세가 흐릿하기 때문이다. 결국 "일단 넉넉히"라고 적어 올렸다가 반려되거나, 반대로 부족하게 잡아 심사 직전에 추가 발주로 허둥댄다.
이 글은 인증 로드맵이나 벌칙 규정이 아니라, 오직 비용·기간·발주 시점 각도로 ISMS-P를 정리한다. 얼마가 어디에 쓰이는지, 무엇이 금액을 가르는지, 심사일에서 거꾸로 언제 발주해야 하는지를 실무 기준으로 잡아준다.
왜 예산이 자꾸 어긋나는가 — "컨설팅"이 한 덩어리가 아니라서
ISMS-P 준비 비용을 한 줄로 부르면 실패한다. 실제로는 성격이 다른 세 덩어리가 섞여 있다.
| 구성 | 하는 일 | 성격 |
|---|---|---|
| ① 관리체계 문서화·자문 | 정책·지침·절차 수립, 갭 분석, 사전심사 대응 | 컨설팅 인력 시간 |
| ② 기술적 취약점 진단 | 모의해킹·웹 진단, 재현 PoC, 증적 보고서 | 진단 인력 시간 |
| ③ 심사 수수료 | KISA(인증기관) 본심사 비용 | 인증범위의 정보통신설비·인원·수탁사·개인정보 처리서비스 수 등으로 산정 |
예산이 어긋나는 대다수 이유는 ②를 ①에 뭉뚱그려 잡거나, ③을 빼먹기 때문이다. ①과 ②는 요구하는 전문성이 다르고, 시장 단가도 따로 논다. 나눠서 잡아야 견적 비교가 가능하다.
얼마 드나 — 항목별 비용 가늠
아래는 개인정보를 다루는 중소·중견 기업의 첫 인증 기준 가늠치다. 자문·패키지 금액은 공식 고시가가 아니라 공개 시장에서 관찰되는 대략치이며, 확정 금액은 범위 협의 후 계약서에 고정된다.
| 항목 | 중소기업 가이드(VAT 별도) | 비고 |
|---|---|---|
| 관리체계 자문(갭 분석~본심사) | 2,000만 ~ 5,000만 원 | 서비스·자회사 수에 따라 |
| 기술적 취약점 진단 1회 | 300만 ~ 1,200만 원 | 대상 자산 범위에 따라 |
| 본심사 수수료 | KISA 공식 산정 | 인증범위 내 설비·인원 등 기준 |
| 통합 패키지(자문+진단+증적) | 3,000만 ~ 7,000만 원 | 묶음 발주 시 |
참고로 기술 진단만 따로 발주할 때는 공공 SW사업 예산 기준(KOSA 「SW사업 대가산정 가이드」 정보보안 컨설팅비, 2026년 평균임금)으로 컨설턴트 1명이 하루 투입될 때 약 153만~186만 원(직접경비·부가세 별도)을 잣대로 쓸 수 있다. 계산 방법과 시장 가격은 모의해킹 비용 가이드에 정리했다. 인증 증적으로 쓰려면 재현 절차와 정식 보고서가 필요하므로, 자동 스캔 위주 산출물로는 본심사에서 부족한 경우가 많다.
몇 주 드나: 첫 인증 기준 20~30주
기간을 가르는 것은 문서량이 아니라 운영 증적을 쌓는 물리적 시간이다. 접근 로그·점검 기록·교육 이수 증적은 시뮬레이션이 안 되고, 인증 신청 전에 관리체계를 최소 2개월 이상 실제로 운영해야 한다(「정보보호 및 개인정보보호 관리체계 인증 등에 관한 고시」 제17조).
- 범위·자산 정의 + 갭 분석: 3~4주
- 정책·지침 수립: 3~4주
- 운영 증적 확보: 9~12주 (신청 전 최소 2개월, 여기서 일정이 가장 많이 밀린다)
- 기술 취약점 진단 + 조치·재점검: 3~5주
- 사전심사 → 본심사 대응: 6~8주
단계가 일부 겹치더라도 첫 인증은 최소 20주 안팎, 안전하게 24~30주를 잡는 것이 현실적이다.
비용·기간을 가르는 3대 요인
- ① 기업 규모
- 인증범위 내 설비·인원·수탁사·개인정보 처리서비스 수는 본심사 수수료와 운영 부담에 영향을 준다. 부서가 많을수록 증적 수집 대상도 늘어 자문 공수가 커진다.
- ② 인증 범위
- 서비스 1개인지, 자회사·계열사·신규 서비스까지인지. 범위는 조직도가 아니라 개인정보 흐름으로 정의해야 하며, 자산이 늘수록 자문·진단 단가가 함께 오른다.
- ③ 기술 진단 포함 여부·깊이
- 자동 스캔 리포트로 끝낼지, 수동 모의해킹으로 로직 결함·인증 우회까지 재현해 증적으로 남길지. 인증 심사는 외부 침해 대응 능력을 보므로 진단 깊이가 곧 보완 통보 리스크를 가른다.
심사일 역산 — 언제 발주해야 하나
목표 심사월이 정해졌다면 거꾸로 잡는다. 아래는 본심사(D-0) 기준 역산 발주 시점이다.
| 시점 | 발주·착수할 것 |
|---|---|
| D-24주 | 관리체계 자문 발주, 범위·자산 정의 시작 |
| D-16주 | 정책·지침 확정, 운영 증적 수집 개시 |
| D-10주 | 기술적 취약점 진단 발주(조치·재점검 시간 확보) |
| D-6주 | 사전심사·내부 모의심사 |
| D-0 | 본심사 대응(인증 신청·계약·수수료 납부는 그 전에 완료) |
핵심은 기술 진단을 D-10주에는 걸어야 한다는 것이다. 발견된 취약점을 조치하고 재점검으로 "해결됐다"를 증적화하려면 시간이 필요하다. 심사 임박해 진단을 발주하면 조치 이력을 남길 여유가 없어 보완 통보 0순위가 된다.
예산 자가점검 — 우리 회사는 얼마·언제인가
- ☐ 심사 목표월을 정했다 (없으면 역산 자체가 불가)
- ☐ 인증 범위를 개인정보 흐름 기준으로 정의했다
- ☐ 자문(①)과 기술 진단(②) 예산을 분리해 잡았다
- ☐ 본심사 수수료(③)를 별도 라인으로 반영했다
- ☐ 인증 신청 전에 관리체계를 구축하고 최소 2개월 이상 운영하는 일정을 확보했다
- ☐ 진단 후 조치·재점검 기간을 D-10주 이전에 확보했다
3개 이상 비어 있다면, 예산 품의 전에 범위 정의부터 다시 잡는 것이 순서다.
SENTRIX는 어디를 맡나 — 기술 진단·증적에 특화
정직하게 말하면, SENTRIX의 강점은 위 ②번 기술적 취약점 진단과 증적 확보다. 관리체계 문서화·정책 수립(①)은 인증 자문사와 협업하는 구조로 진행한다.
- 공격자 관점 수동 모의해킹: 자동 스캔이 놓치는 비즈니스 로직 결함·인증 우회·권한 상승을 직접 검증한다.
- 인증 증적용 정식 보고서: CVSS 등급과 재현 절차(PoC), 조치 가이드까지 담아 본심사에서 그대로 증적으로 쓴다.
- 조치 후 재점검: "해결됐다"를 확인하는 재검증까지 진행해 보완 통보 리스크를 낮춘다.
정보보안 실무 10년 경력의 레드팀 기반이며, 2025 식약처 주최 AI 레드팀 챌린지 최우수상(구성원)·국가취약점(KVE-2024-0142 등) 제보 이력을 가진 나라장터 등록 보안 기업이다. 진단 패키지 가격은 300만 원부터(부가세 별도) 공개해 안내한다.
자주 묻는 질문
- Q. 자문사가 기술 진단까지 다 해주지 않나요?
- A. 자문사가 재위탁하는 경우가 많습니다. 진단 품질과 증적 수준을 직접 확인하려면, 기술 진단을 별도 발주하거나 자문사에 수행 주체를 명시적으로 요구하는 편이 안전합니다.
- Q. 기술 진단 예산부터 줄여도 되나요?
- A. 권장하지 않습니다. 심사는 정책 존재 여부가 아니라 실제 침해 대응 능력을 봅니다. 진단·조치 증적이 약하면 여기서 보완 통보가 가장 많이 나옵니다.
- Q. 개략 견적을 받으려면 뭘 알려줘야 하나요?
- A. 대상 도메인(URL)과 대략적 규모(페이지·API 수), 모바일 앱 포함 여부, 목표 심사월, 인증 증적 필요 여부만 있으면 기술 진단 개략 견적이 가능합니다.
다음 단계 — 발주 전에 현재 상태부터 확인하세요
예산을 확정하기 전에, 우리 서비스가 지금 어떤 상태인지 아는 것이 발주의 첫 단추다.
CodeScan 무료 스캔은 URL 하나로 SSL·보안 헤더·시크릿 노출 등 20여 개 항목을 30초에 점검한다. 결과를 보고 기술 진단 범위와 예산을 가늠해도 늦지 않다.
- 지금 확인 → codescan.kr 30초 무료 스캔
- 상담 → SENTRIX 문의하기 (영업일 24시간 내 회신)