보안 인증읽는 시간 10분·2024년 개인정보보호법 개정 반영

ISMS-P 101개 통제항목
빈출 결함 & 증적 가이드

현장 심사에서 반복적으로 지적되는 통제항목 20개를 엄선했습니다. 각 항목마다 빈출 결함 유형필요 증적 목록을 정리했습니다.

ISMS-P 인증 구조 개요

ISMS-P(정보보호 및 개인정보보호 관리체계 인증)는 과거 ISMS와 PIMS가 통합된 국내 최고 권위의 정보보호 인증입니다. 총 101개 통제항목으로 구성되며, 인증 의무 대상(연매출 1,500억 원 이상 또는 이용자 100만 명 이상 등)은 취득이 법적 의무입니다.

영역구성통제항목 수
1. 관리체계 수립 및 운영관리체계 기반 마련, 위험 관리, 관리체계 운영·개선16개
2. 보호대책 요구사항인적 보안, 물리 보안, 접근통제, 암호화, 운영보안, 취약점 관리, 침해 대응 등64개
3. 개인정보 처리 단계별수집·이용·제공·위탁·파기·정보주체 권리 등21개

2024년 3월 개정 개인정보보호법 영향: 고유식별정보 처리 제한 강화, 민감정보 범위 확대(건강정보·유전정보·인종·성생활 등), 영상정보처리기기 규정 강화가 ISMS-P 3영역 통제항목에 반영되었습니다. 인증 유지 기업은 처리방침 및 내부 정책의 업데이트가 필요합니다.

빈출 결함 20개 상세 목록

심사 빈도 기준으로 정렬했습니다. 매우 빈번은 거의 모든 심사에서 확인되는 항목입니다.

관리체계 수립·운영

코드통제항목빈도빈출 결함 유형필요 증적
1.1.2최고책임자 지정빈번정보보호 최고책임자(CISO)가 지정되어 있으나 선임 신고 미이행 또는 타 직무 겸직 위반임원 선임 내부 문서, 정보통신망법 선임 신고 확인서, 겸직 여부 확인 증빙
1.2.1정보보호 정책 수립빈번정보보호 정책이 최신 법령·내부 환경 변화를 반영하지 않거나, 검토·승인 주기(연 1회) 미준수정책 문서 표지의 최종 개정일, 경영진 승인 서명, 전 직원 공유 기록(공지, 이메일)
1.3.2보호대책 구현가끔위험 평가 결과로 도출된 보호대책이 수용·회피·이전·감소 중 처리 방침 없이 방치위험 평가 보고서, 보호대책 이행 계획서, 잔여 위험 수용 의사결정 기록

보호대책 — 접근통제

코드통제항목빈도빈출 결함 유형필요 증적
2.5.1사용자 계정 관리매우 빈번퇴직자·이직자 계정 즉시 비활성화 미이행 또는 공용 계정 사용으로 개인 식별 불가HR 퇴직 통보일 ↔ 계정 비활성화일 대사표, 공용 계정 목록 및 사용 현황
2.5.2사용자 식별빈번개인별 고유 계정 미부여 또는 시스템 서비스 계정을 일반 업무에 사용전체 계정 목록(공용 여부 구분), 시스템 계정 사용 현황
2.5.4비밀번호 관리매우 빈번비밀번호 복잡도(8자 이상·영문·숫자·특수문자 조합) 또는 만료 정책(90일)이 시스템에 적용되지 않음시스템 비밀번호 정책 설정 화면 캡처 (도메인 정책 또는 애플리케이션 설정)
2.5.5특수 계정 관리빈번DBA·SA·Admin 등 특수 권한 계정을 2인 이상 공유하거나, 사용 후 로그 관리 미흡특수 계정 목록, 사용 목적 및 담당자 지정 문서, 특수 계정 사용 로그
2.6.1네트워크 접근빈번불필요한 포트·서비스 미차단, 내부망과 DMZ 간 접근 통제 정책 미흡방화벽 정책 현황, 불필요 포트 점검 결과, 네트워크 구성도

보호대책 — 암호화

코드통제항목빈도빈출 결함 유형필요 증적
2.7.1암호정책 적용빈번개인정보 또는 중요 정보 저장 시 암호화 미적용, 또는 취약 알고리즘(MD5, SHA-1, 3DES) 사용주요 DB 컬럼별 암호화 적용 현황, 사용 알고리즘 목록 및 키 관리 절차

보호대책 — 시스템 개발·변경

코드통제항목빈도빈출 결함 유형필요 증적
2.9.1변경관리매우 빈번시스템 변경(코드·설정·DB) 시 승인 절차 미이행 또는 변경 이력 관리 부재변경 요청서, 승인 이메일, 변경 이력 로그, 긴급 변경 사후 승인 기록
2.9.4로그 및 접속기록 관리빈번시스템 로그 보관 기간 미준수(최소 1년), 로그 무결성 보호 미흡, 로그 검토 미이행로그 보관 설정 화면, 로그 무결성 보호 방안(별도 서버 저장 등), 정기 로그 검토 기록

보호대책 — 보안 취약점 관리

코드통제항목빈도빈출 결함 유형필요 증적
2.10.1보안 취약점 점검빈번정기 취약점 점검(연 1회 이상) 미수행 또는 점검 후 발견된 취약점 조치 기록 미흡취약점 점검 결과 보고서, 발견 취약점 목록, 조치 완료 확인 기록

보호대책 — 사고 대응

코드통제항목빈도빈출 결함 유형필요 증적
2.11.1사고 예방 및 대응가끔정보보호 사고 대응 절차 미수립 또는 유관 기관 신고 절차 누락(개인정보 유출 시 72시간 내 신고)사고 대응 절차서, 개인정보 유출 신고 절차 문서, 모의훈련 결과

개인정보 처리 단계별

코드통제항목빈도빈출 결함 유형필요 증적
3.1.1개인정보 수집 제한빈번서비스에 불필요한 개인정보를 필수항목으로 수집하거나, 수집 근거(동의·계약·법령)가 불명확개인정보 처리방침, 수집 항목별 수집 근거 매핑 표, 동의서 양식
3.1.2개인정보 목적 외 이용빈번수집 목적을 벗어난 개인정보 활용 또는 제3자 제공 시 별도 동의 미획득개인정보 이용·제공 현황, 목적 외 이용 시 별도 동의 기록
3.2.5개인정보 전송 시 보호가끔개인정보를 평문으로 이메일 전송하거나, 망 전송 시 암호화(TLS) 미적용개인정보 전송 구간 암호화 적용 확인(TLS 인증서), 내부 전송 규정
3.3.2개인정보 파기매우 빈번보유 기간 초과 개인정보 미파기 또는 파기 이력 미기록개인정보 보유 기간 현황표, 파기 이력 기록(일시·방법·담당자), 파기 확인서
3.4.1개인정보 처리 현황 관리빈번개인정보 처리현황 등록(KISA 개인정보 포털) 미이행 또는 처리방침 공개 미흡KISA 포털 등록 현황, 홈페이지 개인정보 처리방침 게시 URL, 최종 개정일
3.5.1개인정보 처리방침 공개가끔개인정보 처리방침에 2024년 개정 개인정보보호법 반영 사항(영상정보 처리 등) 누락처리방침 최신 버전, 법령 개정 반영 이력, 경영진 승인 기록

실제 결함 사례

현장 심사에서 반복적으로 발견되는 패턴을 사례 형태로 정리했습니다. 유사한 상황이 자사에 존재하는지 사전 점검하세요.

2.5.4

비밀번호 정책 — 문서와 시스템 불일치

상황

개인정보보호 정책에는 "비밀번호는 8자 이상, 영문·숫자·특수문자 혼합, 90일마다 변경"이라고 명시되어 있었으나, 실제 AD(Active Directory) 도메인 정책 설정을 확인한 결과 최소 6자, 복잡도 요구사항 없음, 만료 기간 무제한으로 설정되어 있었음.

심사 결과

문서와 시스템 불일치로 "통제 설계 결함" 지적. 정책 문서만 준비하고 시스템 적용을 확인하지 않은 가장 전형적인 실수.

조치

AD 그룹 정책 즉시 수정, 전 직원 비밀번호 변경 강제, 시스템 설정 화면 캡처를 증적으로 제출.

3.3.2

개인정보 파기 — 보유 기간 초과 데이터 잔존

상황

회원 탈퇴 후 3개월 이내 파기를 규정한 처리방침이 있었음. 그러나 레거시 CRM DB를 점검한 결과, 탈퇴 후 2년이 지난 회원 개인정보 41만 건이 파기되지 않고 남아 있는 것이 확인됨.

심사 결과

"파기 절차 미이행" 결함 지적. 처리방침과 실제 파기 이력 간 불일치. 과징금 부과 가능성 언급.

조치

즉시 대상 데이터 파기 실행, 파기 확인서 작성, 이후 분기별 자동 파기 배치 프로세스 구축, 파기 이력 관리 대장 도입.

2.9.4

로그 보관 — 보관 기간 정책과 실제 불일치

상황

정보보호 정책에 "주요 시스템 로그는 1년 이상 보관"이라고 명시. 그러나 웹 서버 접근 로그 보관 설정이 90일로 되어 있어 90일 이전 로그는 자동 삭제되고 있었음. 심사인이 6개월 전 특정 사용자 접근 로그 제출을 요구했으나 제공 불가.

심사 결과

"로그 보관 의무 미준수" 결함 지적. 로그 제공 불가로 인해 해당 기간 접근 이상 여부 확인 자체가 불가능한 상황.

조치

로그 보관 기간 즉시 365일로 변경, 별도 로그 수집 서버(SIEM) 도입 검토, 로그 보관 설정 반기 1회 점검 절차 수립.

현장 심사 대응 핵심 팁

01

증적은 활동이 끝난 직후 바로 수집하라

심사일 직전에 증적을 소급 생성하는 것은 심사인이 쉽게 감지합니다. 문서의 메타데이터(작성일, 수정일)와 시스템 로그 타임스탬프가 일치하지 않으면 즉시 지적됩니다.

02

문서에 버전 관리와 승인자 서명을 반드시 포함하라

정책·절차서에 "최종 개정일, 개정 이력, 승인자 이름·직책·서명"이 없으면 관리 미흡으로 지적됩니다. 전자 결재 시스템의 결재 이력 화면 캡처로 대체 가능합니다.

03

자체 점검 결과를 심사 전 미리 내부 공유하라

심사인은 취약점 점검 결과 보고서에 발견된 문제의 조치 여부를 반드시 확인합니다. 발견 → 조치 계획 → 조치 완료의 3단계 이력이 있어야 결함으로 처리되지 않습니다.

04

개인정보 처리방침은 최소 연 1회 검토·업데이트하라

2024년 개인정보보호법 개정으로 처리방침 기재 의무사항이 변경되었습니다. 법령 개정 시 90일 이내 처리방침 업데이트 및 재공지가 필요합니다.

Verit Audit

ISMS-P 조항 해석이 헷갈린다면 AI Q&A에 물어보세요

통제항목 코드(예: 2.5.4)나 궁금한 내용을 입력하면 관련 법령 조항과 실무 해석을 즉시 제공합니다. 인증 심사 전 빠른 판단이 필요할 때 활용하세요.

컴플라이언스 Q&A 사용해보기