KISA ISMS-P (정보보호 및 개인정보보호 관리체계)
ISMS-P는 한국인터넷진흥원(KISA)이 운영하는 정보보호 및 개인정보보호 관리체계 인증 제도입니다. ISMS(정보보호)와 ISMS-P(정보보호 + 개인정보보호)로 구분됩니다.
ISMS vs ISMS-P
| 구분 |
ISMS |
ISMS-P |
| 범위 |
정보보호 관리체계 |
정보보호 + 개인정보보호 |
| 인증 기준 |
관리체계 수립(16) + 보호대책(64) = 80개 |
80개 + 개인정보처리(22) = 102개 |
| 의무 대상 |
ISP, IDC, 매출 100억+, 이용자 100만+ |
ISMS 의무 + 개인정보처리 |
| 인증 유효기간 |
3년 (매년 사후심사) |
3년 (매년 사후심사) |
| 근거법 |
정보통신망법 |
정보통신망법 + 개인정보보호법 |
인증 기준 체계 (102개 항목)
ISMS-P 인증기준
├── 1. 관리체계 수립 및 운영 (16개)
│ ├── 1.1 관리체계 기반 마련 (6)
│ ├── 1.2 위험 관리 (4)
│ ├── 1.3 관리체계 운영 (3)
│ └── 1.4 관리체계 점검 및 개선 (3)
│
├── 2. 보호대책 요구사항 (64개)
│ ├── 2.1 정책, 조직, 자산 관리 (3)
│ ├── 2.2 인적 보안 (6)
│ ├── 2.3 외부자 보안 (4)
│ ├── 2.4 물리 보안 (7)
│ ├── 2.5 인증 및 권한관리 (6)
│ ├── 2.6 접근통제 (7)
│ ├── 2.7 암호화 적용 (2)
│ ├── 2.8 정보시스템 도입 및 개발 보안 (6)
│ ├── 2.9 시스템 및 서비스 운영관리 (7)
│ ├── 2.10 시스템 및 서비스 보안관리 (9)
│ ├── 2.11 사고 예방 및 대응 (5)
│ └── 2.12 재해 복구 (2)
│
└── 3. 개인정보 처리 단계별 요구사항 (22개) [ISMS-P only]
├── 3.1 개인정보 수집 시 보호조치 (7)
├── 3.2 개인정보 보유 및 이용 시 보호조치 (5)
├── 3.3 개인정보 제공 시 보호조치 (4)
├── 3.4 개인정보 파기 시 보호조치 (3)
└── 3.5 정보주체 권리보호 (3)
주요 보호대책 상세
2.5 인증 및 권한관리 (6개)
| # |
항목 |
내용 |
ClaudeSec 매핑 |
| 2.5.1 |
사용자 계정 관리 |
계정 생성/변경/삭제 절차, 공유계정 금지 |
IAM-001, IAM-002 |
| 2.5.2 |
사용자 식별 |
고유 식별자 부여, 그룹계정 최소화 |
IAM checks |
| 2.5.3 |
사용자 인증 |
안전한 인증수단, MFA, 패스워드 정책 |
IAM-003, IAM-004 |
| 2.5.4 |
비밀번호 관리 |
복잡도, 변경주기, 이력관리 |
IAM-003 |
| 2.5.5 |
특수 계정 및 권한 관리 |
관리자 계정 분리, 최소권한 |
CLOUD-001 |
| 2.5.6 |
접근 권한 검토 |
주기적 검토, 퇴직자/전환자 처리 |
Audit checklist |
2.6 접근통제 (7개)
| # |
항목 |
내용 |
| 2.6.1 |
네트워크 접근 |
네트워크 분리, DMZ 설계, 방화벽 |
| 2.6.2 |
정보시스템 접근 |
서버/DB/네트워크 장비 접근 통제 |
| 2.6.3 |
응용프로그램 접근 |
애플리케이션 접근 권한 통제 |
| 2.6.4 |
데이터베이스 접근 |
DB 접근통제, 쿼리 감사, 민감 데이터 보호 |
| 2.6.5 |
무선 네트워크 접근 |
무선 AP 보안, 인증 |
| 2.6.6 |
원격 접근 통제 |
VPN, 원격근무 보안 |
| 2.6.7 |
인터넷 접속 통제 |
인터넷 접속 범위, URL 필터링 |
2.7 암호화 적용 (2개)
| # |
항목 |
내용 |
| 2.7.1 |
암호정책 적용 |
전송/저장 암호화, 암호 알고리즘 관리 |
| 2.7.2 |
암호키 관리 |
키 생성/분배/저장/파기 절차 |
2.8 정보시스템 도입 및 개발 보안 (6개)
| # |
항목 |
내용 |
ClaudeSec 매핑 |
| 2.8.1 |
보안 요구사항 정의 |
개발 시 보안 요구사항 |
OWASP Top 10 |
| 2.8.2 |
보안 요구사항 검토 및 시험 |
보안 시험, 취약점 점검 |
CICD-005 (SAST) |
| 2.8.3 |
시험과 운영 환경 분리 |
개발/시험/운영 환경 분리 |
INFRA checks |
| 2.8.4 |
시험 데이터 보안 |
운영 데이터 시험 환경 사용 제한 |
— |
| 2.8.5 |
소스 프로그램 관리 |
소스코드 접근 통제, 변경 관리 |
CICD-008 |
| 2.8.6 |
운영환경 이관 |
이관 절차, 승인, 롤백 |
CI/CD pipeline |
2.9 시스템 및 서비스 운영관리 (7개)
| # |
항목 |
내용 |
| 2.9.1 |
변경관리 |
변경 절차, 승인, 이력 관리 |
| 2.9.2 |
성능 및 장애관리 |
용량, 성능 모니터링, 장애 대응 |
| 2.9.3 |
백업 및 복구 관리 |
백업 정책, 복구 시험 |
| 2.9.4 |
로그 및 접속기록 관리 |
로그 저장, 보호, 검토 |
| 2.9.5 |
로그 및 접속기록 점검 |
정기적 로그 검토, 이상 징후 탐지 |
| 2.9.6 |
시간 동기화 |
NTP, 로그 일관성 |
| 2.9.7 |
정보자산의 재사용 및 폐기 |
안전 폐기, 데이터 삭제 |
2.10 시스템 및 서비스 보안관리 (9개)
| # |
항목 |
내용 |
ClaudeSec 매핑 |
| 2.10.1 |
보안시스템 운영 |
방화벽, IDS/IPS, WAF 운영 |
NET checks |
| 2.10.2 |
클라우드 보안 |
CSP 보안설정, 책임공유 모델 |
CLOUD checks |
| 2.10.3 |
공개 서버 보안 |
웹서버, DNS 보안 |
NET-002, NET-003 |
| 2.10.4 |
전자거래 및 핀테크 보안 |
전자거래 무결성, 암호화 |
— |
| 2.10.5 |
정보 전송 보안 |
전송 구간 암호화, 무결성 |
NET-001 |
| 2.10.6 |
업무용 단말기기 보안 |
단말 보안정책, MDM |
— |
| 2.10.7 |
보조저장매체 관리 |
USB, 외부 저장매체 통제 |
— |
| 2.10.8 |
패치관리 |
보안 패치 적용 절차 |
CICD checks |
| 2.10.9 |
악성코드 통제 |
안티멀웨어, 비인가 SW 통제 |
— |
2.11 사고 예방 및 대응 (5개)
| # |
항목 |
내용 |
| 2.11.1 |
사고 예방 및 대응체계 구축 |
침해사고 대응 절차, 조직 |
| 2.11.2 |
취약점 점검 및 조치 |
정기적 취약점 진단, 조치 |
| 2.11.3 |
이상행위 분석 및 모니터링 |
SIEM, 이상 탐지 |
| 2.11.4 |
사고 대응 및 복구 |
사고 대응, 원인 분석, 복구 |
| 2.11.5 |
사고 대응 훈련 및 개선 |
모의훈련, 개선 조치 |
의무 인증 대상 (한국)
| 대상 |
기준 |
| ISP (인터넷서비스 제공자) |
전기통신사업법 상 허가 ISP |
| IDC (집적정보통신시설) |
서버 호스팅, 코로케이션 사업자 |
| 상급종합병원 |
의료법 기준 |
| 매출/세입 100억원 이상 |
정보통신서비스 부문 연간 매출 |
| 이용자 100만명 이상 |
직전 3개월 일평균 이용자 |
최근 개정사항 (2023-2025)
2023.10.31 — 세부점검항목 개정 (개인정보보호법 2차 개정 반영)
| 구분 |
항목 |
| 신설 (9개) |
2.4.7 업무환경 보안, 2.5.4 비밀번호 관리, 2.6.3 응용프로그램 접근, 3.1.1 수집·이용, 3.1.4 민감정보, 3.1.6 영상정보기기, 3.2.4 목적 외 이용, 3.2.5 가명정보, 3.3.1 제3자 제공 |
| 수정 (17개) |
2.3.3, 2.5.4, 2.6.3, 2.6.7, 2.9.4, 3.1.1~3, 3.1.6, 3.2.2, 3.2.4, 3.3.1~2, 3.3.4, 3.5.1~3 |
2024.8.14 — 정보통신망법 개정
- 침해사고 신고: 72시간 → 24시간 이내 의무화
- 재발방지 명령: 권고 → 강제 명령
- 과태료 상향: 미신고 시 750만~3,000만원
- 백도어 설치·유포 행위 금지 (5년 이하 징역)
2025.3.13 — 개인정보보호법 3차 개정
- 전송요구권 (데이터이동권) 신설 (제35조의2): 의료·통신·에너지 분야 우선 적용
- 자동화 결정 거부·설명 요구권 신설: AI 자동화 결정에 이의제기 가능
- 가명정보 결합 전문기관 요건 강화
- 개인정보보호책임자(CPO) 자격 요건 강화
2024 — ISMS 간편인증 제도 신설
소규모 기업 대상 간편인증 도입 (80개 → 40개 항목, 심사비용 1,100만→500만원).
2026 — ISMS-P 전면 개편 예고
- 문서 심사 → 기술 중심 실증 심사 (모의해킹, 취약점 진단 포함)
- 의무 대상 대폭 확대 (공공·통신·플랫폼)
- 상시 자동화 모니터링 전환
- 침해사고 시 인증 즉시 취소
ClaudeSec 스캐너 매핑
# ISMS-P 컴플라이언스 스캔
claudesec scan --compliance isms-p
| ClaudeSec 카테고리 |
ISMS-P 영역 |
통제항목 수 |
| Access Control (access-control) |
2.5 인증 및 권한, 2.6 접근통제 |
13개 |
| Infrastructure (infra) |
2.10 시스템 보안관리, 2.12 재해복구 |
6개 |
| Cloud (cloud) |
2.6.7 인터넷 접속, 2.10 보안시스템 |
4개 |
| CI/CD (cicd) |
2.8 개발보안, 2.9 운영관리 |
5개 |
| Network (network) |
2.6 접근통제, 2.10 보안시스템 |
3개 |
| AI Security (ai) |
2.8 개발보안, 3.5.2 자동화결정 대응 |
2개 |
| Privacy (3.x) |
3.1-3.5 개인정보 처리단계별 |
10개 |
스캐너 커버리지 (40+/102)
| 영역 |
전체 |
스캐너 매핑 |
커버리지 |
| 1. 관리체계 수립·운영 |
16 |
3 |
19% |
| 2. 보호대책 요구사항 |
64 |
27 |
42% |
| 3. 개인정보 처리단계별 |
22 |
10 |
45% |
| 합계 |
102 |
40 |
39% |
물리보안(2.3-2.4), 인적보안 일부(2.2), 외부자 보안(2.3)은 자동화 스캔이 어려워 수동 점검 영역입니다.
미평가(N/A) 정책 — 거버넌스·개인정보 통제 (프레임워크 전반)
일부 통제는 동의·처리방침·정보주체 권리·국외이전 계약·경영진 참여·보안 인식 교육처럼
법적·거버넌스·인적 성격이라 기술 스캐너가 자동으로 판정할 수 없습니다. NIST SP 800-53A는
통제 평가를 자동화 가능한 기술 테스트(Test)뿐 아니라 문서 검토(Examine)·인터뷰(Interview)로
구분하며, 이런 절차·문서·인적 통제는 심사원의 수동 검토(Examine/Interview) 대상입니다
(NIST SP 800-53A Rev.5, Assessment Methods).
ClaudeSec는 이런 통제를 PASS로 위장하지 않습니다. 파인딩이 없다고 자동으로 초록(PASS)을
칠하면 감사 맥락에서 허위 준수 보증(false compliance assurance) 이 되기 때문입니다.
대신 assessable: false로 태깅하여 대시보드에 N/A(미평가, 수동 검토 필요) 로 렌더하고,
PASS/FAIL 집계에서 제외합니다 (total = pass + fail, N/A는 별도 카운트).
프레임워크별 N/A 현황 (빈-파인딩 기준 baseline)
| 프레임워크 |
N/A 수 |
total(pass+fail) |
| KISA ISMS-P |
14 |
28 |
| KISA ISMS Simple |
6 |
14 |
| ISO 27001:2022 |
1 (A.5.1) |
6 |
| NIST 800-53 Rev5 |
0 |
10 |
| PCI-DSS v4.0.1 |
0 |
7 |
| CIS Benchmarks |
0 |
9 |
왜 KISA 프레임워크에 집중되는가: NIST·ISO·PCI·CIS는 Prowler의 native compliance 매핑
경로가 있어 거버넌스 통제도 실제 파인딩으로 판정될 여지가 있습니다. 반면 두 KISA 프레임워크는
native 경로가 없어, 키워드가 스캐너 파인딩에 절대 등장하지 않는 거버넌스·인적 통제는 영구
false-PASS가 됩니다. NIST 800-53은 통제 목록이 이미 기술 통제 중심으로 큐레이션돼 있어
비평가 대상이 0개이며, CA-7(지속 모니터링)은 monitoring/scan 키워드가 실제 파인딩과 매칭돼
기술 신호를 남기므로 assessable로 유지합니다(전략 문서 부분만 수동 검토 대상 — 문서화된 잔여 한계).
N/A로 렌더되는 통제 (ISMS-P: 14개)
3.x 개인정보 처리단계(11) + 거버넌스·인적 통제(3):
| 통제 |
항목 |
N/A 사유 |
| 1.1.1 |
경영진의 참여 |
경영진 참여·정책 승인은 문서/인터뷰 검토 대상 |
| 2.1.1 |
정책의 유지관리 |
정책 수립·현행화는 문서 검토 대상 |
| 2.2.4 |
보안 인식 교육 |
교육 시행·이수는 운영 기록·인적 검토 대상 |
| 3.1.1 |
개인정보 수집·이용 |
동의 획득·최소 수집은 문서/절차 검토 대상 |
| 3.1.3 |
주민등록번호 처리 제한 |
법령 근거·대체수단은 정책 검토 대상 |
| 3.1.4 |
민감정보·고유식별정보 제한 |
별도 동의 획득 여부는 문서 검토 대상 |
| 3.2.1 |
개인정보 현황관리 |
처리대장·보유목적 분류는 문서 검토 대상 |
| 3.2.5 |
가명정보 처리 |
재식별 금지 조치·결합기관은 절차 검토 대상 |
| 3.3.1 |
제3자 제공 |
제공 동의·계약 관리는 문서 검토 대상 |
| 3.3.4 |
국외이전 |
이전 동의·수탁자 계약은 문서 검토 대상 |
| 3.4.1 |
개인정보 파기 |
파기 기록·절차는 문서 검토 대상 |
| 3.5.1 |
개인정보처리방침 공개 |
방침 게시·기재항목은 수동 확인 대상 |
| 3.5.2 |
정보주체 권리보장 |
권리 행사 절차·전송요구권 대응은 절차 검토 대상 |
| 3.5.3 |
이용내역 통지 |
연 1회 통지 이행은 운영 기록 검토 대상 |
N/A로 렌더되는 통제 (ISMS Simple: 6개, ISO: 1개)
| 프레임워크 |
통제 |
항목 |
N/A 사유 |
| ISMS Simple |
S-1.1 |
관리체계 기반 마련 |
거버넌스·정책 수립은 문서 검토 대상 |
| ISMS Simple |
S-2.1 |
정보보호 정책 |
정책 수립·승인은 문서 검토 대상 |
| ISMS Simple |
S-3.1 |
개인정보 수집·이용 |
동의·최소 수집은 문서/절차 검토 대상 |
| ISMS Simple |
S-3.2 |
개인정보 보관·파기 |
보유기간·파기 기록은 절차 검토 대상 |
| ISMS Simple |
S-3.3 |
개인정보 제공 |
제3자 제공 동의·계약은 문서 검토 대상 |
| ISMS Simple |
S-3.4 |
정보주체 권리 보장 |
권리 행사 절차는 절차 검토 대상 |
| ISO 27001:2022 |
A.5.1 |
정보보안 정책 (Information security policy) |
정책 문서화·공유·검토 여부는 문서 검토 대상 |
불변식 (guard로 강제)
- N/A 통제는 키워드/native가 매칭돼도 FAIL로 뒤집히지 않습니다. 매칭된 파인딩은
informational count로만 기록됩니다 (
scanner/tests/test_compliance_map_ismsp_na.py가 강제).
- 비평가 통제 집합은 단일 상수
EXPECTED_NON_ASSESSABLE로 관리되며, 프레임워크별 정확 일치로
검증됩니다. NIST/CIS/PCI는 비평가 통제 0개가 강제됩니다.
- 선별 완결성 가드: native 경로가 없는 두 KISA 프레임워크에서 모든 키워드가 스캐너에 절대
등장하지 않는(never-emitted) 통제는 반드시 비평가로 태깅돼야 합니다 — 향후 거버넌스 통제가
false-PASS를 다시 유입시키는 것을 차단합니다.
ISMS-P 인증에서 거버넌스·개인정보 통제는 심사원의 문서 심사·인터뷰로 확인됩니다
(ISMS-P 인증기준 안내서 2023.11).
자동화 스캐너의 N/A는 “점검 대상이 아님”이 아니라 “수동 검토가 필요함“을 뜻합니다.
References