ITS 자체 인정Business Continuity Management Systems

※ 이 규격은 IAS·UAF 인정 범위에 포함되지 않으며, ITS인증원이 자체 기준에 따라 인증합니다. 인정현황 자세히 보기 →

이 인증은 무엇을 증명하나요

ISO 22301 은 «사고가 안 나게 하는» 인증이 아닙니다. 사고는 반드시 납니다. 이 규격이 증명하는 것은 «사고가 났을 때 무엇을 먼저 살릴지 미리 정해 두었고, 그 순서대로 움직여 본 적이 있는가»입니다. 핵심은 두 가지입니다. 하나는 사업영향분석(BIA) — 어느 업무가 몇 시간 멈추면 회사가 얼마나 다치는지 숫자로 재는 것. 다른 하나는 훈련 — 계획서만 있고 해 본 적이 없으면 실제 상황에서 작동하지 않기 때문입니다. 심사에서는 계획서의 두께가 아니라 훈련 기록과 그 결과로 계획을 고친 흔적을 봅니다.

이런 기업에 필요합니다

  • 멈추면 큰 피해가 나는 금융·통신·물류·공공 서비스
  • 데이터센터·클라우드 운영 기업
  • 고객사가 업무연속성 계획(BCP)을 요구하는 기업

🌱 ESG 와 어떤 관계인가요

G 지배구조

ESG 의 G(지배구조) 에 해당합니다. ESG 에서 G 는 이사회·윤리뿐 아니라 전사 리스크 관리 체계를 포함하는데, 사업연속성은 그중 «위기 대응» 항목의 직접 근거입니다.

  • K-ESG 가이드라인 G 영역 「리스크 관리」 — 위기 대응 체계의 존재와 운영을 묻습니다. BCMS 인증서와 훈련 기록이 그 답이 됩니다
  • 금융·통신·전력 등 규제 산업에서는 감독기관이 업무연속성계획(BCP)을 직접 요구합니다 — 인증이 그 이행 증거가 됩니다
  • 고객사 실사 항목에 «공급 중단 시 대응계획»이 거의 항상 들어갑니다. 대기업이 협력사에 요구하는 대표 항목입니다
  • 재해 시 고용을 지키는 것은 S(사회)에도 걸치지만, 규격이 직접 다루는 것은 «조직의 리스크 관리 구조»라 G 로 둡니다

인증하면 무엇이 좋아지나요

요구사항은 이렇게 짜여 있습니다

아래는 규격이 요구하는 큰 틀입니다. 이 순서대로 갖추어 나가시면 됩니다.

ISO 22301사업연속성경영시스템P · 조항 4 · 5 · 6계획 Plan적용 범위와 사업연속성 방침·목표를정합니다D · 조항 8실행 Do사업영향분석·복구전략·대응절차를만들고 훈련합니다C · 조항 9점검 Check훈련 결과와 성과를 재고내부심사·경영검토로 확인합니다A · 조항 10개선 Act훈련에서 드러난 약점으로 계획을고칩니다
계획 → 실행 → 점검 → 개선이 한 번으로 끝나지 않고 계속 돕니다. 심사에서 보는 것도 «이 바퀴가 실제로 도는가» 입니다.
조항무엇을쉽게 말하면
4조직 상황무엇을 지킬 것인지(핵심 제품·서비스)와 법적 요구를 정리하고 범위를 정합니다.
5리더십경영진이 사업연속성 방침을 세우고 권한과 책임을 정합니다.
6기획위험을 다루는 방법과 사업연속성 목표를 세웁니다.
7지원인력·예산·연락체계·교육·문서 등 대응에 필요한 것을 갖춥니다.
8운용**사업영향분석(BIA)** 과 위험평가로 우선순위를 정하고, 복구 전략·대응 절차를 만들어 **훈련**합니다. 이 규격의 심장입니다.
9성과 평가훈련이 목표 시간 안에 됐는지 재고, 내부심사와 경영검토로 점검합니다.
10개선훈련과 실제 사고에서 드러난 문제로 계획을 고칩니다.

※ 규격 원문이 아니라 이해를 돕기 위한 요약입니다. 정확한 요구사항은 표준 원문을 확인해 주십시오.

신청 전에 확인해 주십시오

아래가 갖추어져 있으면 심사가 훨씬 수월합니다. 준비가 덜 되었더라도 문의는 지금 주셔도 됩니다 — 무엇부터 하면 되는지 일정과 함께 안내드립니다.

  • 사업영향분석(BIA) 을 해서 «어느 업무가 몇 시간 멈추면 얼마나 손해인지» 정리했는가
  • 업무마다 복구 목표 시간(RTO)데이터 복구 시점(RPO) 을 숫자로 정했는가
  • 비상 연락망이 최신인가 (퇴사자가 남아 있으면 실제 상황에서 못 씁니다)
  • 사업연속성 계획서가 있고, 담당자가 자리에 없을 때의 대리자까지 정해져 있는가
  • 훈련(모의 상황)을 1회 이상 실제로 해 보고 결과를 기록했는가 — 심사에서 가장 먼저 봅니다
  • 내부심사를 1회 이상 직접 해 보았는가 (심사 전 필수)
  • 경영검토 회의를 열고 회의록을 남겼는가
  • 대체 사업장·대체 인력·백업 데이터가 실제로 쓸 수 있는 상태인지 확인했는가
인증 절차 9단계 자세히 보기 →

ISO 22301 인증, 여기서 신청하실 수 있습니다

회사 규모와 희망 규격을 알려주시면 심사일수와 비용 견적을 보내드립니다. 견적을 받아 보시고 결정하셔도 됩니다.

전화 02-786-9242이메일 info@itscert.or.kr팩스 02-6940-9317

※ ITS인증원은 경영시스템 자문(컨설팅)을 제공하지 않습니다. 인증 심사와 자문은 반드시 분리되어야 하기 때문입니다. 문의 주시면 인증 절차와 준비 사항을 안내해 드립니다.

담당 심사본부

정보보안심사본부에서 이 규격의 심사를 담당합니다. 조직도 보기 →

자주 묻는 질문

  • ISO 22301 인증은 어떤 기업에 필요합니까?

    멈추면 큰 피해가 나는 금융·통신·물류·공공 서비스 · 데이터센터·클라우드 운영 기업 · 고객사가 업무연속성 계획(BCP)을 요구하는 기업

  • ISO 22301 인증을 받으면 무엇이 달라집니까?

    위기 상황에서 무엇을 먼저 살릴지 미리 정해 둡니다 — 사고 당일에 정하면 늦습니다 · 복구 목표 시간(RTO)을 정하고 실제로 훈련해 봅니다 · 고객·감독기관에 «멈춰도 되살릴 수 있다»를 제3자 인증으로 증명합니다 · ISO/IEC 27001 의 사업연속성 요구와 겹쳐, 함께 운영하면 부담이 줄어듭니다 · 협력사 실사·입찰의 «업무연속성계획(BCP)» 요구에 그대로 제출할 수 있습니다

  • ITS인증원의 ISO 22301 인증은 국제인정을 받은 인증입니까?

    아니요. 이 규격은 IAS·UAF의 인정 범위에 들어 있지 않아 ITS인증원이 자체 기준으로 인증합니다. 「ITS 자체인증」으로 구분해 표시하며, 국제 인정과 다릅니다.

    인정현황 보기

  • ISO 22301 인증 비용은 어떻게 정해집니까?

    인증비용 = 신청비 + (심사일수 MD × 심사단가) + (방문회차 × 출장단가) + (숙박일수 × 숙박비) 심사일수(MD)는 규격과 기업 규모에 따라 정해집니다. 회사 규모와 희망 규격을 알려 주시면 심사일수와 비용을 담은 견적서를 보내 드립니다.

    인증비용 기준 보기

  • ISO 22301 인증은 어떤 절차로 진행됩니까?

    인증문의·신청 → 인증계약 → 심사계획 통보 → (선택) 예비심사 → 1·2단계 심사 → 인증등록 심의 → 인증서 발행 → 사후관리 심사 순서로 진행합니다. 인증서는 3년마다 갱신심사를 받으십니다.

    인증절차 안내 보기