UAF 인정Information Security Management Systems

이 인증은 무엇을 증명하나요

ISO/IEC 27001 은 «지켜야 할 정보가 무엇인지 알고, 어떤 위험이 있는지 따져, 막을 장치를 골라 운영하는 구조»를 갖췄는지 증명하는 인증입니다. 특징은 위험평가로 통제를 «고르는» 방식이라는 점입니다. 모든 회사가 똑같은 것을 하는 것이 아니라, 우리 위험에 맞는 것을 골라 적용성명세서(SoA) 에 왜 골랐고 왜 뺐는지를 적습니다.

이런 기업에 필요합니다

  • IT·소프트웨어·플랫폼 — 고객 데이터를 다루는 모든 기업
  • 공공 발주 사업 수행 기업 — 제안 요건에 정보보안 인증이 들어가는 경우
  • 금융·핀테크·의료 — 민감한 정보를 대량으로 다루는 곳
  • 클라우드·데이터센터·SaaS — 고객이 보안 실사(Security Review)를 요구하는 기업
  • 대기업 협력사 — 원청이 정보보안 점검표를 보내오는 기업
  • 해외 고객사와 거래하며 보안 질의서를 자주 받는 기업
  • 정보 유출 사고를 겪었거나 재발 방지 체계가 필요한 기업

🌱 ESG 와 어떤 관계인가요

S 사회

ESG 의 S(사회) 항목 중 «정보보호·고객 개인정보»에 대응합니다. 개인정보를 본격적으로 다룬다면 ISO/IEC 27701 을 함께 보시는 것이 정확합니다.

  • K-ESG 가이드라인 사회 영역의 «정보보호» 진단항목에 대응합니다 (GRI 418·SASB 도 정보보안을 사회로 분류합니다)
  • 고객사 보안 실사·보안 질의서에 인증서 한 장으로 답할 수 있어 영업 시간이 크게 줄어듭니다
  • 개인정보 사고는 ESG 평가에서 감점 요인입니다 — 사전에 관리 체계를 갖췄다는 증거가 됩니다
  • 💡 이사회가 사이버리스크를 감독하는 활동은 지배구조(G)로도 다뤄집니다. 인증은 그 감독의 근거 자료가 됩니다
  • ⚠️ 개인정보 보호는 27701, 클라우드는 27017·27018 이 따로 있습니다. 27001 은 그 바탕입니다

인증하면 무엇이 좋아지나요

요구사항은 이렇게 짜여 있습니다

아래는 규격이 요구하는 큰 틀입니다. 이 순서대로 갖추어 나가시면 됩니다.

ISO/IEC 27001정보보안경영시스템P · 조항 4 · 5 · 6 · 7계획 Plan정보보안 리스크를 평가·처리하고적용성명세서(SoA)를 확정합니다D · 조항 8실행 Do리스크 처리계획을 실행하고 부속서 A통제를 운영합니다C · 조항 9점검 Check통제 유효성을 측정하고내부심사·경영검토로 확인합니다A · 조항 10개선 Act보안사고와 부적합을 시정하고 통제를재평가합니다
계획 → 실행 → 점검 → 개선이 한 번으로 끝나지 않고 계속 돕니다. 심사에서 보는 것도 «이 바퀴가 실제로 도는가» 입니다.
조항무엇을쉽게 말하면
4조직 상황지켜야 할 정보와 이해관계자의 요구를 정리하고, 어디까지를 인증 범위로 할지 정합니다.
5리더십경영진이 정보보안방침을 세우고 역할과 책임을 정합니다.
6기획정보보안 위험을 평가하고 처리 방법을 정한 뒤, 적용성명세서(SoA)를 만듭니다.
7지원사람·인식교육·의사소통·문서를 갖춥니다.
8운용정한 위험 처리 계획을 실제로 돌리고, 변화가 있으면 다시 평가합니다.
9성과 평가점검·측정하고 내부심사와 경영검토를 합니다.
10개선부적합과 보안사고의 원인을 찾아 고치고 재발을 막습니다.
부속서 A통제 항목조직·인원·물리·기술 네 갈래의 통제 목록입니다. 위험평가 결과에 따라 «고르고», 뺀 것은 이유를 적습니다.

※ 규격 원문이 아니라 이해를 돕기 위한 요약입니다. 정확한 요구사항은 표준 원문을 확인해 주십시오.

신청 전에 확인해 주십시오

아래가 갖추어져 있으면 심사가 훨씬 수월합니다. 준비가 덜 되었더라도 문의는 지금 주셔도 됩니다 — 무엇부터 하면 되는지 일정과 함께 안내드립니다.

  • 정보보안방침이 정해져 있고 직원이 알고 있는가
  • 🔴 정보자산 목록이 있고 담당자가 정해져 있는가
  • 🔴 위험평가를 실시하고 적용성명세서(SoA) 를 작성했는가 (이 규격의 핵심입니다)
  • 접근권한 부여·회수 절차가 있고 기록이 남는가
  • 백업과 복구를 실제로 시험해 본 기록이 있는가
  • 보안사고 대응 절차와 신고 창구가 있는가
  • 협력업체·외주 보안 요구사항이 계약에 들어 있는가
  • 내부심사경영검토를 각각 1회 이상 했는가
인증 절차 9단계 자세히 보기 →

ISO/IEC 27001 인증, 여기서 신청하실 수 있습니다

회사 규모와 희망 규격을 알려주시면 심사일수와 비용 견적을 보내드립니다. 견적을 받아 보시고 결정하셔도 됩니다.

전화 02-786-9242이메일 info@itscert.or.kr팩스 02-6940-9317

※ ITS인증원은 경영시스템 자문(컨설팅)을 제공하지 않습니다. 인증 심사와 자문은 반드시 분리되어야 하기 때문입니다. 문의 주시면 인증 절차와 준비 사항을 안내해 드립니다.

담당 심사본부

정보보안심사본부에서 이 규격의 심사를 담당합니다. 조직도 보기 →

자주 묻는 질문

  • ISO/IEC 27001 인증은 어떤 기업에 필요합니까?

    IT·소프트웨어·플랫폼 — 고객 데이터를 다루는 모든 기업 · 공공 발주 사업 수행 기업 — 제안 요건에 정보보안 인증이 들어가는 경우 · 금융·핀테크·의료 — 민감한 정보를 대량으로 다루는 곳 · 클라우드·데이터센터·SaaS — 고객이 보안 실사(Security Review)를 요구하는 기업 · 대기업 협력사 — 원청이 정보보안 점검표를 보내오는 기업 · 해외 고객사와 거래하며 보안 질의서를 자주 받는 기업 · 정보 유출 사고를 겪었거나 재발 방지 체계가 필요한 기업

  • ISO/IEC 27001 인증을 받으면 무엇이 달라집니까?

    고객사 보안 질의서에 인증서로 답변할 수 있어 영업이 빨라집니다 · 위험을 따져 필요한 통제만 고르므로 과잉 투자를 막습니다 · 미국 UAF 인정이라 해외 고객사에도 그대로 통합니다 · 개인정보까지 넓히려면 27701 을 덧붙여 확장할 수 있습니다 · 사고가 났을 때 대응 절차가 정해져 있어 피해가 줄어듭니다

  • ITS인증원의 ISO/IEC 27001 인증은 국제인정을 받은 인증입니까?

    네. 미국 인정기관 UAF의 인정 범위에 든 규격입니다. IAF 국제 상호인정을 통해 전 세계에서 통용됩니다.

    인정현황 보기

  • ISO/IEC 27001 인증 비용은 어떻게 정해집니까?

    인증비용 = 신청비 + (심사일수 MD × 심사단가) + (방문회차 × 출장단가) + (숙박일수 × 숙박비) 심사일수(MD)는 규격과 기업 규모에 따라 정해집니다. 회사 규모와 희망 규격을 알려 주시면 심사일수와 비용을 담은 견적서를 보내 드립니다.

    인증비용 기준 보기

  • ISO/IEC 27001 인증은 어떤 절차로 진행됩니까?

    인증문의·신청 → 인증계약 → 심사계획 통보 → (선택) 예비심사 → 1·2단계 심사 → 인증등록 심의 → 인증서 발행 → 사후관리 심사 순서로 진행합니다. 인증서는 3년마다 갱신심사를 받으십니다.

    인증절차 안내 보기