ISO/IEC 27001 정보보안경영시스템
회사가 가진 정보를 잃어버리거나 새어 나가지 않게 지키는 체계를 갖추었는지 확인하는 국제 규격입니다.
이 인증은 무엇을 증명하나요
ISO/IEC 27001 은 «지켜야 할 정보가 무엇인지 알고, 어떤 위험이 있는지 따져, 막을 장치를 골라 운영하는 구조»를 갖췄는지 증명하는 인증입니다. 특징은 위험평가로 통제를 «고르는» 방식이라는 점입니다. 모든 회사가 똑같은 것을 하는 것이 아니라, 우리 위험에 맞는 것을 골라 적용성명세서(SoA) 에 왜 골랐고 왜 뺐는지를 적습니다.
이런 기업에 필요합니다
- IT·소프트웨어·플랫폼 — 고객 데이터를 다루는 모든 기업
- 공공 발주 사업 수행 기업 — 제안 요건에 정보보안 인증이 들어가는 경우
- 금융·핀테크·의료 — 민감한 정보를 대량으로 다루는 곳
- 클라우드·데이터센터·SaaS — 고객이 보안 실사(Security Review)를 요구하는 기업
- 대기업 협력사 — 원청이 정보보안 점검표를 보내오는 기업
- 해외 고객사와 거래하며 보안 질의서를 자주 받는 기업
- 정보 유출 사고를 겪었거나 재발 방지 체계가 필요한 기업
🌱 ESG 와 어떤 관계인가요
S 사회ESG 의 S(사회) 항목 중 «정보보호·고객 개인정보»에 대응합니다. 개인정보를 본격적으로 다룬다면 ISO/IEC 27701 을 함께 보시는 것이 정확합니다.
- K-ESG 가이드라인 사회 영역의 «정보보호» 진단항목에 대응합니다 (GRI 418·SASB 도 정보보안을 사회로 분류합니다)
- 고객사 보안 실사·보안 질의서에 인증서 한 장으로 답할 수 있어 영업 시간이 크게 줄어듭니다
- 개인정보 사고는 ESG 평가에서 감점 요인입니다 — 사전에 관리 체계를 갖췄다는 증거가 됩니다
- 💡 이사회가 사이버리스크를 감독하는 활동은 지배구조(G)로도 다뤄집니다. 인증은 그 감독의 근거 자료가 됩니다
- ⚠️ 개인정보 보호는 27701, 클라우드는 27017·27018 이 따로 있습니다. 27001 은 그 바탕입니다
인증하면 무엇이 좋아지나요
- 고객사 보안 질의서에 인증서로 답변할 수 있어 영업이 빨라집니다심사일수·비용 견적 받기 →
- 위험을 따져 필요한 통제만 고르므로 과잉 투자를 막습니다인증 절차 8단계 보기 →
- 미국 UAF 인정이라 해외 고객사에도 그대로 통합니다IAS·UAF 인정현황 보기 →
- 개인정보까지 넓히려면 27701 을 덧붙여 확장할 수 있습니다ISO/IEC 27701 보기 →
- 사고가 났을 때 대응 절차가 정해져 있어 피해가 줄어듭니다내부심사원 과정 보기 →
요구사항은 이렇게 짜여 있습니다
아래는 규격이 요구하는 큰 틀입니다. 이 순서대로 갖추어 나가시면 됩니다.
| 조항 | 무엇을 | 쉽게 말하면 |
|---|---|---|
| 4 | 조직 상황 | 지켜야 할 정보와 이해관계자의 요구를 정리하고, 어디까지를 인증 범위로 할지 정합니다. |
| 5 | 리더십 | 경영진이 정보보안방침을 세우고 역할과 책임을 정합니다. |
| 6 | 기획 | 정보보안 위험을 평가하고 처리 방법을 정한 뒤, 적용성명세서(SoA)를 만듭니다. |
| 7 | 지원 | 사람·인식교육·의사소통·문서를 갖춥니다. |
| 8 | 운용 | 정한 위험 처리 계획을 실제로 돌리고, 변화가 있으면 다시 평가합니다. |
| 9 | 성과 평가 | 점검·측정하고 내부심사와 경영검토를 합니다. |
| 10 | 개선 | 부적합과 보안사고의 원인을 찾아 고치고 재발을 막습니다. |
| 부속서 A | 통제 항목 | 조직·인원·물리·기술 네 갈래의 통제 목록입니다. 위험평가 결과에 따라 «고르고», 뺀 것은 이유를 적습니다. |
※ 규격 원문이 아니라 이해를 돕기 위한 요약입니다. 정확한 요구사항은 표준 원문을 확인해 주십시오.
신청 전에 확인해 주십시오
아래가 갖추어져 있으면 심사가 훨씬 수월합니다. 준비가 덜 되었더라도 문의는 지금 주셔도 됩니다 — 무엇부터 하면 되는지 일정과 함께 안내드립니다.
- 정보보안방침이 정해져 있고 직원이 알고 있는가
- 🔴 정보자산 목록이 있고 담당자가 정해져 있는가
- 🔴 위험평가를 실시하고 적용성명세서(SoA) 를 작성했는가 (이 규격의 핵심입니다)
- 접근권한 부여·회수 절차가 있고 기록이 남는가
- 백업과 복구를 실제로 시험해 본 기록이 있는가
- 보안사고 대응 절차와 신고 창구가 있는가
- 협력업체·외주 보안 요구사항이 계약에 들어 있는가
- 내부심사와 경영검토를 각각 1회 이상 했는가
ISO/IEC 27001 인증, 여기서 신청하실 수 있습니다
회사 규모와 희망 규격을 알려주시면 심사일수와 비용 견적을 보내드립니다. 견적을 받아 보시고 결정하셔도 됩니다.
전화 02-786-9242이메일 info@itscert.or.kr팩스 02-6940-9317
※ ITS인증원은 경영시스템 자문(컨설팅)을 제공하지 않습니다. 인증 심사와 자문은 반드시 분리되어야 하기 때문입니다. 문의 주시면 인증 절차와 준비 사항을 안내해 드립니다.
담당 심사본부
정보보안심사본부에서 이 규격의 심사를 담당합니다. 조직도 보기 →
자주 묻는 질문
ISO/IEC 27001 인증은 어떤 기업에 필요합니까?
IT·소프트웨어·플랫폼 — 고객 데이터를 다루는 모든 기업 · 공공 발주 사업 수행 기업 — 제안 요건에 정보보안 인증이 들어가는 경우 · 금융·핀테크·의료 — 민감한 정보를 대량으로 다루는 곳 · 클라우드·데이터센터·SaaS — 고객이 보안 실사(Security Review)를 요구하는 기업 · 대기업 협력사 — 원청이 정보보안 점검표를 보내오는 기업 · 해외 고객사와 거래하며 보안 질의서를 자주 받는 기업 · 정보 유출 사고를 겪었거나 재발 방지 체계가 필요한 기업
ISO/IEC 27001 인증을 받으면 무엇이 달라집니까?
고객사 보안 질의서에 인증서로 답변할 수 있어 영업이 빨라집니다 · 위험을 따져 필요한 통제만 고르므로 과잉 투자를 막습니다 · 미국 UAF 인정이라 해외 고객사에도 그대로 통합니다 · 개인정보까지 넓히려면 27701 을 덧붙여 확장할 수 있습니다 · 사고가 났을 때 대응 절차가 정해져 있어 피해가 줄어듭니다
ITS인증원의 ISO/IEC 27001 인증은 국제인정을 받은 인증입니까?
네. 미국 인정기관 UAF의 인정 범위에 든 규격입니다. IAF 국제 상호인정을 통해 전 세계에서 통용됩니다.
ISO/IEC 27001 인증 비용은 어떻게 정해집니까?
인증비용 = 신청비 + (심사일수 MD × 심사단가) + (방문회차 × 출장단가) + (숙박일수 × 숙박비) 심사일수(MD)는 규격과 기업 규모에 따라 정해집니다. 회사 규모와 희망 규격을 알려 주시면 심사일수와 비용을 담은 견적서를 보내 드립니다.
ISO/IEC 27001 인증은 어떤 절차로 진행됩니까?
인증문의·신청 → 인증계약 → 심사계획 통보 → (선택) 예비심사 → 1·2단계 심사 → 인증등록 심의 → 인증서 발행 → 사후관리 심사 순서로 진행합니다. 인증서는 3년마다 갱신심사를 받으십니다.
