ITS 자체 인정Cloud Services Information Security

※ 이 규격은 IAS·UAF 인정 범위에 포함되지 않으며, ITS인증원이 자체 기준에 따라 인증합니다. 인정현황 자세히 보기 →

이 인증은 무엇을 증명하나요

클라우드 사고의 대부분은 «해킹»이 아니라 «서로 상대가 하는 줄 알았다»에서 납니다. 저장소를 공개로 열어 둔 것, 백업을 아무도 안 한 것, 관리자 계정을 그대로 둔 것 — 이런 사고가 나면 제공자와 이용자가 서로 책임을 미룹니다. ISO/IEC 27017 은 바로 이 지점을 겨냥합니다. 통제 항목마다 «이건 제공자(CSP)가 할 일, 이건 이용자(CSC)가 할 일»을 갈라 적게 합니다. 그리고 클라우드에만 있는 위험 7가지를 따로 다룹니다 — 가상 환경에서 남의 자원과 섞이지 않게 분리하는 것, 관리자 작업을 감시하는 것, 계약이 끝났을 때 우리 데이터를 정말 지웠는지 확인하는 것 등입니다. ⚠️ 이 규격은 단독으로 인증받지 않습니다. ISO/IEC 27001 인증 위에 얹어 함께 심사합니다.

이런 기업에 필요합니다

  • 클라우드 서비스를 제공하는 기업 (CSP)
  • 업무 시스템을 클라우드에 올려 쓰는 기업 (CSC)
  • 고객에게 «클라우드도 안전하다»를 증명해야 하는 기업

🌱 ESG 와 어떤 관계인가요

S 사회

ESG 의 S(사회) 에 해당합니다. 정보보안·데이터 보호는 국제 ESG 기준들이 모두 사회 영역으로 분류합니다 (ISO/IEC 27001 과 같은 이유입니다).

  • K-ESG 가이드라인 S 영역 「정보보호」 — 정보보호 체계와 사고 건수를 묻습니다
  • SASB·MSCI 는 «Data Security」를 사회 영역에 둡니다 — 지배구조(G)가 아닙니다
  • 클라우드 전환 기업의 고객 실사 대응 — 「클라우드로 옮겼는데 보안은 어떻게 하느냐」는 질문에 내놓을 답이 됩니다
  • 공공 클라우드 사업(CSAP 등) 참여 시 보안 관리체계 증빙으로 활용됩니다
  • ⚠️ 개인정보까지 다루신다면 ISO/IEC 27018 또는 27701 을 함께 보셔야 합니다

인증하면 무엇이 좋아지나요

요구사항은 이렇게 짜여 있습니다

아래는 규격이 요구하는 큰 틀입니다. 이 순서대로 갖추어 나가시면 됩니다.

ISO/IEC 27017클라우드 보안P · 조항 27001 4 ~ 6계획 Plan클라우드 범위를 정하고 제공자·이용자책임을 나눕니다D · 조항 27002 + CLD실행 Do가상 분리·관리자 통제 등 클라우드통제를 운영합니다C · 조항 27001 9점검 Check클라우드 로그·모니터링을 확인하고내부심사를 합니다A · 조항 27001 10개선 Act사고와 취약점의 원인을 없애고 책임분담표를 고칩니다
계획 → 실행 → 점검 → 개선이 한 번으로 끝나지 않고 계속 돕니다. 심사에서 보는 것도 «이 바퀴가 실제로 도는가» 입니다.
조항무엇을쉽게 말하면
기반ISO/IEC 27001 + 27002정보보안 경영시스템과 일반 보안 통제가 바탕입니다. 27017 만 따로 인증받지 않습니다.
CLD.6.3.1역할·책임 나누기통제마다 **제공자가 할 일과 이용자가 할 일**을 문서로 갈라 놓습니다.
CLD.8.1.5자산 반환·삭제계약이 끝나면 이용자 데이터를 **돌려주고 지웠다는 것**을 확인합니다.
CLD.9.5.1가상 환경 분리한 서버 위의 다른 고객 자원과 **섞이지 않게** 격리합니다.
CLD.9.5.2가상 머신 강화불필요한 기능·포트를 끄고 기본 설정을 안전하게 바꿉니다.
CLD.12.1.5관리자 작업 통제권한이 큰 관리자 작업을 **절차대로 하고 기록을 남깁니다.**
CLD.12.4.5서비스 모니터링이용자가 자기 자원 상태를 **직접 볼 수 있게** 합니다.
CLD.13.1.4가상·물리 네트워크가상 네트워크 설정이 물리 네트워크 보안 정책과 어긋나지 않게 맞춥니다.

※ 규격 원문이 아니라 이해를 돕기 위한 요약입니다. 정확한 요구사항은 표준 원문을 확인해 주십시오.

신청 전에 확인해 주십시오

아래가 갖추어져 있으면 심사가 훨씬 수월합니다. 준비가 덜 되었더라도 문의는 지금 주셔도 됩니다 — 무엇부터 하면 되는지 일정과 함께 안내드립니다.

  • 🔴 ISO/IEC 27001 인증이 있거나 함께 준비 중인가 — 27017 만 단독으로는 인증할 수 없습니다
  • 책임 분담표가 있는가 — 통제마다 «제공자 / 이용자» 중 누가 하는지 적은 문서
  • 쓰고 있는 클라우드 서비스 목록이 있는가 (부서가 몰래 쓰는 SaaS 까지)
  • 관리자 계정이 누구 것인지 정리되어 있고, 다단계 인증이 켜져 있는가
  • 저장소가 공개로 열려 있지 않은지 점검한 기록이 있는가 — 클라우드 사고 1위 원인입니다
  • 로그를 남기고 보관하는가 (누가 언제 무엇을 했는지)
  • 계약 종료 시 데이터 반환·삭제 조항이 계약서에 있는가
  • 백업을 하고 있고 되살려 본 적이 있는가
  • 내부심사를 1회 이상 직접 해 보았는가 (심사 전 필수)
인증 절차 9단계 자세히 보기 →

ISO/IEC 27017 인증, 여기서 신청하실 수 있습니다

회사 규모와 희망 규격을 알려주시면 심사일수와 비용 견적을 보내드립니다. 견적을 받아 보시고 결정하셔도 됩니다.

전화 02-786-9242이메일 info@itscert.or.kr팩스 02-6940-9317

※ ITS인증원은 경영시스템 자문(컨설팅)을 제공하지 않습니다. 인증 심사와 자문은 반드시 분리되어야 하기 때문입니다. 문의 주시면 인증 절차와 준비 사항을 안내해 드립니다.

담당 심사본부

정보보안심사본부에서 이 규격의 심사를 담당합니다. 조직도 보기 →

자주 묻는 질문

  • ISO/IEC 27017 인증은 어떤 기업에 필요합니까?

    클라우드 서비스를 제공하는 기업 (CSP) · 업무 시스템을 클라우드에 올려 쓰는 기업 (CSC) · 고객에게 «클라우드도 안전하다»를 증명해야 하는 기업

  • ISO/IEC 27017 인증을 받으면 무엇이 달라집니까?

    «어디까지가 우리 책임인가»가 분명해져 사고 때 다투지 않습니다 · 가상 환경 분리·관리자 작업 통제 등 클라우드에만 있는 위험을 다룹니다 · 계약이 끝났을 때 우리 데이터를 정말 지웠는지 확인하는 절차가 생깁니다 · ISO/IEC 27001 심사에 얹어 함께 받으므로 추가 부담이 크지 않습니다 · 개인정보까지 다루시면 27018 을 함께 받으시는 것이 좋습니다

  • ITS인증원의 ISO/IEC 27017 인증은 국제인정을 받은 인증입니까?

    아니요. 이 규격은 IAS·UAF의 인정 범위에 들어 있지 않아 ITS인증원이 자체 기준으로 인증합니다. 「ITS 자체인증」으로 구분해 표시하며, 국제 인정과 다릅니다.

    인정현황 보기

  • ISO/IEC 27017 인증 비용은 어떻게 정해집니까?

    인증비용 = 신청비 + (심사일수 MD × 심사단가) + (방문회차 × 출장단가) + (숙박일수 × 숙박비) 심사일수(MD)는 규격과 기업 규모에 따라 정해집니다. 회사 규모와 희망 규격을 알려 주시면 심사일수와 비용을 담은 견적서를 보내 드립니다.

    인증비용 기준 보기

  • ISO/IEC 27017 인증은 어떤 절차로 진행됩니까?

    인증문의·신청 → 인증계약 → 심사계획 통보 → (선택) 예비심사 → 1·2단계 심사 → 인증등록 심의 → 인증서 발행 → 사후관리 심사 순서로 진행합니다. 인증서는 3년마다 갱신심사를 받으십니다.

    인증절차 안내 보기