ISO/IEC 27017 클라우드 보안
클라우드에서 **제공자와 이용자가 각각 무엇을 책임지는지** 정하고 그에 맞는 보안 통제를 갖추었는지 확인하는 지침입니다. ISO/IEC 27001 위에 얹어 운영합니다.
※ 이 규격은 IAS·UAF 인정 범위에 포함되지 않으며, ITS인증원이 자체 기준에 따라 인증합니다. 인정현황 자세히 보기 →
이 인증은 무엇을 증명하나요
클라우드 사고의 대부분은 «해킹»이 아니라 «서로 상대가 하는 줄 알았다»에서 납니다. 저장소를 공개로 열어 둔 것, 백업을 아무도 안 한 것, 관리자 계정을 그대로 둔 것 — 이런 사고가 나면 제공자와 이용자가 서로 책임을 미룹니다. ISO/IEC 27017 은 바로 이 지점을 겨냥합니다. 통제 항목마다 «이건 제공자(CSP)가 할 일, 이건 이용자(CSC)가 할 일»을 갈라 적게 합니다. 그리고 클라우드에만 있는 위험 7가지를 따로 다룹니다 — 가상 환경에서 남의 자원과 섞이지 않게 분리하는 것, 관리자 작업을 감시하는 것, 계약이 끝났을 때 우리 데이터를 정말 지웠는지 확인하는 것 등입니다. ⚠️ 이 규격은 단독으로 인증받지 않습니다. ISO/IEC 27001 인증 위에 얹어 함께 심사합니다.
이런 기업에 필요합니다
- 클라우드 서비스를 제공하는 기업 (CSP)
- 업무 시스템을 클라우드에 올려 쓰는 기업 (CSC)
- 고객에게 «클라우드도 안전하다»를 증명해야 하는 기업
🌱 ESG 와 어떤 관계인가요
S 사회ESG 의 S(사회) 에 해당합니다. 정보보안·데이터 보호는 국제 ESG 기준들이 모두 사회 영역으로 분류합니다 (ISO/IEC 27001 과 같은 이유입니다).
- K-ESG 가이드라인 S 영역 「정보보호」 — 정보보호 체계와 사고 건수를 묻습니다
- SASB·MSCI 는 «Data Security」를 사회 영역에 둡니다 — 지배구조(G)가 아닙니다
- 클라우드 전환 기업의 고객 실사 대응 — 「클라우드로 옮겼는데 보안은 어떻게 하느냐」는 질문에 내놓을 답이 됩니다
- 공공 클라우드 사업(CSAP 등) 참여 시 보안 관리체계 증빙으로 활용됩니다
- ⚠️ 개인정보까지 다루신다면 ISO/IEC 27018 또는 27701 을 함께 보셔야 합니다
인증하면 무엇이 좋아지나요
- «어디까지가 우리 책임인가»가 분명해져 사고 때 다투지 않습니다인증 절차 8단계 보기 →
- 가상 환경 분리·관리자 작업 통제 등 클라우드에만 있는 위험을 다룹니다심사일수·비용 견적 받기 →
- 계약이 끝났을 때 우리 데이터를 정말 지웠는지 확인하는 절차가 생깁니다인증받은 기업 확인하기 →
- ISO/IEC 27001 심사에 얹어 함께 받으므로 추가 부담이 크지 않습니다27001 정보보안 보기 →
- 개인정보까지 다루시면 27018 을 함께 받으시는 것이 좋습니다27018 클라우드 개인정보 보기 →
요구사항은 이렇게 짜여 있습니다
아래는 규격이 요구하는 큰 틀입니다. 이 순서대로 갖추어 나가시면 됩니다.
| 조항 | 무엇을 | 쉽게 말하면 |
|---|---|---|
| 기반 | ISO/IEC 27001 + 27002 | 정보보안 경영시스템과 일반 보안 통제가 바탕입니다. 27017 만 따로 인증받지 않습니다. |
| CLD.6.3.1 | 역할·책임 나누기 | 통제마다 **제공자가 할 일과 이용자가 할 일**을 문서로 갈라 놓습니다. |
| CLD.8.1.5 | 자산 반환·삭제 | 계약이 끝나면 이용자 데이터를 **돌려주고 지웠다는 것**을 확인합니다. |
| CLD.9.5.1 | 가상 환경 분리 | 한 서버 위의 다른 고객 자원과 **섞이지 않게** 격리합니다. |
| CLD.9.5.2 | 가상 머신 강화 | 불필요한 기능·포트를 끄고 기본 설정을 안전하게 바꿉니다. |
| CLD.12.1.5 | 관리자 작업 통제 | 권한이 큰 관리자 작업을 **절차대로 하고 기록을 남깁니다.** |
| CLD.12.4.5 | 서비스 모니터링 | 이용자가 자기 자원 상태를 **직접 볼 수 있게** 합니다. |
| CLD.13.1.4 | 가상·물리 네트워크 | 가상 네트워크 설정이 물리 네트워크 보안 정책과 어긋나지 않게 맞춥니다. |
※ 규격 원문이 아니라 이해를 돕기 위한 요약입니다. 정확한 요구사항은 표준 원문을 확인해 주십시오.
신청 전에 확인해 주십시오
아래가 갖추어져 있으면 심사가 훨씬 수월합니다. 준비가 덜 되었더라도 문의는 지금 주셔도 됩니다 — 무엇부터 하면 되는지 일정과 함께 안내드립니다.
- 🔴 ISO/IEC 27001 인증이 있거나 함께 준비 중인가 — 27017 만 단독으로는 인증할 수 없습니다
- 책임 분담표가 있는가 — 통제마다 «제공자 / 이용자» 중 누가 하는지 적은 문서
- 쓰고 있는 클라우드 서비스 목록이 있는가 (부서가 몰래 쓰는 SaaS 까지)
- 관리자 계정이 누구 것인지 정리되어 있고, 다단계 인증이 켜져 있는가
- 저장소가 공개로 열려 있지 않은지 점검한 기록이 있는가 — 클라우드 사고 1위 원인입니다
- 로그를 남기고 보관하는가 (누가 언제 무엇을 했는지)
- 계약 종료 시 데이터 반환·삭제 조항이 계약서에 있는가
- 백업을 하고 있고 되살려 본 적이 있는가
- 내부심사를 1회 이상 직접 해 보았는가 (심사 전 필수)
ISO/IEC 27017 인증, 여기서 신청하실 수 있습니다
회사 규모와 희망 규격을 알려주시면 심사일수와 비용 견적을 보내드립니다. 견적을 받아 보시고 결정하셔도 됩니다.
전화 02-786-9242이메일 info@itscert.or.kr팩스 02-6940-9317
※ ITS인증원은 경영시스템 자문(컨설팅)을 제공하지 않습니다. 인증 심사와 자문은 반드시 분리되어야 하기 때문입니다. 문의 주시면 인증 절차와 준비 사항을 안내해 드립니다.
담당 심사본부
정보보안심사본부에서 이 규격의 심사를 담당합니다. 조직도 보기 →
자주 묻는 질문
ISO/IEC 27017 인증은 어떤 기업에 필요합니까?
클라우드 서비스를 제공하는 기업 (CSP) · 업무 시스템을 클라우드에 올려 쓰는 기업 (CSC) · 고객에게 «클라우드도 안전하다»를 증명해야 하는 기업
ISO/IEC 27017 인증을 받으면 무엇이 달라집니까?
«어디까지가 우리 책임인가»가 분명해져 사고 때 다투지 않습니다 · 가상 환경 분리·관리자 작업 통제 등 클라우드에만 있는 위험을 다룹니다 · 계약이 끝났을 때 우리 데이터를 정말 지웠는지 확인하는 절차가 생깁니다 · ISO/IEC 27001 심사에 얹어 함께 받으므로 추가 부담이 크지 않습니다 · 개인정보까지 다루시면 27018 을 함께 받으시는 것이 좋습니다
ITS인증원의 ISO/IEC 27017 인증은 국제인정을 받은 인증입니까?
아니요. 이 규격은 IAS·UAF의 인정 범위에 들어 있지 않아 ITS인증원이 자체 기준으로 인증합니다. 「ITS 자체인증」으로 구분해 표시하며, 국제 인정과 다릅니다.
ISO/IEC 27017 인증 비용은 어떻게 정해집니까?
인증비용 = 신청비 + (심사일수 MD × 심사단가) + (방문회차 × 출장단가) + (숙박일수 × 숙박비) 심사일수(MD)는 규격과 기업 규모에 따라 정해집니다. 회사 규모와 희망 규격을 알려 주시면 심사일수와 비용을 담은 견적서를 보내 드립니다.
ISO/IEC 27017 인증은 어떤 절차로 진행됩니까?
인증문의·신청 → 인증계약 → 심사계획 통보 → (선택) 예비심사 → 1·2단계 심사 → 인증등록 심의 → 인증서 발행 → 사후관리 심사 순서로 진행합니다. 인증서는 3년마다 갱신심사를 받으십니다.
