ISMS / ISMS-P 인증 심사 알아보기

ISMS ISMS-P

안녕하세요 IT몽상가 입니다.

ISMS / ISMS-P 인증 심사는 정보보안 관련 국내 인증 심사 중 하나 인데요.

ISMS의 경우 법적으로 필수로 받게 되어 있기에 대부분의 중견기업 이상은 모두 인증 심사를 받아야 합니다.

거기에 추가적으로 개인정보호 관련 부분까지 추가하면 ISMS-P가 되는데요.

ISMS와 ISMS-P에 대해서 알아보도록 하겠습니다.

– ISMS / ISMS-P 인증 심사란?

  • ISMS

정보보호 관리체계 인증이라고 이야기 합니다.

정보보로를 위한 일련의 조치와 활동이 인증기준에 적합함을 인터넷 진흥원 또는 인증기관이 증명하는 제도를 이야기 하는데요.

해당 인증심사의 경우 특정 조건이 된다면 필수적으로 인증 심사를 받고 인증서 획득을 하여야 합니다.

  • ISMS-P

정보보호 및 개인정보보호 관리체계 인증이라고 이야기 합니다.

정보보호 및 개인정보호를 위한 일련의 조치와 활동이 인증기준에 적합함을 인터넷진흥원 또는 인증기관이 증명하는 제도를 이야기 하는데요.

해당 인증심사의 경우 필수는 아닙니다. 그리고 ISMS인증 심사보다 개인정보보호 항목이 추가되어 난이도는 상단히 높습니다.

– ISMS / ISMS-P 인증 대상

  • 자율신청자

의무대상자 기준에 해당하지 않으나 자발적으로 정보보호 및 개인정보보호 관리체계를 구축 운영하는 기업또는 기관은 임의신청자로 분류되며, 임의신청자가 인증 취득을 희망할 경우 자율적으로 신청하여 인증심사를 받을 수 있습니다.

  • ISMS인증 의무대상자(정보통신망법 제47조 2항)

인증 의무대상자는 [전기통신사업법] 제2조제8호에 따른 전기통신사업자와 전기통신사업자의 전기통신역무를 이용하여 정보를 제공하거나 정보의 제공을 매개하는 자를 이야기 합니다.

구분의무대상자 수준
ISP[전기통신사업법] 제6조제1항에 따른 허가를 받은 자로서 서울특별시 및 모든 광역시에서 정보통신망 서비스를 제공하는 자
IDC정보통신망법 제 46조에 따른 직접정보통신시설 사업자
다음의 조건 중
하나라도 해당하는 자
연간 매출액 또는 세입이 1,500억원 이상인 자 중에서 다음에 해당되는 경우
– [의료법] 제3조의4에 따른 상급종합병원
– 직전연도 12월 31일 기준으로 재학생 수가 1만명 이상인 [고등교육법] 제2조에 따른 학교

정보통신서비스 부문 전년도(법인인 경우에는 전 사업연도를 말한다) 매출액이 100억원 이상인자

전년도 직전 3개월간 정보통신 서비스 일일 평균 이용자 수가 100만명 이상인자

이렇게 구성되어 있습니다.

그리고 또한 필수 대상자의 경우 한국인터넷진흥원에서 안내하고 있으며, 혹시 안내가 안왔을 경우에는 한국인터넷 진흥원에 직접 문의해보는 것이 좋습니다.

  • 의무대상자 신청

의무 대상자는 ISMS 또는 ISMS-P 인증 중 선택이 가능하며, 최소 ISMS인증은 받아야 합니다.

ISMS-P의 경우는 필수가 아니기에 의무대상자로 선정되었어도 ISMS인증만 취득하면 문제가 되지 않습니다.

의무대상자가 되어 인증을 최초로 신청하는 경우 다음 해 8월 31일까지 취득 하여야 합니다.

하지만 이미 인증을 받았을 경우 해당 인증서가 만료되기 전에 받으시면 됩니다.

– ISMS / ISMS-P 인증 심사 신청 절차

  • ISMS / ISMS-P 인증 심사 절차
image

– 신청 단계 : 신청공문 + 인증신청서, 관리체계운영명세서, 법인/개인 사업자 등록증

– 계약 단계 : 수수료 산정 > 계약 > 수수료 납부

– 심사 단계 : 인증심사 > 결함보고서 > 보안조치 내역서

– 인증 단계 : 최소/갱신심사 심의 의결(인증위원회), 유지-사후심사(인증기관)

  • ISMS / ISMS-P 인증 신청 방법

인증심사 신청 시 다음의 서류들을 준비하여 인증 또는 심사기관에 제출 하여야 합니다.

– 인증 신청 공문 1부

인증 신청서 1부(링크)

인증 명세서 1부(링크)

– 법인/개인 사업자 등록증 1

  • ISMS / ISMS-P 인증 범위
구분내용
ISMS
(정보보호 관리체계 인증)
– 정보보호서비스의 운영 및 보호에 필요한 조직, 물리적 위치, 정보자산을 포함
ISMS-P
(정보보호 및 개인정보보호 관리체계 인증)
– 정보서비스의 운영 및 보호에 필요한 조직, 물리적 위치, 정보자산
– 개인정보 처리를 위한 수집, 보유, 이용, 제공, 파기에 관여하는 개인정보처리 시스템, 취급자를 포함
  • ISMS / ISMS-P 인증 심사 종류
image 1
구분설명
최초심사인증을 처음으로 취득할 때 진행하는 심사이며, 인증의 범위에 중요한 변경이 있어 다시 인증을 신청할 때에도 실시합니다. 최초심사를 통해 인증을 취득하면 3년의 유효기간이 부여됩니다.
사후심사사후심사는 인증을 취득한 이후 정보보호 관리체계가 지속적으로 유지되고 있는지 확인하는 것을 목적으로 인증 유효기간 중 매년 1회 이상 시행하는 심사입니다.
갱신심사갱신심사는 정보봏 관리체계 인증 유효기간 연장을 목적으로 하는 심사를 이야기 합니다.
  • ISMS / ISMS-P 인증의 홍보

인증 표시를 사용하는 경우 인증의 범위와 유효기간을 함께 표시하여야 하며, 고시에 지정된 생상 등 사용 방법을 준수해야 합니다.

인증 받은 내용을 거짓으로 표시하거나 홍보하는 자는 과대료(정보통신망법 : 1천만원, 개인정보보호법 : 3천만원) 부과 됩니다.

  • ISMS / ISMS-P 인증기관 연락처
image 2

– ISMS / ISMS-P 인증서 발급 현황

아래 링크에서 확인할 수 있으며, 검색을 통하여 해당 기업이 인증서를 취득하였는지 확인할 수 있습니다.

https://isms.kisa.or.kr/main/ispims/issue/?certificationMode=list

– 마무리

ISMS와 ISMS-P에 대해서 알아봤는데요.

필수 대상 기업이 많이 있기에 대부분의 기업이 인증심사를 준비하는데요.

일반적으로 컨설팅을 받아서 인증심사를 준비합니다.

또한 인증심사 신청하는 경우 결함조치 기간까지 계산해서 신청을 하여야 하는데요.

그렇기에 일정을 계산 할 때 고려하여야 하는 부분이 상당히 많이 있습니다.

또한 최초심사의 경우에는 증적이 최소 3개월 이상 있어야 하기에 본인이 생각하는 취득 일보다 반년 정도는 일찍 컨설팅을 받는게 좋은데요.

물론 컨설팅 받으면서 증적을 쌓아 갈수도 있으나 여유롭다면 컨설팅 받고 인증 증적을 쌓아서 인증 심사를 받는게 가장 올바른 방법이라고 생각이 드네요.

추후에는 실제 인증 심사를 준비하는 과정이나 기간을 설정하는 방법에 대해서 이야기 드리고 추가적으로 인증 심사 항목에 대하여 하나씩 이야기 해보도록 하겠습니다.

00.IT몽상가가로

Leave a Comment