홈 · 규제 가이드
무엇이 우리에게
해당되는가
제도가 많다 보니 “우리가 뭘 해야 하는지”부터 막힙니다. 국내 정보보호 제도를 근거 법령·대상·주기 기준으로 정리했습니다. 수치와 해석은 반드시 원문으로 최종 확인하시고, 판단이 어려우면 문의해 주세요.
기준일 안내 — 이 페이지는 2026년 7월 기준으로 정리했습니다.
고시·시행령은 개정될 수 있으므로 실제 대응 시에는 소관 기관의 최신 원문을 확인하셔야 합니다.
확인이 필요한 항목은 문의주시면
근거 조문과 함께 회신드립니다.
01 / Overview
제도 비교
| 제도 | 성격 | 주요 대상 | 주기 | 심사 주체 |
|---|---|---|---|---|
| ISMS | 법정 인증 (요건 충족 시 의무) |
정보통신서비스 제공자 등 법령이 정한 기준 충족 사업자 | 최초 인증 후 연 1회 사후심사, 3년마다 갱신심사 | 인증기관 · 심사기관 |
| ISMS-P | 법정 인증 (개인정보 영역 포함) |
ISMS 대상 중 개인정보 처리 영역까지 인증받으려는 조직 | ISMS와 동일 | 인증기관 · 심사기관 |
| 개인정보 안전성 확보조치 | 법령상 상시 의무 (인증 아님) |
개인정보처리자 전반 | 상시 이행 · 정기 점검 권고 | 자체 이행 (감독기관 조사 대상) |
| 개인정보 영향평가(PIA) | 법정 평가 | 일정 규모 이상의 개인정보파일을 구축·운용하는 공공기관 등 | 구축·변경 시 | 지정 평가기관 |
| 주요정보통신기반시설 취약점 분석·평가 |
법정 점검 | 기반시설로 지정된 시설의 관리기관 | 정기(연 단위) | 정보보호 전문서비스기업 등 법령이 정한 주체 |
| CSAP (클라우드 보안인증) |
공공 조달 전제 인증 | 공공기관에 클라우드 서비스를 제공하려는 사업자 | 최초 인증 후 사후관리 | 인증기관 |
| ISO/IEC 27001 | 국제 표준 인증 (자율) |
해외 고객·파트너 요구가 있는 조직 | 연 1회 사후심사, 3년 갱신 | 인증기관(민간) |
의무 대상 여부는 매출액·이용자 수·업종·기관 유형 등 세부 기준으로 판단합니다. 위 표는 제도의 성격을 비교하기 위한 것이며, 개별 적용 여부는 원문 확인이 필요합니다.
02 / ISMS-P structure
ISMS-P 인증기준의 구조
세 영역으로 나뉘며, 인증 유형에 따라 적용 범위가 달라집니다. ISMS는 앞의 두 영역, ISMS-P는 세 영역 전부가 대상입니다.
| 영역 | 다루는 것 | ISMS | ISMS-P |
|---|---|---|---|
| 1. 관리체계 수립 및 운영 | 경영진 참여, 조직·자원, 위험관리, 운영·점검·개선의 순환 구조 | 적용 | 적용 |
| 2. 보호대책 요구사항 | 정책·인적·자산·접근통제·암호화·물리·운영·사고대응·재해복구 등 통제 항목 | 적용 | 적용 |
| 3. 개인정보 처리단계별 요구사항 | 수집·보유, 이용·제공, 파기, 정보주체 권리보장까지 처리 단계별 요건 | — | 적용 |
준비 순서에 대한 실무 조언 — 세 영역 중 1. 관리체계가 가장 늦게 완성됩니다.
정책을 쓰는 일이 아니라 운영 기록이 쌓이는 일이기 때문입니다.
그래서 준비를 시작할 때 문서 작업보다 접근권한 검토·변경 관리·로그 점검 같은 활동을 먼저 돌리는 편이
전체 일정을 줄입니다. 자세한 확인 목록은
ISMS-P 착수 전 자가점검에
정리해 두었습니다.
03 / Who can do what
수행 자격이
제한된 업무
모든 보안 업무를 아무 업체나 할 수 있는 것은 아닙니다. 발주 전에 이 구분을 알고 계시면 잘못된 업체 선정을 피할 수 있습니다.
지정·인가 기관만
법령이 수행 주체를 특정한 업무입니다. 일반 컨설팅사가 수주하면 그 자체가 문제가 됩니다.
- 주요정보통신기반시설 취약점 분석·평가
- 개인정보 영향평가(PIA) 수행
- ISMS-P 인증 심사
- CSAP 인증 심사
발주기관 편에서 지원
심사·평가 자체는 못 하지만, 받는 쪽을 준비시키는 일은 컨설팅사가 합니다.
- 인증 취득 준비 · 심사 대응
- 영향평가 대응 자료 정비
- CSAP 요건 정리 · 사전 점검
- 기반시설 점검 항목을 참고한 자체 진단
자격 제한 없음
역량으로 경쟁하는 영역입니다. 업체 선정 시 방법론과 산출물을 비교하세요.
- 모의해킹 · 침투테스트
- 자체 취약점 진단
- 클라우드 구성 진단
- 개인정보 컴플라이언스 점검
- 보안 정책 수립 · 교육
Contact
우리가 대상인지부터
우리가 대상인지부터
확인해 드립니다
사업 현황(매출 규모, 이용자 수, 업종, 처리하는 개인정보)을 알려주시면 해당 제도와 근거 조문을 정리해 회신드립니다. 이 확인에는 비용이 발생하지 않습니다.