쉴더스랩 SHIELDUS LAB
· 규제 가이드

무엇이 우리에게
해당되는가

제도가 많다 보니 “우리가 뭘 해야 하는지”부터 막힙니다. 국내 정보보호 제도를 근거 법령·대상·주기 기준으로 정리했습니다. 수치와 해석은 반드시 원문으로 최종 확인하시고, 판단이 어려우면 문의해 주세요.

기준일 안내 — 이 페이지는 2026년 7월 기준으로 정리했습니다. 고시·시행령은 개정될 수 있으므로 실제 대응 시에는 소관 기관의 최신 원문을 확인하셔야 합니다. 확인이 필요한 항목은 문의주시면 근거 조문과 함께 회신드립니다.
01 / Overview

제도 비교

제도성격주요 대상주기심사 주체
ISMS 법정 인증
(요건 충족 시 의무)
정보통신서비스 제공자 등 법령이 정한 기준 충족 사업자 최초 인증 후 연 1회 사후심사, 3년마다 갱신심사 인증기관 · 심사기관
ISMS-P 법정 인증
(개인정보 영역 포함)
ISMS 대상 중 개인정보 처리 영역까지 인증받으려는 조직 ISMS와 동일 인증기관 · 심사기관
개인정보 안전성 확보조치 법령상 상시 의무
(인증 아님)
개인정보처리자 전반 상시 이행 · 정기 점검 권고 자체 이행 (감독기관 조사 대상)
개인정보 영향평가(PIA) 법정 평가 일정 규모 이상의 개인정보파일을 구축·운용하는 공공기관 등 구축·변경 시 지정 평가기관
주요정보통신기반시설
취약점 분석·평가
법정 점검 기반시설로 지정된 시설의 관리기관 정기(연 단위) 정보보호 전문서비스기업 등 법령이 정한 주체
CSAP
(클라우드 보안인증)
공공 조달 전제 인증 공공기관에 클라우드 서비스를 제공하려는 사업자 최초 인증 후 사후관리 인증기관
ISO/IEC 27001 국제 표준 인증
(자율)
해외 고객·파트너 요구가 있는 조직 연 1회 사후심사, 3년 갱신 인증기관(민간)

의무 대상 여부는 매출액·이용자 수·업종·기관 유형 등 세부 기준으로 판단합니다. 위 표는 제도의 성격을 비교하기 위한 것이며, 개별 적용 여부는 원문 확인이 필요합니다.

02 / ISMS-P structure

ISMS-P 인증기준의 구조

세 영역으로 나뉘며, 인증 유형에 따라 적용 범위가 달라집니다. ISMS는 앞의 두 영역, ISMS-P는 세 영역 전부가 대상입니다.

영역다루는 것ISMSISMS-P
1. 관리체계 수립 및 운영 경영진 참여, 조직·자원, 위험관리, 운영·점검·개선의 순환 구조 적용적용
2. 보호대책 요구사항 정책·인적·자산·접근통제·암호화·물리·운영·사고대응·재해복구 등 통제 항목 적용적용
3. 개인정보 처리단계별 요구사항 수집·보유, 이용·제공, 파기, 정보주체 권리보장까지 처리 단계별 요건 적용
준비 순서에 대한 실무 조언 — 세 영역 중 1. 관리체계가 가장 늦게 완성됩니다. 정책을 쓰는 일이 아니라 운영 기록이 쌓이는 일이기 때문입니다. 그래서 준비를 시작할 때 문서 작업보다 접근권한 검토·변경 관리·로그 점검 같은 활동을 먼저 돌리는 편이 전체 일정을 줄입니다. 자세한 확인 목록은 ISMS-P 착수 전 자가점검에 정리해 두었습니다.
03 / Who can do what

수행 자격이
제한된 업무

모든 보안 업무를 아무 업체나 할 수 있는 것은 아닙니다. 발주 전에 이 구분을 알고 계시면 잘못된 업체 선정을 피할 수 있습니다.

지정·인가 기관만

법령이 수행 주체를 특정한 업무입니다. 일반 컨설팅사가 수주하면 그 자체가 문제가 됩니다.

  • 주요정보통신기반시설 취약점 분석·평가
  • 개인정보 영향평가(PIA) 수행
  • ISMS-P 인증 심사
  • CSAP 인증 심사
발주기관 편에서 지원

심사·평가 자체는 못 하지만, 받는 쪽을 준비시키는 일은 컨설팅사가 합니다.

  • 인증 취득 준비 · 심사 대응
  • 영향평가 대응 자료 정비
  • CSAP 요건 정리 · 사전 점검
  • 기반시설 점검 항목을 참고한 자체 진단
자격 제한 없음

역량으로 경쟁하는 영역입니다. 업체 선정 시 방법론과 산출물을 비교하세요.

  • 모의해킹 · 침투테스트
  • 자체 취약점 진단
  • 클라우드 구성 진단
  • 개인정보 컴플라이언스 점검
  • 보안 정책 수립 · 교육

쉴더스랩이 수행하지 않는 과업은 서비스 페이지신뢰 센터에 명시했습니다.

Contact

우리가 대상인지부터
확인해 드립니다

사업 현황(매출 규모, 이용자 수, 업종, 처리하는 개인정보)을 알려주시면 해당 제도와 근거 조문을 정리해 회신드립니다. 이 확인에는 비용이 발생하지 않습니다.