ISMS-P 데일리 뉴스(2026년08월29일)
문서 본문
ISMS-P 데일리 카드뉴스
2026.08.29 토요일 · 인증심사 오늘의 키워드: 예비심사 핵심항목 4종 · 미충족 시 본심사 불가 · 지금부터 준비할 것
핵심 판단
「인증제 실효성 강화방안」(2026.4)에서 실무에 가장 먼저 닿는 조항은 예비심사 강화다. 본심사 전에 핵심항목을 선검증하고, 미충족이면 본심사에 들어가지 못한다. 방안 문서는 그 결과를 이렇게 명시한다 — 최초인증은 신청 반려, 사후심사는 미보완 시 인증효력 취소.
시행은 '27년으로 예고돼 있지만, 핵심항목 4종은 전부 지금의 인증기준 안에 이미 있다. 새 기준을 기다릴 이유가 없다는 뜻이다.
오늘의 픽 — 핵심항목(안) 4종을 인증기준으로 옮기면
예비심사 핵심항목 선검증
| # | 핵심항목(안) | 대응 인증기준 | 지금 확인할 것 |
|---|---|---|---|
| ① | CISO·CPO의 정보보호 정책 관리 권한 여부 | 1.1.2 최고책임자의 지정 | 임명 근거·보고 라인·정책 승인 이력 |
| ② | 개인정보 처리·외부 인터넷 접점 자산 식별 | 1.2.1 정보자산 식별 | 자산목록과 실제 노출 자산의 대사 |
| ③ | 개인정보 처리시스템 비밀번호·암호화 적용 | 2.5.3 사용자 인증 / 2.7.1 암호정책 적용 | 저장·전송 암호화 범위, 인증 강도 |
| ④ | 취약점·패치관리 | 2.10.8 패치관리 / 2.11.2 취약점 점검 및 조치 | 미조치 고위험 항목의 잔존 여부 |
네 항목의 공통점은 **"문서가 있는가"가 아니라 "지금 그렇게 되어 있는가"**를 묻는다는 것이다. 방안은 본심사에 현장실증(실시간 시연 확인)과 기술심사(취약점 진단·모의침투)를 추가한다. 서면으로 통과하던 항목이 시연으로 넘어간다.
브리핑 — 오늘 함께 볼 이슈
(1) 현장실증은 이런 모양이다
방안 문서가 예시로 든 절차는 구체적이다.
- 1.2.1: 인증범위 자산 확정 → 자산관리시스템 실사(필요 시 네트워크 스캔)
- 2.2.5 퇴직 및 직무변경: 테스트 계정 생성 → 상황 부여 → 권한 회수 즉시성 검증
- 2.11.3 이상행위 모니터링: 이상행위 상황 부여 → 로그 실사
- 2.11.5 사고 대응 및 복구: 테스트 파일 백업 → 암호화 → 복구 시연
심사 포인트: 절차서가 아니라 그 절차가 지금 작동하는지를 보여줄 수 있는가.
(2) 점검 자산 수가 달라진다
강화인증군에는 취약점점검원이 전담 투입되며, 점검 자산 수가 기존 10대 수준에서 최대 500대까지 확대되는 것으로 제시됐다. 표본 몇 대로 넘어가던 방식이 아니다.
심사 포인트: 전수에 가까운 점검을 견딜 만큼 자산별 보안설정이 균일한가 (2.10.8).
(3) 인증 등급이 심사 강도를 정한다
강화(Advanced)·표준(Standard)·간편(Lite) 3단계로 나뉘고, 강화인증군에는 표준 기준에 20개(안)의 강화 인증기준이 추가된다.
심사 포인트: 자사가 어느 군에 속할지 예상하고 대비 수준을 정한다.
심사원 실무 공지
- 원문 「정보보호 및 개인정보보호 관리체계 인증제 실효성 강화방안」(2026.4)은
Drive
03. 가이드·해설 / ISMS-P 안내서에 있다. - 추진 일정상 '26년 하반기에 먼저 오는 것은 인증기준서 개선·상시 점검체계·중대사고 심사중단· 사고이력 관리·인증취소다. 예비심사·기술심사·차등화는 '27년이다.
오늘의 심사 체크포인트
- 핵심항목 ① — CISO·CPO 정책 승인 권한의 문서 증적 (1.1.2)
- 핵심항목 ② — 외부 인터넷 접점 자산이 자산목록에 있는가 (1.2.1)
- 핵심항목 ③ — 처리시스템 인증 강도와 암호화 적용 범위 (2.5.3, 2.7.1)
- 핵심항목 ④ — 고위험 취약점·미적용 패치의 잔존 (2.10.8, 2.11.2)
- 현장실증 대비 — 권한 회수·복구·모니터링을 시연할 수 있는가
- 등급 예상 — 강화·표준·간편 중 어디에 해당할지 검토
관련 법령·인증기준 매핑
| 인증기준 | 연계 근거 | 비고 |
|---|---|---|
| 1.1.2 최고책임자의 지정 | 핵심항목 ① | 권한 증적 |
| 1.2.1 정보자산 식별 | 핵심항목 ② | 외부 접점 |
| 2.5.3 사용자 인증 | 핵심항목 ③ | 인증 강도 |
| 2.7.1 암호정책 적용 | 핵심항목 ③ | 저장·전송 |
| 2.10.8 패치관리 | 핵심항목 ④ | 미적용 잔존 |
| 2.11.2 취약점 점검 및 조치 | 핵심항목 ④ · 기술심사 | 고위험 조치 |
주의: 핵심항목은 방안 문서에 **'핵심항목(안)'**으로 표기된 잠정안이며, 인증 등급·강화기준· 심사팀 구성은 고시 개정으로 확정된다. 시행 시점의 고시·안내서 원문을 반드시 확인하세요. 본 카드뉴스의 인증기준 번호는 관리대장 인증기준 101개 원본과 대조해 표기했습니다.
원본 링크 (추가 확인용)
- 인증제 실효성 강화방안(2026.4) — 개인정보위 보도자료 → https://www.pipc.go.kr/np/cop/bbs/selectBoardArticle.do?bbsId=BS074&mCode=C020010000&nttId=11976
- 유출사고 예방 위해 인증제도 전면 개편 — 대한민국 정책브리핑 → https://www.korea.kr/news/policyNewsView.do?newsId=148961398
- ISMS-P 인증 누리집 → https://isms.kisa.or.kr/main/
- 인증제도(ISMS-P) — 개인정보보호위원회 → https://www.pipc.go.kr/np/default/page.do?mCode=D040020000
- 국가법령정보센터 → https://www.law.go.kr
<sub>본 카드뉴스는 공개된 정부 발표자료를 심사원 실무 관점에서 요약한 것으로, 법적 해석·자문을 대체하지 않습니다. 인증기준·심사방식의 확정 내용은 개정 고시와 안내서 원문으로 재확인하세요.</sub>