ISMS·ISMS-P 인증 컨설팅
시큐리스트(주)는 10년간 250개사, 550건 이상의 정보보호 인증 컨설팅을 수행했습니다. ISMS 인증 컨설팅과 ISMS-P 인증 컨설팅, ISO 27001 인증까지 현황분석부터 심사 대응까지 전 과정을 지원하며, 그 과정을 Ai 플랫폼 ATHENAi 로 수행해 준비 기간을 줄이고 산출물을 회사에 남깁니다.
ISMS 인증 컨설팅이란
ISMS 인증 컨설팅과 ISMS-P 인증 컨설팅은 기업이 정보보호 관리체계를 설계·운영하고, 그 운영 사실을 증적으로 남겨 인증기관 심사를 통과하도록 지원하는 전문 서비스입니다. 문서를 대신 작성해 주는 일이 아니라 조직에 없는 통제를 만들어 실제로 운영되게 하고 그 기록을 남기는 일이며, 현황분석·위험평가·보호대책 이행·증적 관리·심사 대응 다섯 단계로 진행됩니다.
ISMS(정보보호 관리체계)는 인증기준 80개, ISMS-P(정보보호 및 개인정보보호 관리체계)는 개인정보 처리 단계별 요구사항이 더해진 101개로 구성됩니다. 개인정보의 수집·이용·제공·파기 흐름을 갖는 서비스라면 ISMS-P 가, 그렇지 않다면 ISMS 가 대상이 됩니다.
인증은 자율 취득과 법정 의무 취득으로 나뉩니다. 의무대상 여부는 자가진단에서 확인하실 수 있고, 판정 기준의 상세는 ISMS 인증 의무대상 총정리에 정리해 두었습니다.
컨설팅 범위
인증 준비는 문서를 만드는 일이 아니라, 조직에 없는 통제를 설계하고 그 운영 사실을 증적으로 남기는 일입니다. 아래 다섯 단계 전 과정을 지원합니다.
| 단계 | 수행 내용 |
|---|---|
| 현황분석(GAP) | 인증기준 대비 현재 수준을 항목별로 진단하고 미충족 항목과 그 원인을 도출합니다. 이후 모든 단계의 기준선이 됩니다. |
| 위험평가 | 자산 식별과 위협·취약점 분석을 거쳐 위험도를 산정하고, 수용 수준을 초과하는 위험에 대한 조치 방향을 정합니다. |
| 보호대책 이행 | 정책·지침 체계를 정비하고 기술적·관리적 보호대책을 수립합니다. 정보보호 계획서까지 연결됩니다. |
| 증적 관리 | 항목별로 요구되는 증적을 식별하고 수집·정리합니다. 심사에서 가장 많은 보완이 발생하는 구간입니다. |
| 심사 대응 | 심사 대비 사전 점검, 심사 기간 중 실시간 지원, 결함 조치까지 인증 획득 시점까지 함께합니다. |
대상 인증은 ISMS(인증기준 80개), ISMS-P(101개), ISO 27001(부속서 A 통제항목 93개)이며, 가상자산사업자와 알뜰폰 사업자처럼 업종별 요건이 별도로 적용되는 경우도 대응합니다.
수행 절차와 기간
기간을 계획할 때 가장 자주 발생하는 오해가 “준비 기간”과 “인증서 발급까지의 기간”을 같은 것으로 보는 일입니다. 둘은 다릅니다.
| 구간 | 소요 기간 |
|---|---|
| 컨설팅 준비 기간(통상) | 3~6개월 |
| 컨설팅 준비 기간 (ATHENAi 활용 시) | 최단 4주 |
| 인증기관 심사 행정 절차 | 별도로 통상 7개월 이상 (심사 신청 → 심사 → 결함 조치 → 인증서 발급) |
기존 컨설팅과 무엇이 다른가
인증 컨설팅에서 반복적으로 지적되는 문제는 비용 자체보다 결과가 회사에 남지 않는다는 점입니다. 컨설턴트가 개인 문서로 작업하고 프로젝트가 끝나면 판단 근거와 이력이 함께 사라집니다. 담당자가 바뀌거나 업체를 교체하면 다음 인증에서 처음부터 다시 시작하게 됩니다.
시큐리스트는 컨설팅을 ATHENAi 플랫폼 위에서 수행합니다. 현황분석 결과가 위험평가에 자동 반영되고, 위험평가 결과가 정보보호 계획서로 이어집니다. 산출물과 증적, 그 판단 근거가 모두 고객사 계정에 축적되므로 다음과 같은 차이가 생깁니다.
- 준비 기간 단축 — 단계 간 수작업 옮겨쓰기가 사라져 통상 3~6개월이 최단 4주까지 줄어듭니다.
- 이력 보존 — 컨설팅 종료 후에도 산출물과 증적이 회사에 남아 사후심사·갱신심사에 그대로 쓰입니다.
- 연속성 — 담당자 교체나 업체 변경 시에도 축적된 이력이 유지되어 인수인계 공백이 줄어듭니다.
수행 실적
| 수행 기간 | 10년 |
|---|---|
| 고객사 | 누적 250개사 이상 |
| 컨설팅 수행 | 550건 이상 |
| 대상 인증 | ISMS · ISMS-P · ISO 27001 · 업종별 특화 인증(가상자산사업자, 알뜰폰 등) |
컨설팅으로 남는 것
컨설팅이 끝나면 다음 산출물이 회사에 남습니다. 심사용 일회성 문서가 아니라 이듬해 사후심사와 갱신심사에서 다시 쓰는 자산입니다.
| 산출물 | 내용 |
|---|---|
| 현황분석(GAP) 결과서 | 인증기준 항목별 충족 수준과 미충족 원인 |
| 위험평가서 | 자산 식별, 위협·취약점 분석, 위험도 산정과 처리 계획 |
| 정책·지침 문서 체계 | 정보보호 정책서와 하위 지침 |
| 정보보호 계획서 | 보호대책 이행 계획과 일정 |
| 항목별 증적 대장 | 요구 증적의 식별·수집 현황 |
| 심사 대응 자료 | 사전 점검 결과와 결함 조치 기록 |
산출물의 소유권과 지식재산권은 이용 기업에 귀속됩니다. 계약이 종료된 뒤에도 30일 이내에 반출을 요청하실 수 있으며, 해지 후 60일이 지나면 백업본을 포함해 복구 불가능한 방식으로 삭제합니다. 상세는 서비스 이용약관 제17조·제19조에 규정되어 있습니다.
플랜
자체 운영이 가능한 기업과 전문 컨설턴트의 직접 지원이 필요한 기업은 필요가 다릅니다. 두 가지로 나누어 두었습니다.
| 구분 | 스탠다드 | 프리미엄 |
|---|---|---|
| 대상 | 스스로 ISMS 운영이 가능한 기업 | 전문 컨설턴트 1:1 지원이 필요한 기업 |
| 월 구독료 | 900,000원 | 1,800,000원 |
| 약정 기간 | 12개월 | 12개월 |
| 초기 제공 | 계약일로부터 1개월 무상 | 계약일로부터 1개월 무상 (전담 컨설턴트 지원 포함) |
자주 묻는 질문
인증 컨설팅 기간은 얼마나 걸립니까?
컨설팅 준비 기간은 통상 3~6개월이 소요되며, ATHENAi 를 활용하는 경우 최단 4주까지 단축됩니다. 다만 이는 준비 기간 기준이며, 인증기관에 심사를 신청한 뒤 인증서가 발급되기까지의 행정 절차는 별도로 통상 7개월 이상 소요됩니다. 인증 취득 목표 시점이 있다면 이 행정 기간을 반드시 역산해 착수 시점을 정해야 합니다.
컨설팅 없이 자체적으로 준비할 수 있습니까?
가능합니다. 정보보호 담당 인력이 있고 이전 인증 경험이 있는 기업이라면 ATHENAi 를 도구로 활용해 자체 준비하는 방식이 적합합니다. 반면 최초 인증이거나 담당 인력이 겸직인 경우, 결함 판정 기준과 증적 수준에 대한 판단이 어려워 심사에서 반복 보완이 발생하는 경우가 많습니다. 자체 운영이 가능한 기업을 위한 플랜과 전문 컨설턴트 1:1 지원이 포함된 플랜을 구분해 두었으므로 상황에 맞게 선택하실 수 있습니다.
컨설팅 비용은 어떻게 산정됩니까?
월 구독 방식입니다. 자체 운영이 가능한 기업을 위한 스탠다드 플랜은 월 900,000원, 전문 컨설턴트 1:1 지원이 포함된 프리미엄 플랜은 월 1,800,000원이며 모두 부가세 별도입니다. 두 플랜 모두 계약일로부터 1개월간 무상으로 제공되며, 이 기간은 12개월 약정에 대한 혜택으로 제공되는 계약 기간의 일부입니다(시험 이용 기간이 아닙니다). 인증 범위와 시스템 규모에 따라 실제 투입이 달라지므로 정확한 견적은 상담 후 안내드립니다.
ISMS 인증 컨설팅이란 무엇입니까?
ISMS 인증 컨설팅은 기업이 정보보호 관리체계를 설계·운영하고 그 운영 사실을 증적으로 남겨 인증기관 심사를 통과하도록 지원하는 전문 서비스입니다. 개인정보 처리 흐름까지 포함하면 ISMS-P 인증 컨설팅이 됩니다. 문서를 대신 작성하는 일이 아니라 조직에 없는 통제를 만들어 실제로 운영되게 하고 그 기록을 남기는 일이며, 현황분석·위험평가·보호대책 이행·증적 관리·심사 대응 다섯 단계로 진행됩니다. ISMS 는 인증기준 80개, ISMS-P 는 개인정보 처리 단계별 요구사항이 더해진 101개로 구성됩니다.
인증 심사 수수료도 컨설팅 비용에 포함됩니까?
포함되지 않습니다. 인증기관(한국인터넷진흥원 등)에 납부하는 인증 심사 수수료와 인증서 발급 비용은 이용 기업이 인증기관에 직접 납부하며 컨설팅 이용요금과는 별개입니다. 심사 수수료는 인증 유형과 심사 범위·규모에 따라 산정됩니다. 이 밖에 취약점 조치를 위한 설비 도입이 필요한 경우 해당 비용이 추가로 발생할 수 있습니다.
컨설팅을 받으면 인증 취득이 보장됩니까?
인증 취득 여부는 인증기관의 심사 결과에 따르며 특정 결과를 보장하지 않습니다. 컨설팅과 ATHENAi 가 제공하는 것은 심사에서 요구되는 통제 설계와 증적을 빠짐없이 갖추도록 하는 준비 과정입니다. 다만 프리미엄 플랜에서 전담 PM 컨설턴트가 서면으로 제출을 승인한 산출물에 대해서는 회사의 책임 범위를 별도로 정하고 있습니다. 상세는 서비스 이용약관 제20조에 규정되어 있습니다.
간편인증이나 업종별 인증도 컨설팅 대상입니까?
대상입니다. ISMS·ISMS-P 외에 중소·소규모 기업을 위한 간편인증, 가상자산사업자(VASP)와 알뜰폰(MVNO) 사업자에게 적용되는 업종별 요건, ISO/IEC 27001 국제표준 인증까지 지원합니다. 어느 인증이 적합한지는 사업 형태와 의무대상 여부에 따라 달라지므로 상담 시 함께 확인해 드립니다.
컨설팅이 끝나면 산출물과 데이터는 어떻게 됩니까?
컨설팅 과정에서 입력한 데이터와 생성된 산출물(위험평가서·정책서·보고서 등)의 소유권과 지식재산권은 이용 기업에 귀속됩니다. 계약 종료 후에도 30일 이내에 반출을 요청하실 수 있고, 회사는 요청일부터 7영업일 이내에 통용되는 형식으로 제공합니다. 해지 후 60일이 지나면 백업본을 포함해 복구 불가능한 방식으로 삭제하며, 요청하시면 데이터 삭제 증명서를 제공합니다.
