국내규격인증

인증지도실적 1위, 중소벤처기업부, 산업통상자원부 등록 컨설팅기관

ISMS

ISMS 인증 개요

ISMS(Information Security Management System)는 조직이 정보보호를 위해 수행하는 일련의 조치와 활동이 인증기준에 적합한지를 한국인터넷진흥원 또는 지정 인증기관이 증명하는 제도입니다. 조직의 정보자산과 위험을 파악하고 정책·조직·인력·기술·시설 전반에 걸친 보호조치를 지속적으로 운영하는지를 평가합니다.

ISMS는 관리체계 수립 및 운영 16개와 보호대책 요구사항 64개로 구성됩니다. ISMS-P와 달리 개인정보 처리단계별 요구사항은 인증범위에 포함하지 않으며, 인증대상 서비스와 조직·시스템의 경계를 정확히 정하는 것이 준비의 출발점입니다.

이미지

ISMS 인증의 기대효과

ISMS를 준비하면 다음과 같은 효과를 기대할 수 있습니다.


  • 보안 수준 향상: 위험을 체계적으로 식별하고 관리적·기술적·물리적 보호조치를 운영할 수 있습니다.
  • 대외 신뢰 확보: 고객과 거래처에 정보보호 관리체계의 적합성을 객관적으로 제시할 수 있습니다.
  • 법규·계약 대응: 관련 법령과 고객 보안요구에 대한 점검·증빙 기반을 마련할 수 있습니다.
  • 사고 대응력 강화: 침해사고 예방, 탐지, 보고, 대응과 복구 절차를 체계화할 수 있습니다.
  • 지속적 개선: 내부점검과 경영진 검토를 통해 보호조치의 효과성을 지속적으로 개선할 수 있습니다.

주요 요구사항

ISMS 대응을 위해서는 다음 항목을 중심으로 준비해야 합니다.


  • 관리체계 기반 마련: 경영진 참여, 정보보호 조직, 정책, 자원과 책임체계를 수립합니다.
  • 위험관리: 자산을 식별하고 위협·취약점과 법적 요구를 반영해 위험을 평가·처리합니다.
  • 관리체계 운영·개선: 보호대책을 실행하고 내부점검, 경영진 검토와 지속적인 개선을 수행합니다.
  • 인적·외부자·물리 보안: 임직원, 위탁업체, 출입구역과 정보처리시설의 위험을 관리합니다.
  • 인증·접근통제·암호화: 계정과 권한, 네트워크·시스템 접근, 중요정보 암호화를 통제합니다.
  • 개발·운영 보안: 시스템 개발·변경, 취약점, 악성코드, 로그, 백업과 운영절차를 관리합니다.
  • 사고대응·재해복구: 보안사고 대응과 보고, 재발방지, 업무연속성 및 복구체계를 마련합니다.

ISMS 인증절차

한국경영정보는 현황 진단부터 사후관리까지 단계별로 지원합니다.


  1. 1.인증범위와 대상 확인: 서비스, 조직, 시스템, 물리적 위치와 의무대상 여부를 확인합니다.
  2. 2.현황 진단: 인증기준과 현재 관리체계·보호조치를 비교하여 미비점을 파악합니다.
  3. 3.위험평가: 정보자산과 위협·취약점을 식별하고 위험수준과 처리계획을 수립합니다.
  4. 4.관리체계 구축·운영: 정책·지침·절차를 정비하고 접근통제, 암호화, 로그, 교육 등 보호조치를 운영합니다.
  5. 5.증빙자료 축적: 운영기록, 점검결과, 교육·훈련, 개선조치와 승인 기록을 체계적으로 준비합니다.
  6. 6.내부점검 및 경영진 검토: 인증범위 전반을 자체 점검하고 경영진이 관리체계의 적절성과 효과성을 검토합니다.
  7. 7.인증 신청 및 심사: 신청자료를 제출하고 예비점검, 서면심사와 현장심사에 대응합니다.
  8. 8.보완·인증 및 사후관리: 결함을 보완하고 인증위원회 심의를 거쳐 인증서를 발급받은 뒤 사후심사와 갱신에 대응합니다.

ISMS는 정보보호 관련 문서만 준비하는 것이 아니라 기업의 정보자산과 서비스를 안전하게 보호할 수 있는 정보보호 관리체계를 실제로 구축하고 운영해야 합니다. 한국경영정보는 기업의 현재 정보보호 수준 진단부터 위험평가, 정보보호 정책 및 절차 수립, 보호대책 구축, 증적자료 정비 및 인증심사 대응까지 지원합니다.