컴퓨터 인터페이스와 상호작용하는 사람 주위에 보안 방패와 받침대 위 지구본이 배치된 일러스트
ISO 27001이란 무엇입니까?
Bureau Veritas 로고와 'Certified ISO 27001' 문구가 포함된 ISO 27001 인증 배지

ISO/IEC 27001(일반적으로 ISO 27001)은 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 공동으로 개발한 세계적으로 가장 널리 인정받는 정보 보안 표준입니다.

ISO 27001은 규모나 산업 분야에 관계없이 모든 조직이 민감한 정보 자산을 관리하고 보호할 수 있도록 체계적이고 구조화된 위험 기반 접근 방식을 제공합니다.

구체적으로 ISO 27001은 조직 내 정보 보안 관리 시스템(ISMS)을 정의하고, 구축하며, 운영하고, 지속적으로 개선하기 위한 요구 사항을 규정한 표준입니다. 실무적으로는 조직이 민감한 데이터와 기타 정보를 효과적으로 관리하고 보호할 수 있는 종합적인 프레임워크를 제공하여 데이터 침해, 사이버 공격 및 기타 보안 사고의 위험을 줄일 수 있도록 지원합니다.

ISO 27001은 2005년에 처음 제정되었으며, 이후 2013년과 가장 최근인 2022년에 개정되었습니다. 현재 적용되는 이 국제 표준의 버전은 ISO 27001:2002입니다.

ISO 27001은 ISO와 IEC가 조직의 정보 보안을 지원하기 위해 개발한 ISO 27000(공식 명칭 ISO/IEC 27000) 표준군의 일부입니다.

관련 표준 ISO 27017 ISO 27018 ISO 27701

IBM Cloud and ISO 27001

아래 서비스는 ISO 27001 인증을 획득했으며, IBM 데이터 보안 및 개인정보 보호 원칙에 명시된 IBM의 핵심 보안 원칙을 실천하고 있음을 보여줍니다. 아래 서비스는 매년 최소 한 차례 ISO 27001 인증서를 발급받습니다. 각 IBM 서비스 설명(SD)에 연결된 IBM 데이터 처리 부속 계약(DPA) 부록에는 해당 서비스가 ISO 27001 인증을 유지하고 있는지 여부가 명시되어 있습니다.

IBM® Virtual Private Cloud(VPC), Platform as a Service(PaaS) 및 Software as a Service(SaaS)는 ISO/IEC 27701:2019에 따른 개인정보 정보 관리 시스템(PIMS)도 구축했습니다. VPC, PaaS 및 SaaS 서비스의 ISO 27001 인증서에는 ISMS와 PIMS가 모두 포함되어 있습니다. PIMS 및 ISO 27701에 대한 자세한 내용은 IBM Cloud 규정 준수 ISO 27701 페이지를 참조하세요.

IBM ISO 27001 인증서는 공개되어 있으며 누구나 확인할 수 있습니다. 기밀 규정 준수 보고서에 해당하는 ISO 27001 적용성 명세서(SOA)는 요청 시 제공됩니다.

정보 보안 관리 시스템(ISMS)이란 무엇입니까?

정보 보안 관리 시스템(ISMS)은 조직이 정보 보안 위험을 관리하는 방식을 규정하는 정책, 절차 및 통제 체계입니다. 여기에는 위험 평가, 자산 관리, 액세스 제어, 암호화, 사고 관리 등의 요구 사항이 포함됩니다.

정보 보안 관리 시스템(ISMS)의 목적은 다음을 보호하는 것입니다.

  • 정보 기밀성: 정보가 권한 없이 공개되는 것을 방지합니다.

  • 정보 무결성: 정보가 정확하고 완전한 상태로 유지되도록 합니다.

  • 정보 가용성: 필요할 때 정보를 사용할 수 있도록 보장합니다.

정보 보안 관리 시스템(ISMS)은 변화하는 위험 환경에 대응할 수 있는 일관된 보안 통제를 구축하고 운영하는 데 도움을 줍니다.

ISO 27001 규정

ISO 27001은 조직이 정보 보안 관리 시스템(ISMS)을 구축하고 유지할 때 따라야 할 종합적인 절차를 제시합니다.

  • 위험 평가—기업의 정보와 데이터를 대상으로 발생할 수 있는 잠재적인 정보 보안 사고를 식별하고 평가합니다.

  • 위험 관리 프로세스—정보 보안 사고에 대비하고 정보 보안 위험을 줄이기 위해 적절한 정보 보안 통제를 구현합니다.

  • 위험 처리—시간에 따라 위험을 완화하고, 보안 통제의 효과를 지속적으로 모니터링하고 검토하여 조직의 데이터 보호와 정보 보안을 지속적으로 개선합니다.

또한 ISO 27001은 정보의 진정성을 보호하여 정보의 전체 수명 주기 동안 사용자와 시스템의 신원을 확인할 수 있도록 지원합니다. 또한 정보와 관련된 모든 트랜잭션을 추적하고 검증할 수 있도록 하여 부인 방지를 지원합니다.

ISO 27001 요구 사항

요약하면 ISO 27001은 조직에 다음 사항을 요구합니다.

  • 위협, 취약점 및 잠재적인 영향을 포함한 보안 위험을 체계적으로 평가합니다.

  • 용인할 수 없는 것으로 판단되는 위험을 해결하기 위해 종합적인 정보 보안 통제와 기타 위험 처리 방안을 설계하고 구현합니다.

  • 정보 보안 통제가 기업의 요구 사항과 보안 목표를 지속적으로 충족할 수 있도록 전사적인 관리 프로세스를 수립합니다.

또한 ISO 27001은 기업이 자사의 비즈니스 요구 사항과 위험에 맞는 정보 보안 관리 시스템(ISMS)을 구축하도록 요구합니다.

ISO 27001 표준은 크게 두 부분으로 구성됩니다.

  • 각 영역의 요구 사항을 규정하는 11개의 필수 조항(0~10)과

  • 부속서 A93개의 통제 목표에 대한 지침을 제공합니다. 각 통제 목표는 위험을 허용 가능한 수준으로 낮추기 위해 적용할 수 있는 구체적인 실행 방안입니다.
     

필수 조항


ISO 27001의 본문인 11개의 조항은 먼저 0~3조에서 용어 정의와 요구 사항의 개요를 설명하며 표준의 기본 내용을 소개합니다. 4~10조에는 ISO 27001을 준수하기 위해 반드시 충족해야 하는 구체적인 요구 사항이 규정되어 있습니다.

제4조—조직의 상황은 경영진이 규제 환경을 포함한 조직의 내부 및 외부 환경을 파악하고 검토하여 이해하고, 이해관계자를 식별하고 고려하도록 요구하는 포괄적인 요구 사항입니다.

제5조—리더십은 최고 경영진의 적극적인 참여를 비롯하여 역할과 책임을 명확히 정의하는 등 적절한 리더십에 관한 요구 사항을 규정합니다. 제5조는 경영진에게 다음 사항을 요구합니다.

  • 조직의 전략적 방향 및 목표에 부합하는 보안 목표를 수립합니다.

  • 정보 보안 관리 시스템(ISMS)의 운영과 구성원의 참여를 지원하는 데 필요한 적절한 자원을 제공합니다.

  • 조직 전체는 물론 직원, 주주, 정부 규제 기관 및 기타 이해관계자에게 문서화하여 공유할 최상위 수준의 ISO 27001 정보 보안 정책을 수립합니다.

제6조—계획에서는 정보 보안 위험과 기회를 식별하고 고려하여 정보 보안 위험 평가를 수행하고, 이 평가를 바탕으로 정보 보안 및 통제 목표를 수립하며, 부속서 A의 관련 통제를 포함하는 위험 처리 계획을 수립하도록 요구합니다.

제7조—지원은 적절한 자원을 제공하고, 직원이 정보 보안 관리에 대해 충분히 이해하도록 하며, 조직 내부 및 외부와 효과적으로 소통함으로써 견고한 정보 보안 관리 시스템(ISMS)과 보안 프레임워크를 지원하는 방법을 규정합니다. 경영진은 커뮤니케이션 계획을 포함한 필요한 문서를 최신 상태로 유지하고 관리해야 합니다.

제8조—운영은 계획, 구현 및 통제가 반드시 이루어져야 하는 정보 보안 프로세스를 규정합니다. 이 단계에서 위험 평가와 위험 처리가 실제로 수행됩니다.

제9조—성과 평가는 조직이 정보 보안 관리 시스템(ISMS)을 지속적으로 모니터링, 측정, 분석 및 평가하고, 핵심 성과 지표(KPI)를 정기적으로 점검하며 내부 감사를 수행하도록 요구합니다. 최고 경영진은 정해진 주기에 따라 정보 보안 관리 시스템(ISMS)과 ISO 27001 관련 핵심 성과 지표(KPI)를 검토하여 계속 적절하게 유지되고 있는지 확인해야 합니다.

제10조—개선: 조직은 성과 평가 이후 필요한 시정 조치를 수행하여 지속적으로 개선해야 합니다. 즉, 경영진은 이른바 '부적합 사항'의 원인을 제거하기 위한 조치를 취해야 합니다. 또한 지속적인 개선 프로세스를 운영해야 합니다.


부속서 A의 통제

ISO 27001:2022의 부속서 A에는 조직이 위험을 줄이고 규제 기관이나 파트너와 같은 이해관계자의 보안 요구 사항을 충족하기 위해 활용할 수 있는 93개의 보호 조치(통제)가 제시되어 있습니다. ISO 27001에서 요구하는 문서 중 하나인 적용성 명세서에는 조직이 '적용'으로 지정한 부속서 A의 통제를 명시하여 실제로 구현할 통제 항목을 문서화해야 합니다.

ISO 27001:2022는 93개의 통제를 다음 네 가지 영역으로 구분합니다.

부속서 A.5—조직적 통제는 사용자를 비롯해 장비, 소프트웨어 및 시스템이 따라야 할 규칙과 기대되는 행동을 정의하여 구현하는 37개의 통제로 구성됩니다. 예를 들어 액세스 제어 정책이 이에 해당합니다.

부속서 A.6—인적 통제는 구성원이 정보 보안을 보호하는 방식으로 자신의 역할을 수행할 수 있도록 지식, 교육, 기술 및 경험을 제공하여 구현하는 8개의 통제로 구성됩니다. 예를 들어 ISO 27001 교육이 이에 해당합니다.

부속서 A.7—물리적 통제는 사람이나 물체와 물리적으로 상호작용하는 장비와 기기를 보호하고 안전하게 관리하기 위해 구현하는 14개의 통제로 구성됩니다. 예를 들어 CCTV 카메라나 경보 시스템이 이에 해당합니다.

부속서 A.8—기술적 통제는 IT 및 통신에 중점을 둔 34개의 통제로 구성되며, 주로 소프트웨어, 하드웨어 및 펌웨어로 이루어진 정보 시스템에 적용됩니다. 예를 들어 백업이나 바이러스 백신 소프트웨어가 이에 해당합니다.

ISO 27001:2022에는 이전 버전인 ISO 27001:2013보다 부속서 A의 통제가 21개 적다는 점에 유의해야 합니다. 이는 57개의 통제를 통합하고, 3개의 통제를 삭제하며, 35개의 통제를 그대로 유지하고, 11개의 새로운 통제를 추가한 결과입니다. 새롭게 추가된 통제는 클라우드 서비스, 비즈니스 연속성 대비, 위협 인텔리전스, 물리적 보안 모니터링, 데이터 마스킹, 정보 삭제, 데이터 유출 방지, 모니터링 활동, 웹 필터링 및 안전한 코딩에 중점을 둡니다.

ISO 27001 인증

기업은 ISO 27001이 제시하는 모범 사례를 활용하기 위해 이를 도입할 수 있습니다. 또한 공식 인증 절차를 거쳐 고객과 기타 이해관계자에게 정보를 안전하게 관리하기 위해 노력하고 있으며, 이를 수행할 역량을 갖추고 있음을 입증할 수 있습니다.

인증 절차를 시작하기 전에 기업은 요구 사항을 충족하는 정보 보안 관리 시스템(ISMS)을 구축해야 합니다. 또한 경영진은 인증 대상이 될 정보 보안 관리 시스템(ISMS)의 범위를 결정해야 합니다. 예를 들어 특정 사업 부문이나 사업장으로 범위를 한정할 수 있습니다. 취득한 인증은 이렇게 지정된 범위에만 적용됩니다.

그다음에는 공인 인증 기관이 수행하는 여러 단계의 외부 인증 심사를 통해 정보 보안 관리 시스템(ISMS)의 규정 준수 여부를 검증받아야 합니다.

외부 심사 절차는 세 단계로 이루어집니다.

  • 1단계: 정보 보안 관리 시스템(ISMS) 예비 검토인증 기관은 정보 보안 정책, 적용성 명세서(SoA), 위험 처리 계획(RTP) 등 핵심 문서가 작성되어 있으며 완전하게 갖추어져 있는지 확인합니다.

  • 2단계: 공식 규정 준수 심사인증 기관은 보다 상세한 심사를 수행하여 조직의 정보 보안 관리 시스템(ISMS)을 독립적으로 평가하고 ISO 27001 요구 사항을 충족하는지 확인합니다. 2단계를 통과하면 해당 조직은 ISO 27001 규정을 준수하는 것으로 인증받게 됩니다.

  • 3단계: 지속적인 검토조직은 ISO 27001 인증을 취득한 이후에도 지속적으로 후속 검토와 내부 감사를 수행하여 규정 준수 상태를 계속 유지하고 있는지 확인해야 합니다.

이미 ISO 27001 인증을 받은 조직은 정보 보안 관리 시스템(ISMS)을 최신 요구 사항에 맞게 업데이트하여 2025년 10월 31일까지 2022 버전으로 전환해야 합니다.

2022년 기준으로 150개 국가에서 7만 건이 넘는 ISO 27001 인증이 발급되었습니다. 이들 인증의 대부분은 정보 기술(IT) 분야에 집중되어 있지만, 모든 산업 분야의 조직을 대상으로 합니다.

ISO 27001 규정 준수 및 인증의 이점

ISO 27001 규정 준수와 인증을 기반으로 체계적인 정보 보안 관리 시스템(ISMS)을 구축하면 조직은 다음과 같은 이점을 얻을 수 있습니다.

  • 끊임없이 증가하는 사이버 공격의 위협에 대한 취약성을 줄입니다.

  • 변화하는 정보 보안 위험에 더욱 신속하고 효과적으로 대응합니다.

  • 재무제표, 지식 재산(IP), 직원 데이터 및 제3자가 조직에 맡긴 정보와 같은 자산이 손상되지 않고 기밀성을 유지하며 필요할 때 사용할 수 있도록 지원합니다.

  • 단일 관리 지점에서 정보를 보호하는 중앙 집중식 정보 보안 프레임워크를 제공합니다.

  • 조직 전반의 인력, 프로세스 및 기술이 기술 기반 위험과 기타 위협에 대응할 수 있도록 준비합니다.

  • 종이 문서, 클라우드 및 디지털 등 모든 형태의 정보를 안전하게 보호합니다.

  • 효율성을 높이고 효과가 낮은 사이버 보안 기술에 대한 불필요한 지출을 줄여 비용을 절감합니다.

  • 법률 및 규제 요구 사항을 준수합니다.

  • 기업의 평판과 고객 신뢰를 높입니다.
관련 솔루션
클라우드 보안 솔루션

안심하고 하이브리드 멀티클라우드로 전환하고 클라우드 도입의 모든 단계에 보안을 통합하세요. IBM® Security 제품과 전문가가 적절한 보안 통제를 적용하고, 워크로드 배포를 오케스트레이션하며, 효과적인 위협 관리 체계를 구축할 수 있도록 지원합니다.

클라우드 보안 솔루션 살펴보기
IBM Verify IAM 솔루션

ID 관리를 현대화하고 기존 ID 관리 툴을 보완하는 동시에 온프레미스, 클라우드 또는 SaaS 환경의 AI, 애플리케이션 및 리소스에 모든 사용자가 안전하고 원활하게 액세스할 수 있도록 지원합니다.

IBM Verify 살펴보기
IBM OpenPages IT Governance

OpenPages IT Governance 모듈은 조직이 Committee of Sponsoring Organizations(CSO), IT Infrastructure Library(ITIL), International Organization for Standardization(ISO)을 비롯한 다양한 모범 사례 프레임워크에 대한 규정 준수를 지속적으로 유지할 수 있도록 지원합니다.

OpenPages IT Governance 살펴보기
다음 단계 안내

규정 준수 프로그램에 대해 궁금한 점이 있으신가요? 보호된 규정 준수 보고서가 필요하신가요? IBM이 도와드리겠습니다.

  1. 더 많은 규정 준수 프로그램 보기