구체적으로 ISO 27001은 조직 내 정보 보안 관리 시스템(ISMS)을 정의하고, 구축하며, 운영하고, 지속적으로 개선하기 위한 요구 사항을 규정한 표준입니다. 실무적으로는 조직이 민감한 데이터와 기타 정보를 효과적으로 관리하고 보호할 수 있는 종합적인 프레임워크를 제공하여 데이터 침해, 사이버 공격 및 기타 보안 사고의 위험을 줄일 수 있도록 지원합니다.
ISO 27001은 2005년에 처음 제정되었으며, 이후 2013년과 가장 최근인 2022년에 개정되었습니다. 현재 적용되는 이 국제 표준의 버전은 ISO 27001:2002입니다.
ISO 27001은 ISO와 IEC가 조직의 정보 보안을 지원하기 위해 개발한 ISO 27000(공식 명칭 ISO/IEC 27000) 표준군의 일부입니다.
아래 서비스는 ISO 27001 인증을 획득했으며, IBM 데이터 보안 및 개인정보 보호 원칙에 명시된 IBM의 핵심 보안 원칙을 실천하고 있음을 보여줍니다. 아래 서비스는 매년 최소 한 차례 ISO 27001 인증서를 발급받습니다. 각 IBM 서비스 설명(SD)에 연결된 IBM 데이터 처리 부속 계약(DPA) 부록에는 해당 서비스가 ISO 27001 인증을 유지하고 있는지 여부가 명시되어 있습니다.
IBM® Virtual Private Cloud(VPC), Platform as a Service(PaaS) 및 Software as a Service(SaaS)는 ISO/IEC 27701:2019에 따른 개인정보 정보 관리 시스템(PIMS)도 구축했습니다. VPC, PaaS 및 SaaS 서비스의 ISO 27001 인증서에는 ISMS와 PIMS가 모두 포함되어 있습니다. PIMS 및 ISO 27701에 대한 자세한 내용은 IBM Cloud 규정 준수 ISO 27701 페이지를 참조하세요.
IBM ISO 27001 인증서는 공개되어 있으며 누구나 확인할 수 있습니다. 기밀 규정 준수 보고서에 해당하는 ISO 27001 적용성 명세서(SOA)는 요청 시 제공됩니다.
정보 보안 관리 시스템(ISMS)은 조직이 정보 보안 위험을 관리하는 방식을 규정하는 정책, 절차 및 통제 체계입니다. 여기에는 위험 평가, 자산 관리, 액세스 제어, 암호화, 사고 관리 등의 요구 사항이 포함됩니다.
정보 보안 관리 시스템(ISMS)의 목적은 다음을 보호하는 것입니다.
정보 보안 관리 시스템(ISMS)은 변화하는 위험 환경에 대응할 수 있는 일관된 보안 통제를 구축하고 운영하는 데 도움을 줍니다.
ISO 27001은 조직이 정보 보안 관리 시스템(ISMS)을 구축하고 유지할 때 따라야 할 종합적인 절차를 제시합니다.
또한 ISO 27001은 정보의 진정성을 보호하여 정보의 전체 수명 주기 동안 사용자와 시스템의 신원을 확인할 수 있도록 지원합니다. 또한 정보와 관련된 모든 트랜잭션을 추적하고 검증할 수 있도록 하여 부인 방지를 지원합니다.
요약하면 ISO 27001은 조직에 다음 사항을 요구합니다.
또한 ISO 27001은 기업이 자사의 비즈니스 요구 사항과 위험에 맞는 정보 보안 관리 시스템(ISMS)을 구축하도록 요구합니다.
ISO 27001 표준은 크게 두 부분으로 구성됩니다.
ISO 27001의 본문인 11개의 조항은 먼저 0~3조에서 용어 정의와 요구 사항의 개요를 설명하며 표준의 기본 내용을 소개합니다. 4~10조에는 ISO 27001을 준수하기 위해 반드시 충족해야 하는 구체적인 요구 사항이 규정되어 있습니다.
제4조—조직의 상황은 경영진이 규제 환경을 포함한 조직의 내부 및 외부 환경을 파악하고 검토하여 이해하고, 이해관계자를 식별하고 고려하도록 요구하는 포괄적인 요구 사항입니다.
제5조—리더십은 최고 경영진의 적극적인 참여를 비롯하여 역할과 책임을 명확히 정의하는 등 적절한 리더십에 관한 요구 사항을 규정합니다. 제5조는 경영진에게 다음 사항을 요구합니다.
제6조—계획에서는 정보 보안 위험과 기회를 식별하고 고려하여 정보 보안 위험 평가를 수행하고, 이 평가를 바탕으로 정보 보안 및 통제 목표를 수립하며, 부속서 A의 관련 통제를 포함하는 위험 처리 계획을 수립하도록 요구합니다.
제7조—지원은 적절한 자원을 제공하고, 직원이 정보 보안 관리에 대해 충분히 이해하도록 하며, 조직 내부 및 외부와 효과적으로 소통함으로써 견고한 정보 보안 관리 시스템(ISMS)과 보안 프레임워크를 지원하는 방법을 규정합니다. 경영진은 커뮤니케이션 계획을 포함한 필요한 문서를 최신 상태로 유지하고 관리해야 합니다.
제8조—운영은 계획, 구현 및 통제가 반드시 이루어져야 하는 정보 보안 프로세스를 규정합니다. 이 단계에서 위험 평가와 위험 처리가 실제로 수행됩니다.
제9조—성과 평가는 조직이 정보 보안 관리 시스템(ISMS)을 지속적으로 모니터링, 측정, 분석 및 평가하고, 핵심 성과 지표(KPI)를 정기적으로 점검하며 내부 감사를 수행하도록 요구합니다. 최고 경영진은 정해진 주기에 따라 정보 보안 관리 시스템(ISMS)과 ISO 27001 관련 핵심 성과 지표(KPI)를 검토하여 계속 적절하게 유지되고 있는지 확인해야 합니다.
제10조—개선: 조직은 성과 평가 이후 필요한 시정 조치를 수행하여 지속적으로 개선해야 합니다. 즉, 경영진은 이른바 '부적합 사항'의 원인을 제거하기 위한 조치를 취해야 합니다. 또한 지속적인 개선 프로세스를 운영해야 합니다.
ISO 27001:2022의 부속서 A에는 조직이 위험을 줄이고 규제 기관이나 파트너와 같은 이해관계자의 보안 요구 사항을 충족하기 위해 활용할 수 있는 93개의 보호 조치(통제)가 제시되어 있습니다. ISO 27001에서 요구하는 문서 중 하나인 적용성 명세서에는 조직이 '적용'으로 지정한 부속서 A의 통제를 명시하여 실제로 구현할 통제 항목을 문서화해야 합니다.
ISO 27001:2022는 93개의 통제를 다음 네 가지 영역으로 구분합니다.
부속서 A.5—조직적 통제는 사용자를 비롯해 장비, 소프트웨어 및 시스템이 따라야 할 규칙과 기대되는 행동을 정의하여 구현하는 37개의 통제로 구성됩니다. 예를 들어 액세스 제어 정책이 이에 해당합니다.
부속서 A.6—인적 통제는 구성원이 정보 보안을 보호하는 방식으로 자신의 역할을 수행할 수 있도록 지식, 교육, 기술 및 경험을 제공하여 구현하는 8개의 통제로 구성됩니다. 예를 들어 ISO 27001 교육이 이에 해당합니다.
부속서 A.7—물리적 통제는 사람이나 물체와 물리적으로 상호작용하는 장비와 기기를 보호하고 안전하게 관리하기 위해 구현하는 14개의 통제로 구성됩니다. 예를 들어 CCTV 카메라나 경보 시스템이 이에 해당합니다.
부속서 A.8—기술적 통제는 IT 및 통신에 중점을 둔 34개의 통제로 구성되며, 주로 소프트웨어, 하드웨어 및 펌웨어로 이루어진 정보 시스템에 적용됩니다. 예를 들어 백업이나 바이러스 백신 소프트웨어가 이에 해당합니다.
ISO 27001:2022에는 이전 버전인 ISO 27001:2013보다 부속서 A의 통제가 21개 적다는 점에 유의해야 합니다. 이는 57개의 통제를 통합하고, 3개의 통제를 삭제하며, 35개의 통제를 그대로 유지하고, 11개의 새로운 통제를 추가한 결과입니다. 새롭게 추가된 통제는 클라우드 서비스, 비즈니스 연속성 대비, 위협 인텔리전스, 물리적 보안 모니터링, 데이터 마스킹, 정보 삭제, 데이터 유출 방지, 모니터링 활동, 웹 필터링 및 안전한 코딩에 중점을 둡니다.
기업은 ISO 27001이 제시하는 모범 사례를 활용하기 위해 이를 도입할 수 있습니다. 또한 공식 인증 절차를 거쳐 고객과 기타 이해관계자에게 정보를 안전하게 관리하기 위해 노력하고 있으며, 이를 수행할 역량을 갖추고 있음을 입증할 수 있습니다.
인증 절차를 시작하기 전에 기업은 요구 사항을 충족하는 정보 보안 관리 시스템(ISMS)을 구축해야 합니다. 또한 경영진은 인증 대상이 될 정보 보안 관리 시스템(ISMS)의 범위를 결정해야 합니다. 예를 들어 특정 사업 부문이나 사업장으로 범위를 한정할 수 있습니다. 취득한 인증은 이렇게 지정된 범위에만 적용됩니다.
그다음에는 공인 인증 기관이 수행하는 여러 단계의 외부 인증 심사를 통해 정보 보안 관리 시스템(ISMS)의 규정 준수 여부를 검증받아야 합니다.
외부 심사 절차는 세 단계로 이루어집니다.
이미 ISO 27001 인증을 받은 조직은 정보 보안 관리 시스템(ISMS)을 최신 요구 사항에 맞게 업데이트하여 2025년 10월 31일까지 2022 버전으로 전환해야 합니다.
2022년 기준으로 150개 국가에서 7만 건이 넘는 ISO 27001 인증이 발급되었습니다. 이들 인증의 대부분은 정보 기술(IT) 분야에 집중되어 있지만, 모든 산업 분야의 조직을 대상으로 합니다.
ISO 27001 규정 준수와 인증을 기반으로 체계적인 정보 보안 관리 시스템(ISMS)을 구축하면 조직은 다음과 같은 이점을 얻을 수 있습니다.
안심하고 하이브리드 멀티클라우드로 전환하고 클라우드 도입의 모든 단계에 보안을 통합하세요. IBM® Security 제품과 전문가가 적절한 보안 통제를 적용하고, 워크로드 배포를 오케스트레이션하며, 효과적인 위협 관리 체계를 구축할 수 있도록 지원합니다.
ID 관리를 현대화하고 기존 ID 관리 툴을 보완하는 동시에 온프레미스, 클라우드 또는 SaaS 환경의 AI, 애플리케이션 및 리소스에 모든 사용자가 안전하고 원활하게 액세스할 수 있도록 지원합니다.
OpenPages IT Governance 모듈은 조직이 Committee of Sponsoring Organizations(CSO), IT Infrastructure Library(ITIL), International Organization for Standardization(ISO)을 비롯한 다양한 모범 사례 프레임워크에 대한 규정 준수를 지속적으로 유지할 수 있도록 지원합니다.