블로그로 돌아가기

ISO 27001과 ISMS: 인증은 제품 기능이 아니라 관리체계를 평가한다

ISO 27001은 특정 제품의 기능이 아니라 조직의 관리체계를 심사합니다. 이 글에서는 ISMS가 무엇을 포함하는지, 인증서의 적용 범위를 어떻게 읽는지, 그리고 이 인증이 제품 역량의 증명보다 구매 과정의 1차 기준으로 더 적합한 이유를 설명합니다.

공급업체의 보안 역량을 평가하는 일은 본래 조금 까다롭습니다. 기능은 시험해 볼 수 있지만 관리 수준은 시험 사용으로 확인할 수 없기 때문입니다. ISO 27001은 협업 전에 확인할 수 있는 몇 안 되는 공개적인 근거 중 하나이지만, 흔히 단순한 스위치처럼 사용됩니다. 인증이 있으면 안심하고, 없으면 제외하는 식입니다. 이렇게만 보면 많은 정보를 놓치게 됩니다.

심사 대상은 특정 제품이 아니라 관리체계다

ISO/IEC 27001의 심사 대상은 조직이 구축한 정보보안 관리체계, 즉 ISMS입니다. 특정 기능에 점수를 매기는 것도 아니고 제품이 빠른지, 안정적인지를 측정하는 것도 아닙니다. 표준의 중심은 위험관리입니다. 먼저 조직의 정보자산을 정리하고, 문제가 발생할 수 있는 지점을 식별한 뒤, 처리 방법을 정하고, 마지막으로 이러한 방식이 지속적으로 운영되고 있음을 입증하도록 요구합니다.

문서는 여기서 증거일 뿐 목적이 아닙니다. 인증서에는 유효기간이 있고 그 기간 동안 사후심사를 받아야 하므로, 한 번 인증을 받으면 계속 유효한 구조가 아닙니다.

ISMS는 대체로 네 개의 층으로 구성된다

정책 수준에서는 문서화된 보안 정책, 역할과 책임의 구분, 절차 문서가 필요합니다. 프로세스 수준에서는 위험 식별, 평가, 처리, 검토가 하나의 순환 구조를 이뤄야 합니다. 기술 수준에서는 접근통제, 암호화, 로그 감사 같은 통제조치가 적용됩니다. 조직 수준에서는 담당자, 교육, 평가 체계가 필요합니다.

가장 놓치기 쉬운 것은 이 네 층이 서로 어떻게 맞물리는지입니다. 기술적 통제 수단을 구매했다고 해서 실제로 정착된 것은 아닙니다. 조직 내에서 아무도 책임지고 관리하지 않으면 프로세스는 문서에만 남을 수 있습니다. 심사는 종이에 무엇이 적혀 있는지가 아니라 이런 메커니즘이 실제로 작동하는지를 봅니다.

인증서 자체보다 인증 범위를 더 주의해서 봐야 한다

ISO 27001 인증서에는 인증 범위가 명시됩니다. 보통 특정 법인, 사업 라인 또는 특정 장소, 예를 들어 사무실 주소나 데이터센터를 대상으로 합니다. 범위 밖의 사업은 해당 인증 관리체계의 적용을 받지 않습니다.

구매 과정에서 가장 쉽게 실수하는 지점이 바로 여기입니다. 회사 전체가 인증을 보유하고 있다고 해서 사용 중인 제품 라인이 범위에 포함된다는 뜻은 아닙니다. 본사가 인증을 받았다고 해서 데이터가 저장되는 지역 데이터센터까지 범위에 들어간다는 뜻도 아닙니다. 확인할 때는 세 가지를 직접 물어보면 됩니다. 인증서가 어떤 법인과 장소를 포함하는지, 실제 사용 서비스가 그 범위에 있는지, 인증서가 유효하고 최근 사후심사를 완료했는지입니다. 인증기관의 인정 여부도 일반적으로 공개 디렉터리에서 확인할 수 있습니다.

무엇을 증명할 수 있고, 무엇을 증명할 수 없는가

인증을 통해 대체로 확인할 수 있는 것은 상대 조직이 위험을 체계적으로 식별하고 처리하며 문제가 발생했을 때 대응 경로를 갖추고 있다는 점, 누가 어떤 데이터에 접근할 수 있고 어떤 기록을 남겨야 하는지에 대한 명확한 접근통제 규칙이 있다는 점, 정기적인 내부감사와 경영검토를 수행하며 시정과 개선의 메커니즘을 갖추고 있다는 점, 그리고 이러한 결론이 자기 선언이 아니라 독립적인 제3자의 판단에 기반한다는 점입니다.

반대로 한계도 분명히 해야 합니다. 관리가 잘 되어 있다고 해서 제품이 쓰기 편하다는 뜻은 아닙니다. 두 문제는 별개입니다. 관리체계를 갖췄다고 해서 사고가 절대 발생하지 않는 것도 아니며, 어떤 시스템도 침해될 가능성이 있습니다. 또한 책임이 이전되는 것도 아닙니다. 데이터를 어떤 방식으로 제공하고 계정을 어떻게 사용하는지는 여전히 사용자 측 책임입니다.

ISO 27701, SOC 2와 함께 보기

이 세 이름은 자주 함께 등장하지만 역할은 서로 다릅니다. ISO 27001은 정보보안 관리체계 자체를 다루며 국제적으로 널리 쓰이는 체계적 컴플라이언스 기준입니다. ISO 27701은 27001을 기반으로 개인정보 관리 방향으로 확장한 것으로, 개인정보 처리에 특히 초점을 둡니다. SOC 2는 서비스 조직을 대상으로 하는 통제 감사로, 서비스 제공 과정의 보안, 가용성, 기밀성이 신뢰할 수 있는지를 살펴봅니다.

흔한 조합은 ISO 27001과 ISO 27701입니다. 전자는 보안 관리체계가 완성되어 있음을, 후자는 개인정보 처리를 위한 별도 메커니즘이 있음을 보여 줍니다. 실사에서는 인증서의 개수를 세기보다 상대가 어떤 인증을 보유하고 각 인증이 무엇을 포함하는지 확인하는 편이 더 유용합니다.

기능 증명보다 1차 진입 기준으로 쓰는 것이 더 적합하다

실무적으로는 ISO 27001을 첫 번째 선별 기준으로 사용할 수 있습니다. 인증이 있다는 것은 조직이 컴플라이언스를 위해 비용을 들일 의지가 있고 다음 평가 단계로 넘어갈 수 있는 근거가 된다는 뜻입니다. 인증이 없다고 해서 반드시 안전하지 않은 것은 아닙니다. 규모나 사업 방향 때문에 아직 그 단계에 이르지 않았을 수도 있습니다. 실제 일상적인 사용 경험을 결정하는 것은 여전히 제품 설계입니다.

예를 들어 여러 계정을 운영하는 상황을 보겠습니다. 인증이 초점을 두는 것은 서비스 제공자가 사용자의 데이터를 적절하게 관리하는지 여부입니다. 계정끼리 실행 과정에서 서로 간섭하는지는 별도의 문제입니다. 환경 격리는 각 환경을 독립된 단위로 운영해 데이터, 캐시, 핑거프린트가 서로 섞이지 않게 하는 능력입니다. 이는 ISMS가 강조하는 명확한 경계와 최소권한 원칙과 방향은 같지만, 제품 설계에 속하며 관리체계 인증 하나로 보장되지는 않습니다. PurpleMark는 환경 격리 계층에서 각 환경을 독립 단위로 구성해 이러한 요구에 대응합니다.

표준에 대한 일반적인 설명입니다. 구체적인 인증 정보는 인증기관이 공개한 자료를 기준으로 확인하십시오.