관리자·백오피스발행 2026.10.01

ISMS-P 인증, 우리 회사도 의무 대상인가요?

바로 답변

사업 유형과 숫자 기준으로 갈립니다. ISP나 집적정보통신시설(IDC) 사업자이거나, 정보통신서비스 부문 전년도 매출액 100억 원 이상, 전년도 매출액·세입 1,500억 원 이상, 일일평균 이용자 수 100만 명 이상, 재학생 1만 명 이상 고등교육기관 중 하나에 해당하면 의무 대상이며 ISMS와 ISMS-P 중 선택할 수 있습니다. 새로 대상이 된 경우 그 다음 해 8월 31일까지 인증을 받아야 합니다. 기준선에 가까워지고 있다면 문서보다 관리자 페이지의 계정·권한·로그를 먼저 정리하는 편이 전체 비용이 적게 듭니다.

핵심 요약

  • 의무 대상은 사업 유형(ISP·IDC)과 매출·이용자 수·재학생 수 기준으로 나뉘며, 해당되면 ISMS와 ISMS-P 중 선택할 수 있습니다.
  • 신규 의무대상자는 그 다음 해 8월 31일까지 인증을 취득해야 합니다.
  • 개인정보보호위원회는 2026년 9월 16일 ISMS-P 심사 개선을 위한 개인정보 보호법 시행령 개정안을 입법예고했습니다(예고 기간 10월 26일까지).
  • 개정안에는 서면·현장심사 병행 근거 명확화, 처리규모·파급력에 따른 차등 인증기준, 인증 취소 후 1년간 과태료 유예가 담겼습니다.
  • 준비에서 가장 오래 걸리는 것은 문서가 아니라 관리자 페이지의 계정·권한·로그를 실제로 바꾸는 일입니다.
ISMS-P 의무 대상 여부를 사업 유형, 매출 기준, 이용자 수 기준 세 가지로 판정하는 구조. 하나라도 해당하면 다음 해 8월 31일까지 인증을 취득해야 하고, 해당하지 않으면 관리자 페이지의 계정·권한·로그를 미리 정리해 둔다는 결론 대비.

우리가 의무 대상인지 어떻게 확인하나요?

사업 유형이 먼저이고, 아니라면 숫자 기준을 봅니다. 아래 기준 중 하나라도 해당하면 의무 대상이며, 대상이 되면 ISMS와 ISMS-P 중 선택해 받을 수 있습니다. 신규 의무대상자는 그 다음 해 8월 31일까지 인증을 취득해야 합니다(ISMS-P 인증제도 공식 안내).

구분기준먼저 확인할 자료판정이 갈리는 지점
ISP전기통신사업법 제6조제1항에 따른 등록 사업자 중 전국 정보통신망서비스 제공자, 이동통신서비스 재판매 사업자등록 사실재판매 구조가 섞여 있으면 해당 여부를 따로 확인
IDC정보통신망법 제46조에 따른 집적정보통신시설 사업자시설 운영 계약임차해 쓰는 경우와 직접 운영하는 경우가 다름
정보통신서비스 매출전년도 정보통신서비스 부문 매출액 100억 원 이상부문별 매출이 구분된 재무 자료전체 매출이 아니라 정보통신서비스 부문 매출
전체 매출·세입전년도 매출액 또는 세입 1,500억 원 이상(상급종합병원, 대규모 대학 등)결산 자료기관 유형에 따라 적용이 달라짐
이용자 수일일평균 이용자 수 100만 명 이상접속 통계 산정 기준중복 집계 제외 방식에 따라 결과가 크게 달라짐
고등교육기관재학생 수 1만 명 이상학사 통계분교·대학원 포함 여부

기준선에 걸쳐 있는 경우가 가장 애매합니다. 이용자 수 산정과 부문별 매출 구분은 회사마다 집계 방식이 달라, 실제 판정 전에 산정 기준부터 문서로 정해 두셔야 합니다.

이번 시행령 개정안은 무엇을 바꾸나요?

개인정보보호위원회는 2026년 9월 16일 개인정보 보호 인증(ISMS-P) 심사 개선을 위한 개인정보 보호법 시행령 개정안을 입법예고했습니다. 예고 기간은 2026년 10월 26일까지이며, 관련 고시 개정은 연내 추진할 예정이라고 밝혔습니다(개인정보보호위원회 보도자료, 2026년 9월 16일).

개정안에는 서면심사와 현장심사를 병행할 수 있도록 규정을 명확히 하는 내용, 침해사고 발생 시 전문 기술인력이 취약점 진단과 모의침투를 수행할 수 있게 하는 내용, 개인정보 처리규모와 사회적 파급력을 고려한 차등 인증기준 적용 근거, 인증 취소 처분을 받은 경우 1년 동안 인증 취득 의무 위반 과태료를 유예하는 내용이 담겼습니다. 다만 거짓이나 부정한 방법으로 인증을 취득해 취소된 경우는 유예 대상에서 제외됩니다. 아직 입법예고 단계이므로 최종 시행령과 고시로 확정된 뒤 다시 확인하셔야 합니다.

대상이 되기 전에 관리자 페이지에서 해 둘 것

인증 준비에서 문서는 몇 주면 만들지만, 관리자 페이지를 고치는 일은 몇 달이 걸립니다. 아래 여섯 가지는 대상이 아니더라도 미리 해 두면 나중에 인증 준비 기간을 크게 줄여 주는 항목입니다.

  1. 공용 계정을 없애고 담당자별 개인 계정으로 바꿉니다. 퇴사자 계정 회수 절차도 함께 정합니다.
  2. 권한을 화면 단위가 아니라 데이터 범위까지 나눕니다. 같은 주문 목록이라도 지점 담당자와 본사 담당자가 보는 범위가 달라야 합니다.
  3. 고객 데이터 조회 로그를 남깁니다. 누가 어떤 건을 언제 열었는지가 남아야 사고가 났을 때 범위를 좁힐 수 있습니다.
  4. 대량 조회와 내려받기에 제한과 승인을 겁니다. 실무에서 유출 규모를 결정하는 것은 대개 이 화면입니다.
  5. 변경 이력을 수정 전후 값까지 보관합니다.
  6. 로그와 백업의 보관 기간, 삭제 주기를 정해 문서와 시스템을 맞춥니다.

정리

의무 대상 여부는 숫자로 갈리지만, 준비 기간을 결정하는 것은 관리자 페이지의 상태입니다. 저희는 백오피스를 새로 만들거나 개편할 때 계정·권한·로그를 처음부터 나눠 두는 방식으로 진행하고 있어, 나중에 인증이나 점검이 필요해졌을 때 다시 뜯는 범위를 줄일 수 있습니다.

주의할 점 — 이런 경우엔 다르게 판단하세요

이 글은 법률 자문이 아니며, 의무 대상 여부와 인증 범위는 한국인터넷진흥원·개인정보보호위원회 안내와 전문가 확인이 필요합니다. 본문의 시행령 개정 내용은 2026년 9월 16일 입법예고안 기준이며, 최종 시행령과 고시에서 달라질 수 있습니다. 과태료 금액과 세부 산정 기준은 공식 출처로 확인되지 않아 본문에 적지 않았습니다. 소관 기관 안내를 확인하시기 바랍니다. 이용자 수·매출 산정 방식은 회사 구조에 따라 해석이 갈릴 수 있으므로 사전에 산정 기준을 확정해 두시기 바랍니다.

출처와 작성 정보

프로젝트에 바로 적용해 보고 싶다면