• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
스테이블코인
배터리
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'ISMS 인증'통합검색 결과 입니다. (13건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

수술대 오른 ISMS-P…S2W, 실전형 모의해킹 '주목'

지난해 정보보호 및 개인정보보호 관리체계 인증(ISMS-P), 정보보호 관리체계 인증(ISMS)을 받은 기업마저도 해커의 공격에 무너졌다. 이에 정부가 강화를 골자로 인증 체계를 손보고 있다. '체크리스트' 형식의 서류 중심 인증 심사에서 벗어나 모의해킹, 취약점 진단 등을 의무화하는 식의 '현장 검증'을 강화하는 방안이 꼽힌다. 이에 에스투더블우(S2W) 등 공격자 관점에서 조직의 취약점을 선제적으로 파악하고 대응하는 오펜시브 보안 기업에 관심이 모아지고 있다. 19일 한국인터넷진흥원(KISA)에 따르면 국내 사이버 침해사고 신고 건수는 2022년 1천142건, 2023년 1천277건, 2024년 1천887건 등으로 매년 증가세를 기록했다. 지난해 수치는 집계되지 않았지만, 상반기에만 1천건 이상이 접수돼 전년 동기 대비 침해사고 신고 건수는 약 15% 늘었다. 특히 지난해 SK텔레콤, KT, 롯데카드 등 굵직한 해킹 사고가 터져 나온 데다, 이들 기업이 ISMS 및 ISMS-P 인증을 받았음에도 외부 공격을 당했다는 사실이 알려져 현행 인증 제도가 충분히 대응하지 못한다는 지적도 제기되고 있다. 반기 또는 연 단위로 시행하는 주기적인 점검과 정부 차원에서 시행하는 인증 제도만으로는 실질적인 위험을 막는데 도움이 되지 않는다는 지적도 나온다. 이에 정부는 ISMS 및 ISMS-P 제도 전반에 대한 손질에 나섰다. 개인정보보호위원회와 과학기술정보통신부는 대책회의를 마련하고, 주요 공공 시스템과 대규모 플랫폼 등 중요 개인정보처리자를 대상으로 ISMS-P 인증 의무화를 2027년 7월부터 시행할 예정이다. 또 보안 사고와 직결되는 항목인 패치 관리, 취약점 점검 등 부문에서 기준에 미달할 경우 인증심사를 중단, 인증 부여 자체가 멈춘다. 인증의 실효성 강화를 위해 정부가 본격적으로 칼을 빼든 양상이다. 정부가 취약점 점검 등 부문에서 강력한 기준점을 제시한 만큼 사전에 취약점을 찾아내고 조치하기 위한 모의해킹, 취약점 진단 등 오펜시브 시큐리티 분야가 탄력을 받을 전망이다. 실제 정부가 제시한 개선안에는 사고 이력이 있거나 고위험군으로 분류된 기업에 대해 예비심사 단계부터 취약점 진단과 더불어 실제 공격 상황을 가정한 모의해킹(Penetration Testing)을 의무화하는 내용이 포함됐다. 이런 변화에 S2W는 실전형 검증 수요에 대응하기 위해 사이버위협 인텔리전스(CTI) 기반 분석 역량을 모의해킹 절차에 결합한 보안 모델을 고객사에 제시할 청사진을 갖고 있다. 디지털 리스크 프로텍션(DRP)과 공격표면관리(ASM), 위협 인텔리전스(TI)를 연계해 조직의 공격 노출 구간을 입체적으로 파악할 수 있도록 지원하는 형태다. 특히 자체 공격 표면 관리(ASM) 솔루션을 통해 외부 공격표면을 식별하고, 위험도 판별 알고리즘으로 내부 자산의 대응 우선순위를 도출하는 것이 특징이다. 공개된 취약점을 자동 검증하는 CART(Continuous Automated Red Teaming) 시스템을 활용해 실제 위협 행위자의 공격 시나리오 기반 테스트도 수행하는 것도 가능하다. 아울러 공격자의 전술·기술·절차(TTP)를 분석해 대비해야 할 취약점과 선제적 대응 방안을 제안하며, 다크웹에 유출된 계정 정보로부터 파생될 수 있는 공격 시나리오까지 검토하도록 지원하고 있다. 양종형 S2W 오펜시브연구팀장은 "S2W의 모의해킹 서비스는 노출 지표를 통합적으로 관리하고 취약점의 우선순위를 실시간으로 조정하는 등 지속적 위협 노출 관리(CTEM) 체계를 구축하는 데 필요한 기반을 제공한다"고 설명했다.

2026.01.19 23:07김기찬 기자

보안 인증 8년만에 대폭 손질...컨설팅기업들 "특수 온다" 함박웃음

정부 차원의 정보보호 관리체계 인증(ISMS) 및 정보보호 및 개인정보보호 관리체계 인증(ISMS-P) 개편 움직임이 본격화하면서 보안 컨설팅 수요도 늘어날 전망이다. 다양한 IT 자산들이 생겨나고 공격자가 노릴 만한 공격 표면이 확장되면서 지난해 수많은 침해사고가 발생해 적지 않은 한국 기업들이 골머리를 앓았다. 심지어 국내 최고 수준의 보안 인증인 ISMS, ISMS-P를 획득했음에도 해커의 공격에 무방비하게 뚫리는 기업들이 생겨났다. 이에 ISMS 인증 제도의 실효성에 대한 지적이 쏟아졌고, 정부가 이에 대응해 ISMS 인증 제도를 본격적으로 손보기 시작했다. 최초 ISMS는 어떤 모습?…2002년 만들어져 24년여간 명맥 유지 ISMS 인증은 과학기술정보통신부(과기정통부)가 2002년부터 운영해 온 제도다. 현재 운영 기관인 한국인터넷진흥원(KISA)의 전신인 '한국정보보호진흥원'이 ISMS를 운영했다. KISA 등에 따르면 당시 과기정통부는 초고속 인터넷이 보급되면서 보안 관리의 필요성이 높아졌고, 정보통신망의 안정성과 신뢰성 확보를 위한 인증제도를 시행했다. 최초에는 ISMS 고유항목 22개를 포함해 104개의 인증항목을 심사했다. ISMS는 만들어진 초반부터 난항을 겪었다. 시행된 지 1년 만에 2003년 대한민국 인터넷망이 DDoS(디도스) 공격으로 마비되는 일명 '1·25 인터넷대란'이 발생했고, 2008년엔 최대 온라인 쇼핑몰이었던 옥션에서 1천만명이 넘는 유출 사고가 터졌다. 이에 당시 ISMS 인증이 기업에 '권고'하는 수준의 자율 인증 체계였던 만큼, 기업의 보안 관리 체계를 단순히 권고하는 수준을 넘어 '의무'로 강제해야 한다는 목소리가 높아졌다. 이후 정보통신서비스제공자 대상으로 시행되던 정보보호안전진단 제도와 2013년 통합·개편됐다. 일정 규모 이상의 상급병원과 종합대학 및 온라인서비스를 제공하는 정보통신사업자에게 인증이 의무화됐다. 한편 ISMS 인증의 출시부터 일부 기업에 의무화되는 기간 동안 방송통신위원회가 주관하는 '개인정보보호 관리체계(PIMS)', 행정안전부가 주관하는 개인정보 보호 인증(PIPL) 등 다양한 정보보호 관련 인증이 생겨났다. 문제는 기업 입장에서 ISMS 인증도 의무로 받아야 하는 상황인데, 항목이 50% 이상 중복되는 PIMS 인증도 획득해야 하는 등 '중복 운영' 논란이 불거졌다는 점이다. 이에 과기정통부, 방송통신위원회, 행정안전부는 ISMS와 PIMS 인증을 통합해야 한다는 데 의견을 모았고, 이중 인증의 부담을 줄이기 위해 통합을 결정해 지난 2017년 말 지금의 ISMS-P 인증이 탄생했다. ISMS(인증 항목 104개)와 PIMS(인증 항목 86개)의 동일․유사한 인증항목을 통폐합했는데, 정보보안 관련 80개 항목과 개인정보보호 관련 22개 항목이 단일화돼 총 102개의 인증 항목으로 구성됐다. 현행 ISMS 인증은 2023년 개정 기준 64개 보호대책 요구사항, 보안 관리체계 수립 및 운영16개, 개인정보 처리단계별 요구사항 21개 등을 충족해야 획득이 가능하다. 당초 ISMS-P 인증 출시 당시 개인정보 처리 단계별 요구사항 영역에서 1개 중복적인 요소가 정리되면서 22개에서 21개로 줄었고, 현재는 총 101개 항목을 평가하고 있다. 현행 인증의 평가 항목을 구체적으로 살펴보면 보안 관리체계 수립 및 운영 항목에서는 ▲경영진 참여 ▲최고정보보호책임자(CISO), 개인정보보호책임자(CPO) 임명 여부 ▲IT 자산 위험 평가 ▲1년에 한 번 이상 관리체계 점검 여부 등을 확인한다. 64개 보호대책 요구사항에는 ▲사용자 식별 등 인증 영역 ▲네트워크 접근 제어 영역 ▲크리덴셜(비밀번호, ID 등)의 암호화 적용 여부 ▲로그 기록 및 관리 ▲모바일 기기 보안 등 인증부터 엔드포인트까지 보안 대책이 마련돼 있는지를 평가한다. 21개 개인정보 처리 단계별 요구사항에서는 개인정보 수집·파기·제3자 제공 등과 관련해 적법성을 따진다. 대표적으로 ▲개인정보 수집 시 동의 확보 여부 ▲개인정보의 기술적·관리적 보호조치 ▲개인정보 제3자 제공 동의 확보 여부 ▲회원 탈퇴 시 정보 즉시 삭제 여부 등이다. ISMS 인증 획득 의무화 기업 확대…심사 방식도 까다로워져 ISMS 인증 제도는 다시 한 번 변화의 기로에 놓였다. 이번에는 ISMS 인증을 받은 기업들까지도 해킹 공격에 무력화됐던 만큼 손질에 들어간 것이다. 개인정보보호위원회(개보위), 과기정통부는 지난해 말 ISMS, ISMS-P 인증 기업의 해킹·대규모 개인정보 유출사고가 반복 발생함에 따라, 대책회의를 지난해 12월6일 개최하고 인증 실효성 강화를 위한 제도의 전면적 개편 방안을 추진한다고 밝힌 바 있다. 구체적인 내용을 살펴보면 ▲공공·민간 주요 개인정보처리시스템(주요 공공시스템, 통신사, 대규모 플랫폼 등)에 대한 인증 획득 의무화 ▲통신사, 대규모 플랫폼 사업자 등 국민 파급력이 큰 기업에 대해 강화된 인증기준을 마련해 적용 ▲심사방식 전면 강화 ▲분야별 인증위원회 운영 및 심사원 대상 AI 등 신기술 교육을 통한 인증 전문성 향상 ▲사후관리 대폭 강화 등이 골자다. 현장 심사 중심으로 전환하고 중대한 결함이 발생할 경우 인증을 취소하는 등 실효성을 제고하는 한편, 모의해킹 훈련과 화이트해커를 활용한 상시 취약점 점검 체계도 구축할 방침이다. 심사 방식 역시 까다로워진다. 예비 심사 단계에서 핵심 항목을 충족하지 못하면 본심사에 진입할 수 없도록 조치한다. 개편안 발표 이후 지난해 12월17일 개보위는 ISMS-P 인증 의무화 대상 확대 등의 내용을 담은 '개인정보 보호법' 개정안을 국회 정무위원회 전체회의에 제출했고, 현재 통과된 상태다. 향후 과기정통부와 개보위는 합동 제도개선 태스크포스(TF)를 통해 개선 방안을 최종 확정하고, 올해 1분기 중 관련 고시를 개정해 단계적 시행에 나설 방침이다. 정부 ISMS '손질'에 보안 컨설팅 업체 수요 '맑음' ISMS, ISMS-P 인증 획득을 위해 의무 기업이나 자율적으로 인증을 획득하려는 조직에서는 보안 컨설팅 업체와의 계약을 통해 빠르고 효율적으로 인증 획득을 목표로 하고 있다. 한국정보보호산업협회(KISIA)가 발표한 2025년 국내 정보보호산업 실태조사에 따르면 2024년 기준 정보보안 관련 기업(876개) 중 22.7%(약 199개 기업)가 보안 컨설팅 사업을 영위하고 있는 것으로 나타났다. 이 중에서도 보안 컨설팅 등 정보보호 서비스의 전문 역량을 인정받은 일부 기업이 따로 분류된다. 정보보호산업법 등 관련 법에 근거한 주요정보통신기반시설에 대한 취약점 분석∙평가 업무 및 보호대책 수립업무를 지원하는 과기정통부 지정 '정보보호 전문서비스 기업'이다. 한국인터넷진흥원(KISA)이 지난해 10월 발표한 정보보호 전문서비스 기업 지정 현황에 따르면 현재 총 29개 기업이 여기에 해당한다. 구체적으로 ▲시큐아이 ▲싸이버원 ▲안랩 ▲A3시큐리티 ▲SK쉴더스 ▲소만사 ▲CAS ▲윈스테크넷 ▲이글루코퍼레이션 ▲시큐어원 ▲한전KDN ▲파수 ▲파이오링크 ▲신한DS ▲한국통신인터넷기술 ▲F1시큐리티 ▲KCA ▲한국정보기술단 ▲씨드젠 ▲한시큐리티 ▲모비딕 ▲시큐리티허브 ▲L&J테크 ▲핀시큐리티 ▲티앤디소프트 ▲라온시큐어 ▲이노시큐리티 ▲롯데이노베이트 ▲수산아이앤티 등이다. 보안 컨설팅 업체의 시장 규모도 성장세다. KISIA에 따르면 보안 컨설팅 업체의 매출 규모는 2022년 5천726억원에서 2023년 5천953억원으로 늘었고, 2024년 기준 6천426억원으로 6천억원대를 돌파해 매년 성장세를 기록하고 있다. 이런 가운데 정부가 올해를 기점으로 본격적인 'ISMS 인증 손질'에 나선 만큼, 기업의 ISMS 인증 획득을 지원하는 보안 컨설팅 업체들의 새로운 수요에 따른 성장세는 계속될 전망이다. 염흥열 순천향대 정보보호학과 명예교수는 정부의 ISMS 인증 개편 동향과 관련해 "정부가 ISMS 인증 실효성 강화를 위한 법적 기반을 마련하고 있다. 개인정보 보호법 개정안이 정무위원회를 통과했고, 근거 조항을 만드는 작업이 이뤄지는 것으로 보인다"며 "ISMS 인증이라는 중요한 정책 수단을 효과적으로 활용하기 위한 정책적 변화가 이뤄지고 있다"고 설명했다. 염 교수는 이어 "ISMS 인증 의무화 대상 기업의 수는 50~100곳 정도로 많지 않다"면서도 "다만 ISMS 인증 획득 절차나 핵심 통제 항목을 어떻게 유연화할지에 대한 컨설팅은 필요할 것으로 예상되는 만큼 보안 컨설팅 수요는 늘어날 것으로 예상한다"고 밝혔다.

2026.01.11 19:24김기찬 기자

정보보호 전문서비스기업 29곳 "수요 증가 대비 선제 대응 한창"

정부가 정보보호 관리체계 인증(ISMS), 정보보호 및 개인정보보호 관리체계 인증(ISMS-P)에 대한 강화 중심의 개편을 추진하고 있는 만큼 주요 정보보호 전문서비스 기업들은 대체로 수요가 늘어날 것으로 예상하고 있다. 실제 기존 고객사들을 중심으로 문의가 이어지고 있으며, 개편 내용이 확정되면 늘어날 수요에 선제적으로 대비하고 있는 모양새다. 정보보호 전문서비스 기업들은 주요 정보통신시설이나 전자금융 시설에 대한 취약점 분석·평가가 가능하도록 과학기술정보통신부(과기정통부가) 지정한 기업으로, 지난해 하반기 기준 총 29곳이다. 안랩 "ISMS→ISMS-P 전환·신규 의무 대상자 유입으로 수요↑" 가장 먼저 정보보호 전문서비스 기업으로 지정된 기업 중 하나인 안랩은 ISMS 인증 개편 관련으로 3가지 핵심을 짚으며, 정보보안 컨설팅 수요가 늘어날 것으로 예상했다. 안랩이 제시한 3가지 ISMS 관련 컨설팅 수요 증가 배경은 ▲ISMS에서 ISMS-P로의 전환 및 의무 대상의 전방위적 확대 ▲기술 심사 중심의 고도화와 '예비 심사제 도입' ▲사후 관리 및 제재 규정 강화에 따른 상시 거버넌스 수요 등을 꼽았다. 안랩 관계자는 "ISMS 인증의 제도적 강제성과 기술 심사 강화로 인해 정보보안 컨설팅 수요의 실질적인 확대가 예상된다"며 "2025년 하반기부터 구체화된 인증 제도 개편은 단순한 기준 변경을 넘어 국내 보안 시장의 체질 개선을 유도하고 있으며, 특히 주요 ISMS 인증 기업들의 ISMS-P로의 전환과 신규 의무 대상자의 유입이 맞물려 컨설팅 수요가 지속될 전망"이라고 진단했다. 구체적으로 안랩은 최근 개인정보 보호의 중요성 증대와 규제 강화에 따라 ISMS-P로 통합 인증을 받으려는 수요가 늘어날 것으로 봤다. 대형 온라인 플랫폼, 통신사, 주요 공공 시스템 대상으로만 의무화됐던 ISMS 인증이 이번 제도 개편으로 의무 대상이 대폭 확대될 것이라는 전망에 기반한 분석이다. 안랩은 정부가 2026년 하반기까지 인증 완료를 목표로 설정함에 따라, 신규 인증 획득 및 ISMS-P 전환을 위한 전략적 갭(GAP) 분석 컨설팅 수요가 집중되고 있다고 밝혔다. 아울러 실무적인 기술 보안 수준을 입증해야 하는 구조로 개편될 전망이 나온 만큼, 기업 스스로 준비하기에는 기술적 한계가 명확하기 때문에 전문 기술력을 보유한 컨설팅 기업에 대한 의존도는 높아질 수밖에 없다고 봤다. 인증을 획득하는 것뿐 아니라 유지 및 관리 차원에서도 높은 난이도가 요구되기 때문에 컨설팅 기업은 더욱 집중 수혜를 누릴 거라는 전망도 나왔다. 안랩 관계자는 "이제 기업들은 일회성 인증 취득 프로젝트가 아니라, 상시적 보안 수준을 유지하기 위한 '관리형 컨설팅'과 '보안 거버넌스 체계 고도화' 서비스를 필수로 선택하게 될 것"이라며 "개인정보 유출 사고 발생 시 즉각적인 '특별 사후심사'가 시행되며, 중대 결함 시 인증을 즉시 취소하는 '원스트라이크 아웃(One-Strike Out)제' 도입이 유력하기 때문"이라고 밝혔다. 라온시큐어 "모의해킹·취약점 진단 중심 ISMS 개편 중점" 라온시큐어는 정부가 ISMS 인증을 모의해킹, 취약점 진단 등을 강화하려는 움직임을 보인 데에 방점을 뒀다. 라온시큐어 관계자는 "라온시큐어는 ISMS 인증 획득 지원 관련으로 2012년부터 컨설팅 사업을 계속해왔다"며 "정부가 ISMS 인증 획등 의무 대상을 확대하게 된다면 컨설팅 수요는 높아질 것으로 예상해 대비하고 있다"고 밝혔다. 그는 "정부가 최근 화이트해커 역량이 필요한 모의해킹, 취약점 진단 등을 중심으로 ISMS 인증 심사 과정을 강화한다는 개편안을 발표했는데, 그만큼 ISMS 인증 컨설팅과 화이트해킹은 뗄 수 없는 관계"라며 "정부의 개편 이후 라온시큐어의 화이트햇센터가 제공하는 프리미엄 모의해킹 등을 중심으로 사업을 강화하고 고객사의 인증 획득을 보다 수월하게 돕는 역할을 할 것"이라고 말했다. 라온시큐어는 ISMS 구축 및 인증지원 컨설팅 서비스를 제공하고 있다. ISMS-P, ISO27001 등 다양한 인증의 획득 및 유지관리를 지원한다. 이번 인증 개편 관련, ISMS 인증과 관련해 라온시큐어 산하의 화이트햇센터와 유기적 연계를 통한 서비스 강화에 주력하고 있다. 특히 라온시큐어는 세계 최고 수준의 신뢰할 수 있는 화이트해커가 실제와 동일한 방식으로 모의해킹을 진행하는 '프리미엄 모의해킹' 서비스를 운영하고 있는 만큼, 인증 획득 과정은 물론 실제 고객사의 발생 가능한 해킹 이슈를 사전에 탐지할 수 있도록 돕는다. 이글루 "실제 수요 확산 체감…관제 기반 노하우 반영할 것" 이글루코퍼레이션(이글루)은 아직까지 보안 컨설팅에 대한 수요 증가가 숫자로 드러나지는 않았지만, 문의가 늘어나면서 실제 수요 확산이 체감되고 있다고 밝혔다. 이글루 관계자는 "이글루는 오래 전부터 컨설팅 사업을 해왔고, 뛰어난 보안 관제 역량을 기반으로 전문성도 업계에서 우위를 점하고 있다"며 "최근 컨설팅 관련으로 문의가 눈에 띄게 늘었는데, 매출에서 눈에 띌 정도로 증가량이 나타나진 않는다"고 설명했다. 이 관계자는 이어 "처음으로 ISMS 인증을 획득하려는 일부 고객사들이 이글루의 고유 역량이나 기존 레퍼런스를 보고 유입되는 경우가 많다"며 "기존 고객사는 물론 신규 고객사에 대해서도 차별화된 서비스를 제공할 것"이라고 밝혔다. 이글루는 'IGAM(IGLOO Corporation Assessment Methodology)' 방법론을 통해 정보보호 컨설팅 서비스를 제공하고 있다. IGAM은 다수의 프로젝트 수행에 적용돼 검즌된 방법론으로, 프로젝트의 특성에 따라 유연한 구성이 가능하다는 것이 장점이다. 이에 현업에 즉시 적용할 수 있도록 태스크(Task)별 모듈화 방식을 적용한 컨설팅 방법론 및 벙보보호 수준 강화를 위한 서비스를 제공하고 있다. 수산아이앤티 "N2SF·AI 등 신기술 기반 ISMS 인증까지 지원" 수산아이앤티는 최근에 정보보호 전문서비스 기업으로 지정된 기업으로, 제로트러스트(Zero Trust), 국가 망보안 체계(N2SF), 공급망 보안 등 최신 보안 트렌드를 컨설팅 방법론에 반영해 서비스를 제공하고 있다. 수산아이앤티는 "정부의 ISMS 강화 개편에 따라 컨설팅 수요가 양적·질적으로 모두 크게 성장할 것으로 확신하고 있다. 최근 정부의 ISMS 및 ISMS-P 인증 제도 개편 방향은 단순한 '인증 취득'을 넘어, '공급망 보안'과 클라우드, 인공지능(AI) 등 신기술 환경까지 검증 범위를 확대하는 추세"라며 "이에 따라 기존 ISMS 인증 의무 기업뿐 아니라 이들과 협업하는 중소·중견 기업들까지 보안 체계 수립의 필요성이 확대되고 있다"고 진단했다. 이에 수산아이앤티는 기업들은 단순한 규제 준수를 넘어 복잡해진 IT 환경에서 실질적인 리스크 관리 차원에서 컨설팅 의뢰 수요가 증가할 것으로 전망했다. 수산아이앤티 관계자는 "정부의 보안 강화 개편 움직임에 따라 회사의 보안 컨설팅 방법론을 고도화하는 중에 있다"며 "최신 보안 트렌드를 컨설팅 방법론에 반영하는 것은 물론, 컨설팅 조직의 전문성을 강화하기 위해 기술 부문의 전문 보안 컨설턴트를 계속해서 채용하고 있다"고 밝혔다. 그는 이어 "수산아이앤티는 '솔루션 개발 노하우를 활용한 통합 보안 컨설팅'을 지향하고 있다"며 "일반적인 컨설팅 전문 기업은 관리적·물리적 점검에 강한 반면, 기술적 취약점 조치에는 한계를 보일 때가 있다. 하지만 수산아이앤티는 27년 이상 네트워크 보안 및 데이터 보안 솔루션을 직접 개발·공급해 온 독보적인 기술력을 보유하고 있으며, 이를 기반으로 단순히 문제점을 지적하는 문서 위주의 컨설팅이 아닌 기술적 조치 방안까지 '원스톱'으로 제시할 수 있다는 차별점을 갖고 있다"고 설명했다. 수산아이앤티는 공공·금융·민간 부문에서 1천800곳 이상의 다양한 산업군에서 축적한 풍부한 레퍼런스를 기반으로 향후 정부의 ISMS 개편에도 발빠르게 대응할 방침이다. 확정된 내용 없어 '신중론'도…"준비는 철저히" 윈스테크넷은 ISMS 인증 개편으로 인해 늘어날 수요 예상과 관련해서는 개편 내용이 확정되지 않았기 때문에 신중한 입장을 견지하면서도, 새로 나온 내용은 곧바로 컨설팅 사업에 반영해 준비하고 있다. 윈스테크넷 관계자는 "ISMS 인증 획득 지원 관련 컨설팅 사업 부문에서 장기간의 노하우를 축적한 고급 수행 인력을 윈스테크넷은 확보하고 있다"며 "정보통신·금융기반 시설 취약점 가이드라인이 발표될 때에도 업데이트되는 내용들을 계속해서 컨설팅 사업에 반영하면서 준비하고 있다"고 설명했다. 다만 그는 "ISMS 개편 내용이 방향성은 잡혔지만, 구체적인 심사 항목이나 기준이 발표된 것이 없기 때문에 본격적인 사업 강화 전략이 수립되지는 않았다"면서도 "하지만 구체적인 심사 항목이나 새롭게 발표되는 ISMS 관련 사항이 발표된다면 사업 역량을 강화할 준비는 언제든지 마친 상태"라고 밝혔다. 윈스테크넷의 경우와 같이 정부의 ISMS 개편 관련 내용이 확정되지는 않았기 때문에 아직 '준비단계'에 머문 기업들도 적지 않다. 파수 관계자는 "보안 컨설팅 분야는 특별한 변화 없이 늘 꾸준하게 문의가 있는 분야"라며 "ISMS 인증 개편 방향이 확정되지 않아 뚜렷한 사업 확대 계획은 세워지지 않았지만, 구체적인 방안이 나오면 반영해 준비할 계획"이라고 밝혔다. 또 SK쉴더스 역시 "정부의 ISMS 제도 개편 등의 상황을 살펴보고 있다"면서도 "아직은 제도 개편 관련 필요한 준비를 검토 중"이라고 설명했다. 파이오링크 관계자는 "현재까지는 기존 고객사들이 ISMS 인증이 강화되는 것과 관련해 요구 수준에 대한 질문이 많아진 정도"라며 "아직까지는 ISMS 인증 개편 시 보호 요건을 충족하는지 여부에 대해 꼼꼼히 체크하는 문의가 많아졌다"고 말했다. 반면 전문가들은 ISMS 인증 요건이 강화될 전망이 나오는 만큼 컨설팅업체 수요는 증가할 것으로 예상했다. 이용준 극동대 해킹보안학과 교수는 "ISMS-P 제도를 정부가 강화하는 경우 기업이 확대되고 실효성을 높이기 위해 기술적 조치로 취약성 분석이 강화될 것으로 예상된다"며 "이에 ISMS-P 컨설팅업체 수요도 증가할 것이며 특히 양적 증가 보다는 취약점 점검 기술적 역량을 갖춘 컨설팅업체 여부가 중요해 져야 ISMS-P 실효성이 높아 질 것"이라고 설명했다. 이 교수는 "현재 과기정통부에서 지정하는 정보보호 서비스 전문기업은 2025년 기준 29개로 신규 보안컨설팅 기업 증가와 추가 정보보호 서비스 전문기업 추가 지정이 필요할 것으로 보인다"며 "향후 ISMP-P 강화로 보안컨설팅 시장 확장과 검증된 기술이 입증된 보안컨설팅 기업으로 보안 분야에 전반적인 강화 대책으로 기대된다"고 밝혔다.

2026.01.11 13:00김기찬 기자

정부, 1천만명 이상 개인정보 피해시 보안인증 취소

정부가 무용론에 휘말린 정보보호(ISMS)와 개인정보보호(ISMS-P) 인증 기준을 강화, 실제 인증 취소 기업이 얼마나 나올지 주목된다. 개인정보보호위원회와 과기정통부는 29일 관계 기관과 함께 합동 대책회의를 열고 두 인증 취소 기준을 강화, 시행하기로 했다. 이에, 앞으로 정보보호(ISMS)와 개인정보보호(ISMS-P) 인증기업이 개인정보 보호법 위반으로 과징금 등의 처분을 받은 경우 위반행위의 중대성을 따져 인증을 취소한다. 특히 1천만명 이상의 피해 발생, 반복적 법 위반, 고의·중과실 위반행위로 사회적 영향이 큰 경우에는 원칙적으로 인증을 취소한다. 정보통신망법도 망법 등을 위반하고, 그 행위가 중대한 경우 인증취소할 수 있도록 법을 개정 중이며, 개정이 완료될 경우 관련 세부기준을 수립할 예정이다. 또 패치관리 등 실제 보안 사고와 밀접하게 연관된 핵심항목을 인증기업이 연 1회 받는 사후심사에서 집중 점검하고, 사후관리를 미이행하는 등 거부하는 경우와 자료 미제출 또는 허위제출 시 인증을 취소하고, 점검 결과 중대 결함이 발견된 경우 인증위원회의 심의를 거쳐 인증을 취소한다. 이날 개보위와 과기정통부는 한국인터넷진흥원, 금융보안원 등 인증기관 및 민간 전문가들로 구성한 인증위원회와 함께 '정보보호 및 개인정보보호 관리체계(ISMS·ISMS-P) 인증 취소 관계기관 대책회의'를 개최했다. KISA는 ISMS와ISMS-P(Personal Information & Information Security Management system) 법적 인증기관이고, 금융보안원은 금융 분야 인증 및 심사기관이다. ISMS·ISMS-P는 주요 정보자산 유출 및 피해 예방을 위해 일정수준 이상의 기업 또는 기관이 구축 및 운영 중인 개인정보 및 정보보호 체계가 적합한지 알려주는 인증(정보통신망법 제47조, 개인정보보호법 제32조의2에 근거)이다. 이번 대책회의는 지난 12월 6일 열린 '정보보호 및 개인정보보호 관리체계(ISMS·ISMS-P) 인증제 개선 관계기관 대책회의'의 후속 조치다. 최근 ISMS-P 인증기업의 사이버침해, 유출사고 빈발로 사후관리의 엄격성을 높여야 한다는 목소리를 반영, 관계기관은 긴밀한 협력체계를 구축해 왔으며, 이번 대책회의를 통해 그간 논의해 온 인증취소 기준 구체화 방안을 최종 심의·확정하고 즉각 시행할 계획이다. 개인정보위와 과기정통부는 지난 11월부터 운영 중인 관계기관 합동 제도개선 TF를 통해 최근 사이버침해 및 개인정보 유출사고의 주요 원인을 면밀히 분석하고, 핵심항목이 되는 인증기준을 도출해 왔다. 이번 대책회의에서는 이를 취소기준에 반영하는 방안을 논의하고, 향후 인증취소를 엄격히 적용할 계획이다. 개보위와 과기정토부는 인증 취소 이후의 관리 방안도 마련할 예정이다. 의무대상 기업에 대해서는 취소 이후 1년간 재신청 유예기간을 둬 실질적인 보안 개선이 이뤄지도록 유도하고, 해당 기간에는 인증의무 미이행 과태료를 면제해 기업의 불필요한 부담을 방지한다. 또 의무대상이 아닌 기업의 경우에도 지속적 관리체계를 구축하기 위해 인증 재취득을 권고하기로 했다. 현재 ISMS 인증은 법상 의무대상자로 정보통신망서비스제공자(ISP), 집적정보통신시설사업자(IDC) 등을 규정, 시행하고 있다. 또 ISMS-P는 현재 자율 인증인데, 주요 공공·민간 개인정보처리자를 대상으로 의무화하는 개인정보 보호법 개정안이 지난 17일 정무위 전체회의를 통과했다. 개인정보위는 “이번 회의는 지난 10월 범부처 정보보호 종합대책부터 이어 온 관계기관의 제도 개선 의지를 결집하는 자리”라며 “앞으로도 지속적 협력을 통해 인증기준에 미달하거나 중대한 위반이 있는 기업은 인증을 유지할 수 없도록 엄격히 관리, 인증제도의 신뢰성을 회복해 나가겠다”고 밝혔다. 과기정통부는 “인증 사후심사시 기준을 미달하는 등 인증받은 기업이 정보보호관리체계의 수준을 지속 유지하지 않는 경우 인증취소를 적극 실시해 정부 인증제의 제도의 실효성을 높이겠다.”고 밝혔다.

2025.12.29 18:46방은주 기자

보안 인증 받은 쿠팡, 과징금 얼마나 나올까

대한민국 국민 65%에 달하는 개인정보 유출 사고가 발생한 쿠팡의 제재 수위에 대한 관심이 모아지고 있다. 보안의 기본이라고 할 수 있는 퇴사자 권한 관리가 유출사고의 원인으로 지목되고 있는 데다, 정부에서도 엄정 제재, 징벌적 손해 배상에 대한 목소리가 높아지고 있기 때문이다. 현행 기준에 따르면 매출액 기준 최대 3%에 달하는 과징금이 부과될 수 있어 쿠팡은 최대 1조원대 과징금 철퇴를 맞을 가능성도 있다. 2일 업계에 따르면 쿠팡은 최근 3천370만개의 개인정보가 유출되는 사고를 겪고 조사에 임하고 있다. 국회 과학기술정보방송통신위원회 최민희 위원장(더불어민주당) 분석에 따르면 이번 유출사고는 퇴사자 인증키를 퇴사 즉시 수거하지 않고 방치한 데 원인이 있는 것으로 알려졌다. 직원이 퇴사를 하면 회사 내부 데이터나 서버, 네트워크에 접근하지 못하도록 권한을 수거해야 하는데 그렇지 못한 것이 화근이 된 것이다. 다만 현재 회사는 무단 접근 경로를 차단하고 내부 모니터링을 강화하는 조치를 취했다. 개인정보보호위원회(개보위) 등 조사 당국에 따르면 정부는 쿠팡의 대규모 개인정보 유출로 민·관 합동 조사단을 꾸리고 본격적인 조사에 착수한 것으로 알려졌다. 개보위는 보안 조치 의무를 위반한 사실이 확인된 경우에는 엄정한 제재를 적용하겠다고 밝혔다. 이재명 대통령도 이날 쿠팡 개인정보 유출사고와 관련해 "쿠팡 때문에 우리 국민의 걱정이 많다"며 "처음 사건이 발생하고 5개월 동안이나 회사가 유출 자체를 파악하지 못했다는 것이 참으로 놀랍다. 관계 부처는 해외 사례를 참고해 과징금을 강화하고 징벌적 손해배상제도를 현실화하는 등의 대책에 나서달라"고 지시했다. 쿠팡, 최대 1조원 이상 과징금…최대 부과 가능성 낮아 조사 당국과 정부는 쿠팡에 대한 고강도의 제재 수위를 논하는 것으로 알려졌다. 현행법상 개인정보 유출 시 관련 법을 위반한 기업에는 전체 매출액의 3% 이내에서 과징금을 부과할 수 있다. 지난해 쿠팡의 매출액이 41조원이 넘는 만큼 1조원 이상의 과징금이 부과될 수 있다는 계산이 나온다. 다만 과징금 선정 절차는 사고와 관련 없는 매출은 제외하기 때문에 최대 과징금이 부과될 가능성은 낮다. 개보위에 따르면 과징금 선정은 우선 전체 매출액에서 사고와 관련 없는 매출액을 제외한 후, 과징금 선정 기준에 따라 기준금액을 정한다. 특히 기준금액 선정 이후에는 2차례에 걸쳐 조정에 들어간다. 여러 감경 사유를 따져보고 해당 사항이 있는 경우 과징금을 깎아준다. 대표적으로 유효한 정보보호·개인정보보호 관리체계(ISMS-P) 인증을 보유하고 있는 기업의 경우 현행법상 과징금의 최대 50%까지 감경받을 수 있다. 이에 쿠팡은 유효한 정보보호·개인정보보호 관리체계(ISMS-P) 인증을 취득한 기업이기 때문에 과징금을 최대 50% 감경받을 수 있다. 앞서 쿠팡은 지난 2021년 ISMS-P 인증을 획득한 이후 지난해 갱신까지 마친 상태로, 유효한 ISMS-P 인증을 보유하고 있다. 이에 현행법에 따라 과징금 감경 혜택을 받을 수 있는 것이다. 단, 감경 비율은 특정 위반 행위의 내용, 기업의 협조 정도, 시정 노력 등 여러 요소를 종합적으로 고려해 최종 결정된다. 해당 감경 제도로 우리카드는 과거 인천영업센터 가맹점주 개인정보 유용사건으로 부과된 과징금을 50% 감경받아 130억원만 부과된 바 있다. 1차, 2차 조정(감경) 절차 이후에는 중대성 판단을 하게 되는데, 중대성은 매우 중대함, 중대함, 보통, 약함 등 4단계로 구성된다. 가장 높은 '매우 중대함'으로 중대성이 판단된다고 하더라도 기준금액 내에서 과징금이 결정된다. 실제 역대 최대 과징금이 부과된 SK텔레콤 해킹 사태 당시 개보위는 이런 과정을 거쳐 1천348억원의 과징금을 부과했다. SK텔레콤의 무선통신사업 매출 약 13조원을 기준으로 하면 최대 3천831억원의 과징금이 부과될 수 있지만, 기준금액 설정에 따라 제재 수준이 낮아졌다. 그러나 쿠팡의 ▲지난해 매출이 SK텔레콤보다 높은 점 ▲유출 규모가 방대한 점 ▲5개월간 피해 사실을 인지하지 못한 점 등을 고려하면 SK텔레콤보다 높은 역대 최대 규모를 경신할 금액의 과징금이 선정될 가능성이 크다. 개보위 관계자는 "과징금 산정 과정에서 기준금액을 정한 이후 들어가는 감경 절차에 ISMS-P 인증 등이 감경 조항에 포함돼 있다"면서도 "과징금 산정 규모와 관련해서는 예단할 수 없고, 미리 언급할 수 없다"고 일축했다. 염흥열 순천향대 정보보호학과 명예교수는 "현행 과징금 부과 체계는 관련 분야 매출의 3%를 기준으로 산정하지만, 가감하는 조정절차가 있다. 조사 과정에 성실하게 임했는지, 피해자 구제에 적극적으로 했는지 등의 사항을 따져보고 가중하거나 감경해 과징금을 산정한다"며 "다만 정부나 대통령이 얘기하는 징벌적 과징금의 경우는 현재 법 개정 등 논의할 사항이 남아있다. 이번 쿠팡의 경우는 현 절차에 따라 산정되겠지만, 향후에는 개보위 TF에서 논의됐던 과징금 선정 관련 인센티브 제공, 징벌적 과징금 등 가감 조정절차의 방향성에 대해서 인식할 필요는 있다"고 밝혔다.

2025.12.02 18:19김기찬 기자

쿠팡 대규모 개인정보유출로 ISMS-P 실효성 또 도마

롯데카드에 이어 쿠팡에서 초대형 개인정보 유출 사고가 발생하면서 정보보호·개인정보보호 관리체계(ISMS-P) 인증제 실효성 논란이 더욱 거세지고 있다. 롯데카드는 ISMS-P 인증을 획득한 지 이틀만에 침해사고를 겪었고, 쿠팡은 2021년 최초 인증 획득 후 갱신까지 마친 상태였다. 1일 업계에 따르면 쿠팡은 최초 ISMS-P 인증 획득 이후 지난해 3월 갱신을 완료한 상태였으나, 최근 3천370만개의 개인정보가 유출되는 사고를 겪고 조사 중이다. 쿠팡은 올해 6월 24일부터 개인정보에 외부 접근이 이뤄진 것으로 추정하고 있다. 그러나 개인정보 유출을 인지한 시점은 지난달 18일로, 현재 경찰청, 한국인터넷진흥원(KISA), 개인정보보호위원회 등에 신고를 마친 상태다. 침해사고의 원인은 퇴사자 인증키 방치가 지목된다. 국회 과학기술정보방송통신위원회 최민희 위원장(더불어민주당)은 1일 "쿠팡 로그인 시스템 토큰 생성에 필요한 서명 정보를 담당하던 직원이 퇴사했음에도 권한을 삭제하거나 갱신하지 않고 방치해 퇴사한 내부 직원이 이를 악용한 것"이라고 분석했다. 회사는 무단 접근 경로를 차단했으며, 무단 접근 경로를 차단하고 내부 모니터링을 강화했다는 것이 쿠팡 측 설명이다. ISMS-P는 기업이 정보보호와 개인정보 보호를 위한 관리체계를 일정 수준 이상 갖추고 있음을 정부가 인증하는 제도다. 보안 정책 수립 여부, 기술적·관리적 통제, 보안 교육, 점검 체계 등을 평가한다. 그러나 롯데카드 사태 때부터 이번 쿠팡까지 ISMS-P 인증을 받은 기업들의 잇단 침해사고가 터져 나오면서 인증 자체의 실효성에 대한 실효성 논란이 불거지고 있다. 상시적인 검증 체계도 없고 형식적인 문서적 검사에 그치는 것이 아니냐는 지적이 나오는 것이다. ISMS-P 인증을 주관하는 한국인터넷진흥원(KISA)의 원장을 지낸 이원태 국민대 특임교수 역시 이번 사태를 계기로 ISMS-P 인증 체계에 대한 지적을 자신의 SNS에 남겼다. 그는 "쿠팡은 정부가 인증하는 정보보호 관리체계(ISMS-P)를 취득하고 갱신까지 한 기업이었다"며 "인증을 받고도 기본적인 퇴사자 권한 관리조차 작동하지 않았다는 사실은, 현재의 제도가 실질적 방어력보다는 문서와 절차를 맞추는 '보안 극장(Security Theater)'에 불과함을 여실히 보여준다"고 비판했다. 이 교수는 현행 ISMS-P 등 문서 중심 인증 체계를 실시간 행위 기반 모니터링 중심으로 전환할 것을 주문했다. ISMS-P 인증이 실효성 논란을 빚자 개인정보보호위원회는 이를 개선하겠다고 밝혔다. 송경희 개인정보보호위원회 위원장은 지난달 5일 서울 종로구 정부서울청사에서 열린 '출입기자단 브리핑'에서 현재 유효기간이 3년인데, 1년마다 모의해킹 중심 현장 심사를 하고 문제가 있으면 인증을 취소하겠다고 말했다. 또 예비심사제도 새로 도입하고 공공기관도 ISMS-P 인증 의무화를 단계적으로 추진하겠다고 밝혔다. 현재 2억에 불과한 관련 예산도 내년에는 증액할 예정이다.

2025.12.01 22:35김기찬 기자

사람인 '비긴즈', 국내 데이팅 앱 최초 ISMS-P 획득

사람인은 연애 성향 매칭 서비스 비긴즈가 국내 데이팅앱 최초로 정보보호 및 개인정보보호 관리체계(ISMS-P) 인증을 획득했다고 27일 밝혔다. ISMS-P는 과학기술정보통신부와 개인정보보호위원회가 공동 운영하는 최고 수준의 정보보호 인증 제도로, 정보보호 관리체계와 개인정보 처리 전 단계에 걸쳐 총 101개 항목을 충족해야만 취득할 수 있다. 비긴즈는 서비스 초기부터 '신뢰할 수 있는 만남'을 핵심 가치로 삼고, 페이스 인증·실명 인증·지인 인증 등 다단계 신원 검증을 적용해 만남 환경을 제공해왔다. 사람인이 커리어 플랫폼 운영을 통해 쌓아온 보안 경험과 노하우도 비긴즈의 안정성 확보에 기여했다. 또한, 비긴즈는 사진 없이 연애 성향과 대화만으로 관계를 시작할 수 있는 '블라인드챗'과 연애 성향·가치관 분석 도구 '블룸 검사'를 통해 외적 조건이 아닌 내면적 궁합 중심의 매칭을 지원한다. 현재까지 블룸은 검사 누적 응시자 50만명, 누적 매칭 1천건 이상을 기록했다. 비긴즈 관계자는 “최근 개인정보 보호에 대한 이용자 우려가 커지는 상황에서, 국가 공인 수준의 보안 체계를 공식적으로 인정받았다는 점에서 의미가 크다”며 “앞으로도 AI 기반 보안 기술과 회원 인증 체계를 지속 강화해 이용자가 가장 안심할 수 있는 데이팅앱으로 자리 잡겠다”고 말했다.

2025.11.27 09:20박서린 기자

피싱방지 앱 1위 에버스핀 '페이크파인더', ISMS로 공급망 보안 강화 해법 부상

인공지능(AI) 기반 사이버 보안 기업 에버스핀(대표 하영빈)의 피싱방지 솔루션 '페이크파인더'가 지난달 정부의 '범부처 정보보호 종합대책' 발표 이후 공급망 보안 강화를 위한 해법으로 또 한 번 주목받고 있다. KB국민은행·카카오뱅크 등 60여 개 금융기관이 사용하며 점유율 1위를 기록 중인 페이크파인더가 다시 주목받는 이유는 정보보호 관리체계(ISMS) 인증 때문이다. 정부는 최근 범부처 정보보호 종합대책에서 공공·금융·통신·플랫폼 등 핵심 IT 시스템에 대한 대대적인 보안 점검과 함께 정보보호 관리체계(ISMS·ISMS-P) 실효성 강화, 소프트웨어·서비스 공급망 전반 보안 수준 제고, 정보보호 서비스 산업 육성 등을 주요 방향으로 제시했다. ISMS 인증을 취득한 페이크파인더는 이같은 정책 기조 속에서 금융사·통신사·공공기관 등 고객사가 자체 시스템뿐 아니라 도입하는 외부 보안 솔루션까지 포함한 전체 디지털 공급망 보안의 강화기반으로 자리매김할 수 있게 됐다. 에버스핀은 과거 자회사 시큐차트가 최초 획득한 페이크파인더 ISMS 인증을, 합병 이후 새로운 기준에 맞춰 다시 전체 관리체계를 검증받아 ISMS를 취득했다. 페이크파인더는 세계 최초로 화이트리스트 방식 악성앱 탐지 기술을 적용했다. 전 세계에서 정상적으로 출시된 앱 2천200만 개 이상을 실시간으로 수집, DB화 한 고유 시스템을 바탕으로, 사용자 스마트폰에 설치된 앱이 정상 앱을 위장한 위조 앱인지, 정상 앱이 변조된 형태인지, 원격제어 앱이 악용되고 있는지 등을 정밀 분석해 피싱·스미싱·원격조작 기반 금융사기 공격을 사전에 차단한다. 기존 블랙리스트 방식처럼 '사고를 일으킨 앱'만 찾는 것이 아니라 정상 앱의 원형을 기준으로 조금이라도 어긋난 앱을 찾아내는 선제방어·사전예방형 구조다. 페이크파인더는 KB국민은행·카카오뱅크·한국투자증권·신한투자증권·KB국민카드·우리카드·DB손해보험·SBI저축은행·저축은행중앙회 등 60여 고객사에서 적용하는 등 국내 시장 점유율 1위를 달리고 있다. 에버스핀은 ISMS 인증 과정에서 페이크파인더 서비스 전반에 대해 ▲정보보호 정책 및 조직 체계 ▲위험 관리 프로세스 ▲접근통제·암호화·로그 관리 ▲서비스 운영 안정성 등 주요 항목에 대해 검증을 받았다. 그 결과 페이크파인더는 피싱·악성앱 탐지 성능뿐 아니라, 서비스 운영과 정보보호 관리 측면에서도 ISMS 기준에 부합하는 체계를 갖춘 솔루션으로 공식 인정받아 왔다. 에버스핀의 ISMS 인증으로 페이크파인더를 도입하는 금융·통신사·공공기관 등이 자체 서비스 내부 보안을 강화할 수 있음은 물론, 외부 보안 솔루션까지 포함한 디지털 공급망 전체에서의 컴플라이언스 요구를 더욱 안정적으로 충족할 수 있게 됐다. 최근 발생하는 보안사고는 단일 시스템의 취약점뿐 아니라 연동된 시스템·외부 솔루션·단말 환경 등 공급망 전반의 관리 책임이 함께 논의되는 상황이기 때문에, 관리 체계가 검증된 보안 솔루션을 활용하는 것은 공급망 보안 리스크를 줄이는 실질적인 수단이 될 수 있다. 하영빈 에버스핀 대표는 “정부의 범부처 정보보호 종합대책은 보안을 이제 개별 시스템의 문제가 아니라 연결된 전체 생태계와 공급망의 문제로 보겠다는 선언이라고 본다”며 “페이크파인더 ISMS 인증은 에버스핀이 피싱·악성앱 탐지 기술뿐 아니라, 관리 체계 측면에서도 고객사의 강화된 기준을 함께 맞춰 나갈 수 있는 준비를 갖췄다는 신호”라고 말했다.

2025.11.20 09:25주문정 기자

정부, ISMS-P 인증 1200여 기업 전수조사 착수

정부가 ISMS-P 인증 기업 1200여 곳 전체를 대상으로 전수 조사에 나섰다. 롯데카드 해킹 여파로 ISMS-P 인증 제도에 대한 무용론이 불거지고 있는 만큼 칼을 빼든 것이다. 한국인터넷진흥원(KISA)의 ISMS-P 연도별 인증서 발급 현황에 따르면 15일 기준 ISMS-P 인증 유효기간이 만료되지 않은 곳은 총 1217개로 집계됐다. ISMS-P(Information Security Management system–Personal information protection)는 정보보호 관리체계(ISMS)와 개인정보보호 관리체계(PIMS)를 통합한 인증이다. 기업이 정보자산 보호(정보보안) 뿐만 아니라 개인정보 보호법 준수까지 충족해야 인증을 받을 수 있다. 인증 유효기간은 3년이다. ISMS-P를 주관하는 한국인터넷진흥원(KISA)는 14일 공지사항을 통해 'ISMS-P 인증기업 특별 사후점검 관련 FAQ'라는 게시글을 올렸다. 해달 게시글에는 개인정보보호위원회(개보위)가 ISMS-P 인증 기업에 보낸 'ISMS-P 인증기업 특별 사후점검 실시 및 결과 회신 요청의 건'이라는 제목의 공문 파일도 함께 첨부돼 있었다. 공문에 따르면 개보위는 "최근 ISMS-P 인증을 취득한 기업의 해킹사고 등이 빈번하게 발생함에 따라 ISMS-P 인증 무용론까지 제기되며 국민 불안이 가중되는 상황"이라며 "이에 개보위는 대국민 피해 확산 방지와 인증의 실효성 유지를 위해 개인정보보호법 제32조의2에 따라 ISMS-P 인증 기업 및 기관을 대상으로 특별 사후 점검을 실시하고자 한다"고 밝혔다. KISA의 ISMS-P 연도별 인증서 발급 현황에 따르면 15일 기준 ISMS-P 인증의 유효기간이 만료되지 않은 총 1217곳으로 집계됐다. 개보위는 올해 말까지 ISMS-P 인증 기업 및 기관 전체에 대해 ▲비밀번호 관리 ▲암호화 적용 ▲로그 및 접속기록 ▲패치 관리 ▲사고 대응 및 복구 등 항목의 실태를 전수 조사할 방침이다. 다만 점검 방법은 기업의 자체 점검 형식으로 진행된다. 이후 최고경영자(CEO)에 결과를 보고하는 식이다. 다만 유출사고가 발생한 인증기업의 경우는 내년 1월 현장점검을 통해 조치사항을 이행했는지 여부를 확인한다. 결과는 내년 1월11일까지 제출해야 하는 식이다. 한편 개보위는 실효성 논란을 빚고 있는 ISMS-P 인증을 개선, 1년마다 모의해킹 중심 현장 심사를 하고 문제가 있으면 인증을 취소하는 적극 행정에 나설 예정이다. 또 예비심사제도 새로 도입하고, 공공기관도 순차적으로 ISMS-P 인증 의무화를 추진할 계획이다.

2025.11.15 15:20김기찬 기자

국감서 쏟아진 ISMS 비판…"누구나 해킹 가능"

한국인터넷진흥원(KISA)이 주관하는 보안인증 '정보보호 및 개인정보보호 관리체계(ISMS·ISMS-P) 인증의 실효성에 대한 지적이 끊이지 않고 있다. 28일 국회 과학기술정보방송통신위원회 등에 따르면 지난 13일 개최된 과학기술정보통신부(과기정통부) 대상 국정감사에서 조인철 더불어민주당 의원은 ISMS 인증에 사각지대가 있다고 비판했다. 조 의원은 당시 미국 온라인쇼핑몰을 통해 USB 케이블 형태의 '스파이칩'으로 컴퓨터를 해킹하는 과정을 시연했다. 조 의원은 "온라인으로 미국에서 주문을 했는데 누구도 제지하지 않았다. 단돈 20만원도 하지 않는다. 만약 이런 케이블을 과기부 직원 누군가의 PC에 꽂혔다면 어떻게 됐겠나"고 지적했다. 조 의원은 KISA의 ISMS 인증 항목이 통신 및 보안 장비의 유통 현황과 동떨어져있는 것이 문제라고 지적했다. 미국에서 단돈 20만원이면 PC를 해킹할 수 있는 장비를 누구나 구매할 수 있는데, 국가기관에서 제공하는 인증에서조차 스파이칩 관련 항목이 없다는 것이다. 조 의원은 "누구나 쉽게 접근할 수 있는 장비로 정부의 네트워크에 침입할 수 있는 위험이 있다. 실제로 미국 전문 해킹 매체인 '프랙'이 발간한 보고서를 보면 최근 한국의 주요부처 상당수가 해킹 피해를 입었다"며 "ISMS 인증제도에도 스파이칩 관련 항목이 없다. 대책을 마련해야 한다"고 밝혔다. 류제명 과기정통부 제2차관도 "ISMS 80개 항목 중 스파이칩 관련해서 구체적인 항목은 없다"고 확인했다. 한편 과기정통부 및 KISA 등 기관은 이를 계기로 ISMS 인증을 강화한다는 방침이다. 단순 서류 확인에 그치던 ISMS 심사를 현장 중심으로 바꾸고, 중대한 결함 발생 시 인증을 취소하는 등 실효성을 강화하겠다는 것이 골자다. 또한 중대한 결함이 발견된 경우에는 인증을 취소하는 등 사후 관리를 강화하기로 했다. 모의해킹 훈련과 화이트해커를 활용한 상시 취약점 점검 체계로 구축할 수 있도록 강화한다.

2025.10.28 16:55김기찬 기자

ISMS 인증 실효성 국회 청문회서 도마…개편 목소리 높아

롯데카드가 정보보호 및 개인정보보호 관리체계 인증인 'ISMS-P' 인증을 받은 지 약 보름만에 침해사고가 발생하면서 ISMS 인증 제도에 대한 실효성 문제가 도마 위에 올랐다. 24일 열린 국회 과학기술정보방송통신위원회(과방위)가 개최한 KT·롯데카트 해킹 청문회에서 조인철 더불어민주당 의원은 조좌진 롯데카드 대표에게 ISMS-P 인증을 획득한 지 얼마 되지 않아 유출 사태가 있었다고 지적하며 롯데카드의 잘못인지 ISMS-P 인증제도에 허점이 있었는지를 질의했다. 이와 관련해 조 대표는 "ISMS-P가 모든 항목에 대해 점검을 실시하는 것은 아니다"면서도 "회사 내부의 정보보호 관리 실태가 부실했다"고 ISMS-P 인증 제도의 허점보다는 회사의 책임으로 돌리는 답변을 했다. ISMS-P는 개인정보보호위원회가 주관하는 개인정보보호 관리체계(ISMS-P)로 KISA는 관리·감독을 맡는다. 앞서 롯데카드는 지난달 14일 오후 해킹으로 내부 파일이 유출됐다. 유출 규모는 200GB(기가바이트) 수준이며, 피해 인원은 297만명이다. 이번 해킹으로 일부 회원의 주민등록번호, CVC(카드 뒷면 3자리 숫자), 내부 식별번호 등이 유출됐다. 그러나 ISMS-P 인증을 받은 지 보름 만에 침해사고가 발생한 만큼 보안업계 일각에서는 ISMS 인증 자체가 실효성이 떨어진다는 지적이 제기됐다. 익명을 요구한 보안업계 관계자는 "ISMS 인증제도 자체가 회사나 기관이 개인정보나 정보보호를 얼마나 잘 관리하고 있는지를 살펴보고, 적합하다는 판정을 내리는 것인데 인증을 받자마자 해킹에 속수무책으로 당했으면 사실상 제도 자체가 실효성이 없다는 것을 방증한 셈"이라며 "예컨대 HACCP(한국식품안전관리인증원에서 운영하는 식품 안전 관리 인증) 인증을 받은 식품을 구매해서 먹었는데 식중독에 걸린 것과 마찬가지"라고 목소리를 높였다. 심지어 조 대표가 청문회에서 밝힌 내용을 종합하면 오라클이 개발한 자바 웹 애플리케이션 서버(WAS) 제품에서 2017년 발견된 취약점을 패치했어야 했으나, 당시 롯데카드는 48개의 온라인 결제서버 중 한 개의 서버에 패치를 놓친 것으로 확인됐다. 그럼에도 현재까지 약 8년간 해당 서버에 대한 보안 패치가 이뤄지지 않아 해커의 침투를 허용하게 된 것이다. 또 오라클 취약점에 대한 적절한 패치가 이뤄지지 않고 방치돼 있음에도 ISMS-P 인증이 나와 무용론이 더 거세졌다. 청문회 당일 김승주 교수도 이 점을 지적하며 "ISMS 인증 체계는 기본 건강검진 같은 것인데, 롯데카드 같은 경우 굉장히 중요하다고 긴급 업데이트하라고 공지한 보안 취약점이 8년 동안 방치돼 있었다"며 "이렇게 긴급한 보안 취약점이 8년 동안 방치돼 있었는데 2025년에 ISMSP 인증서가 나간 것은 분명한 관리 부실"이라고 지적했다. 한편 25일 국회 과학기술정보방송통신위원회 소속 조국혁신당 이해민 의원실이 한국인터넷진흥원(KISA)으로부터 제출받은 자료인 정보보호관리체계(ISMS)-P 인증제도 안내서에 따르면 KT 해킹의 발단이 됐던 펨토셀(불법 초소형 기지국)은 ISMS-P 인증범위에 빠져있는 것으로 나타나 ISMS 인증 제도의 실효성 논란에 불을 지피고 있다. 이 의원은 "해킹 피해를 본 기업은 ISMS나 ISMS-P 인증을 받은 곳이다"라며 "형식적인 서류심사나 체크리스트 위주의 인증이 아니라 실제 해킹 위협 시나리오를 토대로 보안관리 체계를 개편해야 한다"고 강조했다.

2025.09.25 19:57김기찬 기자

[현장] "중기 정보보호 인증 이렇게"···ISMS-P 교육장 가보니

“저희 회사가 개인정보 보호를 잘하고 있는지 확인하고 싶어서 왔어요. ISMS-P를 취득하려고 심사에 필요한 자료를 만들고 있거든요. 인증 기관이 어디인지, 예외 사유는 무엇인지 알려줘서 도움을 얻었습니다.” 10일 오전 서울 송파구 IT벤처타워 소재 한국인터넷진흥원(KISA) 교육장. 이 곳엔 오전부터 중소기업에서 보안 업무를 맡고 있는 20명이 참석해 강의실을 채웠다. 과기정통부와 개인정보위, KISA가 공동으로 시행하는 중소기업을 위한 '정보보호 및 개인정보보호 관리 체계(ISMS-P·Personal Information & Information Security Management system) 구축‧운영 교육'을 듣기 위해서다. 이들 기관은 개인정보 보호 관리 체계 인증을 취득할 예정이거나 관심 있는 중소기업을 대상으로 매년 교육을 하고 있다. 올해도 3월부터 9월까지 6개월간 시행한다. 이날은 오프라인으로 이뤄지는 교육 첫째 날이다. 'ISMS-P'는 기업이 보안 수준을 높이고 개인정보 유출을 막도록 보호 체계를 갖췄는지 심사하고 인증하는 제도다. 정보통신망 서비스를 제공하는 기업이나 정보통신 서비스 매출액이 100억원 이상인 업체는 의무적으로 인증을 취득해야 한다. 인증 받으려면 시스템운영팀과 정보보안팀, 개인정보보호팀 같은 조직을 꾸려야 한다. 시스템 운영 장소와 설비도 필요하다. 이날 강사로 나선 임지석 ISMS-P 인증심사원은 “우리 회사가 어떤 조직을 갖춰 무슨 자산을 관리할지, 개인정보를 수집·이용·파기할 때 어떻게 처리할지, 사고 예방·대응은 무슨 수로 할지 등을 증명해야 한다”며 “중소기업기본법과 특정금융정보법 등에 기준이 나온다”고 안내했다. “중소기업 스스로 인증 받을 요령 알고파” 인증신청서 양식을 받아 본 참가자들은 어떻게 쓰는지 골몰했다. 자세한 심사 기준이 궁금하면 서슴없이 손 들고 질문했고, 쉬는 시간 강사에게 가 따로 묻기도 했다. 한 참가자는 기자에게 “제도가 있다는 것은 알았지만 구체적 내용을 몰랐다”며 “여기서 전체적인 개요를 파악해 좋았다”고 소감을 밝혔다. 그러면서 “우리 회사는 아직 인증 계획이 없지만 '알아두면 좋겠다' 생각했다”며 “회사에 건의하니 선뜻 허락해 배우러 왔다”고 말했다. 기업에서 개인정보 보호 관련 중간관리자라는 고윤상씨는 “우리 회사는 인증 취득을 준비하고 있다”며 “중소기업이 컨설팅 업체를 안 써도 자체 인력으로 ISMS 심사를 신청하고 유지·관리하는 방법까지 알고 싶다”고 밝혔다. 그는 “13년 동안 개인정보 보호 업무를 해 관련 제도에 관심이 많다”며 “KISA가 직접 교육하는 만큼 이론보다 실제로 현업에 적용할 요령을 얻을 수 있을 것 같다”고 기대했다. 9월까지 ISMS-P 인증 제도 온·오프라인 교육 이날은 교육 첫날로, ISMS-P 인증 제도 개요를 다뤘다. 이어서 나흘 동안 ▲간편인증 보호 대책 항목 분석 ▲개인정보 처리 관련 법과 제도 ▲개인정보 보호 대책 ▲기업별 운영 사례 실습 등을 진행한다. 이처럼 올해 교육 일정은 3월부터 9월까지 총 6회, 회당 5일간 운영된다. ▲3월 10일 ~ 3월 14일 ▲3월 31일 ~ 4월 4일 ▲5월 19일 ~ 5월 23일(온라인) ▲6월 30일 7월 4일 ▲8월 18일 ~ 8월 22일(온라인) ▲9월 15일 ~ 9월 19일 가운데 가능한 일정을 골라 신청하면 된다. 단 5일 연속 참석해야 한다. 지방에 있거나 현장 출석하기 어렵다면 온라인 교육을 들을 수 있다. 참석하려는 기업은 상생누리나 개인정보배움터 홈페이지에서 교육 한 달 전부터 신청할 수 있다. 수료기업 중 희망한다면 KISA가 제공하는 보안 취약점 점검, 맞춤형 기술 지원 등을 받을 수 있다. 오명희 KISA ISMS팀 선임연구원은 “상장기업이 이 인증을 얻으면 환경·사회·지배구조(ESG) 중 사회 부문 평가를 건너뛴다”며 “정보보호 전문 서비스 기업과 보안 관제 기업으로 지정할 때에도 가점을 받는다”고 소개했다.

2025.03.10 16:50유혜진 기자

잡코리아, 디지털 명함 앱 '눜', 정보보호 관리체계 인증 획득

잡코리아(대표 윤현준)가 운영하는 디지털 명함 앱 '눜'이 한국인터넷진흥원(KISA)에서 관리하는 정보보호 관리체계(ISMS) 인증을 획득했다고 26일 밝혔다. ISMS는 기업이 주요 정보보호 관리 절차와 대책을 체계적으로 수립 및 운영한 기업에 과학기술정보통신부 산하 기관인 KISA가 인증을 부여하는 국가 공인인증이다. 눜은 관리체계 수립 및 운영, 보도대책 요구사항 분야에서 요구되는 관리체계 운영·암호화 적용 등 총 80가지 인증 기준을 충족해 적합성 평가를 모두 통과했다. 잡코리아는 2013년 ISMS 인증을 획득한 이후 지속적으로 고객 개인정보 관리를 강화해왔다. 2022년에는 취업 플랫폼 최초로 ISMS-P(정보보호 및 개인정보보호 관리체계) 인증을 받았으며, 이후 꾸준히 인증 자격을 유지해오고 있다. 또 2024년에는 개인정보보호위원회와 공동으로 '민간협력 자율규제'에 참여하며 구직자 개인정보 보호 수준을 한층 강화했다. 이런 보안 안정성을 바탕으로 눜은 사용자 중심의 새로운 커리어 서비스를 지향하며 차별화된 기능을 제공해 호응을 얻고 있다. 여러 개의 멀티프로필이 담긴 명함을 만들 수 있는 서비스를 통해 직장인뿐 아니라 프리랜서, N잡러 등 다양한 이용자를 확보했다. 향후 눜은 취미와 취향을 반영하고 커리어 전문성을 강조할 수 있는 다양한 기능을 추가하여 디지털 명함을 취향대로 커스텀할 수 있는 다양한 기능도 제공할 계획이다. 홍정아 잡코리아 눜 사업 리드는 "'눜'의 정보보호 관리 체계를 철저하게 운영해 ISMS 인증을 획득할 수 있었다"며 "앞으로도 고객의 소중한 개인정보를 안전하게 보호하고 신뢰받는 서비스 환경을 제공하기 위해 지속적으로 보안 체계를 고도화해 나갈 것"이라고 밝혔다.

2025.02.26 17:27백봉삼 기자

  Prev 1 Next  

지금 뜨는 기사

이시각 헤드라인

코스피 6000 고지 코앞…'100만 닉스' 신화 썼다

월마트 1조 달러 돌파했는데…韓 유통 빅3, 저평가 탈출 시동

담합 의혹 속 설탕·밀가루 줄인하…밥상물가 내릴까

한정애 의식했나…'거래소 지분제한' 가닥잡은 민주당TF

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.