자주 묻는 질문
ISO 27001 대 ISO 27002: 차이점 이해하기
Nemko 인증을 받았습니다.
전 세계적으로 신뢰받고 있습니다.
제품 인증 분야의 믿음직한 파트너
Nemko는 시험부터 인증에 이르기까지 제조업체가 안전성, 규정 준수 및 글로벌 시장 진출을 확보할 수 있도록 지원합니다.
ISO/IEC 27001이란 무엇인가요?
ISO 27001은 정보 보안에 중점을 둔 국제 표준입니다. ISO/IEC 27001은 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 제정한 공인된 국제 표준으로, 규모나 업종을 불문하고 모든 조직이 정보 보안 관리 시스템(ISMS)을 도입하여 체계적이고 비용 효율적으로 정보를 보호할 수 있도록 돕기 위해 개발되었습니다. 이 표준은 정보 보안 위험으로부터 보호하기 위해 효과적인 정보 보안 관리 시스템(ISMS)을 구현하고 유지하기 위한 요구 사항을 규정합니다. ISO/IEC 27001 인증을 획득한 조직은 사이버 공격으로부터 스스로를 보호하고, 민감하고 기밀인 정보에 대한 무단 접근을 방지하는 능력을 강화합니다.
ISO 27002란 무엇인가요?
ISO 27002는 조직이 선택적으로 구현할 수 있는 정보 보안 통제에 중점을 둔 보충 표준입니다. ISO 27001의 부록 A에 나열된 이러한 통제 조치들은 정보 보안 전문가들이 정보 보안 통제에 대해 논의할 때 언급하는 바로 그 내용입니다. 그러나 부록 A가 각 통제 수단을 한두 문장으로 간략히 설명하는 반면, ISO 27002는 통제 수단 하나당 평균 한 페이지 분량을 할애합니다. 이 표준은 각 통제 수단의 작동 방식, 목적 및 구현 방법을 상세히 설명합니다.
ISO 27001과 ISO 27002의 차이점은 무엇일까요?
ISO 27001은 국제 정보 보안 관리 표준이며, ISO 27002는 정보 보안 통제 조치를 구현하는 방법을 안내하는 보조 표준입니다. “1”로 끝나는 ISO 표준에 대해서만 인증을 받을 수 있다는 점에 유의하십시오.
ISO 27001은 어떻게 작동하나요?
ISO 27001의 주요 역할은 기업의 기밀성, 무결성 및 정보를 보호하는 것입니다. 위험 평가를 수행함으로써 이러한 문제를 방지하기 위해 어떤 조치가 필요한지(즉, 위험 완화 또는 위험 처리) 파악할 수 있습니다. 따라서 ISO 27001의 핵심 철학은 위험을 관리하고, 위험이 어디에 있는지 파악한 다음, 보안 통제(또는 보호 조치)를 구현하여 이를 처리하는 것입니다.
ISO 27001이 중요한 이유는 무엇인가요?
이 표준은 기업이 가장 중요한 정보를 보호하는 데 필요한 정보를 제공합니다. 기업은 또한 ISO 27001 인증을 획득할 수 있습니다. 개인은 교육 과정에 참여하고, 시험에 합격하며, 자신의 역량을 입증함으로써 ISO 27001 인증을 취득할 수 있습니다. ISO 27001은 전 세계적으로 널리 인정받고 있어, 조직과 전문가들의 비즈니스 기회를 확대해 줍니다.
각 표준은 언제 사용해야 할까요?
ISO 27001과 ISO 27002는 서로 다른 목표를 가지고 있습니다. 표준을 처음 접하거나 ISMS 구현 프레임워크를 계획 중이라면 ISO 27001이 이상적입니다. 구현할 통제 수단을 파악한 후에는 ISO 27002를 참고하여 각 통제 수단이 어떻게 작동하는지 자세히 알아봐야 합니다.
ISMS란 무엇인가요?
정보 보안 관리 시스템 (ISMS)은 기업이 수립해야 하는 일련의 규칙으로, 다음과 같은 내용을 포함합니다:
- 이해관계자를 파악하고, 정보 보안과 관련하여 그들이 기업에 기대하는 바를 확인합니다.
- 어떤 위험이 존재하는지 파악합니다.
- 이러한 기대치를 충족하고 위험을 관리하기 위한 통제 수단을 정의합니다.
- 정보 보안과 관련하여 수행해야 할 사항에 대한 명확한 목표를 설정합니다.
- 모든 통제 수단 및 기타 위험 처리 방법을 구현합니다.
- 구현된 통제 조치를 지속적으로 측정하고, 예상대로 작동하는지 확인하십시오.
- 전체 ISMS가 더 잘 작동하도록 지속적으로 개선하십시오.
이는 정책, 절차 및 기타 문서의 형태로 작성되거나, 문서화되지 않은 확립된 프로세스 및 기술의 형태로 구현될 수 있습니다.
왜 ISMS가 필요한가?
기업은 이 표준을 도입함으로써 다음과 같은 네 가지 핵심적인 비즈니스 이점을 얻을 수 있습니다.
- 법적 요건 준수 – 정보 보안과 관련된 수많은 법률, 규정 및 계약상 요건이 존재합니다. 다행히도 대부분은 ISO 27001을 도입함으로써 해결할 수 있습니다.
- 경쟁 우위 확보 – 귀사가 인증을 획득하면, 정보 보안에 민감한 고객들의 눈에는 경쟁사보다 우위를 점할 수 있습니다.
- 비용 절감 – ISO 27001의 핵심 철학은 보안 사고를 예방하는 것입니다. 크든 작든 모든 사고는 비용을 발생시킵니다. 이를 예방함으로써 귀사는 비용을 절감할 수 있습니다.
- 조직 체계 개선 – 급성장하는 기업은 업무 흐름을 멈추고 프로세스와 절차를 정의할 여유가 없습니다. 따라서 직원들은 무엇을, 언제, 누가 해야 하는지 종종 알지 못합니다. ISO 27001을 도입하면 기업이 주요 프로세스를 문서화하도록 유도함으로써 이러한 상황을 해결하는 데 도움이 됩니다.
ISO/IEC 27001 인증의 이점은 무엇일까요?
ISO/IEC 27001 요건에 따라 정보보안관리시스템(ISMS) 인증을 획득한 조직은 규정 준수, 체계적인 접근 방식, 위험 감소, 비용 절감, 시장 우위 등 여러 가지 중요한 이점을 얻게 됩니다.
ISO 27001 통제 수단은 어떻게 구현하나요?
기술적 통제 - 주로 정보 시스템 내에서 소프트웨어, 하드웨어 및 펌웨어 구성 요소를 사용하여 구현됩니다.
조직적 통제 수단 - 사용자, 장비, 소프트웨어 및 시스템이 따라야 할 규칙을 정의하여 구현됩니다.
법적 통제 - 조직이 준수해야 하는 법률, 규정, 계약 및 기타 유사한 법적 문서를 따르고 집행하도록 규칙을 마련하여 구현합니다.
물리적 통제 - 사람 및 사물과 물리적으로 상호작용하는 장비나 장치를 사용하여 구현됩니다.
인적 통제 - 구성원이 업무를 안전하게 수행할 수 있도록 지식, 교육, 기술 또는 경험을 제공함으로써 구현됩니다.
ISO 27001은 의무적인가요?
대부분의 국가에서 ISO 27001의 도입은 의무 사항이 아니지만, 일부 국가에서는 특정 산업 분야에 대해 ISO 27001 도입을 의무화하는 규정을 제정했습니다. 귀사에 ISO 27001이 의무 사항인지 확인하려면, 사업장을 둔 국가의 법률 전문가에게 자문을 구해야 합니다.
ISO 27001은 법적 요건인가요?
공공 및 민간 기관은 계약서나 서비스 약관에서 ISO 27001 준수를 법적 요건으로 규정할 수 있습니다. 각국은 자국 영토 내에서 운영되는 기관이 준수해야 할 법적 요건으로 ISO 27001 관련 법률이나 규정을 제정할 수 있습니다.
새로운 ISO 27002:2022는 ISO 27001에 어떤 영향을 미칠까요?
ISO 27002:2022에 발표된 통제 항목의 변경 사항은 ISO 27001:2022의 부록 A에 반영될 것입니다. ISO 27001을 도입하거나 기존 정보보안관리시스템(ISMS)을 운영하는 조직은 관리 체계에 통제 항목의 변경 사항을 반영해야 합니다. 과도기 기간이 마련되어 있으므로 즉시 변경을 적용할 필요는 없습니다.
조직은 언제 새로운 통제 항목으로 전환해야 합니까?
현재로서는 ISO 27002:2022만 발표되었으며, ISO 27001:2022는 올해 말에 발표될 예정입니다. 새로운 표준이 발간되면, 변경 사항을 적용할 수 있도록 약 2년의 이행 기간이 주어질 것으로 예상됩니다. 또한 인증 기관들이 새로운 표준과 제어 세트의 변경 사항을 해석하고 채택하는 데에도 어느 정도 시간이 필요할 것으로 보입니다.
규정 준수를 명확하게
규정 준수 요건은 개발 진행 속도를 늦추고 불필요한 위험을 초래할 수 있습니다. Nemko는 규정 준수를 제품 개발 프로세스에 통합하여 팀이 재작업량을 줄이고, 승인 절차를 간소화하며, 자신감을 가지고 제품을 시장에 출시할 수 있도록 지원합니다.



