"10년 넘게 심사를 받아왔지만, 처음으로 내가 온전히 준비한 심사였습니다."
지난 한 주가 꽤 길었습니다.
ISMS(정보보호 관리체계) 인증 심사를 받는 일주일 동안, 평소보다 훨씬 많은 것을 느끼고 생각했습니다. 심사가 끝난 지금, 아직 여운이 가시지 않은 상태에서 그 과정을 기록으로 남겨두고 싶었습니다.
📋 올해 심사가 특별했던 이유
현재 회사에서의 ISMS 심사는 이번이 두 번째입니다.
작년에도 심사를 받았지만, 제가 입사한 시점에 컨설팅이 이미 완료된 상태에서 회사와 시스템에 대한 깊은 이해 없이 수검에 임했습니다.
올해는 달랐습니다.
제가 온전히 처음부터 끝까지 직접 준비한 첫 번째 심사였으니까요.
10년이 넘는 시간 동안 크고 작은 ISMS 심사를 수없이 받아왔습니다. 하지만 그 심사들의 배경에는 항상 컨설팅 펌의 전문가들이 있었습니다. 든든한 그물망처럼 받쳐주는 존재들이요. 올해는 그 그물 없이, 내부 인력만으로 심사장에 들어선 첫 번째 케이스였습니다.
솔직히 말하면, 이건 단순한 인증 심사가 아니라 저 자신의 역량을 시험하는 과정이었습니다.
🌀 순탄치 않았던 준비 과정
물론 과정이 매끄럽지만은 않았습니다. 몇 가지 만만치 않은 도전들이 있었어요.
법령 개정이라는 변수
최근 개인정보보호법이 개정되었고, 정보통신망법 개정도 예정되어 있습니다. 심사 기준이 그대로인데 법이 바뀌면 어떻게 해야 할까요? 새로운 법령에 대한 해석과 구체적인 조치 방안을 직접 수립해야 했습니다. 정답이 정해진 문제가 아니었기에, 더욱 신중하게 검토할 수밖에 없었습니다.
레거시 시스템과의 싸움
현재 회사는 2020년부터 ISMS를 유지해온 곳입니다. 오랜 역사는 그만큼 쌓인 레거시를 의미하기도 하죠. 오래된 시스템과 관행을 바꾸기 위해서는 단순히 기술적인 수정만으로는 부족했습니다.
- 수정이 왜 필요한지 각 현업 책임자와 담당자들을 설득해야 했고,
- 개발 일정을 조율하고,
- 조치 결과를 하나하나 확인해야 했습니다.
그리고 솔직히, 현업의 협조가 늘 원활한 것은 아니었습니다. 바쁜 조직에서 보안 업무는 종종 우선순위 밖으로 밀려나기 마련이니까요. 그걸 다시 안으로 끌어들이는 작업 - 이것도 CISO의 일입니다.
📊 심사 결과 - 숫자로 읽기
| 구분 | 2025년 | 2026년 |
| 심사 종류 | 사후심사 | 최초심사 |
| 심사 기간 | 4일 | 5일 |
| 심사원 수 | 3명 | 5명 |
| 결함 수 | 9개 | 12개 |
숫자만 보면 '결함이 늘었네' 싶으실 수 있습니다. 하지만 맥락을 함께 봐야 합니다.
올해는 사후심사가 아닌 최초심사였고, 심사원도 3명에서 5명으로 늘었으며, 심사 기간도 하루 더 길었습니다.
최초심사는 사후심사보다 훨씬 촘촘하고 엄격한 기준이 적용됩니다. 여기에 개인적으로 느낀 심사 기준 자체의 강화 흐름까지 감안하면, 결함 12개는 충분히 양호한 결과라고 판단했습니다.
물론 이건 어디까지나 저의 주관적인 해석입니다. 😄
✍️ 마치며 - 그래서 어떤 느낌이었나
심사장을 나서는 순간, 묘하게 홀가분하면서도 뿌듯한 감정이 함께 왔습니다. 잘 해냈다는 확신보다는, 내가 할 수 있는 최선을 다했다는 감각에 가까웠달까요.
10년 넘는 시간 동안 ISMS 심사의 다양한 역할을 경험해왔지만, 이번 심사는 그 어느 때보다 무거운 책임감과 함께였습니다. 그리고 그 무게를 혼자 감당하는 과정에서, 오히려 제 안의 새로운 역량을 발견하게 된 것 같습니다.
다음 포스팅에서는 이번 심사를 받으며 더 구체적으로 느낀 점들을 좀 더 솔직하게 작성해 보겠습니다.
'『 정보보안 』' 카테고리의 다른 글
| 🔍 심사원의 역량이 인증의 결과를 바꾼다 - ISMS 심사 회고 (0) | 2026.09.21 |
|---|---|
| 🔐 개인정보보호법, 이제는 경영진의 문제입니다. (0) | 2026.07.20 |
| ⚖️ 정보통신망법, 이제는 제대로 알아야 합니다. (0) | 2026.07.20 |
| 🚀 스타트업, 보안에 투자하지 않아도 되는 이유 - 라고요? (0) | 2026.06.28 |
| 🔍 "우리 회사는 사고가 없었는데, 보안 잘하고 있는 거 아닌가요?" (0) | 2026.06.14 |