공개 실제 사례 01 · 공공의료 · ISO/IEC 27001
사업장마다 정보보호 자료가 있다면, 조직 전체의 관리 상태도 설명할 수 있을까요?
ISO 27001 실제 도입 사례를 읽을 때는 인증서와 함께 그 뒤의 운영을 살펴볼 필요가 있습니다. 이번 글에서는 영국 Clatterbridge Cancer Centre NHS Foundation Trust의 공개 사례를 출발점으로, 여러 사업장을 하나의 관리체계로 연결할 때 무엇을 확인해야 하는지 생각해 봅니다.

⓪ 사례 카드 — 무엇을 근거로 읽을까요?
- 조직·유형
- Clatterbridge Cancer Centre NHS Foundation Trust · 영국 공공의료
- 표준·판본
- ISO/IEC 27001:2022 전환 사례. BSI는 전환 과정에서 2022판의 신규 통제 11개를 반영했다고 설명합니다. 이전 판본 표기와 정확한 전환일은 인증서에서 확인할 사항입니다.
- 적용 범위
- BSI 사례연구는 네 사업장의 ISMS 적용을 설명합니다. 인증서의 정확한 범위 문구·제외 범위·현재 유효기간은 별도 확인이 필요합니다.
- 인증기관
- BSI — 이 기관의 ISO 9001 인증에서도 함께해 온 인증기관(사례연구 설명 기준)
- 개인정보 처리 역할
- 이 글은 27001 사례입니다. 27701 인증 및 그 인증 범위의 컨트롤러·프로세서 역할은 확인하지 않았습니다.
- 근거 등급
- A 유형: 인증기관이 공개한 사례연구. 운영 과정에 관한 보고 자료이며, 독립적인 성과 검증이나 공개 심사보고서와 같지는 않습니다.
- 출처·확인일
- BSI — Boosting Trust and Security Through Certification · 2026.09.28
① 어떤 문제에서 출발했나
공개 자료 요약. BSI는 민감한 환자정보 보호와 규제·보안 요구 대응을 도입 배경으로 설명합니다. 조직 전반에서 정보의 기밀성·무결성·가용성을 관리하려는 취지입니다. 출처: BSI
교육용 해설. 여러 장소에서 일하는 조직은 공통 기준과 현장의 차이를 함께 다뤄야 합니다. 같은 절차를 배포했더라도 담당자, 사용하는 시스템, 외부 업체와 업무 시간은 다를 수 있습니다. 따라서 “규정이 있습니까?”에 이어 “그 규정이 어느 업무까지 적용되며, 현장에서는 어떻게 실행됩니까?”를 묻는 연습이 필요합니다.
② 실제로 무엇을 바꿨나
공개 자료 요약. BSI가 소개한 과정은 다음과 같습니다.
- 기존 ISO 9001 인증에서 함께해 온 BSI, 경영시스템 컨설턴트와 함께 요구사항·범위·보안 필요를 검토하고 ISMS를 구축했습니다.
- SharePoint를 활용해 ISMS를 중앙화하고 네 사업장에 관련 통제를 적용했습니다.
- 내부 모의심사를 거쳐 인증을 취득했고, 이후 2022판으로 전환하며 신규 통제 11개를 반영했습니다.
출처: BSI 사례연구의 The Solution. 개별 문서, 점검 표본, 발견사항과 조치 내역은 이 자료에서 확인되지 않습니다.
도구의 이름보다 관리 방식을 읽습니다
교육용 해설. 이 사례를 “SharePoint를 쓰면 된다”로 읽을 필요는 없습니다. 중앙에서 최신 기준을 관리하더라도 현장의 실행을 확인할 수 있어야 합니다. 문서의 승인·변경 이력, 접근권한, 담당자와 실제 업무 기록이 연결되는지가 핵심 질문입니다.
또한 ISMS의 중앙화를 모든 환자정보를 한곳에 모았다는 의미로 해석하면 안 됩니다. 공개 자료만으로 환자 데이터의 저장 구조를 알 수는 없습니다. 내부 모의심사 역시 준비 활동으로 읽어야 하며, 그 자체만으로 정규 내부심사의 모든 요구가 충족됐다고 판정하지 않습니다.
이미 경영시스템을 운영하던 조직이 정보보호를 더했습니다
공개 자료 요약. BSI 사례연구에 따르면 이 기관은 ISO 9001 인증을 이미 운영하고 있었고, 같은 인증기관과 정보보호 인증을 진행했습니다.
교육용 해설. 문서관리, 내부심사, 경영검토 같은 구조를 이미 갖춘 조직이라면 정보보호를 별도 체계로 새로 만들기보다 공통 구조를 함께 쓸 수 있는지 검토할 수 있습니다. 공개 자료는 두 시스템을 실제로 어떻게 연결했는지까지는 설명하지 않으므로, 이 부분은 확인할 질문으로 남깁니다. 여러 경영시스템을 함께 심사하는 방식은 ISO 통합심사란?에서 정리했습니다.
판본 전환에서 확인할 것
표준 정보. ISO/IEC 27001:2022는 부속서 A의 통제를 93개로 재구성했고, 그중 11개를 새로 도입했습니다. 위협 인텔리전스, 클라우드 서비스 이용 보안, 정보 삭제, 데이터 유출 방지, 보안 코딩 등이 새로 들어온 통제의 예입니다.
교육용 해설. 전환을 확인할 때는 “2022판 인증서를 받았는가”에서 멈추지 않고, 새 통제가 위험평가와 적용성 보고서에 반영되었는지, 실제 업무에서 어떻게 실행되는지를 이어서 묻습니다. 여러 사업장이 있다면 새 통제가 모든 사업장에 같은 수준으로 적용되는지도 함께 확인합니다.

③ 어떤 효과가 보고됐고, 어디까지 확인되나
보고 주체: BSI 사례연구. 자료는 이해관계자의 신뢰, 서비스 연속성과 회복력, 반복적인 점검·개선을 효과로 소개합니다. 다만 기관별 사고 감소율, 복구시간, 비용 절감액이나 도입 전후 비교 데이터는 제시하지 않습니다. 출처: BSI의 The Benefits
따라서 이 글에서는 운영 체계를 정비한 과정과 정성적으로 보고된 효과를 배웁니다. 인증으로 사고가 없어졌거나 진료 중단이 방지됐다고 결론 내리지 않습니다.
우리 조직에서는 효과를 무엇으로 확인할까요?
아래는 우리 조직에서 써 볼 수 있는 효과 확인 방법입니다.
- 기준의 일관성: 여러 사업장에서 같은 업무의 최신 승인 절차를 찾아 비교합니다. 정당한 현장별 예외는 구분합니다.
- 조치의 지속성: 개선 완료 표시와 변경 이후의 업무 표본을 대조합니다.
- 대응 준비: 훈련·시험에서 확인된 결과와 미해결 사항의 후속 처리를 살펴봅니다.
도입 전후 수치를 비교한다면 기간·업무량·측정 방법을 맞춰야 합니다. 신고 건수가 늘어난 것은 문제가 늘어난 결과일 수도, 보고가 활발해진 결과일 수도 있습니다.
④ 심사자는 무엇을 묻고, 피심사자는 무엇으로 설명할까
작은 화면에서는 표를 좌우로 이동해 읽을 수 있습니다.
| 확인 주제 | 심사자의 질문 | 피심사자가 연결할 자료 |
|---|---|---|
| 범위와 경계 | 포함되는 사업장·업무·시스템과 외부 서비스의 경계는 어디인가요? | 범위 설명, 업무·정보 흐름, 외부 서비스 계약과 책임 구분 |
| 공통 기준과 차이 | 공통 통제를 현장마다 어떻게 실행하며, 다른 방식은 어떤 근거로 승인하나요? | 위험 검토, 통제 선정 근거, 현장별 적용 기록과 예외 승인 |
| 기록 관리 | 최신본을 누가 승인하고, 필요한 사람이 어떻게 찾아 사용하나요? | 문서 변경 이력, 권한 설정, 실제 사용 표본과 담당자 설명 |
| 점검의 범위 | 본부의 문서뿐 아니라 사업장 업무도 점검했나요? | 심사 계획, 업무·장소별 표본 선정 근거, 수행 기록 |
| 개선의 효과 | 지적사항을 처리한 뒤 실제로 달라진 점은 무엇인가요? | 원인 검토, 조치 내역, 이후 업무 표본과 효과 평가 |
| 판본 전환 | 바뀐 요구를 어떤 업무에 반영했고 실행 여부는 어떻게 확인했나요? | 차이 분석, 신규 통제 11개의 적용성 검토, 위험평가 갱신, 개정·교육·실행 확인 기록 |
자료를 바로 찾지 못했다면 보관 위치와 확인 가능한 담당자를 먼저 확인합니다. 반대로 문서가 준비돼 있다는 이유만으로 실제 실행과 효과를 자동 인정하지 않습니다. 적용 요구사항과 관련 증거를 대조해 판단합니다.
⑤ 우리 조직에 적용하는 작은 실습
여러 지점이 있는 조직이라면 두 지점을, 한 사업장이라면 두 부서를 골라 같은 업무를 비교해 보세요. 계정 발급·회수나 문서 접근권한처럼 범위를 좁히면 시작하기 쉽습니다.
- 업무 하나를 정합니다. 대상, 담당자, 사용하는 시스템과 외부 업체를 적습니다.
- 공통 기준과 차이를 나눕니다. 같은 부분, 정당한 차이, 추가 확인이 필요한 차이를 구분합니다.
- 증거 세 가지를 연결합니다. 승인된 기준, 실행 기록, 담당자 설명 또는 업무 관찰을 대조합니다.
- 다음 확인을 정합니다. 누구에게 무엇을 확인할지, 개선했다면 언제 효과를 볼지 적습니다.
교육생은 실제 환자정보나 개인식별정보를 가져오지 않고 가상 식별자로 작성할 수 있습니다. 피심사자는 문서를 새로 늘리기 전에, 현재 자료만으로 기준과 실행을 설명할 수 있는지부터 점검해 보세요.
여러 사업장의 자료를 모으는 데서 한 걸음 더 나아가, 공통 기준이 실제 업무에서 작동하는지 확인합니다.
함께 읽고 질문을 확장해 보세요
함께 읽고 질문을 확장해 보세요
함께 연습할 가상 사례
가상 사례는 Clatterbridge와 관계없는 교육용 사례입니다.
출처와 이 글의 확인 범위
- BSI: Boosting Trust and Security Through Certification — 조직의 도입 과정과 보고된 효과를 요약한 주 출처. 확인일 2026.09.28.
- ISO: ISO/IEC 27001:2022 공식 안내 — 표준명과 판본·개요 확인. 부속서 A 통제 구성은 2022판 표준 기준. 확인일 2026.09.28.
사례 당시의 세부 인증 범위·유효기간과 이전 판본, 실제 심사보고서는 별도로 검증하지 않았습니다. 특정 조항의 충족 여부나 법규 준수를 이 글로 판정하지 않습니다.
공개 사례 요약 외의 질문·실습·효과 확인 방법은 국제AI교육원의 교육용 해설입니다. 실제 적용에서는 해당 시점의 표준 원문과 추록, 조직의 범위 및 법적·계약상 요구사항을 함께 확인하세요.
국제AI교육원 · 심사원 교육
사례에서 시작한 질문을 심사 역량으로 이어가세요
확인할 증거를 찾고, 판단의 근거를 설명하는 연습을 이어가세요. 관심 분야와 현재의 심사 경험에 맞는 과정을 살펴보실 수 있습니다.
정보보안·개인정보보호로 확장
ISO/IEC 27001·27701 통합심사 자격 확대 과정
정보보안과 개인정보보호를 함께 살피고, 각 표준의 기준과 증거를 구분하는 심사를 배웁니다.
자격 확대 과정 보기 →
과정별 대상과 신청 요건, 교육 일정은 각 과정 상세 페이지에서 확인해 주세요.
조항을 이해하는 것을 넘어 Process·Risk·Evidence를 연결하는 심사 역량을 훈련합니다.
국제AI교육원은 요구사항의 이해, 프로세스 분석, 객관적 증거 확인과 심사 판단을 사례로 학습하는 ISO 심사원 교육을 운영합니다.