카카오톡 채널 1:1 채팅 버튼

클라우드 업체가 인증을 받았다면, 우리 회사는 무엇을 더 확인해야 할까요?

ISO/IEC 27001·27701 통합심사 사례 02 · 클라우드 공급자와 이용 조직의 책임

클라우드 서비스의 검토 자료와 실제 이용 설정을 함께 확인하는 심사원과 업무 담당자의 가상 장면
공급자의 인증 범위와 책임 분담, 우리 조직의 실제 이용 설정을 함께 확인합니다. AI로 제작한 가상 교육 장면입니다.

“인증받은 업체입니다. 보안은 검증됐다고 봐도 되지 않을까요?”

새로운 클라우드 서비스를 검토할 때 자주 나올 법한 설명입니다. 공급자가 받은 인증은 검토에 활용할 수 있는 중요한 자료입니다. 하지만 그 인증이 우리가 사용하는 서비스의 어느 범위에 해당하는지, 우리 조직이 직접 관리할 일은 무엇인지까지 살펴봤을까요?

이번 ISO 27001·27701 통합심사 사례에서는 고객 상담정보를 관리하는 클라우드 서비스를 도입한 상황을 살펴봅니다. 질문은 인증 범위 → 책임 분담 → 실제 이용 설정으로 이어집니다.

“인증서를 받았으니 검토는 끝났습니다”

고객지원팀은 상담 이력을 여러 담당자가 함께 확인하기 위해 클라우드 기반 고객관리 서비스를 도입했습니다. 현재 서비스에는 고객 이름·연락처·문의 내용이 입력돼 있습니다.

심사원: “이 서비스를 도입할 때 정보보안과 개인정보 처리 조건은 어떻게 검토하셨나요?”

담당자: “공급자에게 ISO 27001 인증서를 받았습니다. 인증받은 업체라서 보안 검토는 마친 것으로 처리했습니다.”

담당자가 공급자 명의의 인증서 사본을 보여줍니다.

심사원: “이 인증이 우리가 사용하는 서비스의 어느 범위에 적용되는지 확인하셨나요?”

담당자: “업체 이름은 같습니다. 계약은 구매팀이 했고, 관리자 설정은 고객지원팀에서 하고 있습니다.”

심사원: “공급자가 맡는 관리와 우리가 직접 해야 하는 관리는 어디에서 확인할 수 있을까요?”

이 시점에는 인증서 사본을 받았다는 사실과 검토가 충분했다는 판단을 구분해야 합니다.

표는 좌우로 밀어 확인할 수 있습니다.

지금 확인한 사실아직 확인하지 못한 정보
클라우드 서비스를 사용하고 있으며 고객정보가 입력돼 있습니다.실제 사용 서비스·요금제·기능과 개인정보 처리 흐름의 범위
공급자 명의의 인증서 사본이 제시됐습니다.인증의 현재 유효성, 인증 대상 조직·활동·서비스 범위와 이용 서비스의 관계
담당자는 인증서 수령을 근거로 보안 검토를 마쳤다고 설명했습니다.조직의 공급자 검토 기준과 실제 검토·승인 내용
담당자는 구매팀이 계약하고 고객지원팀이 설정한다고 설명했습니다.계약상 책임 분담, 설정 담당자의 권한, 실제 적용 상태와 확인 기록

아직 자료를 확인하지 않았다는 사실은 검토가 전혀 없었다는 증거가 아닙니다. 관련 담당자와 자료를 연결해 확인 범위를 넓힙니다.

인증 범위에서 실제 이용 설정까지 연결합니다

1. 인증이 무엇을 다루는지 확인합니다

인증서의 공급자 이름만 보지 않고 인증 대상 법인, 적용 표준과 판본, 범위, 유효기간 및 현재 상태를 확인합니다. 필요한 경우 발급 인증기관의 확인 경로와 범위 설명 자료를 함께 살펴봅니다.

그다음 실제 사용하는 서비스·운영 활동이 해당 범위와 어떻게 연결되는지 확인합니다. 인증서에 상품명이 그대로 적혀 있지 않다는 이유만으로 범위 밖이라고 단정하지 않습니다. 반대로 회사 이름이 같다는 이유로 모든 서비스가 포함된다고 보지도 않습니다.

ISO/IEC 27001 인증은 정해진 범위의 정보보안 경영시스템에 관한 인증입니다. 개별 기능의 무결함이나 모든 이용 환경의 안전을 보증하는 것으로 읽지 않습니다. ISO 공식 안내에서도 정보보안 위험을 관리하는 경영시스템과 그 인증을 설명합니다.

2. 공급자와 우리 조직이 맡는 일을 확인합니다

서버 운영, 계정 관리, 접근권한, 백업, 기록 확인, 사고 연락 등에서 누가 무엇을 수행하는지 계약과 서비스 설명으로 확인합니다. 실제 책임 분담은 서비스 유형과 계약 조건에 따라 달라집니다.

개인정보 관점에서는 어떤 정보를 무슨 목적으로 처리하는지, 공급자와 우리 조직의 역할이 무엇인지도 살펴봅니다. 재위탁, 보유·삭제, 사고 통보 등 관련 조건이 정해져 있는지 확인하되, 클라우드라는 이유만으로 관계를 일률적으로 단정하지 않습니다.

3. 제공된 기능이 실제로 적용됐는지 확인합니다

공급자가 “외부 공유 제한 기능을 제공합니다”라고 설명했다고 해보겠습니다. 이 설명은 기능의 존재를 말합니다. 우리 조직에서 그 기능을 사용할 수 있는 요금제인지, 누가 어떤 범위로 설정했는지, 실제 업무에 적용되는지는 별도로 확인해야 합니다.

관리자 화면, 설정 변경 이력, 승인 기록과 표본 업무를 연결합니다. 확인을 위해 운영 설정을 임의로 변경하거나 실제 고객정보를 외부에 공유하지 않습니다.

공급자의 인증 범위와 운영 증거, 계약상 책임 및 개인정보 처리 조건, 이용 조직의 실제 설정과 기록을 대조하는 교육용 도식
기능 제공과 실제 적용은 다릅니다. 공급자와 이용 조직의 책임은 계약과 서비스 유형에 따라 확인합니다. 화면과 문서는 AI로 제작한 가상 학습 예시입니다.

두 표준은 같은 서비스에서 무엇을 다르게 볼까요?

표는 좌우로 밀어 확인할 수 있습니다.

관점사례에서 이어갈 질문
ISO/IEC 27001서비스 이용의 정보보안 위험을 어떻게 검토했으며, 필요한 통제와 공급자·이용 조직의 관리 책임이 실제 운영에 반영됐나요?
ISO/IEC 27701고객정보의 처리 목적·역할·범위와 관련 조건을 확인했으며, 계약 및 실제 처리 방식이 그 조건과 일치하나요?
통합 확인공급자 평가, 계약, 서비스 설정과 개인정보 처리 흐름이 같은 서비스와 이용 조건을 설명하나요?

정보보안 검토 자료를 개인정보보호 검토에도 활용할 수는 있습니다. 다만 공급자의 ISO/IEC 27001 인증을 확인했다는 사실만으로 우리 조직의 개인정보 처리 목적과 책임까지 검토했다고 볼 수는 없습니다.

한 표준의 증거를 다른 표준의 충분한 근거로 자동 대체하지 않고, 각 기준에서 무엇을 설명하는지 구분합니다.

어떤 증거를 함께 대조할까요?

공급자에게 자료를 많이 요청하는 것보다 우리가 사용하는 서비스와 실제 처리 조건에 맞는 증거를 확인하는 것이 중요합니다.

표는 좌우로 밀어 확인할 수 있습니다.

확인할 사항자료·화면 예시연결해서 볼 내용
인증의 유효성과 범위인증서, 범위 설명, 발급기관 확인 자료실제 이용 서비스와 인증 범위의 관계
도입 검토와 승인공급자 평가, 위험 검토, 도입 승인조직이 정한 검토 항목과 실제 수행 내용
서비스별 책임 분담계약, 서비스 명세, 책임 분담 안내공급자와 이용 조직이 수행할 업무 및 내부 담당자
개인정보 처리 조건처리 흐름, 관련 계약, 역할·목적 검토 자료처리 대상·목적·외부 관계와 보유·삭제 등의 조건
실제 이용 설정관리자 설정, 권한 목록, 변경·승인 이력선정한 통제와 적용 대상, 실제 설정의 일치 여부
운영 중 확인접근 검토, 변경 통지, 점검·후속조치 기록도입 당시 조건이 바뀌었을 때 재검토하는 방식

자료명은 예시입니다. 표의 항목마다 새로운 문서나 특정 서식을 만들라는 뜻은 아닙니다. 공급자가 공개할 수 있는 자료의 범위와 제한도 고려해, 필요한 확인을 어떤 증거로 보완할지 판단합니다.

자료를 요청할 때는 서비스명·대상 기간·이용 범위를 구체화합니다. 다른 서비스의 설명서나 이전 설정 화면을 현재 운영의 증거로 혼동하지 않습니다.

확인 결과에 따라 판단은 달라집니다

인증서 사본만 확인했다면

인증 자료가 제시됐다는 사실을 기록하되, 그것만으로 공급자 평가가 충분했다고 결론 내리지 않습니다. 조직의 평가 기준과 다른 검토 자료, 실제 이용 조건을 추가 확인합니다.

이 단계에서 곧바로 부적합으로 단정하지도 않습니다. 다른 부서나 시스템에 관련 검토 근거가 있을 수 있습니다.

인증 범위와 이용 조건, 운영 증거가 연결된다면

실제 서비스와 인증 범위의 관계가 확인되고, 계약상 책임과 개인정보 처리 조건, 필요한 설정 및 검토 기록이 조직 기준에 부합한다면 확인한 범위의 충족 근거를 설명할 수 있습니다.

다만 특정 시점의 표본 결과를 모든 기능·모든 기간의 운영 상태로 확대하지 않습니다.

인증 범위와 이용 서비스의 관계가 불분명하다면

범위 설명이나 공급자의 보충 자료로 관계를 확인합니다. 인증이 해당 서비스를 다루지 않는 것으로 확인되더라도 그것만으로 서비스 이용이 자동으로 부적합이 되는 것은 아닙니다.

그 인증을 필수 조건으로 정한 기준이 있는지, 실제 공급자 선정 근거와 위험 검토가 무엇인지 확인해야 합니다. 인증 범위에 대한 잘못된 이해를 근거로 승인했는지도 살펴봅니다.

조직이 수행해야 할 설정이나 검토의 누락이 확인됐다면

적용 기준, 해당 업무의 책임, 확인한 설정·기록과 누락 범위를 구체화합니다. 그 근거로 요구사항의 미충족을 설명합니다.

공급자가 기능을 제공했다는 사실은 우리 조직이 그 기능을 적용했다는 증거가 아닙니다. 반대로 사용하지 않은 기능이 있다는 이유만으로 누락이라고 단정하지 않고, 그 기능 또는 다른 통제가 실제로 필요한 근거를 확인합니다.

판단 문장은 기준과 증거를 연결합니다

적용 기준

가상 조직의 외부 서비스 도입 절차는 고객정보를 처리하는 서비스를 사용하기 전에 처리 목적·담당 역할·접근권한 기준을 검토하고 승인 기록을 남기도록 정하고 있습니다.

추가로 확인한 증거

서비스 A에는 고객정보가 입력돼 사용 중이었습니다. 지정된 승인 시스템과 구매·고객지원 담당자의 보유 자료를 대조하고, 관련 담당자 확인을 통해 해당 사전 검토와 승인을 수행하지 않았음을 확인했습니다. 도입 당시에는 공급자의 인증서 사본만 받아 보관했습니다.

부적합 진술 예시

고객정보를 처리하는 서비스 A를 사용하기 전에 처리 목적·담당 역할·접근권한 기준에 대한 검토와 승인을 수행하지 않아, 외부 서비스 도입 절차의 사전 검토·승인 요구사항을 충족하지 못했습니다.

실제 심사 기록에는 적용 절차의 식별 정보와 판본, 서비스 이용 시작일, 확인한 자료와 표본 범위 등을 더합니다. 단순히 승인 기록을 바로 찾지 못한 경우와 검토·승인을 수행하지 않은 경우는 구분해야 합니다.

이 예시는 조직 절차의 미충족을 설명합니다. 이를 ISO/IEC 27001과 ISO/IEC 27701 각각의 부적합으로 연결하려면 해당 조직에 적용되는 요구사항과 증거를 별도로 확인해야 합니다. 또한 이 사실만으로 개인정보 유출이나 법 위반이 발생했다고 단정하지 않습니다.

우리 조직의 클라우드 서비스 하나를 골라보세요

현재 사용하는 외부 서비스 한 개를 선택해 다음 질문에 답해 보세요. 교육 실습에는 실제 고객정보나 비밀 계약 내용을 옮기지 않고, 확인할 항목과 자료의 위치를 정리합니다.

  1. 서비스와 정보: 어떤 서비스에서 어떤 업무와 정보를 처리하나요?
  2. 공급자가 맡은 일: 계약과 서비스 설명에서 어떤 관리 책임을 확인했나요?
  3. 우리가 맡은 일: 설정·승인·점검을 수행할 담당자와 기준은 무엇인가요?
  4. 확인된 증거: 인증 범위·계약·설정·운영 기록 중 실제로 확인한 것은 무엇인가요?
  5. 추가 확인: 아직 모르는 정보는 무엇이며, 누구에게 어떤 자료를 요청할까요?

마지막으로 “공급자는 제공하지만, 우리가 적용 여부를 확인해야 하는 기능”을 하나 적어 보세요. 기능의 존재와 운영 상태를 구분하는 연습이 됩니다.

인증은 검토 근거 중 하나입니다. 우리가 쓰는 서비스의 범위와 책임, 실제 운영까지 연결해야 판단을 설명할 수 있습니다.

함께 읽으면 좋은 사례

서비스의 책임 분담을 확인했다면, 실제 계정과 공유 경로의 관리도 살펴보세요.

사례 01 · 퇴사자의 계정은 막았는데, 고객정보 공유 링크도 닫혔을까요? →

적용 판본과 참고자료

이 글은 ISO/IEC 27001:2022 및 Amendment 1:2024, ISO/IEC 27701:2025를 기준으로 기획한 교육용 사례입니다. 공식 조항별 판정 사례나 표준 원문을 대신하는 해설서가 아닙니다. 실제 심사에서는 적용 범위, 표준 원문, 조직 기준, 계약과 관련 법적 요구를 함께 확인합니다.

국제AI교육원 · 심사원 교육

사례에서 시작한 질문을
심사 역량으로 이어가세요

공급자의 인증과 실제 운영 증거를 연결하는 질문을 더 연습해 보세요. 정보보안·개인정보보호와 AI 경영시스템까지, 관심 분야와 심사 경험에 맞는 과정을 살펴보실 수 있습니다.

국제AI교육원 ISO/IEC 27001·27701 통합심사 자격 확대 과정 안내 이미지

정보보안·개인정보보호로 확장

ISO/IEC 27001·27701
통합심사 자격 확대 과정

정보보안과 개인정보보호를 함께 살피고, 각 표준의 기준과 증거를 구분하는 심사를 배웁니다.

자격 확대 과정 보기
국제AI교육원 ISO/IEC 42001 심사원보 과정 안내 이미지

AI 경영시스템 심사 입문

ISO/IEC 42001
심사원보 과정

AI 경영시스템의 요구사항을 이해하고, 심사 질문과 증거 확인의 기초를 배웁니다.

심사원보 과정 보기
국제AI교육원 ISO/IEC 42001 심사원 승격과정 안내 이미지

AI 심사 판단 역량 심화

ISO/IEC 42001
심사원 승격과정

AI 운영의 책임과 위험, 실제 증거를 연결하며 심사 판단 역량을 심화합니다.

승격과정 보기

과정별 대상과 신청 요건, 교육 일정은 각 과정 상세 페이지에서 확인해 주세요.

ISO AUDITOR PROFESSIONAL DEVELOPMENT

조항을 이해하는 것을 넘어 Process·Risk·Evidence를 연결하는 심사 역량을 훈련합니다.

국제AI교육원은 요구사항의 이해, 프로세스 분석, 객관적 증거 확인과 심사 판단을 사례로 학습하는 ISO 심사원 교육을 운영합니다.

Audit Thinking Process Risk Evidence 심사 인터뷰
국제AI교육원

댓글 달기

YouTube Instagram