공개 실제 사례 06 · 공공기관 · 점검과 개선 결과 확인
보안 점검을 했고, 조치도 완료했습니다.
문제가 해소됐다는 것은 무엇으로 확인하나요?
대국민 서비스를 운영하는 조직에는 정책, 보안 점검, 직원 교육과 대응 기록이 쌓입니다. 심사에서는 이 활동이 수행됐는지에 더해, 발견한 사항이 실제 업무와 시스템의 개선으로 이어졌는지도 살펴봐야 합니다.
ISO 27001·27701 한국보건산업진흥원 사례에서는 공식 발표에 소개된 관리 활동을 출발점으로 삼습니다. 공개 사실과 교육용 질문·실습을 구분해 읽어 주세요. 실제 심사보고서나 기관의 개선 이력을 재현한 글은 아닙니다.

1. 사례 카드: 발표 대상과 확인 범위
- 기관
- 한국보건산업진흥원
- 발표 대상
- 대표홈페이지의 ‘보건산업 고객 맞춤형 통합서비스’
- 발표 내용
- ISO/IEC 27001과 ISO/IEC 27701 동시 인증 획득
- 발표일
- 2023년 11월 1일
- 근거 유형
- B — 기관 공식 보도자료. 인증서 원본과 상세 심사보고서와는 구분합니다.
- 추가 확인
- 인증기관, 인증서에 명시된 판본·상세 범위·유효기간, 현재 유지·전환 상태, 처리 활동별 역할
- 자료 확인일
- 2026년 9월 29일
출처: 한국보건산업진흥원 공식 보도자료.
보도자료에는 표준의 발행연도가 명시되어 있지 않습니다. 본문에 등장하는 ‘14개 영역·114개’라는 설명만으로 실제 인증 판본을 확정하거나 이를 현재 심사의 공통 기준으로 사용하지 않습니다. 또한 인증 대상 서비스에 관한 발표를 기관의 모든 사업과 시스템에 대한 인증으로 확대하지 않습니다.
보도에 나온 ‘14개 영역·114개 관리 기준’은 ISO/IEC 27001:2013 부속서 A의 구성과 같습니다. 2022판은 부속서 A를 4개 주제·93개 통제로 재구성했습니다. 이는 판본을 읽는 단서이며, 해당 기관의 인증 판본을 확정하는 증거는 아닙니다. 당시 인증이 2013판 기준이고 IAF MD 26 적용 대상이었다면, 2022판 전환 완료 기한은 2025년 10월 31일이었습니다. 현재 상태는 최신 인증서의 판본과 전환 여부로 확인합니다.
ISO와 IEC는 표준을 만드는 기구이며, 인증 심사와 인증서 발행은 인증기관이 수행합니다. 인증기관의 이름과 인정 여부·범위는 인증서 및 관련 인정기관의 정보에서 확인하는 것이 정확합니다.
출처: IAF MD 26:2023, Issue 2 — 적용 범위 5쪽, 통제 구성 변경 7쪽, 전환 기한 8쪽. 링크와 본문 확인: 2026.09.29.
2. 공식 발표에서 확인되는 관리 활동
진흥원은 보안 정책을 매년 개선하고, 위협과 취약점을 상시 모니터링하며 대응체계를 강화해 왔다고 설명합니다. 직원의 인식 제고를 위한 정보보안·개인정보보호 교육도 주기적으로 실시했다고 밝힙니다.
기관은 이러한 노력이 외부 검증을 받았다는 의미와 대국민 서비스의 지속적인 개선 의지를 설명합니다. 이는 기관이 보고한 활동과 의미입니다. 발표문에는 사고 감소율이나 대응 시간 단축처럼 인증 전후를 비교한 성과 수치가 없습니다.
출처: 2023년 11월 1일 보도자료. 이후의 확인 흐름과 효과 측정 제안은 교육용 해설입니다.
이 사례를 학습에 활용할 때에는 정책·점검·교육을 별도 실적 목록으로 끝내지 않고 연결해 봅니다. 점검에서 드러난 문제가 정책과 업무에 어떻게 반영되는지, 교육한 내용이 실제 담당자의 처리 방식에 적용되는지를 묻는 것입니다.
3. 발견에서 재확인까지, 기록을 연결합니다
아래 흐름은 우리 조직의 점검 사항을 추적하기 위한 교육용 구성입니다. 기관의 실제 내부 절차를 나타내지는 않습니다.

① 발견: 무엇을 확인했나요?
점검 일자와 대상, 적용 기준, 관찰한 사실을 기록합니다. 자동 점검 도구의 경고라면 실제 적용 대상인지와 오류 탐지 가능성도 검토합니다. 위험 신호, 개선 제안, 확인된 부적합은 동일한 의미가 아닙니다.
② 담당 지정: 누가 언제까지 조치하나요?
우선순위와 책임자를 정하고 조치 기한을 연결합니다. 외부 유지보수 업체가 작업하더라도 내부에서 결과를 확인할 사람을 정합니다. 서비스 영향 때문에 즉시 처리하기 어렵다면 임시 보호조치와 일정 변경의 근거를 확인합니다.
③ 조치: 무엇을 바꿨나요?
설정 변경, 권한 회수, 절차 개정 등 실제 변경 내용을 확인합니다. “완료”라는 상태값만 남기기보다 어떤 대상에 무엇을 적용했는지 알 수 있는 증거를 연결합니다. 변경으로 다른 서비스나 개인정보 처리에 영향을 주지 않았는지도 함께 살펴봅니다.
④ 재확인: 문제가 해소됐나요?
발견 당시의 대상과 조건을 기준으로 조치 후 상태를 다시 확인합니다. 재점검 결과, 실제 설정, 업무 표본 등을 활용할 수 있습니다. 해결되지 않았거나 새로운 문제가 생겼다면 담당자에게 돌려보내 추가 조치를 연결합니다.
4. 조치 완료와 시정조치 효과는 다릅니다
잘못된 접근권한을 제거하는 것은 현재 확인된 문제를 바로잡는 조치입니다. 같은 문제가 반복된 이유를 살펴보고 권한 변경 절차나 책임 배분을 개선하는 것은 원인과 재발 방지까지 다루는 접근입니다.
부적합에 대한 시정조치를 검토할 때에는 현재 상태가 바로잡혔는지와 원인이 다뤄졌는지, 조치가 효과적인지를 구분해서 확인합니다. 아래는 그 차이를 설명하는 가상 예시입니다.
- 현재 문제의 수정: 종료된 업무에 남아 있던 접근권한을 회수했나요?
- 원인과 적용 범위 검토: 종료 정보가 권한 관리 담당자에게 전달되지 않은 이유는 무엇이며, 유사한 업무에도 같은 문제가 있나요?
- 효과 확인: 개선한 절차를 적용한 이후의 업무 종료 표본에서 권한 회수가 제때 이루어지나요?
모든 점검 사항에 동일한 깊이의 분석을 요구하기보다 발견의 성격과 위험, 적용 요구사항에 맞춰 대응합니다. 효과 확인의 시점과 표본도 사전에 정해야 단순히 시간이 지났다는 이유로 완료 처리하는 일을 줄일 수 있습니다.
5. 정보보호와 개인정보보호를 함께 묻는 질문
다음 표는 교육용 질문과 증거 예시입니다. 적용 표준의 판본·심사 범위, 법규·계약과 내부 기준에 맞게 조정합니다.
작은 화면에서는 표를 좌우로 움직여 확인하세요.
| 확인 영역 | 질문 | 대조할 증거 예시 |
|---|---|---|
| 정책과 업무 | 정책 변경이 실제 담당자의 업무와 설정에 반영됐나요? | 개정 이력, 변경 안내, 운영 설정, 업무 표본 |
| 점검과 조치 | 발견 대상, 조치 대상과 재확인 대상이 같은가요? | 점검 결과, 작업 기록, 재점검 결과 |
| 교육과 적용 | 교육한 내용을 담당자가 실제 업무에서 적용할 수 있나요? | 교육 내용, 업무 상황 질문, 실제 처리 표본 |
| 처리 목적·역할 | 변경된 수집 항목의 목적과 근거는 무엇이며, 누가 결정하나요? | 처리 활동 목록, 변경 승인, 역할 분담, 안내 내용 |
| 위탁·국외 처리 | 외부 업체나 처리 장소가 바뀌면 책임과 데이터 경로를 재검토하나요? | 계약, 위탁·재위탁 목록, 데이터 흐름, 이전 검토 자료 |
| 권리 요청 | 요청 처리 과정에서 발견한 문제를 절차 개선에 반영하나요? | 접수·이관·회신 기록, 개선 사항, 후속 처리 표본 |
기관 명칭만으로 개인정보 처리 역할을 정하지 않습니다. 실제 처리 활동에서 목적과 수단을 누가 결정하는지 확인하고, 외부 업체의 수행 범위와 대조합니다. 구체적인 요청 처리 기한이나 이전 요건은 적용 법규와 상황별 기준을 별도로 확인합니다.
6. 교육용 상황: ‘교육 완료’로 끝난 반복 지적
한 조직에서 담당자의 권한 변경 누락이 발견됐습니다. 조치란에는 “담당자 교육 완료”라고 적혀 있습니다. 다음 점검에서도 비슷한 누락이 나왔습니다. 이는 학습을 위한 상황이며 한국보건산업진흥원에서 발생한 사건이 아닙니다.
반복됐다는 이유만으로 원인을 교육 부족이라고 단정하지 않습니다. 교육 대상과 내용이 적절했는지, 변경 정보가 실제로 전달되는지, 역할과 도구가 업무를 지원하는지를 확인합니다.
확인된 사실은 두 차례의 누락과 교육 기록입니다. 아직 모르는 것은 두 누락의 원인이 같은지, 교육 외의 원인이 있는지, 이전 조치의 효과를 어떤 기준으로 평가했는지입니다. 추가 증거와 적용 요구사항을 대조한 뒤 판단합니다.
심사자의 질문은 “왜 또 틀렸나요?”보다 “권한 변경을 알게 되는 시점부터 처리 완료까지 한 건을 보여주시겠어요?”처럼 실제 흐름을 확인하는 방식이 도움이 됩니다.
7. 우리 조직에 적용하는 15분 실습
- 최근 점검 사항 하나를 고릅니다. 종료 처리된 항목 중 업무와 연결해 볼 수 있는 건을 선택합니다.
- 기준과 사실을 분리해 적습니다. 무엇을 요구했고 무엇을 관찰했는지 정리합니다.
- 조치 내용을 확인합니다. 책임자·기한·변경 대상과 실제 기록을 연결합니다.
- 재확인 방법을 정합니다. 어떤 상태나 표본이면 개선됐다고 볼지 기준과 시점을 정합니다.
- 필요한 후속 행동을 남깁니다. 미확인 정보, 추가 조치 또는 효과 확인 일정을 적습니다.
심사자는 판단 조건과 증거를 연결하고, 피심사자는 점검부터 후속 확인까지 한 건의 기록을 준비합니다. 교육 수강생은 확인된 사실·설명·미확인 정보를 세 칸으로 나누어 봅니다. 실제 취약점 세부정보나 개인정보를 교육자료에 그대로 옮기지 말고 가린 기록이나 가상 자료를 사용합니다.
우리 조직의 개선 효과는 재발 건수, 기한 초과 항목, 재확인에서 미해결로 돌아온 비율 등을 같은 기준으로 비교해 볼 수 있습니다. 이는 측정 제안이며 해당 기관의 성과 수치가 아닙니다. 항목의 심각도와 점검 범위가 달라졌는지도 함께 보아야 합니다.
점검 기록의 ‘완료’ 표시와 실제 개선 결과를 연결해야 관리체계가 업무에서 작동하는지 확인할 수 있습니다.
함께 읽으면 좋은 사례
출처와 확인 범위
한국보건산업진흥원, 보건산업 고객 맞춤형 통합서비스 대상 정보보안 및 개인정보보호 경영시스템 국제표준 인증 동시 획득 — 공식 보도자료, 2023.11.01.
자료 확인일: 2026.09.29. 인증서 원본의 판본·상세 범위·유효기간·인증기관과 실제 심사보고서는 이번 글에서 확인하지 않았습니다. 발표가 설명하는 활동을 요약했으며, 개별 조치의 이행과 성과를 독립 검증한 글은 아닙니다. 질문·가상 상황·실습·측정 제안은 국제AI교육원의 교육용 구성입니다. 이미지 속 인물·시설·기록은 AI 생성 개념 표현입니다.
국제AI교육원 · 심사원 교육
사례에서 시작한 질문을 심사 역량으로 이어가세요
확인할 증거를 찾고, 판단의 근거를 설명하는 연습을 이어가세요. 관심 분야와 현재의 심사 경험에 맞는 과정을 살펴보실 수 있습니다.
정보보안·개인정보보호로 확장
ISO/IEC 27001·27701 통합심사 자격 확대 과정
정보보안과 개인정보보호를 함께 살피고, 각 표준의 기준과 증거를 구분하는 심사를 배웁니다.
자격 확대 과정 보기 →
과정별 대상과 신청 요건, 교육 일정은 각 과정 상세 페이지에서 확인해 주세요.
조항을 이해하는 것을 넘어 Process·Risk·Evidence를 연결하는 심사 역량을 훈련합니다.
국제AI교육원은 요구사항의 이해, 프로세스 분석, 객관적 증거 확인과 심사 판단을 사례로 학습하는 ISO 심사원 교육을 운영합니다.