| 제목 | 2015버젼 | 2024버젼 |
1. 범위 및 구조
| ISO/IEC 27001에 맞춰 정보 보안 관리 시스템 (ISMS)의 감사 및 인증을 제공하는 기관에 대한 요구 사항에 초점을 맞추고 있다. | 동일한 기본 범위를 유지하지만 더 광범위하게 초점을 맞추고 클라우드 컴퓨팅, AI, 데이터 보호 (예: GDPR)와 같은 최신 기술을 통합함. 구조는 ISO 17021-1과 더 잘 일치하고 클라우드 서비스와 같은 특정 분야를 잘 다루도록 개선되었음. |
| 주요 차이점 | 새로운 기술 중심 분야에 더 중점을 두고 2024년 버전에서는 기존 ISMS를 넘어 더 현대적인 과제를 다루기 위해 적용 범위를 확대하고 있다. |
2. 역량 요구 사항
| 심사원은 ISMS에 대한 특정 교육 및 기술 외에도 정보 보안 관리 또는 관련 분야에서 최소 4년의 업무 경험이 있어야 한다고 규정하고 있다. | 4년의 업무 경험 요구 사항을 제거하고 보다 역량 기반 평가로 전환하였으며, 수년간의 경험에 엄격하게 초점을 맞추는 것이 아니라 입증 가능한 기술, 교육 및 실제 ISMS 심사 성과에 초점을 맞췄음. |
| 주요 차이점 | 2024년 버전에서는 고정된 업무 경험 기간 대신 감사원 역량에 더 중점을 두고 있으며, 이는 기술 기반 인증에 대한 현대적 접근 방식과 일치한다. |
3. 리스크 기반 사고
| ISO 27001에 따른 ISMS 요구 사항과 일치하여 기본 리스크 기반 사고를 일반 원칙으로 통합하고 있다. | 리스크 기반 접근 방식을 확장하여 새로운 기술 (예: 클라우드 서비스, IoT, 사이버 보안 위협)로 인한 위험 관리에 대한 보다 명확한 요구 사항을 제시하고 있으며, 사이버 위험, 데이터 프라이버시, 규정 준수와 관련된 보다 진보된 위험 평가가 강조됨. |
| 주요 차이점 | 최신 정보 보안 환경에 맞게 실시간 위험 관리 및 보안 위협에 대한 동적 대응에 대한 집중도가 향상되었다. |
4. 인증 프로세스 요구 사항
| 심사 계획, 사후심사, 갱신인증 심사를 포함하여 ISMS 인증을 위한 명확한 단계를 지정하고 있다.
| 기술 발전과 COVID-19 팬데믹 여파로 인해 디지털 감사 플랫폼 사용이 증가함에 따라 원격 감사 및 새로운 방법론에 대한 업데이트하였으며, 인증 중 사고 대응 평가에 대한 추가 요구 사항도 통합됨. |
| 주요 차이점 | 원격 심사 도입 및 인증 프로세스의 유연성 확대, 클라우드 기반 환경 및 하이브리드 작업 모델 감사의 과제에 주의를 기울임. |
5. 부문별 요구 사항
| 인증 기관에 대한 일반 요구 사항, 특정 산업에 대한 지침 제한. | 부문별 요구 사항을 도입, 강조함. 여기에는 클라우드 서비스 제공업체, 금융 서비스 또는 중요 인프라 제공업체와 같은 산업에 대한 보다 자세한 지침이 포함되어 있으며, 산업별 규정 (예: GDPR, PCI DSS) 준수에 중점을 두고 있음. |
| 주요 차이점 | 2024년 버전은 특히 클라우드 서비스 및 데이터 중심 산업에 대한 부문별 요구 사항을 도입하고 있으며, 이는 현대의 규제 및 기술 환경을 반영한다. |
6. 문서화 및 기록 보관
| 심사 기록, 인증 결정 및 심사원 자격을 포함한 표준 문서화 관행에 중점을 두고 있다. | 특히 GDPR 및 기타 데이터 보호 규정에 따라 디지털 기록의 안전한 관리에 더 중점을 두고 있으며, 클라이언트 데이터, 심사 기록 및 민감한 정보의 처리가 더욱 엄격한 규정 준수 요구 사항을 충족하도록 업데이트됨. |
| 주요 차이점 | 문서화 및 기록 보관 관행에서 데이터 개인 정보 보호 및 보호에 더 중점을 두어 인증 기관이 GDPR과 같은 글로벌 개인 정보 보호법을 준수하도록 하고 있다. |
7. 공평성과 독립성
| 공평성 유지에 중점을 두고, 특히 심사 및 인증 결정에서 이해 상충을 피하기 위한 엄격한 지침을 제공한다. | 이러한 요구 사항을 더욱 강화하고 있으며, 서비스 제공자와 심사원 간의 경계가 모호할 수 있는 클라우드 서비스 및 타사 공급업체와 같은 부문에서 잠재적인 이해 상충을 피하기 위한 구체적인 지침을 제공함. |
| 주요 차이점 | 특히 타사 서비스 제공자 (예: 클라우드 공급업체)가 관련된 복잡한 공급망에서 독립성과 이해 상충에 대한 보다 자세한 지침이다. |
8. 내부 심사 및 지속적인 개선
| 인증 기관이 ISMS 및 ISO 17021-1을 준수하도록 하기 위해 내부 감사를 수행하기 위한 일반적인 요구 사항을 제공하고 있다. | 특히 사이버 보안 회복성 및 실시간 위험 평가 분야에서 지속적인 개선을 위한 보다 강력한 프로세스를 도입하고 있으며, 특정 기술 발전 및 사고 관리에 맞춰 조정된 내부 감사 요구 사항을 강화함. |
| 주요 차이점 | 지속적인 개선 프로세스에 대한 요구 사항 강화 및 내부 감사 평가의 일부로 사이버 보안 회복성 포함. |
9. 법률 및 규정 준수
| 인증 기관이 관련 법률 및 규정을 준수하는 방법에 대한 지침을 제공하지만 새로운 개인 정보 보호 규정에 대해서는 자세히 다루지 않는다. | 글로벌 개인 정보 보호 규정 (예: GDPR) 및 데이터 주권법과 관련된 보다 구체적인 요구 사항을 포함하여 인증 기관이 인증 프로세스 중에 정보 보안 및 개인 정보 보호 규정을 모두 준수하도록 함. |
| 주요 차이점 | GDPR, CCPA 및 기타 지역 데이터 보호 프레임워크와 같은 글로벌 개인 정보 보호법 및 규정 준수에 대한 집중도 증가. |
10. 사이버 보안 및 사고 대응
| 정보 보안 경영 시스템에 대한 일반적인 지침을 제공하지만 인증 프로세스의 일부로 사이버 보안 사고 대응을 명시적으로 다루지는 않는다. | ISO/IEC 27006-1:2024: 인증 기관이 ISMS 인증 프로세스의 일부로 데이터 침해, 사이버 공격 및 실시간 위협 관리를 처리하는 조직의 능력을 평가하는 방법을 포함하여 사이버 보안 사고 대응에 대한 더 강력한 요구 사항을 도입하고 함 |
| 주요 차이점 | ISMS 인증 프레임워크 내에서 사이버 보안 사고 대응 및 사이버 위협 관리에 대한 보다 포괄적인 요구 사항. |
| 결론 | 1) 역량 요구 사항: 업무 경험에서 기술 기반 평가로 전환. 2) 리스크 기반 사고: 동적 위험 관리 및 새로운 기술 위험에 중점을 둠. 3) 원격 심사: 원격 감사 프로세스의 더 크게 통합함. 4) 부문별 지침: 클라우드 서비스 및 데이터 중심 부문과 같은 산업을 위한 확장된 지침. 5) 사이버 보안: 사고 대응 및 사이버 위협 관리에 대한 새로운 초점. 6) 데이터 개인 정보 보호 및 법률 준수: GDPR과 같은 글로벌 개인 정보 보호법과의 강력한 일치. 7) ISO/IEC 27006-1:2024는 2015년 버전에 명시된 ISMS 인증의 핵심 원칙을 유지하면서 정보 보안, 데이터 보호 및 사이버 보안의 진화하는 환경을 반영하고 있음. |