3. 자격증/ISO 27001

[ISO 27001:2022] 정보보호 통제항목 93개 정리·엑셀 체크리스트

marsyard 2026. 9. 20. 21:57

ISO27001_2022_AnnexA_93개_체크리스트.xlsx
0.02MB

 

엑셀 체크리스트 다운로드 안내

전체 93개 통제항목과 적용 여부·이행 상태·증적을 기록할 수 있는 엑셀 파일입니다.
파일에는 열기 비밀번호가 설정되어 있습니다. 필요하신 분은 이 글에 비밀댓글을 남겨주시면 답글로 비밀번호를 안내해 드리겠습니다.

 

ISO 27001 인증 준비 시 참고할 수 있도록 2022년판 Annex A의 전체 통제항목을 정리했습니다.

통제번호·통제명·핵심 내용 순서이며, 통제명과 설명은 이해를 돕기 위한 한글 요약입니다. 공식 번역문이나 요구사항 전문은 아닙니다.

 

구분 통제 번호 항목 수
조직적 통제 A.5.1~A.5.37 37개
인적 통제 A.6.1~A.6.8 8개
물리적 통제 A.7.1~A.7.14 14개
기술적 통제 A.8.1~A.8.34 34개
합계   93개

 

A.5 조직적 통제 - 37개

통제번호 통제명 핵심 내용
A.5.1 정보보호 정책 정보보호 정책과 주제별 정책을 수립·승인·공유하고, 정기적으로 또는 중대한 변경 시 검토한다.
A.5.2 정보보호 역할과 책임 조직에 필요한 정보보호 역할과 책임을 정의하고 담당자에게 배정한다.
A.5.3 직무 분리 이해가 충돌하는 업무와 책임을 분리한다.
A.5.4 경영진의 책임 구성원이 조직의 정보보호 정책과 절차를 준수하도록 경영진이 요구한다.
A.5.5 관련 기관과의 연락 정보보호 관련 기관과 연락체계를 수립하고 유지한다.
A.5.6 전문가 그룹과의 연락 보안 전문가 그룹·포럼·협회 등과 연락체계를 유지한다.
A.5.7 위협 인텔리전스 보안 위협 정보를 수집·분석하여 대응에 활용할 수 있는 위협정보를 도출한다.
A.5.8 프로젝트 관리의 정보보호 프로젝트 관리 과정에 정보보호를 반영한다.
A.5.9 정보 및 관련 자산 목록 정보와 관련 자산의 목록을 작성하고 소유자 정보를 포함해 유지한다.
A.5.10 정보 및 관련 자산의 허용 가능한 사용 정보와 자산의 사용 규칙 및 취급 절차를 문서화하고 적용한다.
A.5.11 자산 반환 고용·계약의 변경 또는 종료 시 보유 중인 조직 자산을 반환하도록 한다.
A.5.12 정보 분류 기밀성·무결성·가용성과 이해관계자의 요구를 고려해 정보를 분류한다.
A.5.13 정보 표시 정보 분류체계에 맞춰 등급 등을 표시하는 절차를 수립하고 적용한다.
A.5.14 정보 전송 조직 내부 및 외부와 정보를 주고받는 모든 유형의 전송에 규칙·절차·합의를 마련한다.
A.5.15 접근통제 업무와 보안 요구사항에 따라 정보·자산의 물리적·논리적 접근을 통제한다.
A.5.16 신원 관리 접근 주체의 신원·식별정보를 생성부터 폐기까지 관리한다.
A.5.17 인증정보 인증정보의 발급·관리를 통제하고 안전한 취급 방법을 안내한다.
A.5.18 접근권한 접근통제 정책에 따라 권한을 부여·검토·변경·회수한다.
A.5.19 공급자 관계의 정보보호 공급자의 제품·서비스 이용에 따른 보안 위험을 관리하는 절차를 운영한다.
A.5.20 공급자 계약의 정보보호 공급자 관계의 유형에 맞는 보안 요구사항을 정하고 공급자와 합의한다.
A.5.21 ICT 공급망의 정보보호 ICT 제품·서비스 공급망에서 발생하는 보안 위험을 관리한다.
A.5.22 공급자 서비스 모니터링·검토·변경관리 공급자의 보안 활동과 서비스 제공을 정기적으로 점검·평가하고 변경을 관리한다.
A.5.23 클라우드 서비스 이용 보안 보안 요구사항에 맞춰 클라우드 도입·이용·관리·종료 절차를 마련한다.
A.5.24 정보보호 사고 관리 계획과 준비 사고 관리 절차와 역할·책임을 정하고 관련자에게 공유한다.
A.5.25 정보보호 이벤트 평가와 판단 보안 이벤트를 평가하고 정보보호 사고로 분류할지 판단한다.
A.5.26 정보보호 사고 대응 문서화된 절차에 따라 정보보호 사고에 대응한다.
A.5.27 정보보호 사고로부터의 학습 사고에서 얻은 교훈을 보안 통제의 보완과 개선에 반영한다.
A.5.28 증거 수집 보안 이벤트 관련 증거의 식별·수집·확보·보존 절차를 운영한다.
A.5.29 업무 중단 상황의 정보보호 업무가 중단된 상황에서도 적절한 보안 수준을 유지하도록 계획한다.
A.5.30 업무연속성을 위한 ICT 준비 업무연속성 목표에 맞춰 ICT 연속성 확보 방안을 계획·구현·유지·시험한다.
A.5.31 법적·규제적·계약상 요구사항 정보보호 관련 요구사항과 이행 방안을 파악·문서화하고 최신 상태로 유지한다.
A.5.32 지식재산권 지식재산권을 보호하기 위한 절차를 마련하고 적용한다.
A.5.33 기록 보호 기록의 분실·파기·위조·무단 접근·무단 공개를 방지한다.
A.5.34 프라이버시 및 개인정보 보호 관련 법령과 계약에 따른 프라이버시·개인정보 보호 요구사항을 파악하고 충족한다.
A.5.35 정보보호의 독립적 검토 정해진 주기 또는 중대한 변경 시 보안 관리와 이행 상태를 독립적으로 검토한다.
A.5.36 정보보호 정책·규칙·표준 준수 조직의 정보보호 정책·규칙·표준 준수 여부를 정기적으로 검토한다.
A.5.37 운영절차 문서화 정보처리시설의 운영절차를 문서화하고 필요한 담당자가 이용할 수 있게 한다.

 

A.6 인적 통제 - 8개

통제번호 통제명 핵심 내용
A.6.1 적격심사 법령·윤리와 업무 위험을 고려해 입사 전 및 재직 중 적절한 범위의 배경 검증을 수행한다.
A.6.2 고용 조건 고용계약에 구성원과 조직의 정보보호 책임을 명시한다.
A.6.3 정보보호 인식·교육·훈련 구성원과 관련 이해관계자에게 직무에 맞는 교육·훈련과 정책·절차의 갱신 정보를 제공한다.
A.6.4 징계 절차 정보보호 정책 위반에 대한 징계 절차를 공식화하고 관련자에게 알린다.
A.6.5 고용 종료·변경 후 책임 퇴직·직무변경 후에도 유지되는 보안 책임을 정의하고 알리며 이행하도록 한다.
A.6.6 기밀유지·비밀유지 약정 정보보호 필요에 맞는 비밀유지 약정을 문서화·체결하고 정기적으로 검토한다.
A.6.7 원격근무 조직 외부에서 접근·처리·저장하는 정보를 보호하도록 보안조치를 적용한다.
A.6.8 정보보호 이벤트 보고 발견하거나 의심되는 보안 이벤트를 적절한 경로로 신속하게 보고할 수 있게 한다.

 

A.7 물리적 통제 - 14개

통제번호 통제명 핵심 내용
A.7.1 물리적 보안 경계 정보와 관련 자산이 있는 구역의 보안 경계를 정하고 적용한다.
A.7.2 물리적 출입 보호구역의 출입 지점과 출입 절차에 적절한 통제를 적용한다.
A.7.3 사무실·공간·시설 보호 사무실·공간·시설에 필요한 물리적 보안조치를 설계하고 적용한다.
A.7.4 물리적 보안 모니터링 비인가된 물리적 접근을 탐지하도록 시설을 지속적으로 모니터링한다.
A.7.5 물리적·환경적 위협으로부터의 보호 자연재해와 고의·비고의적 물리적 위협에 대비한 보호조치를 적용한다.
A.7.6 보호구역 내 작업 보호구역에서 수행하는 작업에 보안조치를 적용한다.
A.7.7 책상 정리와 화면 보호 서류·이동식 저장매체의 방치와 화면 노출을 방지하는 규칙을 정하고 시행한다.
A.7.8 장비 배치와 보호 장비를 안전한 위치에 배치하고 보호한다.
A.7.9 조직 외부 자산의 보안 사업장 외부로 반출되거나 외부에서 사용하는 자산을 보호한다.
A.7.10 저장매체 정보 분류와 취급 기준에 따라 저장매체의 취득·사용·운송·폐기를 관리한다.
A.7.11 지원 설비 전력·공조 등 지원 설비의 장애로부터 정보처리시설을 보호한다.
A.7.12 케이블 보안 전력·데이터·정보서비스용 케이블을 도청·간섭·손상으로부터 보호한다.
A.7.13 장비 유지보수 정보의 기밀성·무결성·가용성이 유지되도록 장비를 적절히 유지보수한다.
A.7.14 장비의 안전한 폐기·재사용 장비 폐기·재사용 전에 중요 데이터와 라이선스 소프트웨어의 삭제·안전한 덮어쓰기를 확인한다.

 

A.8 기술적 통제 - 34개

통제번호 통제명 핵심 내용
A.8.1 사용자 단말장치 단말에 저장·처리되거나 단말로 접근할 수 있는 정보를 보호한다.
A.8.2 특수 접근권한 관리자 권한 등 특수 접근권한의 부여와 사용을 제한하고 관리한다.
A.8.3 정보 접근 제한 접근통제 정책에 따라 정보와 관련 자산에 대한 접근을 제한한다.
A.8.4 소스코드 접근 소스코드·개발도구·소프트웨어 라이브러리의 읽기·쓰기 접근을 관리한다.
A.8.5 안전한 인증 정보 접근 제한과 접근통제 정책에 맞는 안전한 인증 기술·절차를 적용한다.
A.8.6 용량관리 현재와 예상되는 용량 요구에 맞춰 자원 사용을 모니터링하고 조정한다.
A.8.7 악성코드 방지 악성코드 방지 조치를 적용하고 사용자 인식 교육으로 뒷받침한다.
A.8.8 기술적 취약점 관리 사용 중인 시스템의 취약점 정보를 확보하고 노출 위험을 평가해 조치한다.
A.8.9 구성관리 하드웨어·소프트웨어·서비스·네트워크의 보안 설정 등을 수립·문서화·적용·점검한다.
A.8.10 정보 삭제 시스템·장비·저장매체에 있는 정보가 더 이상 필요하지 않으면 삭제한다.
A.8.11 데이터 마스킹 접근통제 정책, 업무 요구사항 및 관련 법령을 고려해 데이터 마스킹을 적용한다.
A.8.12 데이터 유출 방지 중요정보를 처리·저장·전송하는 시스템·네트워크·장치에 유출 방지 조치를 적용한다.
A.8.13 정보 백업 백업 정책에 따라 정보·소프트웨어·시스템의 백업본을 유지하고 정기적으로 시험한다.
A.8.14 정보처리시설 이중화 가용성 요구사항을 충족할 수 있도록 정보처리시설에 이중화를 적용한다.
A.8.15 로깅 활동·예외·오류 등 관련 이벤트의 로그를 생성·보관·보호·분석한다.
A.8.16 활동 모니터링 네트워크·시스템·애플리케이션의 이상행위를 모니터링하고 사고 가능성을 평가한다.
A.8.17 시간 동기화 정보처리시스템의 시간을 승인된 시간원에 맞춰 동기화한다.
A.8.18 특수 유틸리티 프로그램 사용 시스템·애플리케이션 통제를 우회할 수 있는 유틸리티의 사용을 제한하고 엄격히 관리한다.
A.8.19 운영시스템의 소프트웨어 설치 운영시스템의 소프트웨어 설치를 안전하게 관리하는 절차와 조치를 적용한다.
A.8.20 네트워크 보안 정보 보호를 위해 네트워크와 네트워크 장비를 보호·관리·통제한다.
A.8.21 네트워크 서비스 보안 네트워크 서비스의 보안 기능·서비스 수준·요구사항을 정하고 적용·모니터링한다.
A.8.22 네트워크 분리 정보서비스·사용자·정보시스템의 그룹을 조직의 네트워크에서 분리한다.
A.8.23 웹 필터링 악성 콘텐츠 노출을 줄이도록 외부 웹사이트 접근을 관리한다.
A.8.24 암호화 사용 암호키 관리를 포함한 암호화 사용 규칙을 정하고 적용한다.
A.8.25 안전한 개발 생명주기 소프트웨어·시스템의 안전한 개발을 위한 규칙을 수립하고 개발 과정에 적용한다.
A.8.26 애플리케이션 보안 요구사항 애플리케이션 개발·도입 시 보안 요구사항을 식별·구체화하고 승인한다.
A.8.27 안전한 시스템 아키텍처·엔지니어링 원칙 안전한 시스템 설계 원칙을 문서화·유지하고 시스템 개발에 적용한다.
A.8.28 시큐어 코딩 소프트웨어 개발에 안전한 코딩 원칙을 적용한다.
A.8.29 개발·인수 단계의 보안시험 개발 생명주기에 보안시험 절차를 정하고 수행한다.
A.8.30 외주 개발 외부에 맡긴 시스템 개발 활동을 지시·모니터링·검토한다.
A.8.31 개발·시험·운영 환경 분리 개발·시험·운영 환경을 서로 분리하고 보호한다.
A.8.32 변경관리 정보처리시설과 정보시스템의 변경에 변경관리 절차를 적용한다.
A.8.33 시험정보 시험에 사용하는 정보를 적절하게 선정·보호·관리한다.
A.8.34 감사시험 중 정보시스템 보호 운영시스템을 평가하는 감사시험 등을 사전에 계획하고 시험자와 적절한 관리자가 합의한다.

 

엑셀 체크리스트

동일한 93개 항목을 엑셀로 정리했습니다. 영역별 필터를 사용할 수 있으며, 적용 여부·이행 상태·관련 증적·적용 및 제외 근거를 기록할 수 있습니다.

 

참고사항

각 통제의 적용 여부는 조직의 위험평가와 법적·계약상 요구사항 등을 바탕으로 판단하고, 필요한 통제와 선정 근거·구현 여부·제외 근거는 SoA에 정리합니다. 인증 준비 시에는 Annex A와 함께 ISO 27001 본문 4~10절의 관리체계 요구사항도 확인해야 합니다.

'3. 자격증 > ISO 27001' 카테고리의 다른 글

[ISO 27001:2013] ISO 보안통제 구분 (ANNEX A)  (0) 2020.07.10
[ISO 27001:2013] ISO 27001 이란?  (0) 2020.07.08