arrow_back필드 노트로 돌아가기
CERTIFICATIONS 게시됨 6 Aug 2026

감사 준비하기: ISO 27001, SOC 2, Cyber Essentials

ISO 27001, SOC 2, Cyber Essentials에서 감사자가 실제로 확인하는 항목과 패닉 없이 준비하는 방법에 대한 실용적인 가이드.

대부분의 팀은 컴플라이언스 감사를 년 1회 나타나는 훈련 소방훈련처럼 생각한다. 그럴 필요는 없으며, 프레임워크 자체도 벤더들이 주장하는 것만큼 신비로운 것은 아니다. ISO 27001, SOC 2, 또는 Cyber Essentials를 준비할 때 실제로 중요한 것은 다음과 같다.

실제로 요청받은 프레임워크가 어떤 것인지 파악하라

이 세 가지는 자주 함께 분류되지만 각각 다른 문제를 해결한다. ISO 27001은 관리 시스템 표준으로, 위험 평가, 정책, 지속적 개선이 포함된 기능하는 정보보안관리시스템(ISMS)을 갖추고 있음을 인증한다. SOC 2는 일반적으로 Type II로, 일정 기간(보통 6-12개월)에 걸쳐 Trust Services Criteria(보안, 가용성, 처리 무결성, 기밀성, 프라이버시)에 대한 증명 보고서다. Cyber Essentials는 영국 정부가 지원하는 제도로 5가지 기본 기술 제어에 초점을 맞춘다: 방화벽, 안전한 구성, 접근 제어, 맬웨어 보호, 패치 관리.

고객이 "SOC 2 컴플라이언스가 필요하다"라고 말하면 어떤 타입과 어떤 기준을 실제로 원하는지 확인하라. 대부분의 B2B SaaS 계약은 5가지 기준 전부가 아닌 보안과 가용성만 요구한다.

감사자가 묻기 전에 증거 추적을 구축하라

감사자는 당신의 말을 그대로 받아들이지 않는다 — 증거 자료를 원한다. ISO 27001의 경우 Annex A(2022 개정판)의 93가지 제어를 모두 매핑하여 구현했거나 제외한 내용과 그 정당성을 포함한 적용 선언문을 의미한다. SOC 2의 경우 누군가 그것을 설정하기를 기억한 날뿐만 아니라 감사 기간 전체에 걸쳐 제어가 일관되게 작동했음을 증명하는 스크린샷, 로그, 티켓을 의미한다.

증거 수집을 급하게 처리하는 것이 아닌 지속적인 프로세스로 설정하라:

# 예: AWS CLI를 통해 매월 IAM 접근 권한 검토 증거 수집
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv

월별이 아닌 제어 ID로 정렬하여 타임스탬프와 함께 전용 증거 저장소(Google Drive 폴더, Vanta, Drata — 당신이 사용하는 것 무엇이든)에 보관하라. 감사자는 기간 전체를 샘플링한다; 당신은 제어가 3월과 10월에 활성화되어 있었음을 증명해야 한다. 당신이 기억했을 때뿐만 아니라.

매번 사람들을 곤경에 빠뜨리는 제어들

접근 권한 검토가 1순위 발견사항이다. 프로덕션 시스템에 대한 접근 권한의 분기별 검토와 누군가가 실제로 낡은 계정을 제거했다는 증거를 보여줄 수 없다면 프레임워크와 무관하게 발견사항을 예상하라. 이를 임시 작업이 아닌 반복 일정 작업으로 실행하라.

벤더 위험 관리가 두 번째 큰 격차다. ISO 27001 조항 A.5.19-A.5.23과 SOC 2의 벤더 관리 기준은 모두 하위처리자(클라우드 제공자, 결제 처리업체, 고객 데이터를 다루는 모든 것)를 평가하기를 기대한다. 중요 벤더당 1페이지 벤더 위험 설문지를 연간 검토하면 대부분을 해결한다.

문서로만 존재하고 아무도 테스트하지 않은 사건 대응 계획도 흔한 발견사항이다. 감사 기간이 종료되기 전에 최소 1회 책상 위 훈련을 실행하고 회의 기록을 보관하라. 감사자는 계획이 실행되었다는 증거, 단순히 작성되었다는 것이 아닌 증거를 특별히 요청한다.

Cyber Essentials의 경우 기술 범위 질문이 사람들이 예상하는 것보다 더 중요하다. 범위를 정확하게 설명해야 한다 — 모든 기기, 클라우드 서비스, 범위 내 BYOD 정책 — 왜냐하면 범위를 잘못 표현하는 것은 기술 제어가 양호하더라도 불합격으로 간주되기 때문이다. 패치 관리는 문자 그대로 확인된다: 인터넷 연결 서비스의 경우 중요 및 높은 심각도 패치는 출시 후 14일 이내에 적용되어야 한다.

현실적인 내부 일정 운영하기

SOC 2 Type II의 경우 감사 기간이 시작되기 전에 3-6개월의 증거 수집을 계획하라. Type II는 단일 시점이 아닌 관찰 기간 동안 제어가 작동했음을 증명하기를 요구하기 때문이다. ISO 27001 인증은 일반적으로 격차 평가부터 인증 기관의 Stage 1 문서 검토 및 Stage 2 현장(또는 원격) 평가를 포함하여 6-12개월 걸린다. Cyber Essentials는 더 빠르다 — 기본 사항이 이미 잘 갖춰져 있다면 자체 평가 설문지를 수주 내에 완료할 수 있으며, Cyber Essentials Plus는 외부 기술 검증을 추가한다.

감사가 당신 자신의 작업을 확인하는 유일한 시간이 되도록 하지 말라

실제 감사 60-90일 전에 실제 제어 목록에 대해 내부 준비 상태 평가를 실행하라. 내부 통과의 발견사항을 감사자의 발견사항으로 취급하라 — 시정하고, 수정 사항을 기록하고, 기록 추적을 유지하라. 그 내부 통과는 보통 팀이 외부 누군가가 고객 계약 갱신에 첨부된 보고서와 함께 그것을 하기 전에 접근 권한 검토 격차와 낡은 벤더 계약을 발견하는 곳이다.

이러한 프레임워크 뒤의 기술 제어에 대해 더 깊이 알고 싶다면 — 접근 제어 설계, 로깅, 사건 대응 — Korra Studio의 Blue Team 및 Certifications 트랙을 확인하라.

AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.

더 나아가고 싶으신가요?

이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.

무료로 시작하기arrow_forward