거래소 ISMS-P는 정책철에서 깨지지 않는다 — CEX 심사 현장 메모
저는 26년차 IT 컨설턴트이자 서울시립대학교 컴퓨터과학 박사과정에 있는 김영근입니다. 가상자산거래소 개발 총괄로 입출금·AML/KYC·트래블룰(CODE) 연동을 붙였고, 2022년 7월 24일 「인증제도 (ISMS-P)」 강의안과 같은 해 9월 18일 「CEX 인증제도 (ISMS-P)」 자문 자료 31쪽을 직접 썼습니다. 그 뒤로도 여러 기관의 인증 준비를 옆에서 봤습니다. 이 글은 통제항목 102개를 다시 외우는 입문서가 아닙니다. 심사가 실제로 멈추는 자리만 적습니다.
결론을 앞에 둡니다. 심사원은 정책 PDF의 문장을 채점하지 않습니다. 출금 한 건이 문서의 4-eye를 탔는지, 콜드 키 의식이 그날의 입실 기록과 맞는지, 트래블룰 전문이 남긴 로그가 고객 원장과 같은 시각을 가리키는지를 봅니다. 정책은 이미 있습니다. 없는 것은 그 정책이 어제 실제로 돌아갔다는 증적입니다.
인증 범위 밖의 월렛은 월렛이 아닙니다. 자산 목록에 없는 니모닉은 이미 통제 밖입니다. 심사는 그 두 문장에서 시작합니다.
심사가 정책서가 아니라 증적에서 깨지는 이유
제조·SI·쇼핑몰용 바인더를 거래소에 그대로 올리면, 첫 주 인터뷰에서 갈립니다. 정보보호 정책 1.0은 멋집니다. 심사원이 꺼내는 것은 지난달 출금 승인 티켓, 점프 호스트 접속 로그, 키 의식 입실부, 외부 KYC 업체 계약서의 보안 조항입니다. 그 네 장이 정책 문장과 어긋나면, 나머지는 설명이 됩니다.
현장에서 반복해서 본 실패는 기술 취약점 스캔 점수가 낮아서가 아닙니다. 프로세스가 문서와 다른 상태로 몇 달째 운영되고 있는 경우입니다. 점수를 지어내지 않겠습니다. 패턴만 말합니다.
- 출금 승인 경로가 문서 밖입니다. 절차서에는 보안·재무·운영 3인 승인입니다. 실제로는 메신저 한 줄과 운영자 단독 서명이 지난달 출금의 절반입니다. 심사원은 샘플 열 건을 뽑습니다. 그 열 건이 티켓 시스템과 월렛 서버 로그에 같은 순서로 남아 있어야 합니다.
- 자산 목록에 비밀이 없습니다. 서버, 스위치, SaaS 계정은 있습니다. 핫월렛 시드 조각, HSM 파티션, 복구 문구 보관 장소, 출금 전용 키의 소유자가 없습니다. 식별되지 않은 자산은 위험평가 대상이 아닙니다. 대상이 아니면 통제가 없습니다.
- 인증 범위가 거래 엔진만 포함합니다. 매칭은 범위 안, 월렛·OTC·고객센터 원격·클라우드 오브젝트 스토리지는 범위 밖입니다. 특금법상 가상자산사업자 신고를 위한 ISMS는 고객 자산을 실제로 움직이는 구간을 빼고 살아남지 못합니다.
- 내부 위험이 외부 해킹보다 늦게 적힙니다. 외부는 침해사고, 디도스, 피싱입니다. 내부는 개발자의 핫월렛 콘솔 권한, 공유 점프 계정, 키 의식에 한 사람만 들어간 날입니다. 거래소에서 돈이 빠지는 시간은 분 단위입니다. 내부자 한 명이 외부 해커보다 짧습니다.
- 국내 인증과 해외 인증을 바꿔 끼웁니다. ISO 27001이나 SOC 2는 해외 상대방이 묻는 언어입니다. 특정금융정보법 신고에 필요한 것은 국내 ISMS입니다. 반대로 ISMS가 있다고 해외 상장 실사 자료를 대체하지도 않습니다. 2022년 자문 자료에서 이 표를 맨 앞에 두었습니다. 지금도 같습니다.
예비인증을 받는 신규 사업자도 같은 함정에 빠집니다. 시험 환경에서 정책과 화면은 준비됩니다. 본인증 전환 때 심사원은 실운영 출금과 실고객 KYC를 다시 봅니다. 예비인증은 시험운영이 기준에 맞다는 증명이지, 본인증의 증적을 미리 찍어 둔 것이 아닙니다.
ISMS와 ISMS-P, P가 운영에 강제하는 것
2018년 11월 ISMS와 PIMS가 통합되었습니다. 제가 2022년 강의안에서 쓰던 숫자는 관리체계 16, 보호대책 64, 개인정보 처리단계 22, 합계 102였습니다. 2023년 11월 개정 이후 개인정보 처리단계가 21개로 줄었고, 합계는 101개입니다. ISMS만 받으면 1·2영역의 80개입니다. ISMS-P는 그 위에 3영역을 올립니다.
특금법 신고의 법정 요건은 ISMS입니다. 그런데 거래소는 주민등록번호, 신분증 이미지, 영상통화, 출금 계좌, 트래블룰 송수신인 정보를 매일 다룹니다. 80개만 맞추고 개인정보 흐름을 비워 두면, 인증은 나와도 개인정보보호법과 이용자 보호 쪽에서 다시 열립니다. P는 장식이 아닙니다. 개인정보가 들어오는 순간부터 지워지는 순간까지, 운영 증거가 있어야 한다는 뜻입니다.
| 구분 | ISMS | ISMS-P에서 추가로 강제되는 운영 |
|---|---|---|
| 기준 범위 | 관리체계 16 + 보호대책 64 (80) | 위 80 + 개인정보 처리단계 21 (101). 2023년 11월 개정 기준 |
| 책임자 | 정보보호 최고책임자(CISO)와 자원 | 개인정보 보호책임자(CPO)를 임원급으로 따로 지정하고, 위원회·담당자 협의체에 개인정보 안건이 실제로 올라가야 합니다 |
| 자산·흐름 | 정보서비스와 시스템 자산 | KYC 이미지, 본인확인 원문, 출금 계좌, 트래블룰 전문, 고객센터 녹취가 개인정보 흐름도에 있어야 합니다. 웹 회원가입 흐름만 있으면 결함입니다 |
| 수집 | 접근통제·암호화 일반 | 수집·이용 동의, 최소수집, 주민등록번호 처리 제한이 가입·KYC 화면과 같아야 합니다. 약관 PDF와 실제 체크박스가 다르면 끝입니다 |
| 보유·이용 | 권한과 로그 | 열람 목적이 고객 지원인지 AML인지가 권한 세트와 조회 로그에 분리되어야 합니다. 운영자가 KYC 원본을 일상 조회하면 P가 깨집니다 |
| 제공·위탁 | 외부자 보안 일반 | KYC 업체, 트래블룰 얼라이언스, 클라우드, 고객센터 수탁의 제공·위탁 근거와 국외 이전이 계약과 처리방침에 같은 이름으로 남아야 합니다 |
| 파기·권리 | 저장주기 정책 | 탈퇴 후 거래·AML 의무 보관과 개인정보 파기 시점이 충돌하지 않게 문서화되어야 합니다. 정보주체 열람·정정 창구가 실제로 열려 있어야 합니다 |
표의 오른쪽 열이 하는 일은 “개인정보 조항을 정책에 추가”가 아닙니다. 가입 화면, 관리자 콘솔, 위탁 계약, 파기 배치 잡이 같은 이야기를 하게 만드는 일입니다. ISMS만 신청하는 조직도 개인정보 법령 준수 자체는 남습니다. 인증 유형을 고른다고 개보법이 꺼지지 않습니다.
제가 쓰던 CEX·VASP 점검표
2022년 9월 자문 자료 이후에도 항목의 뼈대는 다섯 줄입니다. 접근통제, 키 수탁, 트래블룰·AML 경계, 로깅, 외부자. 가상자산사업자 세부점검 항목은 고시와 안내서가 따로 있습니다. 아래는 그 안내서를 베낀 목록이 아니라, 인터뷰와 증적 대조에서 제가 먼저 열어 보던 질문입니다.
접근통제
- 프로덕션 월렛·노드·관리자 콘솔은 개인 계정이 아니면 접속이 거절됩니까. 공유
admin이 남아 있으면 이후 로그는 증거가 아닙니다. - 개발, 운영, 보안, 재무의 권한이 직무 분리되어 있습니까. 코드를 올리는 사람이 출금 한도를 바꾸고, 그 한도로 출금까지 하면 한 사람으로 끝납니다.
- 점프 호스트와 VPN은 MFA가 강제되고, 퇴직·이동 당일 회수가 티켓으로 남습니까. “다음 주 정리”는 내부 위험입니다.
- 조회 전용과 전송 권한이 갈라져 있습니까. 잔고 조회 계정으로 서명까지 되면 접근통제가 아닙니다.
키 수탁
- 키 생성·백업·복구·폐기 의식이 절차서와 같은 장소, 같은 인원 수로 남습니까. 참석자 서명, 봉인 번호, 입실 기록이 한 세트가 아니면 의식은 구술입니다.
- 핫과 콜드의 자산 비율, 이체 한도, 긴급 이체 예외가 숫자로 고정되어 있습니까. “가급적 콜드”는 통제가 아닙니다.
- 니모닉·시드 조각의 보관 장소가 자산 목록과 물리 보안 범위에 있습니까. 개인 금고나 자택 보관이 인터뷰에서 나오는 순간, 범위가 다시 열립니다.
- 복구 테스트가 일정에 있습니까. 한 번도 열어 보지 않은 백업은 백업이 아니라 가정입니다. 테스트 기록에 실제 시드가 찍히지 않도록 하는 것도 통제입니다.
트래블룰·AML 경계
- 트래블룰 미충족 출금이 시스템에서 거절됩니까. 운영자가 화면에서 “이번만”을 누를 수 있으면, 정책의 예외가 아니라 우회입니다.
- AML 모니터링과 보안 관제의 책임이 갈라져 있습니까. 이상 출금은 보안 사고일 수도, 자금세탁 의심일 수도 있습니다. 두 팀이 같은 티켓을 다른 언어로 닫으면 증적이 둘 다 비습니다.
- CODE 등 얼라이언스 연동 실패 시 대기가 아니라 차단입니까. 타임아웃을 성공으로 처리하는 코드는 심사 이전에 규제 실패입니다.
- 고객 원장, 트래블룰 전문, 온체인 트랜잭션 해시가 한 출금 ID로 묶입니까. 세 시스템이 서로 다른 시각과 금액을 말하면, 로그가 있어도 재현이 안 됩니다.
로깅
- 월렛 서명, 관리자 로그인, 권한 변경, KYC 원본 열람, 트래블룰 송수신이 같은 시각 체계로 남습니까. 서버 시간이 어긋나면 상관 분석이 불가합니다.
- 로그 보관 기간이 AML 의무 보관과 보안 정책 중 긴 쪽을 따릅니까. 보안 정책 6개월, 특정금융 보고 의무가 더 긴데 짧은 쪽을 적용하면 파기 배치가 증거를 지웁니다.
- 운영자가 자기 로그를 지울 수 있습니까. 지울 수 있으면 그 로그는 심사 증적이 아닙니다.
- 장애 당시 로그가 빠지는 구간이 있습니까. 월렛 에이전트만 로컬 디스크에 남고 SIEM에 안 오면, “수집하고 있다”는 문장은 거짓입니다.
외부자·벤더
- KYC, 클라우드, 월렛 솔루션, 고객센터, 트래블룰, 보안관제 계약에 정보보호·개인정보 조항과 사고 통지 시한이 있습니까. 사무용 SaaS 체크리스트를 그대로 붙인 계약은 거래소 계약이 아닙니다.
- 벤더 관리자 계정의 생성·회수가 내부 임직원과 같은 티켓을 탑니까. 외주 개발자 VPN이 프로젝트 종료 뒤에도 살아 있는 경우가 가장 흔합니다.
- 재위탁과 국외 이전 여부가 처리방침·계약·실제 리전 설정과 같습니까. 콘솔의 리전이 도쿄인데 문서가 서울이면, P 영역이 먼저 깨집니다.
- 벤더 장애가 출금 중지로 이어지는 조건이 운영 매뉴얼에 있습니까. 외부 의존을 나열만 하고 중단 기준이 없으면 공급망 통제가 아닙니다.
90일 준비 순서
컨설팅 일정은 조직 규모에 따라 달라집니다. 다만 거래소에서 문서부터 쓰기 시작하면 90일이 부족합니다. 제가 쓰던 순서는 범위와 자산을 잠그고, 실제 흐름으로 위험을 쓰며, 운영을 고친 뒤에야 문장을 고치는 쪽입니다.
| 구간 | 일수 | 잠그는 산출물 | 이 구간에 하지 말 것 |
|---|---|---|---|
| 범위·자산·법령 | 1–14일 | 인증 범위도, 자산 목록(키·월렛·노드 포함), CISO/CPO 지정, 특금법·개보법·이용자보호법 대응표 | 정책 전면 개정, 로고와 목차 작업 |
| 흐름·위험 | 15–35일 | 입금–매매–출금, KYC, 트래블룰, 고객센터 흐름도. 내부·외부 위험평가. 가상자산 세부점검 갭 | ISO 27001 위험표 번역, 점수만 있는 위험 매트릭스 |
| 운영 교정 | 36–60일 | 출금 4-eye 실가동, 키 의식 재실행 기록, 권한 회수, 로그 적재 확인, 벤더 계약 보정 | 아직 안 돌아가는 절차를 예쁘게 문서화 |
| 내부 점검 | 61–75일 | 통제별 증적 묶음, 모의 인터뷰, 개인정보 흐름·파기 증적(ISMS-P인 경우) | 결함 예상 개수를 경영에 낙관 보고 |
| 신청·리허설 | 76–90일 | 신청서, 관리체계 운영명세서, 범위 설명 대본, 샘플 출금·키 의식 워킹 세트 | 마지막 주에 정책 전면 재작성 |
- 1주차에 범위를 잠급니다. 매칭, 월렛, KYC, 트래블룰, OTC, 클라우드, 고객센터, 관제를 한 장에 그립니다. 빠지는 상자는 의도적으로 뺀 이유를 법령과 함께 씁니다.
- 같은 주에 키와 시드를 자산으로 올립니다. 이 목록이 없으면 위험평가를 시작하지 않습니다.
- 2–5주차에는 실제 출금 한 건을 따라가며 위험을 씁니다. 외부 해킹과 내부 권한 남용을 같은 무게로 둡니다.
- 6–8주차에는 문서가 아니라 티켓과 로그를 고칩니다. 메신저 출금이 남아 있으면 심사일을 미루는 편이 낫습니다.
- 9–10주차 모의 인터뷰는 보안팀이 아니라 출금 운영자, 고객센터, 개발 리드가 받습니다. 정책 저자가 대신 답하면 본심사에서 같은 질문이 다시 나옵니다.
- 신청 직전 주에는 운영명세와 샘플 증적만 맞춥니다. 문장을 고치지 않습니다.
90일의 병목은 취약점 진단이 아닙니다. 출금 권한을 나누고, 키를 자산으로 올리고, 벤더 계약을 다시 찍는 조직 합의입니다. 이 세 개가 2주 차에 안 열리면 나머지 일정은 종이입니다.
일반 ISMS 바인더에서 베끼면 안 되는 것
거래 플랫폼에 제조·공공·일반 쇼핑몰 바인더를 복사하면, 조항은 채워지고 운영은 비어 있습니다. 아래는 제가 도착했을 때 가장 먼저 걷어 내던 복사본입니다.
- 부서 단위 접근 권한 표. 거래소의 위험 단위는 부서가 아니라 출금, 서명, 한도 변경, KYC 원본 열람입니다. 인사 조직도를 권한 모델로 쓰면 직무 분리가 있는 척만 됩니다.
- 소프트웨어 변경관리만 있는 변경 절차. 출금 주소 생성, 핫월렛 리밸런싱, 트래블룰 임계치 변경은 배포와 다른 승인입니다. 일반 변경 티켓에 섞이면 사후 추적이 안 됩니다.
- 본사 전산실만 있는 물리 보안. 콜드 키 의식 장소, HSM, 봉인 보관함이 범위에 없으면 가장 비싼 자산이 문서 밖에 있습니다.
- 앱 서버 복구만 있는 재해복구. 데이터베이스를 되살려도 콜드 키와 출금 키를 같은 시간 안에 통제된 절차로 꺼내지 못하면, 거래소 DR은 미완성입니다.
- 6개월 로그·1년 백업의 사무 표준. AML과 분쟁, 특금 보고 주기를 확인하기 전에 보안 정책의 짧은 쪽을 적용하면 파기가 위법이 됩니다.
- 사무실 SaaS용 외부자 점검표. 월렛 벤더와 KYC 수탁에 메일 보안 항목만 있는 설문은 점검이 아닙니다.
- 홈페이지 회원가입만 있는 개인정보 흐름도. 신분증 촬영, 영상 KYC, 출금 계좌, 트래블룰 송수신인이 없으면 ISMS-P의 3영역은 시작하지 않은 것과 같습니다.
- 비밀번호 복잡도와 화면 잠금이 첫 장에 오는 보안 수칙. 거래소의 첫 장은 키, 출금, 권한입니다. 사무실 AD 수칙을 1장에 두면 조직이 위험을 잘못 읽고 있다는 신호입니다.
- 악성코드 감염을 전제로 한 사고 대응. 핫월렛 유출은 분 단위 자산 이동입니다. PC 격리 플레이북만 있으면 첫 30분을 잃습니다.
해외 거래소의 보안 백서나 ISO 성적표를 첨부하는 것도 같은 부류입니다. 상대방 설득 자료로는 쓸모가 있습니다. 국내 심사 증적은 우리 시스템의 어제 로그입니다.
Takeaway
- 심사는 정책 PDF가 아니라 출금 티켓, 키 의식, 트래블룰 로그, 벤더 계약이 같은 이야기를 하는지를 봅니다.
- 특금법 신고의 법정 요건은 ISMS입니다. 거래소가 KYC와 트래블룰을 운영하는 한, P가 요구하는 개인정보 수명주기 증적은 사실상 같이 돌아가야 합니다.
- 2023년 11월 개정 기준 ISMS는 80개, ISMS-P는 101개입니다. 2022년 자료의 102·22는 그 이전 숫자입니다.
- ISO 27001과 SOC 2는 해외 언어입니다. 국내 신고를 대체하지 않고, 국내 인증도 해외 실사를 대체하지 않습니다.
- 내부 위험은 외부 해킹보다 짧은 경로입니다. 공유 계정과 단독 출금이 남아 있으면 나머지 통제는 설명입니다.
- 인증 범위에서 월렛·키·OTC·수탁 벤더를 빼면, 그 인증은 거래소 인증이 아닙니다.
- 90일은 문서 작성 기간이 아닙니다. 범위 잠금, 자산화, 출금 분리, 증적 축적, 모의 인터뷰 순서입니다.
- 일반 ISMS 바인더의 부서 권한표, 앱 서버 DR, 홈페이지 개인정보 흐름도는 거래 플랫폼에서 걷어 내야 합니다.
- 예비인증은 시험운영의 증명입니다. 본인증은 실고객·실출금 증적을 다시 봅니다.
폐쇄망 생성형 AI를 다룰 때와 같은 버릇입니다. 모델 이름보다 반입과 로그가 먼저인 것처럼, 거래소에서도 인증 로고보다 출금 한 건의 재현이 먼저입니다. 범위 획정이나 증적 구성이 필요하면 문의하기로 남겨 주십시오. 운영자 소개는 소개에 있습니다. 공식 제도 안내는 isms-p.or.kr과 KISA ISMS-P 소개를 우선하십시오.
2026년 갱신 심사에서 자주 놓치는 항목
최초 인증 이후 갱신·사후심사 단계에서 실제로 보완조치 요구가 반복되는 항목들을 현장 메모 기준으로 정리한다.
- 클라우드 책임 공유 모델의 문서화 누락: IaaS를 쓰는 거래소가 네트워크 통제를 전부 클라우드 사업자에게 위임했다고 착각하는 경우가 많다. 보안그룹·IAM 정책처럼 이용자 책임 영역의 통제는 별도로 증적을 남겨야 한다.
- 콜드월렛 키 관리 절차의 인적 이중화: 멀티시그 서명자 중 특정 1인이 퇴사·장기부재 시 서명 불가 상태가 되는 시나리오에 대한 대응 절차 문서가 없으면 지적 대상이 된다.
- 제3자(수탁사, 결제대행사) 위탁 관리: 위탁 업체의 보안 수준을 계약서 조항만으로 증명하려 하면 부족하다. 정기 점검 이력, 위탁사 사고 시 통지 절차까지 증적으로 남겨야 한다.
- 모니터링 로그의 실제 대응 이력: 이상거래탐지시스템(FDS) 알람이 발생했을 때 실제로 담당자가 확인·조치한 이력이 있는지가 관건이다. 탐지 규칙만 있고 대응 로그가 비어 있으면 통제가 형식적이라는 지적을 받는다.
공통적으로, 정책 문서 자체보다 “정책이 실제로 작동했다는 증적”의 부재가 보완조치 요구의 가장 흔한 원인이다.
면책
이 글은 2022년 7월 24일 인증제도 강의안, 2022년 9월 18일 CEX 인증제도 자문 자료, 이후 고시 개정과 현장 준비를 저자 시점에서 재정리한 현장 메모입니다. 특정 조직의 인증 취득, 특금법 신고 수리, 과태료·제재 면제를 보장하지 않습니다. 법률·회계·인증 자문이 아니며, 심사 기준과 세부점검 항목은 신청 시점의 고시·안내서가 우선합니다. 통제 현황을 확인하지 않은 채 이 글의 일정이나 점검표를 그대로 적용하지 마십시오. 오류 제보는 문의하기를 이용해 주십시오.