Where Projects Become Outcomes

"프로젝트를 성과로 전환하다"

IT 인사이트/AI 시대의 보안 발주 가이드

"보안 철저" 한 줄의 대가 - 보안 요구사항을 과업범위로 (02/08)

hfcconsulting 2026. 10. 5. 10:49

AI 시대의 보안 발주 가이드 · Ep.02

요구는 한 줄이었다.
책임은 끝이 없었다.

"보안 철저" 한 줄의 대가 · HFC Consulting


제안요청서를 넘긴다. 기능 요구사항이 사백여 항목이다. 화면 하나, 연계 하나까지 번호가 붙어 있다.

보안 요구사항 장을 편다. "관련 법령 및 보안 지침을 준수하고 보안에 만전을 기한다." 한 문단이다. 사백 항목과 한 문단. 이 비율이 사고 후 책임 공방의 설계도다.

선언은 검수할 수 없다

"만전을 기한다"는 문장에는 경계가 없다. 경계가 없는 요구는 검수기준이 될 수 없고, 검수할 수 없는 과업은 대가산정에 반영되지 않는다. 대가 없는 과업의 운명은 과업범위는 왜 항상 넘치는가(12기 3화)에서 본 그대로다. 수행 현장은 검수받는 일부터 한다. 검수받지 않는 일은 일정이 밀릴 때마다 뒤로 간다.

"관련 법령을 준수한다"는 문장도 마찬가지다. 법령은 최저선이지 설계가 아니다. 어떤 법령의 어떤 조항이 이 시스템의 어떤 데이터에 적용되는지, 그 적용을 무엇으로 입증하는지가 빠진 준수 선언은, 사고 후 "법령상 요구는 모두 지켰다"는 항변과 "그것으로 충분하지 않았다"는 반박이 평행선을 달리게 만든다.

1화에서 본 통신사 침해의 정부 조사 결과를 다시 보자. 지목된 원인은 계정 관리 부실, 과거 침해 대응 미흡, 암호화 미흡이었다. 셋 다 기술의 실패이기 전에 명세의 공백이다. 어느 계정을 누가 관리하고, 어떤 데이터를 어떤 방식으로 암호화하며, 침해 징후에 몇 시간 안에 무엇을 하는지가 과업으로 적혀 있었다면, 적어도 "요구된 적이 없다"는 항변의 자리는 없었다.

보안 요구를 항목으로 바꾸는 세 층

보안 요구사항의 명세는 세 층으로 나누면 작업이 된다. 국제적으로 통용되는 요구 명세 표준인 OWASP ASVS가 요구를 수준(레벨)별 항목 목록으로 제공하는 것도 같은 발상이다. 선언을 항목으로, 항목을 수준으로 바꾸는 것이다.

보안 요구사항 명세의 세 층

① 관리 요구 — 계정과 권한의 발급·회수 절차, 접근 기록의 보존 기간, 보안 조직과 보고 체계를 항목으로 적는다.

② 기술 요구 — 암호화 대상과 방식, 로그의 범위와 보존, 접근통제와 망 구성을 수준과 함께 적는다.

③ 검증 요구 — 보안약점 진단, 모의해킹, 이행 점검의 시기·범위·판정 기준을 검수 일정에 묶어 적는다.

세 층의 공통 원칙은 하나다. 모든 항목에 확인 방법이 붙어야 한다. 확인 방법이 없는 항목은 선언으로 되돌아간다.

명세의 원천은 이미 널려 있다

발주자가 백지에서 보안 요구를 창작할 필요는 없다. 국내 공공 소프트웨어 사업에는 개발 단계의 보안약점 진단, 이른바 시큐어코딩 의무가 제도로 깔려 있고, ISMS-P의 인증 기준은 관리·기술 요구의 항목 사전으로 쓸 수 있으며, ASVS는 수준별 기술 요구의 국제 목록이다. 발주자의 일은 창작이 아니라 선택이다. 이 사업의 데이터와 노출도에 맞는 항목을 고르고, 수준을 정하고, 확인 방법을 붙이는 것. 반나절의 선택이 "만전을 기한다" 한 줄과 사고 후 운명을 가른다.

주의할 것은 복사의 유혹이다. 표준 목록을 통째로 붙여 넣은 요구사항은 한 줄짜리 선언의 반대쪽 극단이고, 결과는 같다. 전부를 요구하는 문서는 아무것도 요구하지 않는 문서다. 수행사는 우선순위를 스스로 정하게 되고, 그 우선순위는 발주자의 것과 다르다.

평가표에서 보안은 몇 점인가

요구를 적는 것으로 절반이다. 나머지 절반은 평가다. 제안 평가표에서 보안이 독립 항목이 아니거나 배점이 상징적이라면, 제안사는 합리적으로 행동한다. 배점이 큰 곳에 지면과 인력을 배정하고 보안은 표준 문구로 채운다. 저가 경쟁이 붙으면 가장 먼저 얇아지는 것도 검수받지 않는 과업, 즉 보안 인력이다. 낙찰가가 깎여도 기능 요구는 줄지 않으므로, 줄어드는 것은 언제나 요구서에 숫자로 적히지 않은 부분이다. 보안이 평가와 검수에 묶여 있지 않은 사업에서, 저가 낙찰은 곧 보안 예산의 선(先)삭감이다.

평가표를 바꾸는 일은 발주자만 할 수 있다. 보안 요구 이행 방안을 독립 평가 항목으로 두고, 투입 인력의 보안 자격과 전담 여부를 적게 하고, 검증 요구(③)의 수행 계획을 제안서에 요구하는 것. 지적사항이 검수기준과 맞물려야 힘을 갖듯(11기 6화), 보안 요구는 평가·검수와 맞물려야 집행된다.

비용이 오른다는 반론에 대하여

반론 — 보안 요구를 세밀하게 적으면 사업비가 오른다.
대응 — 오르는 것이 정상이다. 지금까지 오르지 않았던 것은 보안이 공짜였기 때문이 아니라 값이 청구되지 않았기 때문이다. 청구되지 않은 과업은 수행되지 않거나, 수행됐다는 서류만 남는다. 명세된 보안의 비용은 예산에 보이고, 명세되지 않은 보안의 비용은 사고 후 복구비와 배상금과 신뢰로 지불된다. 어느 쪽이 싼지는 1화의 사후분석들이 이미 답했다.

Ep.02 체크포인트 — 보안 요구가 번호 붙은 항목인가 / 항목마다 확인 방법이 있는가 / 수준(레벨)이 명시됐는가 / 평가표에 보안 독립 배점이 있는가 / 보안 과업이 대가산정에 보이는가

"보안 철저"는 공짜처럼 보이는 문장이다. 그러나 그 한 줄의 대가는 반드시 청구되고, 청구서는 대개 계약 기간이 끝난 뒤에, 가장 비싼 형태로 도착한다. 다음 편에서는 인증서가 그 공백을 메워 주리라는 기대, 그리고 그 기대의 한계를 다룬다.

본 글은 공개된 조사·감사 보고서와 공개 표준을 근거로 작성된 일반적인 정보 제공 목적의 글이며, 특정 사안에 대한 법률 자문이 아닙니다. 구체적인 계약·분쟁 사안은 전문가의 자문을 받으시기 바랍니다.

📎 더 읽을거리

OWASP, Application Security Verification Standard (ASVS) — 보안 요구를 수준별 항목 목록으로 바꾸는 공개 표준

뉴시스, 정부 SKT 해킹 최종 조사결과 발표 — 명세되지 않은 보안 과업 세 가지가 공식 지목된 기록

귀사의 보안 요구사항은 몇 항목입니까?

HFC컨설팅은 RFP 보안 요구사항의 항목화, 평가 배점 설계, 대가산정 반영을 지원합니다. 선언을 검수 가능한 과업으로 바꾸는 작업을 함께 합니다.

changks@hfcconsulting.co.kr

1영업일 이내 답변 · 주식회사 에이치에프씨 컨설팅 · 대표이사 장기석