
AI 시대의 보안 발주 가이드 · Ep.08
성에는 완공일이 없다.
계약도 그래야 한다.
지키는 성은 계약으로 쌓인다 · HFC Consulting
성은 전쟁이 끝나도 보수된다. 성벽의 틈은 평화로운 해에 메워지고, 망루의 교대는 적이 보이지 않는 밤에도 돈다. 교대가 멈춘 밤을 적이 고른다.
정보시스템의 보안이 다른 과업과 구분되는 단 하나의 성질이 이것이다. 검수일에 끝나지 않는다. 기능은 오픈과 함께 완성되지만 방어는 오픈과 함께 시작되고, 상대는 계약 기간을 읽지 않는다. 이 완결편은 앞의 일곱 편을 하나의 생애주기로 묶는 자리다.
일곱 편의 회수
보안 사고의 뿌리는 발주 당일에 있었다(1화). 그래서 요구를 항목으로 적었고(2화), 인증서의 효력 범위를 계약의 언어로 번역했으며(3화), AI가 연 새 공격면을 과업 안으로 들였다(4화). 방어를 숫자로 적어 속도를 계약에 넣었고(5화), 사고 당일의 절차를 미리 적었으며(6화), 계약서에 없는 자들의 코드까지 목록으로 받았다(7화). 남은 질문은 하나다. 이 모든 장치를 누가, 언제까지 돌리는가. 구축 사업의 수급인은 검수와 함께 떠나고, 운영 사업자는 남의 설계를 상속받으며, 발주 담당자는 순환 보직으로 바뀐다. 사람이 전부 바뀌어도 방어가 남으려면, 방어는 사람이 아니라 문서와 계약에 실려 있어야 한다.
| 회차 | 제목 |
|---|---|
| 01 | 보안은 제품이 아니라 과업이다 - 왜 보안 발주는 실패하는가 |
| 02 | "보안 철저" 한 줄의 대가 - 보안 요구사항을 과업범위로 |
| 03 | 인증서는 성벽이 아니다 - CSAP, ISMS, 보안성 검토의 조달 |
| 04 | AI가 바꾼 위협 - 프롬프트 주입은 과업지시서에 없다 |
| 05 | 숫자로 적는 방어 - 보안 SLA와 검수기준 |
| 06 | 사고는 온다 - 침해 대응 조항과 책임의 분기 |
| 07 | 공급망이라는 뒷문 - SBOM과 제3자 위험 |
| 08 | 지키는 성은 계약으로 쌓인다 (본 편, 완결) |
운영으로의 이관, 권한의 상속
구축 사업이 끝나면 보안 장치들은 운영 조직에 상속된다. 그 상속의 과정에서 가장 자주 유실되는 것은 장비가 아니라 권한과 지식이다. 계정 목록의 주인, SBOM의 보관처, 보안 SLA의 측정 주체가 이관 문서에 명시되지 않으면, 반년 뒤 그 장치들은 주인 없는 성벽이 된다. 위탁 사업의 성과가 무엇으로 증명되는가를 물었던 11기 8화의 답이 여기에도 적용된다. 문서와 측정이 남아야 성과가 남고, 보안에서는 문서와 측정이 남아야 방어가 남는다.
이관의 형식은 목록이다. 계정과 권한의 대장, 자산과 SBOM의 보관처와 갱신 책임, 보안 SLA의 측정 절차와 보고 양식, 침해 대응 연락망과 절차서. 구축 계약의 마지막 산출물로 이 목록의 인수인계서를 요구하고, 운영 계약의 첫 과업으로 그 수령 확인을 두면 두 계약 사이의 틈이 닫힌다. 사고는 계약과 계약 사이의 공백기를 좋아한다.
위협은 갱신되는데 계약은 고정된다
보안 계약의 구조적 난점은 시간이다. 위협은 해마다 갱신되는데 계약 조건은 체결일에 고정된다. 4화의 프롬프트 주입은 몇 해 전 계약서에는 존재할 수 없던 항목이다. 그래서 장기 운영 계약에는 정기 재평가 조항이 필요하다. 연 단위의 위협 재평가와 요구사항 갱신 절차, 갱신에 따르는 대가 조정의 원칙. NIST의 사이버보안 프레임워크(CSF)가 보안을 일회 달성이 아닌 순환 기능으로 설계한 것과 같은 이유다. 거버넌스에서 복구까지의 순환이 계약에도 박동으로 들어가야 한다.
반론 — 재평가 조항은 수행사에 백지수표 아닌가.
대응 — 반대다. 절차 없는 갱신이 백지수표다. 위협이 바뀌었는데 조항이 없으면 보안 강화는 전부 수의적 추가 과업이 되고, 값은 급한 쪽이 치른다. 재평가의 주기·범위·대가 산정 방식을 미리 정하는 것은 양쪽 모두의 예측 가능성을 사는 일이다.
재평가가 돌아가려면 측정이 쌓여 있어야 한다. 보안 운영의 성과 지표, 즉 취약점 조치 시한 준수율, 미조치 건의 경과일 분포, 훈련 수행과 발견 사항 조치율 같은 숫자들이다. 지표가 쌓인 조직은 재평가에서 요구를 조정할 근거를 갖고, 지표가 없는 조직은 매년 같은 회의에서 같은 인상 비평을 반복한다. 측정이 없으면 개선도 협상도 없다.
보안 발주의 생애주기
| 단계 | 보안 과업 | 계약 장치 |
|---|---|---|
| 발주 | 요구 항목화, 등급 선정, 평가 배점 | 과업내용서, 제안 평가표 (2·3화) |
| 수행·검수 | 진단·모의해킹, AI 레드티밍, SBOM 수령 | 검수기준, 보안 SLA (4·5·7화) |
| 운영·갱신 | 사고 대응, 권한 이관, 연 단위 재평가 | 침해 대응 조항, 이관 문서, 재평가 조항 (6·8화) |
시즌 결론 한 줄 — 보안은 사는 것이 아니라 계약으로 쌓고 운영으로 지키는 것이다. 성벽(제품)이 아니라 성문 규율(요구·SLA·사고 조항·공급망·재평가)이 성을 지킨다.
기반 계층의 세 층이 이것으로 닫힌다. 데이터(12기)를 준비했고, 인프라(13기)를 세웠고, 보안(16기)으로 둘렀다. 공공의 차세대 전환(15기 완결편)이 멈추지 않는 정부를 물었다면, 이 시즌은 뚫리지 않는 계약을 물었다. 침투는 세 시간이면 끝난다던 1화의 문장으로 돌아가자. 세 시간을 상대하는 것은 그날의 당직자가 아니라, 몇 해 전 발주의 책상에서 적힌 문장들이다. 완공일 없는 성에서, 계약은 가장 오래 남는 돌이다.
다음 시즌 예고 — 17기의 방향은 협의 중이다. 준비되는 대로 이 자리에서 예고한다.
본 글은 공개 표준·프레임워크와 조사 보고서를 근거로 작성된 일반적인 정보 제공 목적의 글이며, 특정 사안에 대한 법률 자문이 아닙니다. 구체적인 계약·분쟁 사안은 전문가의 자문을 받으시기 바랍니다.
📎 더 읽을거리
NIST Cybersecurity Framework — 보안을 일회 달성이 아닌 순환 기능으로 설계한 공개 프레임워크
CISA, CSRB Review of the Summer 2023 Microsoft Exchange Online Intrusion — 운영 중의 공백이 어떻게 침해가 되는지에 대한 공식 기록
귀사의 성은 누가, 언제까지 지킵니까?
HFC컨설팅은 보안 발주의 생애주기 설계 - 요구 명세부터 운영 이관, 정기 재평가 조항까지 - 를 지원합니다. 완공일 없는 방어를 계약의 구조로 만듭니다.
1영업일 이내 답변 · 주식회사 에이치에프씨 컨설팅 · 대표이사 장기석
'IT 인사이트 > AI 시대의 보안 발주 가이드' 카테고리의 다른 글
| 공급망이라는 뒷문 - SBOM과 제3자 위험 (07/08) (0) | 2026.10.05 |
|---|---|
| 사고는 온다 - 침해 대응 조항과 책임의 분기 (06/08) (0) | 2026.10.05 |
| 숫자로 적는 방어 - 보안 SLA와 검수기준 (05/08) (0) | 2026.10.05 |
| AI가 바꾼 위협 - 프롬프트 주입은 과업지시서에 없다 (04/08) (0) | 2026.10.05 |
| 인증서는 성벽이 아니다 - CSAP, ISMS, 보안성 검토의 조달 (03/08) (0) | 2026.10.05 |