Where Projects Become Outcomes

"프로젝트를 성과로 전환하다"

IT 인사이트/AI 시대의 보안 발주 가이드

인증서는 성벽이 아니다 - CSAP, ISMS, 보안성 검토의 조달 (03/08)

hfcconsulting 2026. 10. 5. 10:51

AI 시대의 보안 발주 가이드 · Ep.03

인증서는 벽에 걸렸다.
침입자는 벽을 보지 않았다.

인증서는 성벽이 아니다 · HFC Consulting


제안서의 부록은 두껍다. ISMS-P 인증서, CSAP 인증서, 각종 평가 결과의 사본이 줄줄이 붙어 있다.

발주 담당자는 안도한다. 인증받은 회사, 인증받은 서비스라면 보안은 됐다고. 그 안도가 이번 편의 주제다. 인증서가 증명하는 것과 증명하지 않는 것의 경계를 모르면, 인증은 방어가 아니라 면피의 서류가 된다.

인증이 증명하는 것, 하지 않는 것

인증에는 각자의 질문이 있다. ISMS-P는 "이 조직에 관리체계가 있는가"를 묻고, CSAP는 "이 클라우드 서비스가 공공 기준을 충족하는가"를 묻고, 보안성 검토는 "이 도입 건이 그 시점에 적절한가"를 묻는다. 셋 다 귀사의 질문, 즉 "우리 사업의 이 시스템이 운영 기간 내내 안전한가"를 묻지 않는다. 범위가 다르고 시점이 다르다. 인증은 찍는 순간의 사진이지, 운영 기간의 영상이 아니다.

경계를 모를 때 벌어지는 일은 정해져 있다. 발주자는 인증서를 근거로 확인을 생략하고, 수행사는 인증서를 근거로 책임을 한정하려 한다. 사고가 나면 양쪽 모두 같은 서류를 흔든다. 한쪽은 "인증받았다더니"라고 말하고, 다른 쪽은 "인증 범위 밖"이라고 말한다. 서류는 한 장인데 읽는 법이 두 가지인 것, 그것이 인증을 둘러싼 분쟁의 전형이다.

인증·검토 증명하는 것 발주자가 따로 확인할 것
ISMS-P 조직의 관리체계 수립·운영 (인증 범위 한정) 우리 사업이 인증 범위에 드는가, 유효기간과 사후심사 결과
CSAP 해당 클라우드 서비스의 공공 기준 충족 (등급별) 우리 시스템 중요도에 맞는 등급인가, 인증 대상에 쓰려는 상품이 포함되는가
보안성 검토 도입 시점의 적합성 판단 검토 조건·권고의 이행 여부, 구성 변경 시 재검토 조건

등급은 계약의 언어로 번역해야 한다

CSAP는 2024년부터 상·중·하 등급제로 운영된다. 시스템 중요도에 따라 요구 수준이 갈리고, 상등급에는 외부망 차단과 통합 보안 감사 로그 관리 같은 평가 항목이 추가됐다. 미국의 FedRAMP가 영향도(Low·Moderate·High)별로 승인 수준을 나누는 것과 같은 문법이다. 등급제의 의미는 하나다. "인증 여부"가 아니라 "어느 등급이 우리 시스템에 맞는가"가 발주자의 질문이 됐다는 것.

그래서 등급은 계약 조건으로 번역되어야 한다. 과업내용서에 요구 등급을 명시하고, 운영 기간 중 인증 유지와 등급 변동 통보를 의무로 적고, 인증 상실 시의 효과까지 정하는 것이다. 조달 방식의 선택이 구축·구독·배정의 갈림길이었다면(13기 3화), 인증 등급은 그 갈림길의 보안 축이다. 공공 도메인에서 이 관문이 작동하는 방식은 15기 4화에서 다뤘다.

갱신과 상실, 운영 기간의 조항

인증에는 유효기간과 사후관리가 있다. 그래서 장기 운영 계약에는 세 가지 시나리오의 조항이 필요하다. 첫째, 갱신 실패. 수급인이나 클라우드 제공사가 인증 갱신에 실패하면 통보 시한과 대체 조치의 책임이 발동해야 한다. 둘째, 등급 하향이나 범위 축소. 쓰던 상품이 인증 범위에서 빠지는 일은 드물지 않고, 그때의 전환 비용 분담이 미리 정해져 있어야 한다. 셋째, 구성 변경. 보안성 검토를 받은 구성에서 벗어나는 변경은 재검토의 방아쇠가 되어야 하며, 방아쇠 조항이 없으면 검토받은 시스템과 운영 중인 시스템은 조용히 다른 물건이 된다.

세 조항의 공통 구조는 통보 의무다. 인증의 상태 변화를 수급인이 발주자에게 며칠 안에 알리는가. 이 한 줄이 없으면 발주자는 자기 시스템의 인증 상태를 뉴스로 알게 된다.

인증 이후의 공백

1화에서 본 CSRB의 Microsoft Exchange Online 침해 보고서를 다시 꺼낸다. 침해당한 것은 세계에서 가장 많은 인증과 평가를 통과한 축에 드는 클라우드였다. 정부 기관들이 당했고, 탐지에 필요한 보안 로그는 상위 요금제의 옵션이었다. 인증은 서비스의 기준 충족을 말해 줄 뿐, 귀사가 계약한 구성에서 무엇이 빠져 있는지는 말해 주지 않는다. 로그가 기본인지 옵션인지, 사고 시 포렌식 협조 범위가 어디까지인지는 약관과 계약서의 영역이다.

그래서 인증서를 받은 다음의 질문 네 개가 실무의 전부다. 우리가 계약한 요금제에 보안 로그가 포함되는가. 보존 기간은 며칠인가. 침해 조사 시 제공사의 협조 의무는 약관 몇 조에 있는가. 그 협조에 추가 비용이 붙는가. 네 질문의 답을 계약 전에 문서로 받아 두는 일, 그것이 인증서 사본 한 묶음보다 사고의 날에 값지다.

반론 — 인증 심사가 이미 엄격한데 발주자가 또 확인하는 것은 중복 아닌가.
대응 — 확인의 대상이 다르다. 심사는 서비스를 보고, 발주자는 계약을 본다. 인증 범위·등급·유효기간·옵션 구성의 네 가지는 심사가 대신해 주지 않는다. 이 네 가지를 묻는 데 드는 시간은 반나절이고, 묻지 않은 대가는 사고 날 아침에 청구된다.

Ep.03 체크포인트 — 인증 범위에 우리 사업이 포함되는가 / 시스템 중요도에 맞는 등급을 명시했는가 / 운영 중 인증 유지·변동 통보가 계약 조건인가 / 로그·포렌식 협조가 기본 구성인가 / 인증 상실 시 효과가 적혀 있는가

인증서는 성벽이 아니라 성벽의 설계 도장이 찍힌 서류다. 서류는 침입자를 막지 않는다. 다음 편에서는 설계 도장조차 없는 영역, AI가 새로 연 공격면으로 간다.

본 글은 공개된 제도 안내·조사 보고서와 보도를 근거로 작성된 일반적인 정보 제공 목적의 글이며, 특정 사안에 대한 법률 자문이 아닙니다. 인증 제도의 세부 기준은 시행 시점의 고시·안내를 확인하시기 바랍니다.

📎 더 읽을거리

ZDNet Korea, CSAP 등급제 본격 시행 — 상·중·하 등급의 구분과 상등급 추가 평가 항목

FedRAMP (미 연방 클라우드 보안 승인 프로그램) — 영향도 등급별 승인이라는 같은 문법의 해외 원형

CISA, CSRB Review of the Summer 2023 Microsoft Exchange Online Intrusion — 인증된 클라우드에서 벌어진 침해의 공식 사후분석

그 인증서, 우리 계약의 언어로 번역되어 있습니까?

HFC컨설팅은 인증·등급 요구의 계약 조건화, 클라우드 약관 검토, 보안 구성 확인 체계 설계를 지원합니다. 서류의 안도가 아니라 조항의 방어를 만듭니다.

changks@hfcconsulting.co.kr

1영업일 이내 답변 · 주식회사 에이치에프씨 컨설팅 · 대표이사 장기석