클라우드 보안인증제도 CSAP의 인증 기준과 공공 클라우드 적용
클라우드 보안인증제도 CSAP의 법적 근거, 서비스 유형별 인증, 보안 통제 기준과 평가 체계, 공공기관 적용 의무를 정리한다.
2026-08-14 · 최초 발행 2025-06-28
공공 클라우드에 들어가기 전 검증하는 기준
클라우드 보안인증제도(Cloud Security Assurance Program, CSAP)는 클라우드컴퓨팅발전 및 이용자 보호에 관한 법률 제23조 제2항을 근거로 운영된다. 국가가 클라우드 서비스 제공자의 정보보호 관리체계가 일정 수준 이상인지 평가하고 인증하는 방식이다.
공공기관이 민간 클라우드 서비스를 도입할 때 보안 신뢰성을 확인하는 역할을 맡는다. 이용자의 보안 우려를 낮추고, 국내 클라우드 서비스 제공자가 보안 수준을 높여 글로벌 경쟁력을 확보하도록 지원하는 목적도 있다.
인증이 필요한 이유와 적용 범위
CSAP는 안전성과 신뢰성이 검증된 민간 클라우드 서비스를 공공기관에 공급하기 위한 장치다. 인증을 통해 서비스 보안 수준을 객관적으로 증명하고, 클라우드컴퓨팅법상 의무와 규제 준수 여부를 확인한다.
공공기관은 클라우드 서비스를 도입할 때 CSAP 인증을 취득한 서비스를 사용해야 한다. 민간 클라우드 서비스 제공자에게는 공공 시장 진입을 위한 요건이 되며, 일반 이용자에게는 서비스 선택 시 보안 수준을 판단하는 참고 지표가 된다.
서비스 유형에 따라 달라지는 인증
IaaS(Infrastructure as a Service)는 서버와 스토리지 같은 IT 인프라를 서비스 형태로 제공하는 클라우드를 대상으로 한다. 이 유형에서는 가상화 환경의 보안 요구사항을 중점적으로 평가한다.
SaaS(Software as a Service) 표준 인증은 소프트웨어를 서비스로 제공하는 엔터프라이즈급 SaaS를 대상으로 하며, 포괄적이고 엄격한 보안 기준을 적용한다. SaaS 간편 인증은 중소 규모 SaaS 서비스를 위해 마련된 체계로, 필수 보안 요구사항을 중심으로 평가해 중소기업의 인증 접근성을 높인다.
DaaS(Desktop as a Service)는 가상 데스크톱 환경을 서비스로 제공하는 클라우드에 적용된다. 사용자 접근 통제와 데이터 보호가 주요 평가 대상이다.
보안 통제가 확인하는 운영 체계
인증 기준은 14개 영역의 보안 통제 항목으로 구성된다. 정보보호 정책과 조직 영역에서는 정책 수립·이행, 조직의 역할 정의, 경영진 참여와 책임을 다룬다. 인적 보안에서는 채용과 퇴직 관리, 보안 교육, 직무 분리와 접근 권한 관리가 포함된다.
자산 관리는 자산 목록, 분류와 취급, 매체 관리를 확인한다. 서비스 공급망 관리에서는 외부 서비스 제공자 관리, 서비스 수준 계약(SLA), 공급망 보안 요구사항 정의를 본다. 침해사고 관리 영역은 대응 절차, 취약점 관리와 모니터링, 사고 보고와 분석으로 이어진다.
서비스 연속성 관리에는 비즈니스 연속성 계획, 재해 복구 계획과 테스트, 백업 및 복구 관리가 포함된다. 준거성은 법규와 규정, 계약상 요구사항, 정보보호 점검과 감사를 대상으로 한다.
물리적 보안은 출입 통제, 데이터 센터, 장비 보안을 다룬다. 가상화 보안은 가상화 인프라와 하이퍼바이저, 가상 네트워크 분리를 확인한다. 접근 통제에서는 사용자 접근 관리, 권한 검토와 모니터링, 인증 및 식별을 평가한다.
네트워크 보안은 네트워크 분리와 관리, 침입 탐지·방지, 보안 통신을 포함한다. 데이터 보호 및 암호화는 데이터 분류와 처리, 암호화 정책과 키 관리, 개인정보 보호를 다룬다. 시스템 개발 및 도입 방안은 보안 요구사항 정의, 안전한 개발 방법론, 테스트와 검증으로 구성된다. 공공부문에는 공공기관 특화 보안 요구사항, 공공 데이터 처리 요구사항, 정부 규제 준수를 추가로 요구한다.
정책 수립부터 인증 부여까지의 역할
과학기술정보통신부는 제도를 총괄하고 정책을 수립한다. 한국인터넷진흥원(KISA)은 평가와 인증 업무를 수행하며, 국가보안기술연구소는 전문 기술 자문을 제공한다. 인증위원회는 인증을 심의하고 결정한다.
최초 평가 이후에도 이어지는 점검
최초평가는 인증 취득을 위한 평가다. 인증을 유지하려면 사후평가를 통해 연 1회 점검을 받아야 한다. 갱신평가는 인증을 다시 받기 위한 절차이며, 간편등급은 3년마다, 표준등급은 5년마다 갱신한다.
공공 도입과 인증 취득에서 나타난 사례
A 지방자치단체는 행정업무시스템을 클라우드로 전환하면서 CSAP 인증을 받은 국내 IaaS 서비스를 선택해 데이터를 관리했다. B 교육청은 교육행정정보시스템을 CSAP 인증 SaaS로 구축해 교직원 업무 효율성과 보안 강화를 함께 달성했다.
C 기업은 CSAP 인증 취득 후 공공 클라우드 시장 점유율이 전년 대비 30% 증가했다. D 스타트업은 SaaS 간편 인증을 통해 중소 규모임에도 공공기관 고객을 확보했다.
제도가 풀어야 할 운영 과제
국제 클라우드 보안 인증과의 상호인정을 넓히는 일은 국내 기업의 해외 진출과 연결된다. AI와 엣지 컴퓨팅 같은 신기술을 적용한 클라우드 서비스에 맞는 보안 요구사항도 마련해야 한다.
중소 클라우드 서비스 제공자의 시장 진입 장벽을 낮추려면 인증 취득을 위한 컨설팅과 비용 지원이 필요하다. 평가 기간 단축과 절차 간소화 역시 서비스의 신속한 시장 출시를 돕는다.
인증 취득 비용과 기간 문제에는 중소기업을 위한 간소화된 프로세스와 정부 지원 확대가 대응 방안이 될 수 있다. 기술 변화 속도와 인증 체계의 차이는 지속적인 기준 업데이트와 유연한 평가 체계로 줄여야 한다. 국내 특화 보안 요구사항과 국제 표준의 조화, 인증 제도의 가치와 중요성에 대한 홍보와 교육도 함께 요구된다.
CSAP는 공공부문의 클라우드 도입과 민간 서비스의 보안 경쟁력을 잇는 기반이다. 제도 개선과 국제 협력이 이어질수록 디지털 전환의 안전성을 뒷받침하는 사회적 인프라로서 역할이 확대될 전망이다.