블로그로 돌아가기

SOC 2 보고서 이해하기: 신뢰 서비스 기준과 ISO 27001의 차이

공급업체를 선택할 때 보안 역량은 가장 검증하기 어려운 항목 중 하나입니다. 이 글은 SOC 2의 다섯 가지 Trust Services Criteria, Type I과 Type II의 시간 기준 차이, 그리고 자체 위험을 판단하기 위해 보고서에서 확인해야 할 사항을 설명합니다.

클라우드 서비스나 도구를 구매할 때 보안 역량은 실제로 확인하기 가장 어려운 항목 중 하나입니다. 기능은 시험해 볼 수 있고 가격은 비교할 수 있지만, 한 번의 데모만으로 회사가 내부 권한을 어떻게 관리하는지, 사고에 어떻게 대응하는지, 데이터를 어느 위치에 저장하는지는 알기 어렵습니다.

SOC 2 보고서는 바로 이런 점을 확인하기 위해 존재합니다. 제품이 사용하기 좋은지를 평가하는 것이 아니라 더 본질적인 질문에 답합니다. 즉, 서비스 조직이 보안 관련 통제를 실제로 자신들이 설명한 방식대로 운영하고 있는지를 보여 줍니다.

SOC 2 报告解读:信任原则与 ISO 27001 的区别的关键步骤与判断维度示意图

감사 대상은 제품이 아니라 조직입니다

SOC 2(System and Organization Controls 2)는 American Institute of Certified Public Accountants가 서비스 조직을 위해 만든 감사 기준입니다. 보고서는 독립된 회계법인이 발행하며 감사 의견을 포함합니다. Unqualified Opinion은 통제 체계가 전체 감사 기간 동안 지속적으로 효과적으로 운영되었다는 뜻이며, 이런 유형의 감사에서 가장 강한 수준의 결론입니다.

감사는 다섯 가지 Trust Services Criteria를 중심으로 진행됩니다. Security는 필수이며, 나머지 네 항목은 사업 특성에 따라 선택됩니다.

기준주요 확인 내용
보안무단 접근과 침입 방지
가용성약속한 수준으로 서비스가 안정적으로 운영되는지
처리 무결성데이터를 정확하고 완전하며 적시에 처리하는지
기밀성기밀 정보의 암호화와 접근 범위 제한
개인정보 보호개인정보의 수집, 이용, 최종 폐기

Type I과 Type II의 핵심 차이는 시간입니다

이 부분은 가장 혼동하기 쉽고 보고서의 실질적 가치를 판단하는 데도 매우 중요합니다.

Type I은 특정 시점의 통제 설계를 감사합니다. 쉽게 말해 정책과 통제가 합리적으로 설계되어 있는지를 보는 것입니다. Type II는 일정 기간 동안 통제가 어떻게 운영되었는지를 감사합니다. 관찰 기간은 보통 6~12개월이며, 일상적인 운영, 코드 변경, 인력 변화 등을 추적하고 표본 증거도 확인합니다.

하나는 통제 체계를 문서로 만들어 두었는지를 보여 주고, 다른 하나는 지난 수개월 동안 그 체계를 매일 실제로 따랐는지를 보여 줍니다. 따라서 “SOC 2를 통과했다”는 말을 들으면 다른 내용을 보기 전에 먼저 Type I인지 Type II인지 확인해야 합니다.

ISO 27001과의 관계

두 이름은 자주 함께 언급되지만 역할은 다릅니다. SOC 2는 회계법인이 발행하며 고객에게 신뢰 근거를 제공하는 보고서에 초점이 있습니다. 보고서에는 통제 설명과 테스트 결과가 포함되고, 북미 고객의 B2B 구매 실사에서 자주 사용됩니다. ISO 27001은 인증기관이 인증하며 조직의 정보보호 관리체계에 초점을 둡니다. 결과물은 인증서이고 국제적인 통용성은 더 넓은 편입니다.

많은 서비스 제공업체가 둘 다 보유하고 있으며 서로 모순되지 않습니다. ISO 27001은 관리체계가 종합적으로 구축되었음을 보여 주고, SOC 2 Type II는 통제가 실제로 운영되고 있음을 보여 줍니다. 위험을 판단할 때는 후자가 보통 더 구체적인 정보를 제공합니다.

보고서를 받은 뒤 무엇을 확인해야 하나

서비스 제공업체는 일반적으로 비밀유지계약 아래에서 보고서를 제공합니다. 읽을 때 몇 가지 부분은 반드시 확인해야 합니다.

먼저 감사 범위를 봅니다. 어떤 제품, 어떤 데이터센터, 어떤 사업 라인이 포함되는지, 그리고 실제로 사용하려는 부분과 맞는지를 확인해야 합니다. 범위 밖의 부분에 대해서는 이 보고서가 아무것도 입증하지 못합니다.

다음으로 적용 기간을 확인합니다. 기간이 연속적인지, 가장 최근의 완전한 주기를 포함하는지가 중요합니다. 2년 전 보고서만으로는 현재 상태를 알 수 없습니다.

그다음은 Exceptions입니다. 대개 가장 많은 정보가 담긴 부분입니다. 어떤 통제가 효과적으로 작동하지 않았는지, 영향 범위는 어디까지인지, 시정 계획이 있는지가 기록됩니다. 예외가 있다고 해서 서비스를 사용할 수 없다는 뜻은 아닙니다. 중요한 것은 그 예외가 자신의 위험 노출 범위에 해당하는지, 시정 내용이 명확하고 실제로 후속 조치가 이루어지는지입니다.

마지막으로 자신의 요구사항으로 돌아가야 합니다. 데이터 가용성이 중요한데 보고서가 보안만 다룬다면, 필요한 질문에는 답하지 못합니다. 이 점은 자주 놓칩니다. 수백 페이지짜리 보고서라고 해서 모든 페이지가 자신의 사용 시나리오와 관련 있는 것은 아닙니다.

인증이 대신해 줄 수 없는 부분

보안 인증은 서비스 제공업체의 관리 수준을 보여 주지만, 사용자의 이용 방식 자체가 규정을 준수한다는 것을 증명하지는 않습니다.

계정 관리를 예로 들 수 있습니다. 제공업체의 보안 체계가 감사를 통과하더라도, 사용자가 권한을 어떻게 배분하는지, 환경을 어떻게 구성하는지, 서로 다른 플랫폼에서 어떤 작업을 하는지는 각각의 플랫폼 규칙을 계속 따라야 합니다. 인증은 제공업체가 데이터를 적절하게 다루는지에는 답할 수 있지만, 사용자의 운영이 규정을 준수하는지에는 답하지 못합니다.

환경 격리와 명확한 접근 경계는 이런 감사에서 반복적으로 강조되는 방향입니다. 각 환경을 독립된 단위로 만들고 계정 사이의 세션과 데이터가 서로 섞이지 않게 하는 것은 본질적으로 같은 원칙입니다. 다만 이를 구현하는 주체가 사용자 쪽이라는 점이 다릅니다. PurpleMark는 환경 격리 계층에서 이러한 기능을 제공합니다.

이 글은 감사 기준에 대한 지식 설명만을 목적으로 합니다. 구체적인 보고서 내용과 적용 범위는 서비스 제공업체가 제공하는 공식 보고서를 기준으로 확인해야 합니다.