클라우드 서비스 보안인증인 CSAP는 ‘Cloud Security Assurance Program’의 약자로, 소프트웨어(SW) 제품의 안정성 및 품질 강화를 위해 운영하는 인증제도입니다. 안전한 클라우드 컴퓨팅 서비스 정보보호 관리체계를 만드는데 중요한 역할을 해왔어요. 하지만 CSAP 인증 획득을 위한 높은 비용과 긴 소요 시간은 영세•중소기업에 큰 부담으로 작용해 왔습니다. 이에 정부는 CSAP 기준을 완화하고, 절차를 간소화한 개선 방안을 발표했습니다. 오늘은 정부의 공식 보도자료를 인용해 CSAP가 어떻게 개선되었고, SaaS 업계에 어떤 영향을 미칠지 소개하고자 합니다.
■ 정부 : “CSAP 인증제도 획기적으로 개선합니다.”🎤
전세계적인 클라우드 전환 흐름에 따라 SaaS 시장이 커지고 있지만, 국내 SaaS 전환은 해외에 비해 낮은 수준입니다. 이에 정부는 SW산업 진흥을 위해 SaaS 생태계 활성화를 중점 과제로 내걸었습니다. SaaS 개발·전환을 지원하고, 공공에서도 활용할 수 있도록 적극 발굴한다는 목표에요.
국내 SW기업이 공공시장에 SaaS 서비스를 공급하기 위해선 심사를 거쳐 CSAP 인증을 꼭 받아야 합니다. CSAP 인증은 공공기관 클라우드 서비스 공급의 필수 관문이라고도 볼 수 있어요. 하지만 CSAP 인증을 위한 막대한 비용과 긴 소요 시간이 SaaS 공급의 장애물이 되어 왔기에 이번에 정부가 적극적으로 SaaS 서비스 공급을 원활화하고자 문제 해결에 나섰습니다.
지난 2024년 4월 25일, 보안과 SW 품질은 유지하면서 불필요한 행정 절차를 최소화한 개선안을 발표했는데요! 주요 개선 내용은 다음과 같습니다.😉

⏳ 인증 기간 : 2개월
먼저, 적기에 시장에 진출할 수 있도록 인증 기간을 평균 5개월에서 2개월로 대폭 단축했습니다. 특히, 인증 및 평가기관의 심사 인력을 추가로 투입해 인증 적체를 즉각 해소하고, 신규 평가기관을 상반기 내 추가 지정하여 증가하는 인증 수요에 적절하게 대응하고자 했어요.
💰 인증 비용 : 인증 수수료 중소기업 80% 지원
다음으로 중소기업이 부담 없이 인증제도를 활용할 수 있도록 수수료 지원 비율을 확대했습니다. 기존에 중기업, 소기업 각각 50%, 70%였던 지원 비율을 중소기업 모두 80%로 확대했어요. 중견기업 또한 30%에서 50%로 지원 비율을 높였습니다.
📢 인증 절차 : 평가 방식 서류평가(무료) 3회 + 2년차 현장평가(유료) 1회
CSAP의 유효기간은 5년인데요. 최초 인증 이후 매년 사후 평가를 실시해왔습니다. 정부는 사후 평가방식을 ‘현장→서면 평가’로 전환해 불편하고 불합리한 절차를 과감히 개선했어요. 특히 기존의 유료였던 현장 평가에서 무료 서면 평가로 전환해 기업의 부담을 경감했습니다. 다만, 서면 평가 미흡 기업은 샘플링 현장 점검을 도입하고, 점검 결과 미흡 기업에 대해서는 매년 현장 평가를 실시하는 등 사후 관리를 철저히 할 예정이에요. 또한 보안 수준 유지를 위해 2년 차 사후 평가는 유료 현장점검으로 진행된다는 점!
■ 스패로우 : “Sparrow SAST로 CSAP 획득을 지원하겠습니다!”👏
이번 개선안으로 SaaS 기업들의 공공 클라우드 시장 진출이 활발해질 것으로 예상되는 가운데, 스패로우는 최근 Sparrow SAST를 활용해 AI 디지털교과서 개발사가 클라우드 보안인증(CSAP)을 획득하고 안전한 개발 환경을 구축할 수 있도록 지원했습니다.
소스코드 보안 약점 분석 도구인 Sparrow SAST는 소스코드에 잠재된 보안 취약점을 진단해 해결방안과 점검 결과 보고서를 제공하는 도구에요. SaaS 기업들이 Sparrow SAST를 활용한다면 소스코드를 점검해 취약점을 조기에 조치함으로써 CSAP 보안 인증에 요구되는 통제 항목 충족은 물론 CSAP 심사 기간을 단축할 수 있습니다.
CSAP 획득에 요구되는 엄격한 기술 요건 충족에 어려움을 겪고 있는 SaaS 기업들의 취약점 점검 부담을 덜 수 있도록 Sparrow SAST가 함께하겠습니다.
[참고문헌]
1. KISA 클라우드 보안인증제 제도소개 / https://isms.kisa.or.kr/main/csap/intro/
2. CSAP 인증 받기 만만 찮네…관련 업계 “비용 부담” / 디지털투데이 / https://www.digitaltoday.co.kr/news/articleView.html?idxno=508942
3. 정보보호‧소프트웨어 인증제도 획기적으로 개선한다! / 과학기술정보통신부 / https://www.msit.go.kr/bbs/view.do;jsessionid=DmdPxpEr_7Dmh5Clo7ZGz0lyP2j8ZkzowzNkKDen.AP_msit_1?sCode=user&mPid=238&mId=113&bbsSeqNo=94&nttSeqNo=3184404
4. [커버스토리] ‘공공부문 SaaS 활성화’로 SW산업 진흥한다 / 아이티데일리/ http://www.itdaily.kr/news/articleView.html?idxno=222656
5. 클라우드 인증 기준 완화, SaaS 업계 공공 시장 참여 ‘활기’ 예고 / IT조선 / https://it.chosun.com/news/articleView.html?idxno=2023092114699
