요약
- CSAP(Cloud Security Assurance Program)는 KISA가 운영하는 한국 클라우드 보안 인증제도입니다. 공공기관 클라우드 도입의 사실상 의무 관문 역할을 합니다.
- 등급은 하·중·상의 3단계로 나뉩니다. 일반 공공은 하, 중요 공공은 중, 국가안보 관련은 상이 적용됩니다.
- ISMS-P와 통제가 약 70% 중복되기 때문에 두 인증을 동시 운영할 때 증적을 함께 활용할 수 있습니다. K-ISMS 자동화를 활용하면 두 인증을 단일 워크플로로 관리할 수 있습니다.
1. CSAP 의 정의와 역할
CSAP는 클라우드 컴퓨팅 발전법 제23조와 시행령에 근거한 클라우드 서비스 보안 인증입니다. 한국 공공기관이 클라우드를 도입할 때 해당 클라우드의 CSAP 인증 보유가 필수 요건입니다.
ISMS-P가 정보보호 운영 일반에 대한 인증이라면, CSAP는 클라우드 인프라 자체의 보안성에 특화된 인증입니다. 두 인증의 관계는 다음과 같이 정리할 수 있습니다.
- ISMS-P → SaaS · IaaS 운영자가 보유 (조직의 정보보호 운영)
- CSAP → IaaS · CSP (Cloud Service Provider) 가 보유 (인프라 자체 보안성)
- 공공 SaaS 진입 = ISMS-P (운영) + CSP 가 CSAP 보유 (인프라) + 본인이 IaaS 위에서 운영하는 추가 통제
2. CSAP 3단계 등급 체계
| 등급 | 대상 | 주요 통제 강도 | 적용 영역 |
|---|---|---|---|
| 하 (Low) | 일반 공공기관 | ISO 27001 + 한국 추가 통제 | 지자체 행정 시스템 |
| 중 (Medium) | 중요 공공 (의료/교육) | + 망분리 + 데이터 주권 | 국립병원, 교육부 산하 |
| 상 (High) | 국가안보·기밀 | + 물리적 격리 + 한국 인력만 | 국방·정보기관·핵심 인프라 |
3. 한국 CSP 들의 CSAP 인증 현황 (2026-04)
| CSP | 등급 | 커버리지 | 참고 |
|---|---|---|---|
| NCP (Naver Cloud) | 하 + 중 | 주요 IaaS · PaaS | FSI 인증도 별도 보유 |
| NHN Cloud | 하 + 중 | OpenStack 기반 IaaS | 토스트 기반 게임·미디어 시장 |
| KT Cloud | 하 + 중 + 상 | 전체 G2 포트폴리오 | 국내 유일 상 등급 보유 |
| AWS 서울 리전 | 하 (일부) | 제한적 | 2023년 첫 부분 인증 |
| Azure 한국 리전 | 하 (일부) | 제한적 | 외산 CSP 의 CSAP 진입 사례 |
4. CSAP 와 ISMS-P 의 통제 매핑
통제 70% 가 중복 → 동일 증적으로 양쪽 충족 가능. 자동화 도구의 ROI 가 높은 영역:
| 영역 | ISMS-P | CSAP | 중복 |
|---|---|---|---|
| 접근 통제 | 2.5 | 2.6 | ✓ |
| 암호화 | 2.7 | 3.2 | ✓ |
| 로그 관리 | 2.9 | 3.5 | ✓ |
| 변경 관리 | 2.10 | 4.1 | ✓ |
| 망분리 | — | 5.3 (중·상) | CSAP 전용 |
| 데이터 주권 (한국 보관) | 3.4 (선택) | 5.4 (필수) | CSAP 전용 |
| 인력 국적 (한국) | — | 6.2 (상) | CSAP 상 전용 |
5. 신청 절차 — 6단계
- 적용 범위 결정 — 어떤 IaaS/PaaS 영역까지 인증 받을지 (전체 vs 일부 region)
- 통제 구현 + 증적 수집 — 약 6-12개월. 자동화 도구 활용 시 단축 가능.
- 예비 점검 — KISA 사전 점검 (선택)
- 본 심사 — KISA 심사위원 현장 + 원격 심사 약 4-6주
- 결함 시정 — 심사 결과의 결함 항목 시정 (1-3개월)
- 인증서 발급 — 유효 기간 5년, 매년 사후 점검
6. 비용 구조
| 항목 | 하 등급 | 중 등급 | 상 등급 |
|---|---|---|---|
| 심사 수수료 | 3,000-5,000만 | 5,000만-1억 | 1-2억 |
| 외부 컨설팅 | 5,000만-1억 | 1-2억 | 2-3억 |
| 인프라 추가 | — | 망분리 시설 | + 격리 데이터센터 |
| 준비 기간 | 9-12개월 | 12-18개월 | 18-24개월 |
7. SaaS 가 CSAP 를 직접 받아야 할 때
IaaS CSP 의 CSAP 인증을 활용 가능하지만, SaaS 자체가 CSAP 인증을 받아야 하는 경우:
- 공공기관이 IaaS 가 아닌 SaaS 직접 도입 시 (조달청 디지털서비스몰 등록)
- 공공 클라우드 마켓플레이스 (NCP 공공·KT 공공 G클라우드)에 SaaS 상품 등록 시
8. 자주 묻는 질문
Q. ISMS-P 와 CSAP 중 어느 것을 먼저 받아야 하나요?
SaaS 라면 ISMS-P 우선. 인증 범위 + 비용 측면에서 시작 친화적. CSAP 는 공공 시장 진입이 명확해질 때 추가.
Q. AWS 서울 리전 위에서 CSAP 인증 가능한가요?
제한적. AWS 가 일부 영역에서 CSAP 하 등급을 받았으나, 중·상 등급 영역이 대부분. 공공 시장 본격 진입 시 NCP/NHN/KT Cloud 위로 이전 검토 필요.
Q. 갱신 주기가 어떻게 되나요?
본 인증 5년 + 매년 사후 점검. ISMS-P (3년) 보다 길지만 사후 점검 강도가 높음. 갱신 시 비용은 신규 대비 50-70%.