K-ISMS
7분 분량

CSAP (Cloud Security Assurance Program) 가이드 — 공공 시장 진입의 첫 관문

CSAP (한국인터넷진흥원 클라우드 보안 인증) 의 3단계 (하·중·상) 등급, 신청 절차, 비용·기간. NCP·NHN·KT 의 CSAP 인증 활용 + ISMS-P 와의 차이·중복 통제 매핑. 공공 SaaS 진입의 필수 관문.

#CSAP#공공 클라우드#ISMS-P#공공시장

요약

1. CSAP 의 정의와 역할

CSAP는 클라우드 컴퓨팅 발전법 제23조와 시행령에 근거한 클라우드 서비스 보안 인증입니다. 한국 공공기관이 클라우드를 도입할 때 해당 클라우드의 CSAP 인증 보유가 필수 요건입니다.

ISMS-P가 정보보호 운영 일반에 대한 인증이라면, CSAP는 클라우드 인프라 자체의 보안성에 특화된 인증입니다. 두 인증의 관계는 다음과 같이 정리할 수 있습니다.

2. CSAP 3단계 등급 체계

등급대상주요 통제 강도적용 영역
하 (Low)일반 공공기관ISO 27001 + 한국 추가 통제지자체 행정 시스템
중 (Medium)중요 공공 (의료/교육)+ 망분리 + 데이터 주권국립병원, 교육부 산하
상 (High)국가안보·기밀+ 물리적 격리 + 한국 인력만국방·정보기관·핵심 인프라

3. 한국 CSP 들의 CSAP 인증 현황 (2026-04)

CSP등급커버리지참고
NCP (Naver Cloud)하 + 중주요 IaaS · PaaSFSI 인증도 별도 보유
NHN Cloud하 + 중OpenStack 기반 IaaS토스트 기반 게임·미디어 시장
KT Cloud하 + 중 + 상전체 G2 포트폴리오국내 유일 상 등급 보유
AWS 서울 리전하 (일부)제한적2023년 첫 부분 인증
Azure 한국 리전하 (일부)제한적외산 CSP 의 CSAP 진입 사례

4. CSAP 와 ISMS-P 의 통제 매핑

통제 70% 가 중복 → 동일 증적으로 양쪽 충족 가능. 자동화 도구의 ROI 가 높은 영역:

영역ISMS-PCSAP중복
접근 통제2.52.6✓
암호화2.73.2✓
로그 관리2.93.5✓
변경 관리2.104.1✓
망분리—5.3 (중·상)CSAP 전용
데이터 주권 (한국 보관)3.4 (선택)5.4 (필수)CSAP 전용
인력 국적 (한국)—6.2 (상)CSAP 상 전용

5. 신청 절차 — 6단계

  1. 적용 범위 결정 — 어떤 IaaS/PaaS 영역까지 인증 받을지 (전체 vs 일부 region)
  2. 통제 구현 + 증적 수집 — 약 6-12개월. 자동화 도구 활용 시 단축 가능.
  3. 예비 점검 — KISA 사전 점검 (선택)
  4. 본 심사 — KISA 심사위원 현장 + 원격 심사 약 4-6주
  5. 결함 시정 — 심사 결과의 결함 항목 시정 (1-3개월)
  6. 인증서 발급 — 유효 기간 5년, 매년 사후 점검

6. 비용 구조

항목하 등급중 등급상 등급
심사 수수료3,000-5,000만5,000만-1억1-2억
외부 컨설팅5,000만-1억1-2억2-3억
인프라 추가—망분리 시설+ 격리 데이터센터
준비 기간9-12개월12-18개월18-24개월

7. SaaS 가 CSAP 를 직접 받아야 할 때

IaaS CSP 의 CSAP 인증을 활용 가능하지만, SaaS 자체가 CSAP 인증을 받아야 하는 경우:

8. 자주 묻는 질문

Q. ISMS-P 와 CSAP 중 어느 것을 먼저 받아야 하나요?

SaaS 라면 ISMS-P 우선. 인증 범위 + 비용 측면에서 시작 친화적. CSAP 는 공공 시장 진입이 명확해질 때 추가.

Q. AWS 서울 리전 위에서 CSAP 인증 가능한가요?

제한적. AWS 가 일부 영역에서 CSAP 하 등급을 받았으나, 중·상 등급 영역이 대부분. 공공 시장 본격 진입 시 NCP/NHN/KT Cloud 위로 이전 검토 필요.

Q. 갱신 주기가 어떻게 되나요?

본 인증 5년 + 매년 사후 점검. ISMS-P (3년) 보다 길지만 사후 점검 강도가 높음. 갱신 시 비용은 신규 대비 50-70%.

9. 관련 글

← 모든 글 보기