지식 · IT·데이터·DX

CSAP · 클라우드 보안인증

Cloud Security Assurance Program

📂IT·데이터·DX읽기 1분📊심화🔗관련 5

CSAP이란?

한 줄 정의
공공기관에 클라우드 서비스를 공급하려는 사업자가 받아야 하는 국내 보안인증 제도로, 시스템 중요도에 따라 등급이 구분됩니다.
⚡ 3줄 요약
  • 공공 클라우드 공급의 필수 관문
  • 2024년부터 상·중·하 등급제 시행
  • 문서가 아니라 운영 체계를 증빙해야 한다

CSAP는 클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률에 근거해, 클라우드 서비스가 일정한 보안 기준을 충족하는지 평가·인증하는 제도입니다. 공공기관이 클라우드를 도입할 때 사실상의 필수 관문으로 작동하기 때문에, 공공 시장을 겨냥한 SaaS 기업에게는 사업 진입 조건이 됩니다.

2024년부터는 등급제가 시행되어 시스템의 중요도에 따라 상·중·하로 나뉩니다. 상 등급은 안보·외교 등 국가 중대이익과 직결되거나 행정 내부업무용 시스템에 적용되며, 외부 네트워크와 분리된 형태를 요구하는 등 평가 항목이 강화되어 있습니다. 중 등급은 기존 인증에 준하는 수준이고, 하 등급은 상대적으로 완화된 기준이 적용됩니다.

실무적으로 CSAP는 문서 작업만으로 끝나지 않습니다. 접근통제·암호화·로그 관리·침해 대응 같은 운영 체계를 실제로 갖추고 증빙할 수 있어야 하며, 준비 기간과 비용이 상당합니다. 그래서 공공 매출 비중과 인증 유지 비용을 함께 따져 진입 여부를 결정해야 합니다. 평가 기준과 등급별 요구사항은 고시 개정에 따라 달라지므로, 준비 전에 한국인터넷진흥원 등 소관 기관의 최신 안내를 확인하시기 바랍니다.

💡 쉽게 말하면
공공 급식에 납품하려면 맛보다 먼저 위생 인증을 받아야 하는 것과 같습니다.
실무에서 왜 중요한가
공공 시장은 제안서 이전에 자격에서 갈립니다. 인증이 없으면 아무리 좋은 서비스여도 공고에 참여할 수 없습니다.
유래와 출처

2015년 제정된 클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률을 근거로 공공 부문 클라우드 도입을 위한 보안인증 체계가 마련됐고, 2024년부터는 시스템 중요도에 따른 상·중·하 등급제가 시행되고 있습니다.

출처 · 클라우드컴퓨팅법 제23조의2에 근거한 클라우드 서비스 보안인증(CSAP)
사례로 이해하기

예를 들어 SaaS 기업이 공공 시장 진입을 검토하는 상황입니다. (가상 예시)

  1. 대상 확인 — 목표 고객이 요구하는 등급(상·중·하)이 무엇인지 공고와 사례로 파악합니다.
  2. 격차 진단 — 현재 운영 체계와 인증 기준의 차이를 항목별로 정리합니다.
  3. 체계 보완 — 접근통제·암호화·로그 보관·침해 대응 절차를 실제로 갖추고 증빙을 남깁니다.
  4. 비용 검토 — 준비 비용과 인증 유지 부담을 예상 공공 매출과 비교합니다.
  5. 신청·대응 — 소관 기관 절차에 따라 신청하고 현장 평가에서 요구되는 자료를 준비합니다.
관련 용어
이 용어와 연결된 교육
📚IT 트렌드 2026나눔경영컨설팅 기업교육 · 대면/온라인과정 보기 →
이 주제로 사내 교육이 필요하신가요?
담당자 맞춤 커리큘럼·견적을 바로 받아보세요.
교육 문의하기
최종 수정 2026-09-09 · 감수 김종혁

자주 묻는 질문

ISMS-P는 조직의 정보보호·개인정보보호 관리체계 전반을 인증하는 제도이고, CSAP는 공공기관에 공급되는 클라우드 서비스의 보안 요건을 인증하는 제도입니다. 대상과 목적이 달라 서로를 대체하지 않습니다.
서비스가 담아낼 시스템의 중요도에 따라 요구 등급이 정해지며, 발주기관의 요구사항에서 확인할 수 있습니다. 상 등급일수록 요구 항목이 강화됩니다.
조직의 현재 보안 수준에 따라 크게 다릅니다. 문서만이 아니라 운영 체계를 실제로 갖춰야 하므로, 격차 진단부터 시작해 여유 있게 계획하는 것이 일반적입니다.
고시 개정에 따라 평가 항목과 등급 요건이 조정될 수 있습니다. 준비 전에 소관 기관의 최신 공고와 안내를 확인하시기 바랍니다.