국가 클라우드 보안 인증 CSAP 전면 개편: 공공 클라우드 도입 기업이 지금 확인할 것

🤖 AI Summary
국가정보원이 2026년 9월 17일 사이버서밋코리아(CSK) 2026에서 공공 클라우드 보안 인증 체계 개편을 발표했습니다. 지금까지는 과학기술정보통신부의 CSAP와 국정원 보안검증으로 나뉜 이중 구조였는데, 이를 국정원 단일 검증으로 통합합니다. CSAP 규범은 민간 공통 요건이 ISMS로, 공공 요건이 국정원으로 나뉘어 재편되죠. 등급도 상·중·하에서 국가망보안체계(N2SF) 기준의 CSO(기밀·민감·공개) 등급으로 바뀝니다. 시행은 2027년 7월이고, 시행 후 약 1년 유예가 검토되며, 이미 받은 CSAP 인증은 최대 5년 효력을 인정받습니다. 이 글은 무엇이 바뀌는지, 일정은 어떻게 되는지, 공공 클라우드를 준비하는 기업이 지금 확인할 것을 정리합니다.
블로그 목차
CSAP 인증 체계, 무엇이 어떻게 재편되나요?
핵심은 이중 검증을 하나로 합치는 것입니다. 지금까지 공공 클라우드 시장에 들어가려면 과학기술정보통신부의 CSAP 인증과 국정원 보안검증을 각각 거쳐야 했는데, 이 이중 구조를 국정원 단일 검증으로 통합합니다.
CSAP가 통째로 사라지는 것은 아닙니다. 규범을 나눠 재편하는 방식이에요. 민간을 대상으로 한 공통 보안 요건은 과기정통부의 ISMS로 통합되고, 공공 보안 요건은 국정원으로 이관됩니다. 기업 입장에서 달라지는 것은 분명합니다. 두 곳의 문을 각각 두드리던 절차가 하나의 검증으로 정리되는 것이죠. 국정원은 2026년 9월 17일 서울 코엑스에서 열린 사이버서밋코리아(CSK) 2026에서 이 방향을 공식화했습니다.

등급 체계는 어떻게 달라지나요?
등급 이름과 기준이 바뀝니다. 기존 상·중·하 3등급제가 국가망보안체계(N2SF)에 맞춘 CSO 등급으로 정리됩니다. C는 기밀, S는 민감, O는 공개 정보를 가리키죠.
이 CSO 등급 자체는 CSAP 개편만의 이야기가 아니라, 망분리를 대체하는 N2SF 전환의 큰 흐름 안에 있습니다. C·S·O 세 등급이 무엇을 뜻하고 어떻게 나뉘는지는 앞서 정리한 망분리에서 N2SF로: 공공 클라우드 도입을 다시 점검할 시점 글에서 자세히 다뤘습니다. 이번 CSAP 개편은 그 등급 체계를 클라우드 보안 인증에도 그대로 맞춘다는 점이 핵심입니다.
새 체계는 언제부터 적용되나요?
시행 시점은 2027년 7월입니다. 정부는 2027년 상반기 중에 관련 지침을 개정하고, 하반기부터 새 제도를 시행할 예정이에요. 아직 시간이 있어 보이지만, 인증 준비에 걸리는 기간을 감안하면 미리 움직이는 편이 안전합니다.
부담을 줄이는 장치도 함께 논의되고 있습니다. 국정원은 개정안이 시행된 뒤 약 1년의 유예 기간을 두는 방안을 검토하고 있다고 밝혔습니다. 제도가 바뀌는 순간 모든 기업이 곧바로 새 검증을 통과해야 하는 것은 아니라는 뜻이죠.

이미 받은 CSAP 인증은 어떻게 되나요?
이 부분이 많은 기업의 관심사일 텐데요, 결론부터 말하면 기존 인증의 효력은 인정됩니다. 이미 CSAP 인증을 획득한 서비스는 최대 5년인 기존 인증 효력을 그대로 인정받습니다.
그래서 전환 시점을 앞두고 인증 일정을 살펴볼 필요가 있습니다. 예컨대 전환 직전에 CSAP 인증을 받아 두면, 그 효력이 유지되는 동안은 새 검증을 서두르지 않아도 되죠. 반대로 인증이 곧 만료된다면, 새 체계 시행과 갱신 시점이 어떻게 겹치는지 미리 확인해 두는 것이 안전합니다. 우리 인증의 남은 기간과 새 제도 일정을 겹쳐 보는 것이 첫 점검입니다.
공공 클라우드를 준비하는 기업이 지금 확인할 것은?
시행이 2027년이라고 미뤄 둘 일은 아닙니다. 지금 확인해 두면 좋은 것을 네 가지로 정리했습니다.
우리 서비스가 공공 클라우드 시장에 들어가는지, 들어간다면 어떤 정보를 다루는지부터 정리합니다. 처리하는 정보의 성격이 CSO 등급을 가릅니다.
기존 CSAP 인증이 있다면 남은 효력 기간과 2027년 7월 시행 일정을 겹쳐 봅니다.
공개 정보만 처리하는 상용 생성형 AI 서비스는 검증 예외 대상으로 언급됐습니다. 우리 서비스가 여기에 해당하는지 확인해 둡니다.
등급과 요건은 확정 지침이 나오면 달라질 수 있으므로, 2027년 상반기 지침 개정 발표를 따라가며 대비합니다.
규제 변화는 늘 먼저 파악한 만큼 대응 폭이 넓어집니다. 시행이 다가와서 움직이면 인증 준비와 운영 변경이 한꺼번에 몰리지만, 지금부터 우리 위치를 파악해 두면 남은 기간을 계획적으로 쓸 수 있습니다.
이것만 기억하세요
국정원이 CSAP와 보안검증으로 나뉘던 이중 구조를 국정원 단일 검증으로 통합한다고 발표했습니다. CSAP 규범은 민간 공통요건이 ISMS로, 공공요건이 국정원으로 재편되고, 등급은 상·중·하에서 N2SF 기준 CSO(기밀·민감·공개)로 바뀝니다. 시행은 2027년 7월, 시행 후 약 1년 유예가 검토되며, 기존 CSAP 인증은 최대 5년 효력을 인정받습니다. 공공 클라우드를 준비한다면 우리 인증의 남은 기간과 새 제도 일정을 지금 겹쳐 보는 것이 첫 점검입니다.
자주 묻는 질문 (FAQ)
Q. CSAP 인증 체계가 어떻게 바뀌나요?
과학기술정보통신부의 CSAP와 국정원 보안검증으로 나뉘던 이중 구조가 국정원의 단일 검증으로 통합됩니다. CSAP 규범 중 민간 공통 보안요건은 ISMS로 통합되고, 공공 보안요건은 국정원으로 이관됩니다.
Q. 새 체계는 언제부터 적용되나요?
정부는 2027년 7월부터 새 제도를 시행할 예정이며, 상반기 중 관련 지침을 개정합니다. 국정원은 개정안 시행 이후 약 1년의 유예 기간을 두는 방안을 검토하고 있습니다.
Q. 이미 받은 CSAP 인증은 어떻게 되나요?
이미 CSAP 인증을 획득한 서비스는 최대 5년인 기존 인증 효력을 인정받습니다. 전환 시점 전에 인증을 받아 두면 그 기간 동안 효력이 유지됩니다.
Q. 등급 체계는 어떻게 달라지나요?
기존 상·중·하 등급제가 국가망보안체계(N2SF) 기준의 CSO(기밀·민감·공개 정보) 등급으로 바뀝니다. C·S·O 등급의 자세한 내용은 별도 글에서 다룹니다.
Q. 생성형 AI 서비스도 검증을 받아야 하나요?
공개 정보만 처리하는 상용 생성형 AI 서비스는 검증 예외 대상으로 언급됐습니다. 다만 처리하는 정보의 성격에 따라 적용이 달라질 수 있어 확인이 필요합니다.



