“공공 클라우드 보안 정책, 국내 CSP 역차별 말아야” 작성일 09-07 41 목록 <div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">국정원 가이드라인 개정안 논란<br>컨트롤플레인 국외 허용이 쟁점<br>“클라우드 정책 일관성 갖춰야”</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="VM4F2OJ6hT"> <figure class="figure_frm origin_fig" contents-hash="b444ad940e8e7aa66b45cea461369f681018e5c7624db02a2ce23b60b0147da1" dmcf-pid="fR83VIiPvv" dmcf-ptype="figure"> <p class="link_figure"><img alt="챗GPT로 그린 일러스트." class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/07/dt/20260907163541144wdqg.png" data-org-width="640" dmcf-mid="2oeqxyjJWy" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/07/dt/20260907163541144wdqg.png" width="658"></p> <figcaption class="txt_caption default_figure"> 챗GPT로 그린 일러스트. </figcaption> </figure> <p contents-hash="a8dbef0ab73d58918c0aabe2403d9e9a1acf313763f21917a80b1d5e14a629eb" dmcf-pid="4e60fCnQlS" dmcf-ptype="general"><br> 국내 클라우드서비스제공사(CSP)들이 공공 클라우드 보안 체계 개편을 앞두고 정부 기준에 맞춰 투자해온 국내 기업에 대한 역차별 해소를 요구하고 나섰다. 글로벌 CSP들의 공공부문 진출 확대도 점쳐지는 가운데, 같은 조건으로 경쟁하도록 클라우드 운영·관리체계인 ‘컨트롤플레인’을 국내에 두도록 해야 한다고 목소리를 높였다.</p> <p contents-hash="ecef69e3d1a66c77f41f2ab98d9e2228e8d95ba0a89bf2430b24eb11366ba909" dmcf-pid="8dPp4hLxyl" dmcf-ptype="general">한국인공지능클라우드산업협회(KACI) CSP분과위원회 소속 기업들은 7일 기자간담회를 열고 한 목소리로 국내 클라우드 업계의 어려움을 호소했다. A기업 관계자는 “국내 회사들은 그동안 정부가 마련한 기준에 맞춰 준비해왔다”며 “글로벌 CSP들도 이 시장에 들어오려면 자신들이 바꿔서 들어오면 될 것”이라 지적했다.</p> <p contents-hash="1e791c85d54dc3d6c448916c9a750c016f5f3d72fb57ff5754581ec1c76933ec" dmcf-pid="6JQU8loMvh" dmcf-ptype="general">논란의 대상은 국가정보원이 추진하는 ‘국가 클라우드 컴퓨팅 보안 가이드라인’ 개정이다. 지난 4월 정부는 과학기술정보통신부 클라우드보안인증(CSAP)과 국정원 보안검증으로 이원화됐던 공공시장 진입절차를 국정원 단일 검증체계로 일원화하기로 했다. 국정원은 국가망보안체계(N2SF)의 기밀(C)·민감(S)·공개(O) 등급에 맞춰 클라우드 보안 가이드라인을 개정 중으로, 이르면 이달 공개해 내년 하반기 시행할 계획이다.</p> <p contents-hash="f628e7ff2937d4b27f78b698cdfe9f002a736367c9507b42947285f1287d67a7" dmcf-pid="Pixu6SgRlC" dmcf-ptype="general">참석 기업들이 비공개 설명회에서 안내받았다는 개정 방향은 S등급의 데이터 저장·처리 영역을 국내에 물리적으로 분리하되, 컨트롤플레인은 해외에서도 논리적으로 분리해 운영할 수 있도록 하는 것이다. 암호모듈 검증(KCMVP)이 국제 암호화 방식까지, 보안장비 인증이 국내 공통평가기준(CC)에서 국제 CC까지 확대되는 내용도 포함됐다. 다만, 아직 세부 내용이 담긴 문서를 받진 못해 구체적인 적용 범위를 확인하지 못했다고 기업들은 밝혔다.</p> <p contents-hash="cad61087203a8b29817eac614c6fcd010b7f1476e641ceb11b0994558ba882a1" dmcf-pid="QnM7PvaelI" dmcf-ptype="general">국내 CSP 업계는 기존 공공 전용 인프라와 운영체계에 대한 투자를 고려해야 한다고 주장한다. 해외 사업자가 기존 컨트롤플레인을 활용해 국내 투자를 최소화할 수 있고, 이미 투자한 국내 기업이 가격 경쟁에서도 불리해질 수 있다는 것이다. 기존 보안정책에 따른 투자가 새 제도에서 역차별로 이어지지 않도록 해야 한다는 게 요지다.</p> <p contents-hash="6419e4056096f81a432c4cc491051ae57852f91c1f691c1c1ac7bce960f3bfe9" dmcf-pid="x0ZmGe71SO" dmcf-ptype="general">B기업 관계자는 “10년 넘게 물리적 망분리 요건 아래 공공과 민간의 모든 체계를 분리해 사업해왔는데, 다시 합치는 것 자체도 기술적으로 어렵다”고 밝혔다. 또 C기업 관계자는 “개정안대로면 장비가 그대로 있더라도 아키텍처를 재설계하고 재작업하는 비용이 들어간다”고 덧붙였다.</p> <p contents-hash="274c67e28a201786252f50bb59348ad8f484d5a8ae2d09e1cf09681106b22331" dmcf-pid="yNiKeGkLSs" dmcf-ptype="general">소버린AI를 뒷받침할 클라우드 산업 기반을 함께 키워야 한다는 주장도 이어졌다. 국내 AI 경쟁력을 높이는 사업에는 예산을 투입하면서 클라우드 보안정책은 해외 기업에 문을 여는 방향으로 움직인다며 정책 일관성을 꼬집었다. D기업 관계자는 “클라우드 규제 완화가 그 위에서 구동되는 AI에도 영향을 미칠 수 있다”고 우려했다.</p> <p contents-hash="82562cf636a0f205b784740137d9abaf401d8d124dd98ea556270d30b6b37ca3" dmcf-pid="Wjn9dHEohm" dmcf-ptype="general">보안 우려의 핵심으로는 정부의 통제력을 꼽았다. 기관이 어떤 인프라를 구성했는지 등의 정보도 컨트롤플레인에서 관리되므로 해외에 저장되는 정보의 범위를 명확히 해야 할 필요성도 제기됐다. 이와 관련해 E기업 관계자는 “기술적인 부분을 차치하더라도 해외 사업자가 국내 기업만큼 우리 정부의 통제에 응할지는 다른 문제”라고 짚었다.</p> <p contents-hash="59869db47dd68a202e8ff1ed76d4f0323dfd1075af42a1cf7ec119be1974b1df" dmcf-pid="YAL2JXDgSr" dmcf-ptype="general">미국 측의 디지털통상 압박 속에서도 정책의 예측 가능성을 확보해야 한다는 목소리 또한 나왔다. 미국 무역대표부(USTR)는 올해 무역장벽보고서에서 CSAP와 N2SF의 물리적 분리 요건에 대한 미국 업계의 우려를 제기한 바 있다. 클라우드업계 관계자는 “통상 압박이 있으면 산업계와 논의하고, 변화가 필요하다면 준비할 시간을 줘야 한다”고 강조했다.</p> <p contents-hash="9cd8f54fe7e32d9dbd41f4b37ded617afcd1c351ccbf64dfef2e8cf8087cdbe4" dmcf-pid="GcoViZwayw" dmcf-ptype="general">정부는 새 제도 시행 전 취득한 CSAP의 남은 유효기간을 인정할 방침이다. 국내 기업들은 현행 체계 유지를 우선적으로 제안하면서, 인증 효력 유지와 별개로 새 시장에 대응할 준비도 필요하다는 입장이다. 다른 업계 관계자는 “처음부터 다시 검증받기보다 기존 기준에서 바뀐 부분을 중심으로 검증하는 제도적 전환이 필요하다”고 말했다.</p> <p contents-hash="e56a2299c00e06b236e9c84e344abb93e0212054626433bac53165aff694ce69" dmcf-pid="Hkgfn5rNvD" dmcf-ptype="general">팽동현 기자 dhp@dt.co.kr</p> </section> </div> <p class="" data-translation="true">Copyright © 디지털타임스. 무단전재 및 재배포 금지.</p> 관련자료 이전 류긍선 카카오모빌리티 대표 “자율주행 상용화, 차량 넘어 도시 운영이 관건” 09-07 다음 "보안이 배제된 AI는 사상누각"…ICTK, 저장되지 않는 보안으로 승부수 09-07 댓글 0 등록된 댓글이 없습니다. 로그인한 회원만 댓글 등록이 가능합니다.