소프트웨어

[위크픽 클라우드] 클라우드 보안 체계 일원화…행안부, 50개 공공시스템 민간 이전

아이티데일리 (IT DAILY) ·

(사진: 픽사베이)

✦ AI 요약

국가정보원은 공공 클라우드 보안 등급을 CSO로 일원화하고, CSAP 상·중·하를 기밀(C)·민감(S)·공개(O)로 전면 개편하는 로드맵을 공개했다.

행정안전부는 50개 공공 정보시스템의 민간 클라우드 이전에 착수했으며, 2027년 1분기까지 순차적으로 마무리할 계획이다.

미국 버지니아주는 25메가와트(MW) 초과 대규모 데이터센터를 대상으로 허가 절차를 강화하고, 전력 인프라 확충 비용을 사업자가 직접 부담하도록 하는 책임 프레임워크를 발표했다.

국내 공공 클라우드 정책 변화와 해외 데이터센터 규제 동향이 함께 제시됐다. 국가정보원은 '사이버 서밋 코리아(CSK 2026)'를 통해 국가 클라우드 컴퓨팅 보안 정책 개편 방향을 발표했다. 국가정보원은 공공 클라우드 보안 등급을 CSO로 일원화하는 로드맵을 공개했다.

국가정보원은 기존 CSAP 상·중·하 등급 체계를 국가망보안체계(N2SF) 기준에 맞춰 기밀(C)·민감(S)·공개(O)로 전면 일원화하기로 했다. 이에 따라 C등급은 민관협력형(PPP) 클라우드로 구성해야 한다. S등급은 외부 민간 클라우드 이용이 가능하되 데이터 시스템 전용 하드웨어 구성 조건을 충족해야 한다. O등급은 민간 시스템과 논리적 분리 형태로 운영할 수 있다.

국가정보원은 국정원 단일 검증 체계로 개편하는 로드맵도 공개했다. 이런 정비 방향과 맞물려 행정안전부는 50개 공공 정보시스템의 민간 클라우드 이전에 본격 착수했다.

해외에서는 미국 버지니아주의 사례가 대비됐다. 미국 버지니아주는 세계 최대 데이터센터 밀집 지역으로, 대형 데이터센터의 인허가와 비용 책임을 대폭 강화하는 행정 프레임워크를 발표했다.

보안 기준 개편은 핵심 보안 기준 개선을 중심으로 데이터 시스템 국내 위치 의무를 유지하면서도, 사이버 안보 활동 보장을 전제로 운영관리 시스템의 국외 위치를 허용하고 관리 인력의 국외 위치도 허용하는 방향으로 추진된다. 암호 정책은 국정원 검증 암호모듈(KCMVP) 외에 AES 등 국제 표준 암호 사용을 허용하고, 도입 장비 요건은 국제 공통평가기준(CC) 인증 제품 등으로 확대한다.

인증 절차는 과학기술정보통신부 CSAP 인증·국정원 보안 검증 이원화 절차를 국정원 단일 검증 체계로 통합한다. 시행 유예 기간은 약 1년 예정이며, 기존 CSAP 인증 효력은 잔여 기간 동안 인정한다. 기존 CSAP 인증 인정 잔여 기간의 상한은 최대 5년이다.

이번 개편에는 예외 규정도 신설된다. 공개 정보만 처리하는 국내외 상용 생성형 AI 서비스 구독은 보안 검증 대상에서 제외하고, 로봇 등 특수 목적 장비에 종속된 피지컬 AI 클라우드 인프라도 보안 검증 대상에서 제외한다.

행정안전부가 50개 행정·공공 정보시스템의 민간 클라우드 이전을 본격적으로 추진한다. 이번 조치는 지난 2월 발표한 'AI정부 인프라 거버넌스·혁신 추진방향'의 후속이다. 행정안전부는 민간 기술·자원 활용과 공공 인프라 안전관리 체계 강화를 추진 목적으로 제시했다.

이번 이전은 2030년 국가정보자원관리원 폐쇄 일정과 연계해 시스템의 단계적 전환을 앞당기기 위한 조기 이행 조치다. 행정안전부는 별도 정보화전략계획(ISP) 없이도 신속하게 이전할 수 있는 기관 누리집·단순 정보제공형 시스템 50개를 우선 선정했다. 선정된 시스템들에 대해서는 철저한 사전 테스트를 실시한다.

행정안전부는 이들 시스템의 이전을 2027년 1분기까지 순차적으로 마무리할 계획이다. 이와 함께 이전 기관의 재정 부담을 완화하기 위한 지원책도 병행한다. 정부는 시스템 이전 비용과 전환 이후 2027년까지의 민간 클라우드 이용료를 지원 범위에 포함했다.

행정안전부는 내년에 N2SF의 정보시스템 보안등급(C·S·O)을 반영할 예정이다. 또 보안등급을 반영해 민간 클라우드 이전 대상 시스템을 선별할 방침이다. 아울러 관계기관과의 협의를 통해 사업 범위를 지속적으로 확대해 나갈 계획이다.

미국 버지니아주가 '데이터센터 책임 프레임워크'를 공식 발표했다. 버지니아주는 데이터센터 밀집 지역으로, 인프라 급증에 따른 부작용을 차단하기 위해 이번 규제 틀을 내놨다. 아비게일 스팬버거 버지니아 주지사는 데이터센터 산업의 급격한 확장에도 주민 전기요금·수자원·공기·삶의 질에 미치는 영향과 관련한 명확한 조정 계획이 부족했다고 밝혔다. 이어 사업자에 대해 엄격한 책임을 부과하겠다는 방침을 밝혔다.

이번 프레임워크의 대상은 25메가와트(MW) 초과 대규모 데이터센터다. 버지니아주는 이들 시설에 적용돼 온 기존 '당연 허가(by-right)' 제도를 폐지하기로 했다. 대신 지역 당국의 검토와 승인을 의무화해 대규모 시설의 허가 절차를 강화했다.

버지니아주는 개발 과정에서 비공개협약(NDA)을 제한하기로 했다. 이는 주민을 대상으로 개발 정보를 투명하게 공개하려는 목적에 따른 조치다. 아울러 데이터센터의 디젤 및 가스 발전기 의존도를 축소하고 청정에너지로의 대체를 유도하기로 했다.

버지니아주는 대형 센터 증가에 따라 인프라 구축 비용이 발생하고 있다는 점도 반영했다. 이에 따라 송·배전망 등 전력 인프라 확충 비용은 데이터센터 사업자가 직접 부담하도록 규정했다. 이는 일반 가정·소상공인 전기요금 인상으로 비용이 전가되는 것을 차단하려는 목적이다.

북버지니아 일대에는 전 세계 운영 데이터센터 용량의 약 13%가 집중돼 있다. 이 지역에서는 전기료 상승과 환경 우려가 이어지고 있으며, 이에 따라 주민의 신설 수용도는 2023년 69%에서 올해 35%로 급락했다.

출처: 아이티데일리 (IT DAILY) · 권영석 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241762

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.