[취재.txt] 공공 클라우드 빗장 해제, ‘정부 지침’ 따른 기업만 바보 되나
아이티데일리 (IT DAILY) · · 조회 3
✦ AI 요약
국가정보원은 국가망보안체계(N2SF)를 반영해 클라우드 보안인증(CSAP) 상·중·하 등급제를 'C·S·O(기밀·민감·공개)' 체계로 일원화하는 방향과 공공용 민간 클라우드 보안 검증 체계 전면 개편 방침을 공식화했다.
국정원은 공공 클라우드 시스템 운영관리 체계의 국외 위치 허용 기준, 국제 표준 암호(AES) 도입 허용 기준, 국제 공통평가기준(CC) 인증 장비 도입 허용 기준도 제시했다.
다만 개편안은 아직 미확정이며, 국정원은 업계 의견 수렴 절차도 남아 있다고 밝혔다.
국가정보원은 국가망보안체계(N2SF)를 반영해 기존 클라우드 보안인증(CSAP) 상·중·하 등급제를 'C·S·O(기밀·민감·공개)' 체계로 일원화하는 방향을 공식화했다. 이와 함께 공공용 민간 클라우드 보안 검증 체계를 전면 개편하겠다는 방침도 공식화했다. 국정원은 공공 클라우드 시스템 운영관리 체계(컨트롤 플레인)의 국외 위치 허용 기준을 제시했고, 국제 표준 암호(AES) 도입 허용 기준과 국제 공통평가기준(CC) 인증 장비 도입 허용 기준도 제시했다.
다만 국정원은 개편안이 아직 미확정이라는 입장이다. 국정원은 업계 의견 수렴 절차도 남아 있다고 밝혔다.
당국은 이번 조정에 대해 급변하는 AI 시대에 대응하고 글로벌 표준에 부합하는 유연한 보안 정책을 위한 것이라고 설명했다. 반면 국내 클라우드 서비스 제공사(CSP)의 반응은 당혹감에 가까운 것으로 전해졌다. 업계에서는 이번 개편이 해외 빅테크의 공공 시장 진입을 저지해 온 핵심 문턱을 약화하는 계기가 될 수 있다는 관측이 나온다.
국내 산업계의 반발은 단순 '외산 배척'·'국산 보호무역주의'로 환원하기 곤란하다. 2016년 공공 부문 클라우드 도입 가이드라인이 정립된 이후 국내 CSP들은 정부가 요구한 '물리적 망분리'를 충족하기 위해 대응에 나섰다. 이 과정에서 국내 CSP들은 공공 전용 데이터센터를 구축하고, 전용 하드웨어와 보안 장비를 투입했으며, CSAP 인증도 획득했다.
국내 CSP들은 이후에도 CSAP 인증을 유지·갱신하는 데 매년 상당한 비용·인력을 소요해 왔다. 그러나 정부가 약속한 공공 클라우드 시장 확대는 수년간 지지부진했다. 이 때문에 인증 유지 비용 부담으로 인증을 포기한 기업도 존재했다.
최근 들어서야 공공 시장에 온기가 시작된 가운데, 지난해 국가정보자원관리원(국정자원) 화재 사고가 발생했다. 이를 계기로 행정안전부의 재해복구(DR) 체계 구축 사업과 대민 서비스 중심의 민간 클라우드 전환 사업에 속도가 붙었고, 국내 업계에는 그간의 투자금 일부를 회수할 수 있다는 기대가 형성됐다. 그러나 현 시점에서 정부는 '규제 완화' 명목의 개편을 추진하고 있으며, 해당 개편은 글로벌 빅테크의 진입로를 개방하는 효과를 낳고 있다.
국내 사업자들은 기존 규제와 인증 구조에 맞추기 위해 이미 대규모 투자와 시스템 구축을 해왔다. 국내 기업 반발의 핵심은 '기울어진 운동장' 인식에 있으며, 국내 사업자들은 정부 규제 대응을 위해 수천억 원 규모의 인프라 투자 부담을 져 왔다. 또 기존 등급 체계가 상·중·하에서 C·S·O로 변경되면서 국내 기업들은 기존 인증 구조 대응 시스템을 새 기준에 맞게 재설계해야 하는 추가 비용 부담도 안게 됐다.
반면 해외 신규 사업자들은 국내 인프라를 신설하지 않고 기존 해외 컨트롤 플레인을 활용해 시장에 진입할 수 있다. 외산 기업들은 기존 규제 문턱으로 시장 진입이 제한된 상태였지만, 이번 개편으로 재설계 비용 부담 없이 시장 진입이 가능해졌다. 이에 따라 개편으로 국내 기업 대비 외산 기업 역차별이 발생한다는 지적이 나오고 있다.
이와 함께 절차적 문제도 제기되고 있다. 업계 관계자들에 따르면 국정원은 비공개 설명회 전까지 개편안의 구체 윤곽을 공개했으며, 국내 사업자들을 대상으로 한 사전 논의가 부족했다. 또한 국정원이 국내 사업자 의견을 수렴하는 과정도 불충분했다는 것이 업계 관계자들의 설명이다.
이번 조치를 두고 미국 등과의 통상 압박 속 협상 카드일 수 있다는 일각의 해석이 나온다. 다만 대외 통상 환경·안보 외교 사유로 시장 개방을 고려해야 하는 현실이 불가피하더라도, 그에 따른 시장 개방 부담을 지난 10년간 국가 보안 지침을 준수한 국내 산업계에 전가해서는 안 된다는 지적이 제기된다.
공공 시장의 안보 기준은 국내외 기업 구분 없이 공정하게 적용될 필요가 있다. 국정원이 의견 수렴 절차가 남아 있다고 설명한 만큼, 정부는 글로벌 기업의 진입로를 확대하기에 앞서 국내 기업에 대한 선제 투자 보완책을 마련하고, 국내 기업 대상의 현실적 전환 유예 기간도 준비해야 한다. 그렇지 않으면 정책 신뢰 상실로 기업의 미래 투자와 호응을 끌어내기 어렵다.
출처: 아이티데일리 (IT DAILY) · 권영석 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241785
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 아이티데일리 (IT DAILY)
원문 확인이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.