Korea DirectCert 한국다이렉트인증
인증 목록으로
디지털·정보통신국내시설·서비스 인증

클라우드서비스 보안인증(CSAP) — IaaS

클라우드서비스 보안인증(CSAP) — IaaS 공식 이미지

01 · 비용 상세

한국다이렉트인증 컨설팅 비용을 알려드려요

인증 범위와 준비 상태에 따라 컨설팅 비용이 달라져요. 먼저 시작 가격과 포함 업무를 확인하고, 상담 후 최종 견적을 안내해요.

한국다이렉트인증 컨설팅 비용

200만~400만원 예상

인증 범위와 준비 상태를 확인한 뒤 포함 업무와 최종 금액을 서면으로 안내해요.

컨설팅에 포함돼요

  • IaaS·SaaS·DaaS와 신청경로 판정
  • 서비스·자산·센터·조직·위탁·지원서비스 범위 워크숍 1회
  • 116개 통제 고수준 갭 진단
  • 필수 정책·명세서·증적 목록
  • ISMS 일부생략 가능성 1차 확인
  • 예상 일정·평가수수료·모의해킹·기술개선 견적요청 범위서
  • 우선순위 개선 로드맵

02 · 준비 기간

준비 상태에 따라 기간이 달라져요

서비스와 증적을 갖춰 완비 접수한 뒤 공식 절차는 통상 2.5~5개월이에요. ISMS와 운영체계가 준비된 IaaS도 전체 준비에는 약 6~9개월을 계획하고, 보안체계를 처음 구축하면 12~18개월 이상 걸릴 수 있어요.

ISMS 범위와 IaaS 운영환경·증적이 이미 준비된 신청

6 ~ 9개월 예상

민간 2026 백서는 ISMS-P 보유 시 6~9개월을 안내하고 공식 FAQ는 완비 접수 뒤 2.5~5개월을 제시해요. ISMS와 ISMS-P는 다르므로 실제 일부생략은 범위·유효성·승인이 필요해요.

IaaS 보안체계를 처음 구축하는 서비스

12 ~ 18개월 예상

민간 백서의 최초도입 계획범위예요. 아키텍처·IDC·DR·망분리·관제·암호화·조직·증적 구축 정도에 따라 크게 달라져 통계적 평균이나 보장기간으로 쓰지 않아요.

신청 뒤 단계별 기간도 확인해요

완비 접수 후 인증서 발급까지 공식 통상 예시

신청 전 시스템·정책을 갖추고 완비된 신청서류가 접수된 때

2.5 ~ 5개월 예상
예비점검·수수료 납부
약 1.5개월
신청기업 보완조치

고시상 기본 30일이며 승인 연장을 포함해 최대 90일이에요.

1 ~ 3개월 예상

이런 경우에는 더 걸릴 수 있어요

  • IaaS·SaaS·DaaS와 정확한 신청경로
  • 서비스·센터·리전·자산·지원서비스·위탁 범위
  • 평가기관 배정과 대기열
  • IDC·DR·망분리·가상화·접근통제·암호화·로그·관제 준비
  • 정책·절차·증적의 실제 운영기간
  • 취약점·모의침투 결과와 기술개선 난이도
  • 30일 기본·최대 90일 보완 사용 여부

03 · 대상 확인

우리 회사도 대상인가요?

  • 클라우드컴퓨팅을 활용해 상용으로 타인에게 정보통신자원을 제공하려는 자
  • 인증범위의 보안활동과 수행주체를 입증할 수 있는 위탁 서비스 제공자
  • 행정기관·공공기관 대상 퍼블릭 IaaS 사업자
  • 서버·저장장치·네트워크·가상자원 관리기능을 상용으로 제공하는 클라우드사업자
  • 관련 위탁서비스의 통제와 증빙을 포함할 수 있는 서비스 제공자
  • 서버·저장장치·네트워크 등 정보시스템 인프라를 제공하는 퍼블릭 IaaS 서비스
  • 주센터·재해복구센터·이용자/관리자 포털·가상자원 관리시스템과 관련 지원서비스를 포함한 특정 인증범위
  • 기존 인증제 IaaS 116개 점검항목 적용 서비스

같은 업종이라도 제품, 매출, 시설과 신청 목적에 따라 적용 기준이 달라집니다. 준비를 시작하기 전에 대상 여부를 먼저 확인해 주세요.

04 · 취득 후 혜택

인증을 받은 뒤 이렇게 활용할 수 있어요

행정·공공기관 IaaS 공급의 핵심 도입요건 확보할 수 있어요

인증서에 특정된 유효 IaaS 서비스와 관련 범위

행정기관·공공기관이 민간 퍼블릭 IaaS를 이용할 때 적정한 CSAP 인증서비스를 선택할 수 있어 공공시장 제안 자격의 핵심 근거가 돼요.

CSAP 보유가 필요한 공공 디지털사업에 참여 혜택이 있어요

해당 공고의 CSAP 유형·컨소시엄·기술·운영·재무 조건을 모두 충족한 사업자

2026 데이터 인프라 구축사업처럼 인프라 부문 참여기관이 CSAP 보유 클라우드사업자를 컨소시엄에 포함하거나 직접 보유하도록 요구하는 사업의 자격근거로 활용할 수 있어요.

공식 인증서·등록부·마크로 고객이 범위를 확인 혜택이 있어요

인증서 범위와 유효기간 안의 IaaS 서비스

서비스명·업체명·인증번호·인증유형·유효기간·상태를 공식 등록부에서 확인하고 인증서비스에 CSAP 마크를 표시할 수 있어요.

클라우드 특화 보안운영 체계를 유지 혜택이 있어요

인증범위의 운영조직·시설·시스템·지원서비스

정책·인력·자산·공급망·사고대응·연속성·물리보안·가상화·접근·네트워크·데이터·개발·운영통제를 실제 증적으로 관리하는 기반이 생겨요.

05 · 비용·기간 절감과 지원

신청 전에 지원 조건부터 확인해요

지원금은 선정과 사후 정산 조건을 확인해야 해요. 컨설팅 가격에서 미리 빼서 표시하지 않아요.

유효한 ISMS 범위로 일부 평가 생략·50% 할인 신청

상태
조건 충족 시 적용
기한
인증신청·예비점검 단계

유효한 ISMS 인증범위가 CSAP 신청범위를 포함하고 평가기관이 일부 생략을 승인하면 서면·현장평가 영역 산정수수료의 50%를 할인받을 수 있어요.

KISA 2026 클라우드서비스 보안점검 지원

상태
조건 충족 시 적용
기한
2026-06-22 10:00부터; 종료일·잔여지원은 첨부 안내문과 KISA에 재확인

KISA가 중소 클라우드사업자의 보안수준 향상을 위해 별도 보안점검 지원사업을 운영해요.

KISA 2025 CSAP 평가수수료 지원

상태
조건 충족 시 적용
기한
2025 예산 소진 시까지, 종료

2025 회차는 평가수수료를 소기업 70%·중기업 50%·중견기업 30% 지원했어요.

서비스·자산 범위를 예비점검 전에 확정해 재견적 방지

상태
조건 충족 시 적용
기한
신청 전부터 예비점검까지

예비점검에서 범위·자산이 늘면 수수료와 일정이 바뀌므로 초기부터 필요한 서비스·센터·지원서비스를 정확히 분리하면 불필요한 재작업을 줄일 수 있어요.

06 · 인증 설명

클라우드서비스 보안인증(CSAP) — IaaS, 쉽게 알려드릴게요

CSAP는 클라우드컴퓨팅법 제23조의2에 근거해요. 클라우드서비스 보안인증(CSAP) IaaS 경로는 서버, 저장장치, 네트워크 등 인프라를 제공하며 14개 분야 116개 통제항목을 적용해요. 인증은 서비스 단위이고 관련 시스템, 설비, 시설, 조직, 위탁, 지원서비스까지 범위에 포함해요. 일반 시장에서는 자율이지만 행정기관, 공공기관 공급에서는 필요한 도입요건이며, 이용기관은 별도로 정보시스템 중요도와 적정 인증등급을 판단해요.

07 · 어떻게 진행되나요?

준비부터 완료까지 이렇게 진행해요

  1. 01

    서비스 구축·범위 확정

    주센터·DR센터·포털·가상자원 관리체계를 구축하고 인증할 IaaS와 관련 자산·시설·조직·위탁·지원서비스를 식별해요.

  2. 02

    신청서류 제출

    신청서·동의서·인증명세서·운영명세서·자산대장·기업증빙을 KISA에 이메일로 제출해요.

  3. 03

    평가기관 배정·예비점검·수수료 납부

    인증기관이 평가기관을 배정하고 평가기관이 준비도·범위·일정·자산을 확인해 수수료를 확정해요. 미비사항은 보완하고 평가 시작 전에 납부해요.

  4. 04

    본점검

    평가팀이 업무수행 현장에서 서면·현장평가를 병행하고 담당자 면담·시스템 확인·취약점 점검·모의침투테스트를 수행해요.

08 · 무엇을 준비하나요?

서류가 없어도 괜찮아요. 준비 순서부터 알려드려요

모든 자료를 미리 준비하지 않아도 됩니다. 기업 상황을 확인한 뒤 실제 심사에 필요한 자료를 구분해 안내드립니다.

신청서

  • 클라우드컴퓨팅서비스 보안인증 신청서 · 필수
  • 인증평가 일부 생략 신청서와 유효한 ISMS 범위 증빙 · 해당하는 경우

동의서

  • 취약점 점검 및 모의침투 동의서 · 필수

기술 자료

  • 클라우드컴퓨팅서비스 보안인증 명세서 · 필수
  • 클라우드컴퓨팅서비스 관련 자산관리대장 · 필수

품질·운영 자료

  • 클라우드컴퓨팅서비스 보안운영 명세서 · 필수

09 · 별칭·유사 인증

같은 이름처럼 보여도 범위가 달라요

함께 쓰는 이름

  • CSAP IaaS
  • IaaS CSAP
  • 클라우드 보안인증 IaaS
  • 클라우드서비스 보안인증 IaaS
  • 공공 IaaS 보안인증
  • Cloud Security Assurance Program IaaS

관련되지만 다른 제도

  • 클라우드서비스 보안인증(CSAP) — SaaS: 애플리케이션 서비스를 대상으로 표준경로를 평가하는 별도 인증이에요. IaaS 인증으로 SaaS 인증이 자동 발급되지 않아요.
  • 클라우드서비스 보안인증(CSAP) — DaaS: 가상 데스크톱·운영체제·관리서버·단말보안 등을 포함하는 별도 트랙이에요.
  • 정보보호 관리체계(ISMS) 인증: 조직의 정보보호 관리체계 인증이에요. 유효한 범위가 CSAP 신청범위를 포함하면 일부 평가 생략을 신청할 수 있지만 CSAP를 대체하지 않아요.
  • 정보보호 및 개인정보보호 관리체계(ISMS-P) 인증: 정보보호·개인정보보호 관리체계 인증으로 클라우드 특화 가상화·공공부문 기준을 포함한 CSAP와 목적·결과물이 달라요.

IaaS인지 SaaS인지부터 확인하고, 인증할 서비스·주센터·DR센터·관리포털·가상자원·지원서비스·위탁조직을 정확히 그려야 견적을 낼 수 있어요. 같은 환경의 서비스 2개도 원칙적으로 별도 신청·수수료가 발생해요.

10 · 상담 전 자주 묻는 질문

상담 전에 확인해 보세요

CSAP IaaS는 얼마나 걸리나요?

공식적으로 공개된 전체 처리기간은 없어요. 표시된 기간은 준비부터 평가·보완·인증서 발급까지의 예상 범위이며 평가범위, 보완사항과 기관 일정에 따라 달라져요.

CSAP IaaS는 모든 클라우드사업자에게 의무인가요?

아니에요. 일반 제공자에게 일률 의무는 아니지만 행정기관·공공기관에 서비스를 제공하려면 필요한 도입요건이에요.

어떤 서비스가 CSAP IaaS 인증 대상인가요?

다수 이용자에게 서버·저장장치·네트워크·가상자원 등 인프라를 상용 제공하는 퍼블릭 IaaS이며 기존 인증제 116개 항목을 적용하는 경로예요.

하등급 IaaS도 같은 인증인가요?

같은 CSAP 체계 안의 별도 등급 경로예요. 기존 IaaS는 116개, 하등급 IaaS는 64개 항목이므로 이 레코드와 합치면 안 돼요.

상·중·하 등급이 모두 시행 중인가요?

등급은 상·중·하로 설계됐지만 2026년 7월 기준 하등급이 우선 시행 중이고 상·중등급 시행 전까지 기존 IaaS 등 유형도 신청할 수 있어요.

같은 분야 인증

디지털·정보통신 분야의 다른 인증도 확인해 보세요

대상 여부와 예상 비용부터 확인해 보세요

전문 행정사가 기업 상황과 준비 상태를 확인한 뒤 필요한 절차, 예상 기간과 비용을 안내해 드립니다.

무료 상담 신청하기