2026-07-05 CSAP 네이버 클라우드 공공기관 클라우드 보안인증

네이버 클라우드 CSAP 인증 범위 총정리 (IaaS·SaaS·DaaS)

네이버 클라우드 플랫폼이 보유한 CSAP(클라우드 보안인증) 범위를 IaaS·SaaS·DaaS별로 정리하고, 공공기관에서 도입 시 확인해야 할 사항을 안내합니다.

1. 네이버 클라우드와 CSAP

CSAP(Cloud Security Assurance Program, 클라우드서비스 보안인증제)는 한국인터넷진흥원(KISA)이 공공기관에 클라우드 서비스를 공급하려는 사업자를 대상으로 보안 수준을 평가·인증하는 제도입니다. 네이버 클라우드는 국내 클라우드 사업자 중 가장 이른 시기부터 CSAP에 대응해 왔으며, IaaS·SaaS·DaaS 전 서비스 영역에서 CSAP 인증을 보유한 대표적인 국내 사업자입니다.

CSAP 평가는 관리적·물리적·기술적 보호조치와 공공기관용 추가 보호조치를 포함해 14개 부문, 117개 통제항목, 217개 세부점검항목에 걸쳐 이루어집니다. 즉, 인증을 보유했다는 것은 이 항목들을 모두 충족하는 공공 전용 인프라와 운영 체계를 갖추고 있다는 의미입니다.

2. 서비스 유형별 인증 범위

네이버 클라우드 공식 인증 페이지(ncloud.com/certificate) 기준으로, CSAP 인증 범위는 다음과 같이 서비스 유형별로 구분됩니다.

유형 인증 대상 서비스 설명
IaaS 공공기관용 네이버 클라우드 플랫폼 민간 존과 분리된 공공 전용 존에서 컴퓨팅·스토리지·네트워크·DB 등 인프라 서비스 제공
SaaS NAVER WORKS, Security Monitoring, System Security Checker, Web Security Checker, Webshell Behavior Detector 등 협업 도구와 보안 점검·관제형 SaaS가 인증 범위에 포함
DaaS Cloud Desktop 공공기관 인터넷망 분리(망분리) 수요에 대응하는 가상 데스크톱 서비스
참고: 인증 대상 서비스 목록은 갱신 심사에 따라 변동될 수 있습니다. 사업 제안이나 도입 검토 시에는 반드시 KISA와 네이버 클라우드 공식 페이지에서 최신 인증 범위와 유효기간을 확인하세요.

3. 공공기관 입장에서 의미

  • 전 영역 커버 — 인프라(IaaS)부터 업무용 SaaS, 망분리용 DaaS까지 하나의 사업자로 구성할 수 있어, 공공 사업에서 인증 공백 없이 아키텍처를 설계할 수 있습니다.
  • 공공 전용 존 — 공공기관용 네이버 클라우드 플랫폼은 민간 상용 존과 물리적으로 분리된 전용 인프라에서 운영됩니다. 등급제(상·중·하) 체계에서 물리적 분리를 요구하는 상·중 등급 업무까지 대응할 수 있는 구조입니다.
  • 국내 컴플라이언스 연계 — CSAP 외에도 ISMS-P, ISO/IEC 27001·27017·27018·27701, SOC 1/2/3, PCI DSS 등 국내외 인증을 함께 보유하고 있어 다층적인 규제 준수 요구에 대응하기 수월합니다.

4. AWS와 비교하면?

앞서 다룬 것처럼 AWS는 2025년 CSAP '하' 등급 인증을 획득해 논리적 분리 기반으로 공공 시장에 진입했습니다. 반면 네이버 클라우드는 물리적으로 분리된 공공 전용 존을 기반으로 전 등급 업무에 대응합니다. 요약하면 다음과 같습니다.

구분 네이버 클라우드 AWS
인증 유형 IaaS·SaaS·DaaS 전 영역 IaaS 중심 ('하' 등급)
인프라 분리 공공 전용 존 (물리적 분리) 논리적 분리 ('하' 등급 요건)
적용 가능 업무 상·중·하 등급 업무 대응 가능한 구조 '하' 등급 업무 (개인정보 미포함 대국민 서비스 등)
강점 국내 규제 대응, 협업·보안 SaaS, 망분리 DaaS 200+ 글로벌 서비스 폭, AI/ML·분석 생태계

민감도가 높은 업무는 네이버 클라우드 같은 국내 CSP의 공공 전용 존에, 데이터 분석·AI처럼 서비스 폭이 중요한 업무는 AWS '하' 등급 범위에 배치하는 하이브리드/멀티클라우드 전략도 공공 사업에서 현실적인 선택지가 되고 있습니다. AWS 측 인증 현황은 AWS CSAP 인증 서비스 범위 가이드AWS CSAP '하' 등급 인증 소식에서 확인할 수 있습니다.

5. 도입 전 체크리스트

  • ☑️ 처리할 데이터의 민감도와 필요한 CSAP 등급 확인
  • ☑️ 사용할 서비스가 실제 인증 범위에 포함되는지 확인 (특히 SaaS는 서비스 단위 인증)
  • ☑️ 인증 유효기간과 갱신 여부 확인
  • ☑️ 망분리 요건이 있다면 DaaS(Cloud Desktop) 적용 여부 검토
  • ☑️ 기존 시스템과의 연계 방식 및 전환 계획 수립

6. 자세한 정보 확인하는 방법