2026-10-08 수정 출처 없던 시장 가격 구간을 공식 대가 산정 기준으로 바꾸고, 수상 이력 표기를 바로잡았습니다.
"홈페이지 보안 점검을 받으라는 지적은 내려왔는데, 정식 입찰을 돌릴 예산도 시간도 없다." 공공기관·지자체 실무자에게 자주 오는 고민입니다. 결론부터 말하면, 웹 취약점 점검 같은 소규모 보안 용역은 대부분 소액수의계약으로 발주 가능합니다. 정식 공개입찰보다 절차가 훨씬 가볍습니다.
왜 소액수의계약이 답인가
웹 취약점 점검, 모의해킹, 보안 현황 진단 같은 용역은 규모가 크지 않아 추정가격이 2천만원 이하로 잡히는 경우가 많습니다. 이 구간은 법령상 수의계약이 허용됩니다.
| 근거 법령 | 대상 | 핵심 내용 |
|---|---|---|
| 국가계약법 시행령 제26조 | 중앙행정기관·국가 공공기관 | 추정가격 2천만원 이하 물품·용역은 수의계약 사유에 해당 |
| 지방계약법 시행령 제25조 | 지자체·지방 공공기관 | 소액(2천만원 이하 등) 수의계약 근거. 여성·장애인기업 등은 별도 상향 기준 적용 |
정식 입찰은 공고·기간·평가에 수주 이상 걸리지만, 소액수의계약은 견적 확인 후 곧바로 계약 절차로 넘어갑니다. 단, 최종 계약 성립은 기관 내부 결재와 계약담당관 검토 등 각 기관 규정을 반드시 따릅니다. 담당자 한 명의 판단만으로 계약이 확정되는 것은 아닙니다.
나라장터 소액 전자견적으로 발주하는 절차
가장 표준적인 방식은 나라장터(국가종합전자조달) 소액 전자견적입니다.
- 소요 물량·과업 정의: 점검 대상 URL/시스템 수, 항목, 기간을 정리한 과업지시서(또는 요구사항)를 준비합니다.
- 업체 자격 확인: 나라장터에 등록된 정보보안 업체인지 확인합니다. SENTRIX는 나라장터 등록업체입니다.
- 전자견적 요청: 나라장터에서 소액수의(전자견적) 건을 등록합니다. 통상 2인 이상 견적이 원칙이지만, 추정가격이 일정 금액 이하이거나 규정에 해당하면 1인 견적으로 진행할 수 있습니다. 적용 기준은 기관 계약규정에 따릅니다.
- 견적 접수·검토: 제출된 견적서·산출내역서를 검토합니다.
- 계약 체결: 내부 결재를 거쳐 계약을 확정하고, 완료 후 검수합니다.
챙겨야 할 서류
| 서류 | 용도 |
|---|---|
| 견적서 | 총액·부가세·유효기간 기재. 예산 대비 확인용 |
| 제안서 | 점검 방법론·산출물·일정. 결재 근거로 활용 |
| 산출내역서 | 항목별 단가·인일(M/D) 구성. 금액 적정성 판단 |
이 세 가지가 있으면 내부 결재와 감사 대응이 훨씬 수월합니다.
825만원 '기관 보안 기본 패키지' 예시
소액 예산으로 최소한의 보안 체계를 갖추려는 기관을 위한 구성 예시입니다. 금액은 범위·규모에 따라 조정됩니다.
| 구성 | 내용 | 예시 금액 |
|---|---|---|
| 웹 취약점 점검 | 공격자 관점 수동 점검(인증우회·주입·설정 등) | 약 450만원 |
| 취약점 조치 컨설팅 | 발견 항목별 조치 방안·재점검 가이드 | 약 225만원 |
| 보안 현황 진단 | 자산·노출면·기본 컴플라이언스 점검 | 약 150만원 |
| 합계 | 약 825만원 |
참고로 비용을 가늠할 때는 공공 SW사업 예산 기준(KOSA 「SW사업 대가산정 가이드」 정보보안 컨설팅비, 2026년 평균임금)으로 컨설턴트 1명이 하루 투입될 때 약 153만~186만 원(직접경비·부가세 별도)을 잣대로 쓸 수 있습니다. 계산 방법은 모의해킹 비용 가이드에 정리했습니다. 공공기관 결재·검수·산출물 요건을 감안하면 수동 점검·재점검·정식 보고서를 포함한 전문 진단 업체 견적이 현실적인 균형점입니다.
발주 전 30초 자가점검 체크리스트
- ☐ 점검 대상(URL/시스템)과 항목 범위가 정해졌는가
- ☐ 추정가격이 2천만원 이하 구간인가 (소액수의 대상 여부)
- ☐ 우리 기관 규정상 1인 견적 가능한 금액·사유인가
- ☐ 업체가 나라장터 등록업체이며 실적·자격이 확인되는가
- ☐ 견적서·제안서·산출내역서 3종을 받을 수 있는가
- ☐ 산출물(점검 리포트·조치 가이드)이 검수 기준을 충족하는가
SENTRIX가 공공 발주에 맞는 이유
SENTRIX는 공격자 관점의 웹 보안 진단·모의해킹·보안 컨설팅을 전문으로 하는 나라장터 등록업체입니다. 정보보안 실무 10년 경력을 기반으로, 2025 식약처 주최 AI 레드팀 챌린지 최우수상(구성원), 2020 한국교통안전공단 「보안 허점을 찾아라」 장려상, KVE-2024-0142(인증우회) 등 국가취약점 제보 실적을 보유하고 있습니다. 웹 점검(CodeScan/수동 진단), 모의해킹, 보안 컨설팅까지 기관이 필요로 하는 구성을 하나의 견적으로 제안드립니다.
발주 전 웹 자산 상태가 궁금하다면, 정식 견적 요청 전에 자동 스캔으로 먼저 감을 잡아보실 수 있습니다.
자주 묻는 질문
- Q. 소액수의계약이면 담당자 결재만으로 바로 계약되나요?
- A. 아닙니다. 소액수의는 절차가 간소화될 뿐, 최종 계약 성립은 계약담당관 검토와 내부 결재 등 각 기관 규정을 따릅니다. 규정 확인이 우선입니다.
- Q. 반드시 2개 업체 견적을 받아야 하나요?
- A. 통상 2인 이상 견적이 원칙이나, 추정가격이 일정액 이하이거나 규정상 사유에 해당하면 1인 견적이 가능합니다. 적용 기준은 기관 계약규정에 따라 다릅니다.
- Q. 견적서만 있으면 결재가 되나요?
- A. 견적서·제안서·산출내역서 3종을 함께 갖추면 금액 적정성 근거가 명확해져 결재와 감사 대응이 수월합니다.
예산이 적다는 이유로 웹 보안 점검을 미루면, 침해사고 발생 시 대응 비용과 책임이 훨씬 커집니다. 소액수의계약은 적은 예산으로 최소한의 방어선을 확보하는 가장 빠른 길입니다.
- 지금 확인 → codescan.kr 30초 무료 스캔
- 상담 → SENTRIX 문의하기 (영업일 24시간 내 회신)