KISA 신속확인제 — 공공 납품 보안 인증 D-1순위 절차 가이드

KISA 신속확인제는 CC 인증이 없는 신기술·융복합 보안 제품을 공공기관에 납품할 수 있도록 KISA가 보안성을 6개월 내 검증해 주는 제도다.

2025년 도입 후 2026년에는 중소기업 보안점검 수수료까지 일부 지원된다.

공공 납품을 노리는 보안 스타트업이라면 1순위로 검토해야 할 절차다.

지난주 우리가 진행한 사전검토 회신을 받으며 한 가지 사실이 더 분명해졌다.

"신청해 보지도 않은 회사가 신청한 회사보다 훨씬 많다."

이유는 단순하다. 절차가 흩어져 있고, 일정·비용이 안 보이기 때문이다.

이 글은 6개월 내 신속확인을 통과하려는 회사를 위한 D-180 주차별 액션북이다.

보안 실무 10년, 레드팀 운영 경험 기반 SENTRIX 관점으로 정리했다.


한눈에 보는 신속확인제

Q. KISA 신속확인제란 무엇입니까?
A. CC 인증 평가 기준이 마련되지 않은 신기술·융복합 보안 제품을 KISA가 자체 보안 점검 기준으로 검증해, 공공기관 납품을 가능하게 하는 한시적 제도입니다.
Q. 누가 신청할 수 있나요?
A. CC 인증·EAL 등 기존 인증 제도에서 평가 기준이 없다고 KISA가 판단한 정보보호제품의 제조사. 사전검토에서 "기존 제도 평가 가능"으로 회신되면 신속확인 대상에서 빠집니다.
Q. 통과까지 얼마나 걸리나요?
A. 사전검토 1~2개월, 보안점검·기능시험 3~4개월, 최종 발급까지 평균 6개월. 제품 복잡도와 점검기관 일정에 따라 9개월까지 늘어날 수 있습니다.
Q. 비용은 얼마나 드나요?
A. 보안점검 수수료가 핵심 비용. 2026년 KISA가 중소기업 대상 일부 지원 사업을 운영하며 초과분은 자부담입니다. 제품 규모에 따라 수천만 원대로 형성됩니다.
Q. 통과율은 어느 정도인가요?
A. KISA가 공식 통과율을 공개하지는 않습니다. 다만 사전검토 단계에서 절반 가까이가 "기존 제도 적용 가능"으로 회신되며, 이 단계만 넘기면 본 점검 통과율은 상대적으로 높은 편입니다.

D-180 주차별 일정표

단계 시점 산출물 책임
1. 사전 진단 D-180 ~ D-160 제품기능설명서 v1, 보안 요구사항 매핑표 자사 보안담당자
2. 사전검토 신청 D-160 ~ D-150 KISA 검토요청서, 기능설명서 자사 + 보안 자문
3. 검토결과 통지 수령 D-150 ~ D-120 KISA 회신문 (대상/비대상) KISA
4. 보안 자가점검·취약점 보완 D-120 ~ D-90 자체 점검 보고서, 패치 이력 개발팀 + 보안담당자
5. 점검기관 계약·기능시험 D-90 ~ D-30 점검계약서, 시험 보고서 점검기관
6. 신속확인 발급 D-30 ~ D-0 신속확인서 + 공공 납품 등록 KISA

일정 슬립의 80%는 4단계(자가점검 보완)에서 발생한다.

외부 자산 노출, 환경변수 유출, 인증 우회 같은 기본 결함이 점검 직전에 한꺼번에 발견되기 때문이다.


사전검토 단계 — 가장 많이 막히는 곳

사전검토는 KISA가 "이 제품은 신속확인 대상이냐, 기존 인증으로 가야 하느냐"를 판단하는 단계다.

이 단계에서 막히면 신속확인 자체가 시작되지 않는다.

우리가 4월 8일에 받은 사전검토 회신 사례 (익명화)

  • 제출 서류: 신속확인 대상여부 검토요청서, 제품기능설명서, 아키텍처 다이어그램
  • KISA 회신 소요: 약 4주
  • 회신 핵심 메시지:
  • 제품의 핵심 기능이 기존 국가용 보호프로파일과 부분 중복
  • 일부 기능은 CC 평가 대상, 나머지는 신속확인 대상으로 분리 권고
  • 분리 신청 또는 보호프로파일 적합성 사전 협의 필요

이 회신을 받고서야 알게 된 사실이 두 가지다.

첫째, 제품 기능 단위로 평가 경로가 달라질 수 있다.

둘째, 제출 전에 보호프로파일 매핑을 해두지 않으면 회신을 받고 다시 분리·재신청하느라 1~2개월이 추가로 든다.

사전검토 통과 확률을 올리는 5가지

  1. 국가용 보호프로파일(KCMVP, NIAP CC) 사전 매핑 — 자사 제품이 어떤 PP에 가까운지 표로 정리
  2. 제품기능설명서에 "신기술·융복합" 근거 명시 — AI 기반·SaaS 형태·클라우드 네이티브 등 구체적 차별점
  3. 공공 납품 채널을 미리 결정 — 나라장터, KISA 벤더나라, 지역정보보호센터 중 어디로 갈지
  4. 기존 인증과 중복되는 기능은 분리 표기 — 검토자 입장에서 분리 가능 여부 즉시 판단할 수 있게
  5. 보안 자문 1회 검토 후 제출 — 사전검토 1차 회신을 비대상으로 받으면 일정이 6주 이상 밀린다

공공 납품 채널 3가지

신속확인서 발급만으로는 매출이 발생하지 않는다.

공공 채널에 등록되어야 실제 발주로 이어진다.

  • 나라장터(g2b.go.kr) — 종합쇼핑몰 등록·다수공급자계약(MAS). 가격 협상력은 떨어지지만 진입 장벽이 낮다.
  • KISA 벤더나라·정보보호제품 등록 — 공공기관이 신속확인 제품 검색하는 1차 창구. 신속확인 발급 직후 등록 권장.
  • 지역정보보호센터·산업진흥원 매칭 — 지자체 발주가 의외로 크다. 미리 RFI(정보 요청서) 모니터링.

실패 사례 vs 통과 사례

항목 실패한 회사 통과한 회사
사전검토 제출 제품 매뉴얼 그대로 보호프로파일 매핑표 동봉
보안 자가점검 점검 계약 후 시작 사전검토 단계부터 병행
외부 자산 정리 점검 직전에 발견 D-160에 ASM(Attack Surface Management) 1회
인적 보안 임원만 인지 분기 1회 피싱 모의훈련 + 증적
일정 관리 6개월 추정만 주차별 산출물 정의

차이를 만드는 건 "얼마나 일찍 점검을 시작하느냐"다.


오늘 시작할 7가지 체크리스트

  1. [ ] 자사 제품을 어떤 정부 보호프로파일과 비교해야 하는지 1페이지로 정리한다.
  2. [ ] 제품기능설명서 v1을 만들고 신기술·융복합 근거를 한 단락으로 명시한다.
  3. [ ] 공공 납품 채널 3가지 중 우선순위 1개를 정한다.
  4. [ ] 외부에 노출된 도메인·서브도메인·포트를 30초 안에 1차 점검한다 — 우리는 CodeScan 무료 스캔으로 시작한다.
  5. [ ] .env·시크릿 키·관리자 페이지 노출 여부를 코드 검색으로 확인한다.
  6. [ ] 침해사고 대응 절차의 책임자·연락망을 갱신한다.
  7. [ ] 보안 자문 1회와 사전검토 1차 회신 일정을 동일 주에 배치한다.

체크 항목 절반 이상이 "확인 안 됨"이면 D-180을 D-150으로 재설정해야 한다.


SENTRIX가 도와주는 지점

SENTRIX는 보안 실무 10년 경력의 레드팀이 운영하는 보안 전문 기업이다.

신속확인제 자문은 두 가지로 압축된다.

  • 사전검토 통과 확률 1.5배 — 보호프로파일 매핑·제품설명서 검토 1주 패키지
  • D-160 외부 자산 점검 + 자가점검 보고서 — 점검기관 본 점검 전 결함 80% 사전 차단

가격·범위는 기업 보안 진단 페이지에서 확인할 수 있다.


다음에 해야 할 한 가지

신속확인제는 일정이 길어 보이지만 사실상 가장 빠른 공공 납품 인증 경로다.

CC 인증을 기다리느라 1~2년을 잃은 회사를 너무 많이 봤다.

오늘 시작할 수 있는 두 가지 행동을 제안한다.


관련 글
- 미토스 쇼크란? AI 해킹 시대 기업이 즉시 점검할 7가지 [2026]
- 개인정보보호법 개정, 과징금 10% 폭탄? 9월 시행 전 5분 자가진단 [2026]


전문가와 상담이 필요하신가요?

보안 실무 10년 전문가가 기업 환경에 맞는 방안을 제시합니다.