KISA 신속확인제 — 공공 납품 보안 인증 D-1순위 절차 가이드
KISA 신속확인제는 CC 인증이 없는 신기술·융복합 보안 제품을 공공기관에 납품할 수 있도록 KISA가 보안성을 6개월 내 검증해 주는 제도다.
2025년 도입 후 2026년에는 중소기업 보안점검 수수료까지 일부 지원된다.
공공 납품을 노리는 보안 스타트업이라면 1순위로 검토해야 할 절차다.
지난주 우리가 진행한 사전검토 회신을 받으며 한 가지 사실이 더 분명해졌다.
"신청해 보지도 않은 회사가 신청한 회사보다 훨씬 많다."
이유는 단순하다. 절차가 흩어져 있고, 일정·비용이 안 보이기 때문이다.
이 글은 6개월 내 신속확인을 통과하려는 회사를 위한 D-180 주차별 액션북이다.
보안 실무 10년, 레드팀 운영 경험 기반 SENTRIX 관점으로 정리했다.
한눈에 보는 신속확인제
- Q. KISA 신속확인제란 무엇입니까?
- A. CC 인증 평가 기준이 마련되지 않은 신기술·융복합 보안 제품을 KISA가 자체 보안 점검 기준으로 검증해, 공공기관 납품을 가능하게 하는 한시적 제도입니다.
- Q. 누가 신청할 수 있나요?
- A. CC 인증·EAL 등 기존 인증 제도에서 평가 기준이 없다고 KISA가 판단한 정보보호제품의 제조사. 사전검토에서 "기존 제도 평가 가능"으로 회신되면 신속확인 대상에서 빠집니다.
- Q. 통과까지 얼마나 걸리나요?
- A. 사전검토 1~2개월, 보안점검·기능시험 3~4개월, 최종 발급까지 평균 6개월. 제품 복잡도와 점검기관 일정에 따라 9개월까지 늘어날 수 있습니다.
- Q. 비용은 얼마나 드나요?
- A. 보안점검 수수료가 핵심 비용. 2026년 KISA가 중소기업 대상 일부 지원 사업을 운영하며 초과분은 자부담입니다. 제품 규모에 따라 수천만 원대로 형성됩니다.
- Q. 통과율은 어느 정도인가요?
- A. KISA가 공식 통과율을 공개하지는 않습니다. 다만 사전검토 단계에서 절반 가까이가 "기존 제도 적용 가능"으로 회신되며, 이 단계만 넘기면 본 점검 통과율은 상대적으로 높은 편입니다.
D-180 주차별 일정표
| 단계 | 시점 | 산출물 | 책임 |
|---|---|---|---|
| 1. 사전 진단 | D-180 ~ D-160 | 제품기능설명서 v1, 보안 요구사항 매핑표 | 자사 보안담당자 |
| 2. 사전검토 신청 | D-160 ~ D-150 | KISA 검토요청서, 기능설명서 | 자사 + 보안 자문 |
| 3. 검토결과 통지 수령 | D-150 ~ D-120 | KISA 회신문 (대상/비대상) | KISA |
| 4. 보안 자가점검·취약점 보완 | D-120 ~ D-90 | 자체 점검 보고서, 패치 이력 | 개발팀 + 보안담당자 |
| 5. 점검기관 계약·기능시험 | D-90 ~ D-30 | 점검계약서, 시험 보고서 | 점검기관 |
| 6. 신속확인 발급 | D-30 ~ D-0 | 신속확인서 + 공공 납품 등록 | KISA |
일정 슬립의 80%는 4단계(자가점검 보완)에서 발생한다.
외부 자산 노출, 환경변수 유출, 인증 우회 같은 기본 결함이 점검 직전에 한꺼번에 발견되기 때문이다.
사전검토 단계 — 가장 많이 막히는 곳
사전검토는 KISA가 "이 제품은 신속확인 대상이냐, 기존 인증으로 가야 하느냐"를 판단하는 단계다.
이 단계에서 막히면 신속확인 자체가 시작되지 않는다.
우리가 4월 8일에 받은 사전검토 회신 사례 (익명화)
- 제출 서류: 신속확인 대상여부 검토요청서, 제품기능설명서, 아키텍처 다이어그램
- KISA 회신 소요: 약 4주
- 회신 핵심 메시지:
- 제품의 핵심 기능이 기존 국가용 보호프로파일과 부분 중복
- 일부 기능은 CC 평가 대상, 나머지는 신속확인 대상으로 분리 권고
- 분리 신청 또는 보호프로파일 적합성 사전 협의 필요
이 회신을 받고서야 알게 된 사실이 두 가지다.
첫째, 제품 기능 단위로 평가 경로가 달라질 수 있다.
둘째, 제출 전에 보호프로파일 매핑을 해두지 않으면 회신을 받고 다시 분리·재신청하느라 1~2개월이 추가로 든다.
사전검토 통과 확률을 올리는 5가지
- 국가용 보호프로파일(KCMVP, NIAP CC) 사전 매핑 — 자사 제품이 어떤 PP에 가까운지 표로 정리
- 제품기능설명서에 "신기술·융복합" 근거 명시 — AI 기반·SaaS 형태·클라우드 네이티브 등 구체적 차별점
- 공공 납품 채널을 미리 결정 — 나라장터, KISA 벤더나라, 지역정보보호센터 중 어디로 갈지
- 기존 인증과 중복되는 기능은 분리 표기 — 검토자 입장에서 분리 가능 여부 즉시 판단할 수 있게
- 보안 자문 1회 검토 후 제출 — 사전검토 1차 회신을 비대상으로 받으면 일정이 6주 이상 밀린다
공공 납품 채널 3가지
신속확인서 발급만으로는 매출이 발생하지 않는다.
공공 채널에 등록되어야 실제 발주로 이어진다.
- 나라장터(g2b.go.kr) — 종합쇼핑몰 등록·다수공급자계약(MAS). 가격 협상력은 떨어지지만 진입 장벽이 낮다.
- KISA 벤더나라·정보보호제품 등록 — 공공기관이 신속확인 제품 검색하는 1차 창구. 신속확인 발급 직후 등록 권장.
- 지역정보보호센터·산업진흥원 매칭 — 지자체 발주가 의외로 크다. 미리 RFI(정보 요청서) 모니터링.
실패 사례 vs 통과 사례
| 항목 | 실패한 회사 | 통과한 회사 |
|---|---|---|
| 사전검토 제출 | 제품 매뉴얼 그대로 | 보호프로파일 매핑표 동봉 |
| 보안 자가점검 | 점검 계약 후 시작 | 사전검토 단계부터 병행 |
| 외부 자산 정리 | 점검 직전에 발견 | D-160에 ASM(Attack Surface Management) 1회 |
| 인적 보안 | 임원만 인지 | 분기 1회 피싱 모의훈련 + 증적 |
| 일정 관리 | 6개월 추정만 | 주차별 산출물 정의 |
차이를 만드는 건 "얼마나 일찍 점검을 시작하느냐"다.
오늘 시작할 7가지 체크리스트
- [ ] 자사 제품을 어떤 정부 보호프로파일과 비교해야 하는지 1페이지로 정리한다.
- [ ] 제품기능설명서 v1을 만들고 신기술·융복합 근거를 한 단락으로 명시한다.
- [ ] 공공 납품 채널 3가지 중 우선순위 1개를 정한다.
- [ ] 외부에 노출된 도메인·서브도메인·포트를 30초 안에 1차 점검한다 — 우리는 CodeScan 무료 스캔으로 시작한다.
- [ ]
.env·시크릿 키·관리자 페이지 노출 여부를 코드 검색으로 확인한다. - [ ] 침해사고 대응 절차의 책임자·연락망을 갱신한다.
- [ ] 보안 자문 1회와 사전검토 1차 회신 일정을 동일 주에 배치한다.
체크 항목 절반 이상이 "확인 안 됨"이면 D-180을 D-150으로 재설정해야 한다.
SENTRIX가 도와주는 지점
SENTRIX는 보안 실무 10년 경력의 레드팀이 운영하는 보안 전문 기업이다.
신속확인제 자문은 두 가지로 압축된다.
- 사전검토 통과 확률 1.5배 — 보호프로파일 매핑·제품설명서 검토 1주 패키지
- D-160 외부 자산 점검 + 자가점검 보고서 — 점검기관 본 점검 전 결함 80% 사전 차단
가격·범위는 기업 보안 진단 페이지에서 확인할 수 있다.
다음에 해야 할 한 가지
신속확인제는 일정이 길어 보이지만 사실상 가장 빠른 공공 납품 인증 경로다.
CC 인증을 기다리느라 1~2년을 잃은 회사를 너무 많이 봤다.
오늘 시작할 수 있는 두 가지 행동을 제안한다.
- 👉 개발자·실무자: 30초 무료 보안 스캔 — 사전점검 단계에서 막힐 결함을 미리 잡는다.
- 👉 임원·CISO: 30분 1:1 보안 진단 신청 (24h 회신) — 사전검토 통과 전략을 함께 정한다.
관련 글
- 미토스 쇼크란? AI 해킹 시대 기업이 즉시 점검할 7가지 [2026]
- 개인정보보호법 개정, 과징금 10% 폭탄? 9월 시행 전 5분 자가진단 [2026]