SOC 2 Type II 로드맵
SOC 2 Type II 프로그램은 진행 중입니다. 이 페이지는 완료·진행·계획 단계를 보여주며 인증 획득이나 보고서 제공을 의미하지 않습니다.
마일스톤
2026-Q1
아키텍처 준비
AWS 멀티 AZ + 저장 시 AES-256 + 전송 시 TLS 1.2 이상 + Secrets Manager + 최소 권한 IAM. 핵심 통제는 모두 운영 중입니다.
2026-Q2
GDPR 대응 아키텍처
프라이버시 감사 1~4차 완료: 데이터 최소화, 삭제권 흐름, 동의 게이트, GDPR 제9조(2)(a)에 따른 생체정보 처리.
2026-Q3
감사 로그 및 인시던트 대응 기반
요금제별 1~3년 보관 중앙 감사 트레일, 인시던트 대응 런북, 온콜 로테이션, 침해 통지 절차.
2026-Q3
감사 파트너 선정 — Vanta + A-LIGN
컴플라이언스 자동화에 Vanta를, SOC 2 Type II 독립 감사 법인으로 A-LIGN을 선정했습니다.
2026-Q4
준비도 평가
Vanta 기반 갭 분석과 A-LIGN의 사람에 의한 준비도 검토. 정책, 접근 통제, 변경 관리, 공급업체 관리, 암호화를 점검하고, 6개월 관찰 기간이 시작되기 전에 잔여 갭을 모두 해소합니다.
2027-Q1
감사 기간 시작
6개월 관찰 기간이 시작됩니다. 지속적인 증적 수집을 통해 특정 시점이 아니라 일정 기간 동안 통제가 유효하게 운영되는지를 확인합니다.
2027-Q2
감사 기간 종료
감사인이 증적 검토를 마무리합니다. 클로징 인터뷰와 경영진 코멘트를 거쳐 보고서 초안 작성에 들어갑니다.
2027-Q3
SOC 2 Type II 보고서 발행
최종 보고서는 NDA를 체결한 고객에게 제공합니다. 이후 매년 재감사 사이클이 진행되며, Type II 관찰 기간이 끝날 때마다 보고서가 갱신됩니다.
공급사 선정
컴플라이언스 자동화에 Vanta를 사용하고 A-LIGN을 감사 법인으로 선정했습니다.
Vanta — 컴플라이언스 자동화 플랫폼
Vanta는 운영 시스템의 지속적인 증적 수집을 지원합니다.
A-LIGN — 감사 회사
A-LIGN은 Type II 업무를 위해 선정한 독립 감사 법인입니다.
왜 Type II인가요? Type I이 아닌 이유
SOC 2 Type I은 통제가 특정 시점에 존재했음을 증명하고, Type II는 일정 기간(보통 6개월) 동안 통제가 유효하게 운영되었음을 증명합니다. 엔터프라이즈 IT 팀은 Type I을 사실상 스냅샷으로 보고 평가에 큰 비중을 두지 않습니다. 실제로 요구하는 것은 Type II 보고서입니다.
"의미 없는 마일스톤" 함정을 피하기 위해 Type I을 건너뛰고 곧바로 Type II로 갑니다. 일정은 약 6개월 늘어나지만, 고객이 실제로 활용하는 보고서를 얻을 수 있습니다.
지금 당장 보안 점검 설문지를 채워야 하시나요?
목표인 2027년 3분기 보고서가 발행되기 전까지 다음을 제공할 수 있습니다.
• 표준 CSA Cloud Controls Matrix 기반의 CAIQ-Lite 응답
• 공급사별 맞춤 설문지에 대한 개별 응답(Vanta, Drata, SecurityScorecard 임포트 — 일반적으로 영업일 기준 3일 이내)
• 엔지니어링 리더가 서명한 아키텍처 다이어그램 및 데이터 흐름 설명
