본문으로 건너뛰기
트러스트 센터

/

로드맵 · 보고서 목표 2027 Q3

SOC 2 Type II 로드맵

SOC 2 Type II 프로그램은 진행 중입니다. 이 페이지는 완료·진행·계획 단계를 보여주며 인증 획득이나 보고서 제공을 의미하지 않습니다.

마일스톤

2026-Q1

완료

아키텍처 준비

AWS 멀티 AZ + 저장 시 AES-256 + 전송 시 TLS 1.2 이상 + Secrets Manager + 최소 권한 IAM. 핵심 통제는 모두 운영 중입니다.

2026-Q2

완료

GDPR 대응 아키텍처

프라이버시 감사 1~4차 완료: 데이터 최소화, 삭제권 흐름, 동의 게이트, GDPR 제9조(2)(a)에 따른 생체정보 처리.

2026-Q3

진행 중

감사 로그 및 인시던트 대응 기반

요금제별 1~3년 보관 중앙 감사 트레일, 인시던트 대응 런북, 온콜 로테이션, 침해 통지 절차.

2026-Q3

완료

감사 파트너 선정 — Vanta + A-LIGN

컴플라이언스 자동화에 Vanta를, SOC 2 Type II 독립 감사 법인으로 A-LIGN을 선정했습니다.

2026-Q4

계획됨

준비도 평가

Vanta 기반 갭 분석과 A-LIGN의 사람에 의한 준비도 검토. 정책, 접근 통제, 변경 관리, 공급업체 관리, 암호화를 점검하고, 6개월 관찰 기간이 시작되기 전에 잔여 갭을 모두 해소합니다.

2027-Q1

계획됨

감사 기간 시작

6개월 관찰 기간이 시작됩니다. 지속적인 증적 수집을 통해 특정 시점이 아니라 일정 기간 동안 통제가 유효하게 운영되는지를 확인합니다.

2027-Q2

계획됨

감사 기간 종료

감사인이 증적 검토를 마무리합니다. 클로징 인터뷰와 경영진 코멘트를 거쳐 보고서 초안 작성에 들어갑니다.

2027-Q3

계획됨

SOC 2 Type II 보고서 발행

최종 보고서는 NDA를 체결한 고객에게 제공합니다. 이후 매년 재감사 사이클이 진행되며, Type II 관찰 기간이 끝날 때마다 보고서가 갱신됩니다.

공급사 선정

컴플라이언스 자동화에 Vanta를 사용하고 A-LIGN을 감사 법인으로 선정했습니다.

Vanta — 컴플라이언스 자동화 플랫폼

Vanta는 운영 시스템의 지속적인 증적 수집을 지원합니다.

A-LIGN — 감사 회사

A-LIGN은 Type II 업무를 위해 선정한 독립 감사 법인입니다.

왜 Type II인가요? Type I이 아닌 이유

SOC 2 Type I은 통제가 특정 시점에 존재했음을 증명하고, Type II는 일정 기간(보통 6개월) 동안 통제가 유효하게 운영되었음을 증명합니다. 엔터프라이즈 IT 팀은 Type I을 사실상 스냅샷으로 보고 평가에 큰 비중을 두지 않습니다. 실제로 요구하는 것은 Type II 보고서입니다.

"의미 없는 마일스톤" 함정을 피하기 위해 Type I을 건너뛰고 곧바로 Type II로 갑니다. 일정은 약 6개월 늘어나지만, 고객이 실제로 활용하는 보고서를 얻을 수 있습니다.

지금 당장 보안 점검 설문지를 채워야 하시나요?

목표인 2027년 3분기 보고서가 발행되기 전까지 다음을 제공할 수 있습니다.

표준 CSA Cloud Controls Matrix 기반의 CAIQ-Lite 응답

공급사별 맞춤 설문지에 대한 개별 응답(Vanta, Drata, SecurityScorecard 임포트 — 일반적으로 영업일 기준 3일 이내)

엔지니어링 리더가 서명한 아키텍처 다이어그램 및 데이터 흐름 설명

security@svdy.com으로 메일 보내기