고객센터

인증지도실적 1위, 중소벤처기업부, 산업통상자원부 등록 컨설팅기관

자료실

FedRAMP 이해와 2026년 전환 | 미국 연방 클라우드 보안 승인 가이드

페이지 정보

작성자 : KMIT   조회수 : 6회   작성일 : 26-08-04

본문

FedRAMP 이해와 2026년 전환
미국 연방 클라우드 보안 승인 가이드
Rev. 5 기관 승인부터 FedRAMP 20x까지 핵심 정리
FedRAMP는 미국 연방기관이 클라우드 제품·서비스의 보안을 평가하고 승인하며 지속적으로 관리하기 위한 범정부 프로그램입니다. 본 게시글에서는 첨부된 Rev. 5 기관 승인 자료를 바탕으로 기본 구조를 설명하고, 2026년 8월 4일 현재 공식화된 FedRAMP 20x와 전환 일정을 함께 정리하였습니다.
FedRAMP Certification과 연방기관의 운영 권한(ATO)은 같은 의미가 아닙니다. 인증 패키지는 기관의 위험 판단에 재사용되는 공통 보안 근거이며, 실제 사용에 대한 ATO는 해당 기관이 별도로 결정합니다.
1. FedRAMP 개요
정식 명칭 Federal Risk and Authorization Management Program
법적 기반 2022년 FedRAMP Authorization Act로 법제화된 범정부 프로그램
적용 서비스 연방기관을 대신해 연방 정보를 생성·수집·처리·저장·유지하는 IaaS·PaaS·SaaS 등 클라우드 서비스
핵심 구조 공통 보안 평가 자료의 재사용, 독립 평가, 기관별 위험 결정, 지속적 보안 관리
확인 채널 FedRAMP Marketplace에서 인증 프로필, 서비스 경계, 상태 및 관련 자료 확인
2. 적용 대상과 판단 기준
구분 판단 예시
적용 가능성이 높음 민감한 연방 정보를 처리·보관하거나, 기관 전용 테넌트·중앙관리·IAM·SIEM 등과 연동하고, CSP와 기관이 책임을 나누는 서비스
범위 밖일 수 있음 공개 정보만 사용하는 검색·소셜미디어, 연방 정보를 수집하지 않는 상용 정보 서비스, 침해 영향이 미미한 보조 서비스 등
최종 판단 주체 특정 사용 사례가 FedRAMP 범위에 포함되는지는 연방기관이 판단합니다. 같은 제품도 데이터와 사용 방식에 따라 결론이 달라질 수 있습니다.
※ 미국 연방시장 진출을 준비하는 국내 SaaS·PaaS·IaaS 사업자는 제품 자체뿐 아니라 실제 연방기관 사용 사례와 책임 분담 구조를 함께 정의해야 합니다.
3. 2026년 Rev. 5와 FedRAMP 20x
항목 Rev. 5 FedRAMP 20x
접근 방식 NIST SP 800-53 기반 통제, SSP·SAP·SAR·POA&M 중심의 전통적 평가 패키지 핵심 보안지표, 기계 판독 가능 증거, 지속 검증과 결과 중심의 평가
주요 경로 연방기관이 먼저 ATO를 발급하고 인증을 후원하는 Agency Certification 경로 기관 후원 없이 FedRAMP가 제공하는 Program Certification 경로
등급 체계 Low·Moderate·High 통제 기준선과 2026 규칙의 Class B·C·D 프로필 연계 Class A·B·C 규칙 확정, Class D는 2027년 개발 예정
현재 위치 전환 기간 중인 레거시 경로로 신규 접수 종료 일정이 공표됨 2026년 8월부터 인증 접수 경로가 단계적으로 개방 중
2026년 8월 4일 기준 주요 일정
· 2026년 7월 28일: FedRAMP Ready 신규 접수 종료, Legacy 상태로 전환
· 2026년 8월 3일: FedRAMP 20x Class A 접수 경로 개방
· 2026년 8월 10일: 제한적 Rev. 5 Class B·C Program Certification 경로 개방 예정
· 2026년 8월 31일: FedRAMP 20x Class B·C 접수 경로 개방 예정
· 2027년 1월 1일: Consolidated Rules for 2026 의무 적용
· 2027년 6월 11일: 신규 Rev. 5 Certification 신청 접수 종료
4. Rev. 5 핵심 산출물
SSP System Security Plan: 승인 경계, 시스템 구성, 데이터 흐름, 통제 구현과 책임 분담을 기술
SAP Security Assessment Plan: 독립 평가의 범위·방법·일정과 시험 절차를 정의
SAR Security Assessment Report: 3PAO의 시험 결과, 발견사항과 승인 권고를 기록
POA&M Plan of Action and Milestones: 미해결 취약점과 개선조치, 책임, 목표 일정을 관리
ATO 서한 연방기관의 권한 부여 담당자가 특정 사용에 대한 위험을 수용하고 운영 권한을 부여한 기록
※ Ready 지정은 승인이나 ATO가 아니며, 2026년 7월 28일부터 신규 Ready 신청은 받지 않습니다.
5. Rev. 5 기관 승인 절차
1. 범위·영향 수준
초기 진단
2. 기관 파트너십
승인 계획
3. 보안 통제 구현
SSP 작성
 
4. 3PAO 독립 평가
SAP·SAR
5. 기관 위험 검토
ATO 발급
6. FedRAMP 검토
지속 관리
※ 서비스는 충분히 구축·운영 가능한 상태여야 하며, 승인 경계·데이터 분류·고객 책임 통제·격차 개선계획을 기관 파트너와 초기부터 합의하는 것이 중요합니다.
6. 승인 이후의 지속 관리
정기 산출물 취약점 스캔, 갱신된 POA&M, 지속 모니터링 보고와 요구되는 보안 증거 관리
독립 평가 Rev. 5에서는 3PAO가 정해진 주기에 따라 통제 일부와 변경사항을 평가
변경·사고 관리 중대한 변경, 사고, 신규 취약점과 개선조치를 정해진 절차로 통지·기록
기관의 책임 기관은 공급자의 인증 자료를 재사용하되, 자체 구성·연동·계정·로그·고객 책임 통제를 별도로 문서화하고 판단
주의: Marketplace에 등재된 제품명만으로 적합성을 단정할 수 없습니다. 실제 계약 전 인증 프로필, 승인된 서비스 경계, 리전·기능, 고객 책임과 기관의 ATO 조건을 확인해야 합니다.
7. 국내 클라우드 사업자의 준비 항목
1 미국 연방기관의 구체적 사용 사례, 처리 데이터와 예상 수요를 먼저 확인
2 20x 또는 Rev. 5 경로, 인증 클래스·영향 수준과 신청 가능 시점을 공식 규칙에 따라 선택
3 승인 경계, 외부 서비스, 데이터 흐름, 미국 내 운영·지원 조건과 암호화 구조를 설계
4 보안 통제와 운영 증거의 격차를 분석하고 문서·기술·조직 개선계획을 수립
5 인정된 독립 평가기관과 평가 범위·일정을 조율하고, 승인 후 지속 모니터링 체계를 운영
공식 참고 자료
(주)한국경영정보는 FedRAMP 준비를 포함한 해외규격·시스템 인증 컨설팅 과정에서 적용 범위 검토, 요구사항 분석, 문서체계 정비와 심사 대응 준비를 지원합니다. FedRAMP는 제도 전환이 진행 중이므로 실제 착수 시점에는 최신 공식 규칙과 신청 경로를 다시 확인해야 합니다.
(주)한국경영정보
인증 컨설팅 전문기업 | 해외규격인증 · 시스템인증 · 기업의 사회적책임 컨설팅 · 2년 연속 수출바우처 우수수행기관

댓글목록

등록된 댓글이 없습니다.