첫 SOC 2 감사를 준비할 때 모든 신뢰 서비스 기준(TSC)을 감사인에게 바로 넘길 수 있는 통제 매트릭스로 매핑합니다. — Claude Skill
Claude Code용 Claude 스킬 · 제공: Alireza Rezvani · 실행: /soc2-compliance (Claude 내)·업데이트: 2026년 6월 12일
첫 SOC 2 감사를 위한 통제 매트릭스와 gap 분석을 구축합니다.
- 첫 SOC 2 감사 준비: Type I 또는 Type II 준비도 평가
- 신뢰 서비스 기준(TSC)을 통제 매트릭스 템플릿에 매핑
- Gap 분석: 누락된 통제, 증거가 필요한 통제, 취약한 통제 식별
- 하위 처리업체 검토를 위한 벤더 관리 섹션
- 결과물: 통제 매트릭스, gap 보고서, 감사 준비 체크리스트
대상
기능
CEO가 파이프라인의 최대 딜에 SOC 2 보고서를 약속했습니다. 한 번도 해본 적이 없습니다. 프레임워크를 따라 어떤 TSC 범주가 적용되는지(대부분 SaaS는 CC1-CC9와 A1), 현재 상황에서 Type I과 Type II가 어떻게 다른지, 이미 보유한 통제와 누락된 통제를 확인합니다.
감사인이 킥오프 전에 통제 매트릭스를 요청합니다. 현재 환경을 입력하면 각 기준을 현재 통제(증거 참조 포함) 또는 gap(개선 단계 포함)에 매핑한 표를 생성합니다.
감사인이 하위 처리업체 검토가 취약하다고 지적했습니다. 벤더 인벤토리를 만들고, 데이터 민감도별로 분류하며, 마지막 검토일과 SOC 2 보고서 상태를 붙이고, 12개월 이상 검토가 없는 벤더를 드러냅니다.
Type II를 통과했습니다. 감사인은 12개월 뒤 다시 옵니다. 어떤 증거를 자동 수집할지, 어떤 항목은 분기별 검토가 필요한지, 어떤 조기 경고 신호가 중요한지 운영 리듬을 잡습니다.
작동 방식
비즈니스부터 설명합니다: SaaS 제품, 호스팅, 고객 데이터 유형, 감사 유형(I 또는 II), 팀 규모.
신뢰 서비스 기준(TSC)을 하나씩 살펴봅니다. 각 기준마다 통제가 있는지, 증거가 어디 있는지, 실제로 운영되는지 확인합니다.
스킬이 통제 매트릭스를 만듭니다: 각 기준을 통제 설명, 증거 위치, 상태(운영 중, 부분 충족, 누락)에 연결합니다.
Gap 분석은 누락되었거나 취약한 통제를 감사 리스크와 개선 노력 기준으로 우선순위화합니다.
결과물: markdown 표 형식의 통제 매트릭스, gap 보고서, 감사 준비 체크리스트, 벤더 인벤토리.
예시
SaaS PM 도구, 첫 SOC 2 감사, 고객이 Type II를 요구 중. Okta SSO, GitHub, AWS, Stripe, HubSpot은 있음. 아직 보안팀은 없음.
지금 Type I(준비 3개월 + 감사 1개월)을 진행하고, 6개월 뒤 Type II 관찰 기간으로 넘어갑니다. 보안팀이 없는 첫 감사 조직은 Type II로 바로 가면 안 됩니다.
27개 통제 매핑 완료. 운영 중: 14개(CC2-CC5는 주로 정책 문서, Okta 기반 접근 통제 포함). 부분 충족: 8개(CC6는 증거 중앙화 필요, CC7은 취약점 스캔 누락). 누락: 5개(CC8 공식 변경 관리 프로세스, CC9 벤더 검토).
1. 공식 CC8 변경 관리 정책과 GitHub PR 리뷰 강제. 2. AWS, Stripe, HubSpot 하위 처리업체 검토를 포함한 CC9 벤더 인벤토리. 3. CC7.4 취약점 스캔 주기(주간 + 배포 후). 4. CC6.8 분기별 접근 권한 검토. 5. CC2.3 리스크 평가 문서.
감사인 킥오프 전: 정책 문서 중앙화, 통제 매트릭스 공유, 증거 폴더 구조 생성(기준별 1개), 벤더 인벤토리 완료, 최근 90일 접근 검토 로그 내보내기.
개선되는 지표
지원 도구
SOC 2 컴플라이언스을(를) 사용해 보시겠어요?
시작 방법을 선택하세요.
이 스킬을 컴퓨터에 로컬로 설치하고 실행합니다.
컴퓨터에서 터미널을 열고 이 명령을 붙여넣으세요:
이 명령은 스킬과 모든 파일을 컴퓨터에 다운로드합니다:
모든 프로젝트에서 사용하려면 끝에 -g를 추가하세요.
Claude Code를 시작한 다음 명령을 입력하세요:
SOC 2 컴플라이언스
SaaS 회사를 위한 SOC 2 Type I 및 Type II 컴플라이언스 준비입니다. 신뢰 서비스 기준 매핑, 통제 매트릭스 생성, 증거 수집, gap 분석, 감사 준비도 평가를 다룹니다.
목차
개요
SOC 2란 무엇인가?
SOC 2(System and Organization Controls 2)는 서비스 조직이 고객 데이터를 어떻게 관리하는지 평가하는, AICPA가 만든 감사 프레임워크입니다. 고객 정보를 저장, 처리, 전송하는 모든 기술 회사에 적용되며, 주로 SaaS, 클라우드 인프라, 매니지드 서비스 제공업체가 대상입니다.
Type I과 Type II
| 항목 | Type I | Type II |
|---|---|---|
| 범위 | 특정 시점의 통제 설계 | 일정 기간 동안의 설계와 운영 효과성 |
| 기간 | 스냅샷(단일 날짜) | 관찰 기간(3-12개월, 보통 6개월) |
| 증거 | 통제 설명, 정책 | 통제 설명 + 운영 증거(로그, 티켓, 스크린샷) |
| 비용 | $20K-$50K(감사 수수료) | $30K-$100K+(감사 수수료) |
| 일정 | 1-2개월(감사 단계) | 6-12개월(관찰 + 감사) |
| 적합한 경우 | 첫 컴플라이언스, 빠른 시장 요구 | 성숙한 조직, 엔터프라이즈 고객 |
누가 SOC 2가 필요한가?
- 엔터프라이즈 고객에게 판매하는 SaaS 회사
- 고객 워크로드를 처리하는 클라우드 인프라 제공업체
- PII, PHI 또는 금융 데이터를 관리하는 데이터 처리자
- 고객 시스템에 접근하는 매니지드 서비스 제공업체
- 고객이 제3자 보증을 요구하는 모든 벤더
일반적인 여정
Gap 평가 → 개선 → Type I 감사 → 관찰 기간 → Type II 감사 → 연간 갱신
(4-8주) (8-16주) (4-6주) (6-12개월) (4-6주) (상시)
신뢰 서비스 기준
SOC 2는 다섯 가지 신뢰 서비스 기준(TSC) 범주를 중심으로 구성됩니다. 보안은 모든 SOC 2 보고서에 필수이며, 나머지 네 가지는 비즈니스 필요에 따라 선택합니다.
보안(Common Criteria CC1-CC9) — 필수
모든 SOC 2 보고서의 기반입니다. COSO 2013 원칙에 매핑됩니다.
| 기준 | 영역 | 주요 통제 |
|---|---|---|
| CC1 | 통제 환경 | 무결성/윤리, 이사회 감독, 조직 구조, 역량, 책임성 |
| CC2 | 커뮤니케이션 및 정보 | 내부/외부 커뮤니케이션, 정보 품질 |
| CC3 | 리스크 평가 | 리스크 식별, 부정 리스크, 변경 영향 분석 |
| CC4 | 모니터링 활동 | 지속 모니터링, 결함 평가, 시정 조치 |
| CC5 | 통제 활동 | 정책/절차, 기술 통제, 정책을 통한 배포 |
| CC6 | 논리적 및 물리적 접근 | 접근 권한 부여, 인증, 암호화, 물리적 제한 |
| CC7 | 시스템 운영 | 취약점 관리, 이상 징후 탐지, 사고 대응 |
| CC8 | 변경 관리 | 변경 승인, 테스트, 승인 절차, 긴급 변경 |
| CC9 | 리스크 완화 | 벤더/비즈니스 파트너 리스크 관리 |
가용성(A1) — 선택
| 기준 | 초점 | 주요 통제 |
|---|---|---|
| A1.1 | 용량 관리 | 인프라 확장, 리소스 모니터링, 용량 계획 |
| A1.2 | 복구 운영 | 백업 절차, 재해 복구, BCP 테스트 |
| A1.3 | 복구 테스트 | DR 훈련, 장애 전환 테스트, RTO/RPO 검증 |
선택 기준: 고객이 가동 시간에 의존하거나, SLA가 있거나, 다운타임이 직접적인 비즈니스 영향을 만들 때.
기밀성(C1) — 선택
| 기준 | 초점 | 주요 통제 |
|---|---|---|
| C1.1 | 식별 | 데이터 분류 정책, 기밀 데이터 인벤토리 |
| C1.2 | 보호 | 저장/전송 중 암호화, DLP, 접근 제한 |
| C1.3 | 폐기 | 안전한 삭제 절차, 매체 삭제, 보존 기간 강제 |
선택 기준: 영업비밀, 독점 데이터 또는 계약상 기밀 정보를 처리할 때.
처리 무결성(PI1) — 선택
| 기준 | 초점 | 주요 통제 |
|---|---|---|
| PI1.1 | 정확성 | 입력 검증, 처리 점검, 출력 확인 |
| PI1.2 | 완전성 | 거래 모니터링, 대사, 오류 처리 |
| PI1.3 | 적시성 | SLA 모니터링, 처리 지연 알림, 배치 작업 모니터링 |
| PI1.4 | 승인 | 처리 승인 통제, 직무 분리 |
선택 기준: 데이터 정확성이 중요할 때(금융 처리, 의료 기록, 분석 플랫폼).
프라이버시(P1-P8) — 선택
| 기준 | 초점 | 주요 통제 |
|---|---|---|
| P1 | 고지 | 개인정보 처리방침, 데이터 수집 고지, 목적 제한 |
| P2 | 선택 및 동의 | opt-in/opt-out, 동의 관리, 선호도 추적 |
| P3 | 수집 | 최소 수집, 법적 근거, 목적 명시 |
| P4 | 이용, 보존, 폐기 | 목적 제한, 보존 일정, 안전한 폐기 |
| P5 | 접근 | 정보주체 접근 요청, 정정 권리 |
| P6 | 공개 및 통지 | 제3자 공유, 침해 통지 |
| P7 | 품질 | 데이터 정확성 확인, 정정 메커니즘 |
| P8 | 모니터링 및 집행 | 프라이버시 프로그램 모니터링, 불만 처리 |
선택 기준: PII를 처리하고 고객이 프라이버시 보증을 기대할 때(GDPR 컴플라이언스를 보완).
통제 매트릭스 생성
통제 매트릭스는 각 TSC 기준을 특정 통제, 소유자, 증거, 테스트 절차에 매핑합니다.
매트릭스 구조
| 필드 | 설명 |
|---|---|
| 통제 ID | 고유 식별자(예: SEC-001, AVL-003) |
| TSC 매핑 | 통제가 다루는 기준(예: CC6.1, A1.2) |
| 통제 설명 | 통제가 수행하는 일 |
| 통제 유형 | 예방, 탐지 또는 시정 |
| 소유자 | 책임자/팀 |
| 빈도 | 지속, 일간, 주간, 월간, 분기, 연간 |
| 증거 유형 | 스크린샷, 로그, 정책, 설정, 티켓 |
| 테스트 절차 | 감사인이 통제를 확인하는 방법 |
통제 이름 규칙
{CATEGORY}-{NUMBER}
SEC-001부터 SEC-NNN까지 → 보안
AVL-001부터 AVL-NNN까지 → 가용성
CON-001부터 CON-NNN까지 → 기밀성
PRI-001부터 PRI-NNN까지 → 처리 무결성
PRV-001부터 PRV-NNN까지 → 프라이버시
워크플로
- 비즈니스 필요에 따라 적용할 TSC 범주를 선택합니다.
control_matrix_builder.py를 실행해 기준 통제 매트릭스를 생성합니다.- 실제 환경에 맞게 통제를 조정합니다.
- 소유자와 증거 요구사항을 배정합니다.
- 커버리지를 검증합니다. 선택된 모든 TSC 기준에는 최소 하나의 통제가 있어야 합니다.
Gap 분석 워크플로
1단계: 현재 상태 평가
- 기존 통제 문서화 — 모든 보안 정책, 절차, 기술 통제를 인벤토리화합니다.
- TSC에 매핑 — 기존 통제를 신뢰 서비스 기준에 맞춥니다.
- 증거 샘플 수집 — 통제가 존재하고 운영된다는 증거를 모읍니다.
- 통제 소유자 인터뷰 — 이해도와 실행 상태를 확인합니다.
2단계: Gap 식별
현재 통제에 대해 gap_analyzer.py를 실행해 다음을 식별합니다.
- 누락된 통제 — 대응 통제가 없는 TSC 기준
- 부분 구현 — 통제는 있지만 증거 또는 일관성이 부족한 상태
- 설계 gap — 통제는 설계됐지만 기준을 충분히 다루지 못하는 상태
- 운영 gap(Type II만 해당) — 설계는 올바르지만 효과적으로 운영되지 않는 상태
3단계: 개선 계획
각 gap에 대해 다음을 정의합니다.
| 필드 | 설명 |
|---|---|
| Gap ID | 참조 식별자 |
| TSC 기준 | 영향을 받는 기준 |
| Gap 설명 | 누락되었거나 부족한 내용 |
| 개선 조치 | gap을 닫기 위한 구체적 단계 |
| 소유자 | 개선 책임자 |
| 우선순위 | Critical / High / Medium / Low |
| 목표일 | 완료 기한 |
| 의존성 | 먼저 완료되어야 하는 다른 gap 또는 프로젝트 |
4단계: 일정 계획
| 우선순위 | 목표 개선 기간 |
|---|---|
| Critical | 2-4주 |
| High | 4-8주 |
| Medium | 8-12주 |
| Low | 12-16주 |
증거 수집
통제 범주별 증거 유형
| 통제 영역 | 주요 증거 | 보조 증거 |
|---|---|---|
| 접근 관리 | 사용자 접근 검토, 권한 부여 티켓 | 역할 매트릭스, 접근 로그 |
| 변경 관리 | 변경 티켓, 승인 기록 | 배포 로그, 테스트 결과 |
| 사고 대응 | 사고 티켓, 사후 분석 | Runbook, 에스컬레이션 기록 |
| 취약점 관리 | 스캔 보고서, 패치 기록 | 개선 일정 |
| 암호화 | 설정 스크린샷, 인증서 인벤토리 | 키 교체 로그 |
| 백업 및 복구 | 백업 로그, DR 테스트 결과 | 복구 시간 측정값 |
| 모니터링 | 알림 설정, 대시보드 스크린샷 | 온콜 일정, 에스컬레이션 기록 |
| 정책 관리 | 서명된 정책, 버전 이력 | 교육 완료 기록 |
| 벤더 관리 | 벤더 평가, SOC 2 보고서 | 계약 검토, 리스크 등록부 |
자동화 기회
| 영역 | 자동화 접근 |
|---|---|
| 접근 검토 | IAM을 티켓 시스템과 통합(분기별 검토 트리거 자동화) |
| 설정 증거 | Infrastructure-as-code 스냅샷, compliance-as-code 도구 |
| 취약점 스캔 | 자동 보고서가 생성되는 정기 스캔 |
| 변경 관리 | Git 기반 감사 추적(커밋, PR, 승인) |
| 가동 시간 모니터링 | 과거 데이터가 포함된 자동 SLA 대시보드 |
| 백업 검증 | 성공/실패 로그가 남는 자동 복구 테스트 |
지속 모니터링
특정 시점 증거 수집에서 지속적 컴플라이언스로 이동합니다.
- 자동 증거 수집 — 일정에 따라 증거를 가져오는 스크립트
- 통제 대시보드 — 통제 상태의 실시간 가시성
- 알림 기반 모니터링 — 통제가 컴플라이언스 상태에서 벗어나면 알림
- 증거 저장소 — 중앙화되고 타임스탬프가 찍힌 증거 저장소
감사 준비 체크리스트
감사 전 준비(4-6주 전)
- 모든 통제가 설명, 소유자, 빈도와 함께 문서화됨
- 전체 관찰 기간의 증거가 수집됨(Type II)
- 통제 매트릭스가 검토되고 gap이 개선됨
- 정책이 최근 12개월 내 서명 및 배포됨
- 요구 빈도 내 접근 검토가 완료됨
- 취약점 스캔이 최신 상태임(SLA 초과 미패치 Critical/High 없음)
- 사고 대응 계획이 최근 12개월 내 테스트됨
- 모든 하위 서비스 조직의 벤더 리스크 평가가 최신 상태임
- DR/BCP가 최근 12개월 내 테스트 및 문서화됨
- 모든 직원의 보안 교육이 완료됨
준비도 점수
| 점수 | 등급 | 의미 |
|---|---|---|
| 90-100% | 감사 준비 완료 | 자신 있게 진행 |
| 75-89% | 경미한 gap | 감사 일정 확정 전 해결 |
| 50-74% | 중요한 gap | 개선 필요 |
| < 50% | 준비 안 됨 | 주요 프로그램 구축 필요 |
흔한 감사 지적사항
| 지적사항 | 근본 원인 | 예방 |
|---|---|---|
| 불완전한 접근 검토 | 수동 프로세스, 알림 없음 | 분기별 검토 트리거 자동화 |
| 변경 승인 누락 | 긴급 변경이 프로세스를 우회 | 사후 승인을 포함한 긴급 변경 절차 정의 |
| 오래된 취약점 스캔 | 스캐너 설정 오류 | 알림이 있는 자동 주간 스캔 |
| 정책 확인 누락 | 추적 메커니즘 없음 | 연간 전자서명 워크플로 |
| 벤더 평가 누락 | 벤더 인벤토리 없음 | 검토 일정이 있는 벤더 등록부 유지 |
벤더 관리
제3자 리스크 평가
고객 데이터에 접근, 저장 또는 처리하는 모든 벤더는 평가되어야 합니다.
- 벤더 인벤토리 — 모든 서비스 제공업체 등록부를 유지합니다.
- 리스크 분류 — 데이터 접근 수준에 따라 벤더를 분류합니다.
- 실사 — SOC 2 보고서, 보안 설문지, 인증을 수집합니다.
- 계약상 보호 — DPA, 보안 요구사항, 침해 통지 조항을 보장합니다.
- 지속 모니터링 — 연간 재평가, 지속적인 뉴스 모니터링.
벤더 리스크 등급
| 등급 | 데이터 접근 | 평가 빈도 | 요구사항 |
|---|---|---|---|
| Critical | 고객 데이터 처리/저장 | 연간 + 지속 모니터링 | SOC 2 Type II, 침투 테스트, 보안 검토 |
| High | 고객 환경 접근 | 연간 | SOC 2 Type II 또는 동등한 증거, 설문지 |
| Medium | 간접 접근, 지원 도구 | 연간 설문지 | 보안 인증, 설문지 |
| Low | 데이터 접근 없음 | 2년마다 설문지 | 기본 보안 설문지 |
하위 서비스 조직
SOC 2 보고서가 하위 서비스 조직(예: AWS, GCP, Azure)의 통제에 의존하는 경우:
- 포함 방식 — 보고서가 하위 서비스 조직의 통제를 포함합니다(해당 조직의 협력이 필요).
- 제외 방식 — 보고서가 해당 통제를 제외하되 그 조직의 SOC 2 보고서를 참조합니다.
- 대부분의 회사는 제외 방식을 사용하고 보완적 사용자 기관 통제(CUEC)를 포함합니다.
지속적 컴플라이언스
특정 시점에서 지속 운영으로
| 항목 | 특정 시점 | 지속 운영 |
|---|---|---|
| 증거 수집 | 수동, 감사 전 | 자동, 상시 |
| 통제 모니터링 | 주기적 검토 | 실시간 대시보드 |
| 드리프트 탐지 | 감사 중 발견 | 알림 기반, 즉시 |
| 개선 | 반응형 | 선제적 |
| 감사 준비 | 4-8주간의 급한 준비 | 항상 준비됨 |
구현 단계
- 증거 수집 자동화 — cron 작업, API 통합, IaC 스냅샷
- 통제 대시보드 구축 — 통제 상태를 하나의 화면으로 집계
- 드리프트 알림 설정 — 통제가 컴플라이언스를 벗어나면 알림
- 검토 주기 수립 — 주간 통제 소유자 점검, 월간 운영 회의
- 증거 저장소 유지 — 중앙화, 타임스탬프, 감사인 접근 가능
연간 재평가 주기
| 분기 | 활동 |
|---|---|
| Q1 | 연간 리스크 평가, 정책 갱신, 벤더 재평가 시작 |
| Q2 | 내부 통제 테스트, 지적사항 개선 |
| Q3 | 감사 전 준비도 검토, 증거 완전성 점검 |
| Q4 | 외부 감사, 경영진 확인서, 보고서 배포 |
안티패턴
| 안티패턴 | 실패 이유 | 더 나은 접근 |
|---|---|---|
| 특정 시점 컴플라이언스 | 감사 사이에 통제가 약해지고 감사 중 gap이 발견됨 | 지속 모니터링과 자동 증거 구현 |
| 수동 증거 수집 | 시간이 많이 들고 일관성이 없으며 오류가 잦음 | 스크립트, IaC, 컴플라이언스 플랫폼으로 자동화 |
| 벤더 평가 누락 | 감사인이 불완전한 벤더 실사를 지적함 | 리스크 등급별 평가 일정이 있는 벤더 등록부 유지 |
| 정책 복사-붙여넣기 | 일반 정책이 실제 운영과 맞지 않음 | 실제 환경과 기술 스택에 맞게 정책 조정 |
| 보안 연극 | 통제가 문서상으로만 존재하고 따르지 않음 | 운영 효과성을 확인하고 워크플로에 통제 내장 |
| Type I 건너뛰기 | 기초 준비 없이 Type II로 바로 이동 | 관찰 전 Type I으로 통제 설계 검증 |
| TSC 과다 범위 설정 | 보안만 필요한데 5개 범주를 모두 포함 | 실제 고객/비즈니스 요구에 따라 범주 선택 |
| 감사를 프로젝트로 취급 | 보고서 발행 후 컴플라이언스가 약해짐 | 일상 운영과 엔지니어링 문화에 컴플라이언스 내장 |
도구
통제 매트릭스 빌더
선택한 TSC 범주에서 SOC 2 통제 매트릭스를 생성합니다.
# 전체 보안 매트릭스를 markdown으로 생성
python scripts/control_matrix_builder.py --categories security --format md
# 여러 범주의 매트릭스를 JSON으로 생성
python scripts/control_matrix_builder.py --categories security,availability,confidentiality --format json
# 모든 범주, CSV 출력
python scripts/control_matrix_builder.py --categories security,availability,confidentiality,processing-integrity,privacy --format csv
증거 추적기
통제별 증거 수집 상태를 추적합니다.
# 통제 매트릭스에서 증거 상태 확인
python scripts/evidence_tracker.py --matrix controls.json --status
# 통합을 위한 JSON 출력
python scripts/evidence_tracker.py --matrix controls.json --status --json
Gap 분석기
현재 통제를 SOC 2 요구사항과 비교해 gap을 식별합니다.
# Type I gap 분석
python scripts/gap_analyzer.py --controls current_controls.json --type type1
# Type II gap 분석(운영 효과성 포함)
python scripts/gap_analyzer.py --controls current_controls.json --type type2 --json
참고 자료
- 신뢰 서비스 기준 참고 자료 — 5개 TSC 범주 전체, 하위 기준, 통제 목표, 증거 예시
- 증거 수집 가이드 — 통제별 증거 유형, 자동화 도구, 문서화 요구사항
- Type I vs Type II 비교 — 상세 비교, 일정, 비용 분석, 업그레이드 경로
교차 참고
- gdpr-dsgvo-expert — SOC 2 프라이버시 기준은 GDPR 요구사항과 크게 겹칩니다. EU 개인정보를 처리할 때 함께 사용합니다.
- information-security-manager-iso27001 — ISO 27001 Annex A 통제는 SOC 2 보안 기준과 밀접하게 매핑됩니다. 둘 다 추진하는 조직은 증거를 공유할 수 있습니다.
- isms-audit-expert — 감사 방법론과 지적사항 관리 패턴은 SOC 2 감사 준비에도 그대로 적용됩니다.