인증 및 컴플라이언스 한눈에 보기
-
ISO 27001
- Netbase 상태
- 인증 취득
- 공개 문구 기준 적용 범위
- 체계적 정보 보안 관리
-
SOC 2 Type II
- Netbase 상태
- 증명 취득
- 공개 문구 기준 적용 범위
- 안전한 SaaS 운영 및 데이터 통제
-
GDPR
- Netbase 상태
- 정합 관행
- 공개 문구 기준 적용 범위
- 유럽 내 데이터 프라이버시
-
HIPAA
- Netbase 상태
- HIPAA 정합 방법론
- 공개 문구 기준 적용 범위
- 의료 데이터 처리
-
CCPA
- Netbase 상태
- 컴플라이언스 관행
- 공개 문구 기준 적용 범위
- 미국 고객 기반을 보유한 클라이언트
ISO 27001과 SOC 2 Type II는 두 가지 공식 자격증입니다. GDPR, HIPAA, CCPA는 인증이 아닌 법률이므로, Netbase는 해당 영역에서 보유 자격증이 아닌 따르는 관행을 명시합니다. 자체 AI 납품 관행에 대해 Netbase는 ISO/IEC 42001 AI 관리 시스템 프레임워크를 적용합니다.
이 페이지에는 인증서 또는 보고서 번호, 발행일이나 만료일, 감사인 또는 인증 기관, 감사 범위가 공개되어 있지 않습니다. 벤더 검토 시 이러한 세부 정보가 필요하다면, 실사 과정에서 Netbase에 직접 요청하시기 바랍니다.
두 가지 자격증이 구매자에게 의미하는 것
-
ISO 27001
Netbase는 ISO 27001 인증을 받은 체계적인 정보 보안 관리 시스템을 운영합니다. 이는 보안이 개별 엔지니어에게 맡겨지지 않고 관리 시스템으로 운영됨을 의미합니다.
-
SOC 2 Type II
SOC 2는 보안, 가용성, 처리 무결성, 기밀성 또는 프라이버시와 관련된 서비스 조직의 통제를 검토하기 위한 AICPA 보고 프레임워크입니다. Netbase는 안전한 SaaS 운영 및 데이터 통제에 대한 SOC 2 Type II 증명을 보유하고 있으며, 이는 Netbase가 귀사를 위해 SaaS 플랫폼을 구축하거나 운영하는 경우에 가장 중요합니다.
관행 한눈에 보기
- 코드 및 변경 관리
- 보안 코드 리뷰 및 버전 관리
- 전송 중 데이터
- TLS 암호화
- 저장 중 데이터
- AES 암호화
- 접근 제어
- 역할 기반 접근 제어(RBAC) — 각자의 역할에 필요한 데이터만 열람 가능
- 관리자 계정
- 관리자 대시보드에 다중 인증(MFA) 적용
- 취약점 발견
- 취약점 스캔 및 침투 테스트
- 복원력
- 재해 복구 계획
- 인력
- 모든 기여자는 NDA 체결 하에 업무 수행
- 계약
- 요청 시 NDA, 데이터 처리 계약(DPA) 및 서비스 수준 협약(SLA) 제공
첫 번째 커밋부터 적용되는 보안 설계 및 DevSecOps
보안은 마지막 주에 추가되는 검사가 아닌 구축 자체의 일부입니다. 요구사항은 디스커버리 및 아키텍처 계획 단계에서 설정되며, 아래의 검사는 API 및 AI 기능을 포함한 모든 Agile 증분 내에서 실행됩니다.
-
코드 리뷰 및 버전 관리
모든 변경 사항은 출시 전 버전 관리와 보안 중심 코드 리뷰를 거칩니다. 이를 통해 무엇이, 언제, 누구에 의해 변경되었는지 전체 이력을 확인할 수 있습니다.
-
기본 암호화
전송 중 데이터는 TLS를 통해 전달되고, 애플리케이션에 저장된 데이터는 AES로 암호화됩니다.
-
최소 권한 접근
역할 기반 접근 제어는 시간이 지남에 따라 개인이 권한을 축적하는 것이 아닌, 역할에 연결된 권한을 유지합니다. 관리자 대시보드는 MFA 뒤에 위치합니다.
-
공격자보다 먼저 취약점 발견
취약점 스캔 및 침투 테스트는 코드 리뷰에서 놓친 문제를 찾아냅니다.
-
장애 상황 대비
재해 복구 계획은 장애나 데이터 손실 발생 시 즉흥적인 대응이 아닌 계획된 복구 경로를 확보합니다.
이러한 관행은 모든 맞춤형 소프트웨어 개발 계약에 적용됩니다. Netbase가 직접 구축하고 운영하는 제품에 대해서는 Printcart 웹투프린트 SaaS 사례를 참고하시기 바랍니다.
AI 거버넌스: AI 기능 및 AI 지원 납품을 위한 보안 설계
AI는 새로운 데이터 경로를 추가하므로, Netbase는 위에서 언급한 AI 관리 관행에 따라 이를 부가 기능이 아닌 보안 설계의 일부로 취급합니다.
-
승인된 도구만 사용
엔지니어는 귀사의 코드와 데이터에 대해 귀사가 승인한 AI 도구를 프로젝트별로 선택하여 사용하며, AI 제안은 다른 모든 변경과 동일한 코드 리뷰를 거칩니다.
-
귀사의 데이터는 귀사 것
클라이언트 데이터는 귀사의 동의 없이 AI 모델 훈련에 사용되지 않으며, 데이터 처리 방식은 NDA 및 DPA에 명시할 수 있습니다.
-
검증 가능하게 구축된 AI 기능
검색은 사용자 권한을 준수하고, 모델 입력 및 출력은 합의된 데이터 규칙 내에서 기록되며, 기능은 출시 전 프롬프트 인젝션 및 데이터 유출에 대한 테스트를 거칩니다.
-
사람이 결정합니다
AI는 초안 작성, 제안 또는 표시를 담당하며, 프로덕션·금융·고객 기록을 변경하는 모든 사항은 지정된 담당자가 승인합니다.
공유 책임: 당사의 역할이 끝나는 곳과 귀사의 역할이 시작되는 곳
보안은 어느 한 당사자만의 책임이 아니며, 벤더의 인증이 벤더가 구축한 제품을 인증하는 것은 아닙니다.
-
애플리케이션 코드
- Netbase의 책임
- Netbase가 작성한 코드에서 발견된 문제에 대한 보안 리뷰, 버전 관리 및 수정
- 귀사의 책임
- 릴리스 승인 및 사용자가 발견한 문제 보고
-
접근 제어
- Netbase의 책임
- Netbase가 구축한 관리자 대시보드의 RBAC 설계 및 MFA
- 귀사의 책임
- 역할 배정 결정 및 퇴사자 계정 즉시 삭제
-
데이터
- Netbase의 책임
- 납품 시스템 내 전송 중 및 저장 중 암호화
- 귀사의 책임
- 수집 데이터 결정 및 적법한 처리 근거 확보
-
테스트
- Netbase의 책임
- 합의된 범위 내의 취약점 스캔 및 침투 테스트
- 귀사의 책임
- 알려진 리스크 공유 및 테스트 일정 승인
-
복구
- Netbase의 책임
- 납품 시스템의 재해 복구 계획
- 귀사의 책임
- 이를 포함한 비즈니스 연속성 계획
-
계약
- Netbase의 책임
- 요청 시 NDA, DPA 및 SLA 서명
- 귀사의 책임
- 규제 요구사항을 사전에 명시
정확한 범위, 대응 조건 및 호스팅 책임은 이 표가 아닌 계약에서 계약별로 설정됩니다.
프라이버시 및 부문별 의무: GDPR, HIPAA 및 CCPA
유럽연합 내 이용자, 미국 내 환자 또는 캘리포니아 거주자를 대상으로 하는 제품의 경우, 법률이 개인 데이터 처리 방식을 규정하며 Netbase는 해당 관행을 따릅니다.
-
GDPR
Netbase는 유럽 내 데이터 프라이버시를 위해 GDPR에 정합하여 납품을 진행합니다. EU 일반 데이터 보호 규정 제28조 제3항에 따라, 컨트롤러를 대신하는 프로세서의 처리는 계약 또는 기타 구속력 있는 법적 행위로 규율되어야 하므로, Netbase는 요청 시 해당 관계를 규율하는 DPA에 서명합니다.
-
HIPAA
의료 데이터 처리를 위해 Netbase는 HIPAA 정합 방법론을 적용합니다.
-
CCPA
Netbase는 미국 고객 기반을 보유한 클라이언트의 CCPA 컴플라이언스를 지원합니다. 캘리포니아 소비자 프라이버시법은 캘리포니아 거주자에게 알 권리, 삭제 권리, 개인정보 판매 또는 공유 거부 권리 등을 부여하며, Netbase는 귀사의 컴플라이언스 계획에 필요한 기능을 구축할 수 있습니다.
귀사의 법무팀이 귀사의 의무를 최종 결정합니다. Netbase는 법률 자문이 아닌 엔지니어링을 제공하며, 관행을 따른다는 것이 귀사 제품의 컴플라이언스를 보장하지 않습니다.
프로젝트 생애주기 전반의 귀사 데이터와 지식재산권
-
작업 시작 전
NDA는 디스커버리 중 공유되는 정보를 보호하며, 모든 기여자는 NDA 체결 하에 업무를 수행합니다.
-
납품 중
위의 통제 사항이 모든 변경에 적용됩니다.
-
소유권
맞춤형 개발의 경우, 귀사를 위해 창작된 IP는 귀사가 소유합니다. Netbase의 제품화된 모듈 및 사업부 제품은 귀사에게 이전되지 않고 라이선스로 제공됩니다. SaaS 제품 액셀러레이터의 재사용 빌딩 블록 같은 것들은 라이선스 하에 유지되는 반면, 귀사의 맞춤 코드는 귀사 소유입니다.
-
납품 후
지원 및 인시던트 조건은 요청 시 SLA에서 합의됩니다.
보안 대화 시작하기
보안 질문지, DPA 템플릿 또는 감사인이 요구하는 통제 목록이 있으신가요? Netbase와 보안 대화를 시작하시고 검토에 필요한 인증 세부 정보와 함께 가져오시기 바랍니다. 납품 사례와 Netbase를 선택하는 이유에서 신뢰 기록의 나머지 부분을 확인하세요.
프로젝트 논의
Netbase JSC는 조직이 디지털 제품과 AI 기반 비즈니스 시스템을 설계, 구축, 현대화 및 운영할 수 있도록 지원합니다.+84 937 869 689
91 Nguyen Chi Thanh, Dong Da, Hanoi, Vietnam
연락하기
구축, 현대화 또는 운영하고자 하는 내용을 알려주세요.