요약: SOC 2 Type II는 공급업체의 보안 통제가 여러 달에 걸쳐 실제로 효과적으로 운영되었는지를 검증하는 독립 감사입니다. HIPAA 준수는 인증 기관이 없는 법적 의무이므로, 공급업체가 제시할 수 있는 것은 서명된 Business Associate Agreement와 요구되는 보호 조치의 증거입니다.
왜 소프트웨어 공급업체의 보안이 우리 문제가 되는가
HIPAA 아래에서 보호 대상 건강 정보를 다루는 기공소는, 그 정보를 공유하는 공급업체에 대해 Business Associate Agreement를 통해 책임을 집니다. 소프트웨어 공급업체에서 발생한 침해는 우리 환자 데이터가 연관된 침해이며, 신고 대상입니다.
원칙보다 숫자가 더 잘 설명합니다. 미국 보건복지부(HHS) 시민권국(OCR) 침해 포털 분석에서, 2025년에 신고된 의료 데이터 침해의 35.8퍼센트는 의료 제공자 자신이 아니라 비즈니스 어소시에이트에서 비롯되었습니다. 문제의 약 3분의 1이 공급업체를 통해 들어온다는 뜻입니다.
치과 기공소에게 이것은 추상적인 위험이 아닙니다. 케이스 파일에는 환자 식별 정보, 처방, 스캔, 임상 서신이 담겨 있습니다. 그것이 공급업체의 클라우드에 있다면, 누가 들여다봤는지와 무관하게 그 공급업체의 통제는 우리 준수 태세의 일부입니다.
SOC 2 Type II는 실제로 무엇을 검증하는가
SOC 2 검증은 독립 회계법인(CPA)이 AICPA의 Trust Services Criteria에 비추어 수행합니다. Type I은 특정 한 시점에 통제가 적절히 설계되었는지를 확인합니다. Type II는 그 통제가 일정 기간, 통상 3개월에서 12개월에 걸쳐 실제로 효과적으로 운영되었는지를 검증합니다.
Type I과 Type II의 구분이 이 절차의 가치 전부인데, 영업 대화에서는 습관적으로 흐려집니다. Type I은 공급업체에 정책이 있다고 말합니다. Type II는 감사인이 여러 달에 걸쳐 증거를 표본 추출했고 그 정책이 지켜졌음을 확인했다고 말합니다.
공급업체가 SOC 2 보고서를 제시하면 네 가지를 물어보십시오.
- Type I입니까, Type II입니까? Type I이라면 알려 주는 바가 훨씬 적습니다.
- 관찰 기간은 얼마입니까? 3개월을 다룬 보고서는 12개월을 다룬 보고서보다 약한 증거이고, 기간이 18개월 전에 끝난 보고서는 낡았습니다.
- 어떤 Trust Services Criteria입니까? 보안은 필수입니다. 가용성, 기밀성, 처리 완전성, 프라이버시는 선택적 추가이며, 어느 것이 범위에 들었는지가 중요합니다.
- 예외 사항이 있었습니까? 보고서에 열거됩니다. 예외가 기재되고 시정 계획이 딸린 보고서가 무지적 보고서보다 더 유익한 경우가 많습니다. 공급업체가 어떻게 대응하는지 알 수 있기 때문입니다.
SmileShape는 SOC 2 Type II 검증을 완료했습니다. 비밀유지계약 아래에서 보고서를 요청하고, 로고가 아니라 범위 항목을 읽으십시오.
HIPAA 준수를 인증할 수 없는 이유
HIPAA 준수를 인증하는 정부 기관이나 인정 제도는 존재하지 않습니다. 보건복지부는 인증을 보증하지 않습니다. 존재하는 것은 법적 의무, 요구되는 일련의 보호 조치, 그리고 그 의무를 귀사와 공급업체 사이에 문서로 남기는 Business Associate Agreement입니다.
이것이 중요한 이유는 "HIPAA 인증"이라는 표현이 많은 공급업체 웹사이트에 올라 있으면서 엄밀한 의미로는 아무것도 뜻하지 않기 때문입니다. 그렇게 주장하는 공급업체는 실재하는 무언가의 줄임말로 쓰고 있거나(그건 괜찮습니다), 그 체계를 이해하지 못하고 있는 것입니다(그건 괜찮지 않습니다).
실제로 요청해야 할 것은 다음과 같습니다.
- 서명된 Business Associate Agreement. 나중에 서명하겠다는 약속이 아닙니다. HHS가 제시한 BAA 표준 조항이 담겨야 할 내용의 기준점입니다.
- Security Rule이 요구하는 행정적, 물리적, 기술적 보호 조치의 증거. 이를 확인하는 가장 효율적인 방법은 보통 SOC 2 Type II 보고서이며, 그래서 두 항목이 같이 다닙니다.
- 침해 통지 조건. 얼마나 빨리, 어떤 경로로, 누구에게 알리는지.
- 하도급업체 취급. 그들의 클라우드 사업자도 우리 데이터의 거처입니다. 또 누가 손대는지 물어보십시오.
SmileShape는 HIPAA 의무 아래에서 운영하며 기공소와 치과와 Business Associate Agreement를 체결합니다. 이것이 그 주장의 정확한 표현이고, 실사 절차가 실제로 근거로 삼을 수 있는 표현입니다.
둘 다 알려 주지 않는 것
둘 다 제품이 잘 작동한다는 진술이 아닙니다. SOC 2는 보안과 운영 통제를 다룹니다. HIPAA는 보호 대상 건강 정보의 취급을 다룹니다. 그 소프트웨어가 유용한지, 규제 대상 기기인지, 결과물이 쓸 만한지는 각각 별개의 질문이고 별개의 증거가 필요합니다.
기공소는 때로 SOC 2 배지를 일반적인 보증으로 읽고, 공급업체는 좀처럼 그것을 바로잡지 않습니다. 자체 평가에서는 이 범주들을 분리해 두는 것이 좋습니다. 공급업체가 한쪽에서는 훌륭하고 다른 쪽에서는 검증되지 않았을 수 있기 때문입니다.
특히 임상용 소프트웨어에서는 기기 분류 문제가 별도의 조사 항목입니다. SmartCAD는 사람의 검토를 필수로 하는, 기공사가 조작하는 설계 보조 도구로 분류되며, 진단이나 치료 계획 도구가 아닙니다. 이는 보안 태세와는 다른 사실이며 별도로 확인해야 합니다.
짧은 실사 순서
- 비밀유지계약 아래에서 SOC 2 보고서를 요청하십시오. 유형, 기간, 범위에 든 기준, 예외 사항을 읽으십시오.
- Business Associate Agreement를 요청하고, HIPAA에 관해 조언하는 사람이 읽게 하십시오. 특히 침해 통지 조항을.
- 데이터가 어디에 저장되는지, 하도급업체가 누구인지, 계약을 끝낼 때 우리 데이터가 어떻게 되는지 물어보십시오.
- 내부에서 접근이 어떻게 통제되는지 물어보십시오. 공급업체 측에서 고객의 케이스 파일을 볼 수 있는 사람은 누구이고, 무엇이 로그로 남는지.
- 답변을 보관하십시오. 매년 다시 물어보십시오. SOC 2 보고서가 다루는 기간에는 끝이 있기 때문입니다.
관련 자료
자주 묻는 질문
SOC 2 Type I과 Type II의 차이는 무엇입니까?
Type I은 특정 한 시점에 통제가 적절히 설계되었는지를 평가합니다. Type II는 그 통제가 일정 기간, 통상 3개월에서 12개월에 걸쳐 효과적으로 운영되었는지를 검증합니다. Type II가 훨씬 강한 증거입니다.
기업이 HIPAA 인증을 받을 수 있습니까?
아닙니다. HIPAA 준수를 인증하는 정부 기관이나 인정 기관은 없으며, HHS는 인증을 보증하지 않습니다. 공급업체가 제공할 수 있는 것은 서명된 Business Associate Agreement와 Security Rule이 요구하는 보호 조치의 증거입니다.
치과 기공소가 소프트웨어 공급업체와 Business Associate Agreement가 필요한 이유는 무엇입니까?
공급업체가 기공소를 대신해 보호 대상 건강 정보를 다루기 때문입니다. BAA는 공급업체가 HIPAA 의무를 지도록 구속하는 문서이며 침해 통지 조건을 정합니다.
의료 분야 침해가 공급업체를 통해 발생하는 빈도는 어느 정도입니까?
HHS 시민권국 침해 포털 분석에 따르면, 2025년에 신고된 의료 데이터 침해의 35.8퍼센트가 적용 대상 기관 자신이 아니라 비즈니스 어소시에이트에서 비롯되었습니다.
SmileShape는 SOC 2 Type II를 보유하고 BAA를 체결합니까?
그렇습니다. SmileShape는 SOC 2 Type II 검증을 완료했고 기공소와 치과와 Business Associate Agreement를 체결합니다. 비밀유지계약 아래에서 보고서를 요청하고 범위와 관찰 기간을 확인하십시오.
출처
- AICPA, SOC 2 (System and Organization Controls) reporting framework
- HHS, Business Associate Contracts under the HIPAA Privacy Rule
- HHS Office for Civil Rights, Breach Portal (breaches affecting 500 or more individuals)
- HIPAA Journal, 2025 Healthcare Data Breach Report (analysis of the HHS OCR breach portal)