외주 개발 검수 체크리스트: 기능·계정·운영 인수 기준 [2026]
외주 개발 요구사항을 시험·증거·수락 상태로 바꾸는 검수표입니다. 기능, 권한, 데이터, 보안, 배포·복구, 소스와 회사 소유 계정의 독립 인수 기준을 정리했습니다.
이 글을 쓴 알파카랩스카카오·네이버·쿠팡 출신, 재하청 0%, 대기업·공공기관 등 18개사+ 레퍼런스
외주 개발 검수는 마지막 날 화면을 눌러 보는 행사가 아니라 계약 전에 합의한 요구사항을 실행 가능한 시험·증거·수락 상태로 바꾸는 과정입니다. 기능이 보인다는 이유만으로 수락하면 권한·데이터·보안·배포·복구·소스와 계정 인수가 빠진 채 운영 책임만 발주사로 넘어올 수 있습니다.
검수 범위는 사용자 기능만이 아닙니다. 관리자 권한, 데이터 이관과 대사, 외부 연동 실패, 로그와 알림, 개인정보 처리, 백업·복구, 배포 재현, 저장소·클라우드·도메인 계정, 운영 문서까지 실제 서비스를 이어가는 조건을 포함해야 합니다.
잔금·하자·변경 요청의 처리 기준은 계약마다 다릅니다. 이 글은 법률 판단이나 지급 거절 조언이 아니라 요구사항별 수락 증거를 만드는 실무 구조입니다. 계약서·발주서·변경 합의와 충돌하는 경우 해당 문서와 전문가 검토를 우선하세요.
요구사항을 시험·증거·상태가 있는 수락표로 바꾼다#
완료라는 한 칸 대신 무엇을 어떤 환경에서 누가 확인했는지 남깁니다.
| 수락 항목 | 시험 조건 | 통과 증거 | 실패 상태 |
|---|---|---|---|
| 핵심 업무 | 대표·경계·오류 시나리오 | 결과·로그·데이터 변화 | 차단 결함 |
| 권한·보안 | 허용·거부·퇴사·관리자 | 권한표·접근 기록 | 과다 권한 |
| 데이터·연동 | 이관·중복·재시도·대사 | 계수·합계·오류 큐 | 불일치 |
| 운영·복구 | 배포·경보·백업 복원·롤백 | 실행 기록·복구 시간 | 운영 불가 |
산출물이 아니라 독립 운영 가능성을 인수한다#
파일을 받았어도 회사 계정에서 빌드·배포·복구하지 못하면 인수가 끝난 것이 아닙니다.
| 영역 | 인수 대상 | 소유·접근 확인 | 독립 시험 |
|---|---|---|---|
| 코드·빌드 | 저장소·브랜치·의존성·CI | 회사 조직·관리자·복구 키 | 새 환경 빌드 |
| 인프라·서비스 | 클라우드·도메인·인증서·메일·결제 | 계약·청구·권한 | 배포·롤백 |
| 데이터·비밀 | 스키마·이관·백업·키 회전 | 보관 위치·접근 로그 | 복원·재발급 |
| 운영 지식 | 런북·장애·정기 작업·연락망 | 문서 책임자·버전 | 대체 담당자 훈련 |
실무 시나리오: 수락 다음 날 결제 콜백이 누락된다#
검수 환경에서는 성공했지만 운영 배포 뒤 일부 결제가 완료 상태로 바뀌지 않는 경우를 가정합니다.
| 단계 | 판단 질문 | 조치 | 종료 증거 |
|---|---|---|---|
| 격리 | 고객·주문·금액 영향은 어디까지인가 | 기능 플래그·수동 큐·알림 | 영향 목록 |
| 분류 | 합의 기능의 결함인가 새 조건인가 | 요구·시험·변경 이력 대조 | 결함·변경 판정 |
| 복구 | 재처리와 롤백 중 안전한 것은 | 멱등 재처리·데이터 대사 | 누락·중복 0건 |
| 재수락 | 같은 경계 조건을 막았나 | 회귀 시험·운영 승인 | 수정 증거 묶음 |
조달 단계부터 보안 요구와 개발 증거를 명시한다#
CISA의 Secure by Demand 가이드는 구매 전 질문, 계약 단계 요구, 도입 뒤 지속 평가를 연결하도록 권고합니다. NIST SSDF는 공급자와 구매자가 안전한 개발 관행을 공통 언어로 논의할 수 있는 기반을 제공합니다. 두 문서는 특정 계약의 수락·지급 조건을 정하는 법률 문서가 아니라 검수 범위에 보안과 공급망 증거를 포함하기 위한 공식 실무 기준입니다.
- CISA Secure by Demand Guide: 구매 전 질문·계약 요구·도입 후 평가의 연결
- NIST SP 800-218 SSDF: 구매자와 공급자가 사용할 안전한 개발의 공통 언어
- CISA Software Supply Chain Customer Guide: 소프트웨어 고객의 공급망 보안 요구와 확인 질문
결함·변경·보류 상태를 분리하고 증거 묶음을 버전 관리한다#
요구사항 ID마다 구현 버전, 시험 환경, 입력 데이터, 기대 결과, 실제 결과, 증거 링크, 담당자, 판정 시각을 묶습니다. 화면 캡처만 남기지 말고 API 응답, 로그, 데이터 전후값과 배포 버전을 함께 보존하세요.
결함은 합의한 기준을 충족하지 못한 상태, 변경은 합의 범위를 새로 바꾸는 요청, 운영 보류는 외부 승인·계정·데이터가 준비되지 않은 상태로 분리합니다. 서로 다른 상태를 한 작업 목록에 섞으면 책임과 일정이 왜곡됩니다.
수락 회의에는 사업 책임자, 실제 사용자, 개발, 보안·인프라, 데이터 담당자를 참여시키고 차단 결함·조건부 수락·잔여 위험의 승인권자를 정합니다. 지급과 하자 처리는 수락 기록을 근거로 계약 절차에 따라 결정합니다.
계약 전 확인 항목은 외주 개발 계약 체크리스트로 연결합니다. 코드와 계정 권리는 소스코드 소유권 가이드에서 구분합니다. 운영 전환 기준은 유지보수 업체 선정과 함께 보세요.
대체 담당자가 회사 계정에서 배포·복구하면 최종 승인한다#
정상 흐름만 보지 말고 권한 거부, 중복 요청, 외부 연동 지연, 데이터 누락, 결제 실패, 대량 처리, 백업 복원, 비밀 키 회전과 롤백을 표본에 포함합니다.
발주사 담당자가 외주사의 개인 장비와 개인 계정 없이 저장소를 받아 새 환경에서 빌드하고, 회사 계정으로 배포·관찰·장애 복구하며, 데이터와 비용·권한을 확인할 때 운영 인수를 완료합니다.
핵심 요약
- ✓요구사항마다 시험 조건·기대 결과·실제 결과·증거·수락 상태를 연결한다
- ✓기능뿐 아니라 권한·데이터·보안·배포·복구·회사 소유 계정을 검수한다
- ✓결함·변경·외부 준비 보류를 분리해 일정과 책임을 왜곡하지 않는다
- ✓운영 장애를 영향 격리·판정·복구·회귀 시험·재수락 순서로 다룬다
- ✓대체 담당자가 독립 빌드·배포·복구할 때 운영 인수를 완료한다
자주 묻는 질문