외주 개발 사기외주 개발 잠수외주 사고 대응개발 인수인계내용증명재하청 없는 개발사프로젝트 재구축

외주 개발사가 잠수했을 때: 사고 대응 체크리스트 [2026]

외주 개발사가 잠수·연락두절 상태일 때 발주자가 24시간·1주일·1개월 단위로 무엇을 해야 하는지, 코드·결제·법적 대응 순서와 인수인계 가능 범위를 정리했습니다.

이 글을 쓴 알파카랩스카카오·네이버·쿠팡 출신, 재하청 0%, 대기업·공공기관 등 18개사+ 레퍼런스

발행 ·수정 ·알파카랩스

외주 개발사가 연락두절일 때는 새 업체부터 찾거나 서버를 끄기 전에 서비스·데이터·계정·증거를 보존해야 합니다. 회사 소유 계정의 접근을 점검하고 비밀과 결제 권한을 안전하게 회수하며, 운영 중단 위험을 안정화한 뒤 계약·지급·소스·인프라·데이터·의존성을 사실 기준으로 재구성하세요. 법적 조치는 계약과 관할에 따라 변호사와 진행해야 합니다.

연락 지연이 곧 사기나 계약 위반을 의미한다고 단정할 수는 없습니다. 다만 특정 개인만 서버·도메인·스토어·PG·소스에 접근하고 백업이 없다면 연락두절 여부와 무관하게 운영 사고입니다. 감정적인 계정 삭제나 공개 비난보다 권한과 증거를 보존하는 통제된 대응이 우선입니다.

복구 목표는 기존 코드를 무조건 살리는 것이 아닙니다. 고객과 데이터 보호, 핵심 업무 연속성, 회사 자산 회수, 사실관계 확정, 안전한 재개 중 가장 중요한 순서를 정해야 합니다. 코드 품질과 재구축 비용은 독립 기술팀이 읽기 전용으로 평가한 뒤 결정합니다.

사람을 추궁하기 전에 서비스·데이터·권한·증거를 영향도순으로 안정화한다#

가역적이고 기록 가능한 조치부터 수행해 2차 피해를 막습니다.

우선순위첫 확인안전 조치보존 증거
서비스·고객중단·오류·보안 영향변경 동결·공지 준비상태·로그·영향 목록
계정·비밀소유자·관리자·세션·키회사 관리자 확보·회전 계획접근·변경 이력
데이터·백업원본·복제·복원 가능성일관된 백업·무결성 확인시각·범위·해시
계약·지급마일스톤·검수·미지급자동 지급 중지 검토계약·청구·승인

인수·부분 복구·재구축을 독립 기술진단과 사업 영향으로 선택한다#

이미 쓴 비용보다 복원 가능성과 다음 운영 위험을 기준으로 결정합니다.

선택적합 신호필요 작업완료 증거
그대로 인수빌드·배포·문서·테스트 가능비밀 회전·결함 안정화대체 팀 독립 배포
부분 복구핵심 원장·API는 건전위험 모듈 격리·교체대표 거래·복원
재구축소스·데이터 모델·보안 신뢰 불가데이터 보존·최소 대체병행 대사·전환
운영 종료가치보다 복구 비용·위험 큼고객·데이터·계약 종료삭제·보존·통지

실무 시나리오: 공급자 개인 계정에 있던 클라우드와 도메인 접근이 끊겼다#

서비스는 아직 동작하지만 배포·백업·결제와 DNS 변경을 발주사가 할 수 없는 상황을 가정합니다.

단계확인 질문복구 조치종료 증거
관찰·동결현재 서비스와 자동 작업은 안전한가비필수 배포·변경 중지기준 상태 스냅샷
소유권 확인계약·청구·등록자·결제자는공급자별 공식 복구 절차회사 관리자 권한
비밀·데이터노출 가능한 키와 최신 백업은키 회전·읽기 전용 백업독립 복원 성공
전환새 계정·환경으로 옮길 순서는DNS·서비스·데이터 단계 전환모니터링·롤백 종료

사고 대응·소프트웨어 투명성·안전한 개발 원칙으로 복구 범위를 정한다#

NIST SP 800-61 Rev. 3은 사이버보안 위험 관리에 통합된 사고 대응 권고를 제공하고, CISA의 SBOM 자료는 소프트웨어 구성요소와 공급망 투명성을 설명합니다. NIST SSDF는 안전한 개발·공급자 요구·취약점 대응 관행을 제시합니다. 이 자료들은 계약 해지·손해배상·증거 능력에 대한 법률 자문이 아니므로 구체적인 통지와 법적 조치는 변호사와 확인해야 합니다.

하나의 사고 원장으로 사실·조치·승인·영향·복구를 시간순 관리한다#

대응 책임자와 기술·법무·사업·고객 커뮤니케이션 역할을 지정하고 모든 조치에 시각·실행자·근거·결과를 기록합니다. 메신저·메일·계약·청구·검수·커밋·배포·접근 로그는 원본을 보존하고 추정과 사실을 구분합니다. 상대방 접근을 회수하기 전 서비스 영향과 증거 보존을 검토합니다.

계정 목록은 저장소·클라우드·도메인·DNS·인증서·스토어·PG·메일·분석·알림·데이터베이스·백업까지 확장합니다. 회사 관리자와 결제 소유권을 확보하고 개인 계정은 공식 이전 절차를 사용합니다. 키 회전은 의존성 지도를 따라 단계적으로 수행하고 운영 데이터는 일관된 시점으로 복원 시험합니다.

독립 기술진단은 소스 존재 여부뿐 아니라 빌드·테스트·배포·스키마·마이그레이션·비밀·오픈소스·보안·모니터링·데이터 정합성을 확인합니다. 신규 공급자에게 전체 관리자 권한을 즉시 주지 않고 격리된 복제 환경에서 재현하게 합니다. 고객 영향과 법정·계약 통지는 검증된 범위와 전문가 판단에 따라 진행합니다.

외주 인수의 평시 기준은 외주 개발 검수 체크리스트에서 확인하세요. 유지보수 업체 교체 절차는 유지보수 업체 변경 가이드를 함께 보세요. 소스 권리와 계정 소유는 외주 소스코드 소유권 가이드도 참고할 수 있습니다.

대체 팀이 회사 계정에서 빌드·배포·복원·핵심 거래를 수행하면 복구를 승인한다#

복구 검수에는 관리자 접근, 비밀 회전, 소스 빌드, 인프라 재생성, 데이터 복원, 도메인·인증서, 결제·알림, 대표 정상·취소·복구 거래를 포함합니다. 미확인 계정과 공급자 세션, 개인 결제수단, 알 수 없는 자동 작업이 남으면 종료하지 않습니다.

최종적으로 계약·지식재산·오픈소스·개인정보·보존·삭제와 미지급·분쟁 상태를 법무·재무가 확인하고, 사고 타임라인과 결정 근거를 보관합니다. 새 운영팀은 온콜·백업·복원·변경 승인·공급자 종료 런북을 실제로 수행해야 합니다.

핵심 요약

  • 연락두절을 단정하기 전에 서비스·데이터·권한·증거를 가역적으로 안정화한다
  • 개인 계정까지 저장소·클라우드·도메인·PG·스토어·백업 소유권을 확인한다
  • 사실과 추정을 구분한 사고 원장에 모든 조치·승인·영향을 기록한다
  • 독립 기술진단으로 그대로 인수·부분 복구·재구축·종료를 선택한다
  • 대체 팀이 회사 계정에서 빌드·배포·복원한 뒤 사고를 종결한다

자주 묻는 질문