재하청 없는 개발사가 왜 중요한가: 책임 구조의 차이 [2026]
재하청 없는 개발사를 골라야 하는 이유는 단가가 아니라 책임 구조 때문입니다. 외주가 다시 외주로 쪼개질 때 생기는 실제 문제와 발주 전 확인 포인트를 정리했습니다.
이 글을 쓴 알파카랩스카카오·네이버·쿠팡 출신, 재하청 0%, 대기업·공공기관 등 18개사+ 레퍼런스
재하청 없는 개발사의 가치는 중간 마진이 없다는 문구가 아니라 실제 설계·개발·QA·배포·장애 대응자가 계약 책임자와 같은 통제 체계 안에 있다는 데 있습니다. 재하청 자체를 무조건 나쁘다고 볼 수는 없지만 실수행자·데이터 접근·지식재산·오픈소스·사고 통지·종료 의무가 보이지 않으면 품질과 보안, 인수 책임이 분절됩니다.
전문 보안진단·디자인·클라우드 운영처럼 승인된 하위 공급자가 더 나은 결과를 낼 수 있습니다. 문제는 발주사가 누가 어떤 데이터와 시스템에 접근하고 무엇을 납품하는지 모르는 숨은 재위탁입니다. 계약 명칭보다 실제 계정·커밋·회의·승인·당직을 확인해야 합니다.
원청이 직접 개발한다고 말해도 핵심 인력이 프로젝트마다 바뀌거나 개인 프리랜서 계정에 자산이 남으면 책임은 동일하게 끊깁니다. 중요한 것은 하도급 유무의 이분법이 아니라 공급망 전체에 같은 품질·보안·권리·종료 요구가 흐르고 원청이 끝까지 검증·통합 책임을 지는지입니다.
회사명보다 역할·사람·계정·데이터·산출물·책임을 한 지도에 놓는다#
계약 명부와 실제 작업 흔적을 정기적으로 대사합니다.
| 지도 항목 | 확인 질문 | 필수 증거 | 위험 신호 |
|---|---|---|---|
| 실수행자 | 누가 어떤 역할·기간으로 일하나 | 명부·소속·가용률·커밋 | 계약 후 배정 |
| 접근 | 누가 데이터·운영·비밀에 접근하나 | 계정·권한·기기·승인 | 공유 계정·개인 키 |
| 산출물·권리 | 코드·디자인·문서·모델 권리는 | 원저작자·양도·라이선스·SBOM | 출처 불명 자산 |
| 운영·종료 | 결함·사고·교체·삭제 책임은 | SLA·통지·인수·삭제 증명 | 원청도 모름 |
하위 공급자는 사전 공개·위험평가·동일 의무·교체 승인을 통과시킨다#
전문성의 이점은 살리고 통제와 책임의 공백을 막습니다.
| 게이트 | 확인 내용 | 계약 통제 | 운영 증거 |
|---|---|---|---|
| 필요성 | 왜 외부 전문 역할이 필요한가 | 범위·기간·대안 | 담당 산출물 |
| 위험 | 데이터·권한·지역·의존성은 | 최소 접근·분리·보험 검토 | 접근·감사 로그 |
| 의무 연쇄 | 품질·보안·권리·통지가 같은가 | flow-down·원청 책임 | 시험·SBOM·보고 |
| 변경·종료 | 사람·회사가 바뀌면 | 사전 승인·인수·삭제 | 교체 전후 대사 |
실무 시나리오: 미등록 하위 인력이 운영 데이터에 접근한 사실이 발견됐다#
원청이 공유한 관리자 계정을 외부 프리랜서에게 다시 전달하고 작업 명부에는 남기지 않은 상황을 가정합니다.
| 단계 | 확인 질문 | 복구 조치 | 종료 증거 |
|---|---|---|---|
| 격리 | 어떤 계정·세션·비밀이 공유됐나 | 세션 회수·계정 중지·키 회전 | 추가 접근 없음 |
| 범위 | 어떤 데이터·시스템·기간인가 | 접근·쿼리·변경 로그 보존 | 영향 범위 확정 |
| 대응 | 통지·계약·고객 영향은 | 보안·개인정보·법무 판정 | 승인된 조치 완료 |
| 재발 방지 | 왜 명부와 계정이 달랐나 | 개인 계정·정기 대사·재위탁 승인 | 미등록 접근 차단 시험 |
개인정보 위탁·안전한 개발·소프트웨어 공급망 요구를 하위 계약까지 연쇄 적용한다#
개인정보 보호법은 개인정보 처리업무 위탁과 수탁자 관리·감독의 기본 의무를 규정합니다. NIST SSDF는 공급자 요구를 포함한 안전한 개발 관행을 제시하고, CISA의 SBOM 자료는 구성요소와 공급망 관계의 투명성을 설명합니다. 이 자료들은 개별 계약이 도급·파견인지 또는 재위탁이 적법한지 자동 판정하지 않으므로 실제 지휘·업무·데이터·계약을 법률 전문가가 검토해야 합니다.
- 국가법령정보센터 개인정보 보호법 제26조: 개인정보 처리업무 위탁과 수탁자 관리·감독 기본 의무
- NIST Secure Software Development Framework: 공급자 요구·안전한 개발·취약점 대응 관행
- CISA SBOM Resources Library: 소프트웨어 구성요소·하위 공급망 투명성 자료
계약 명부·실계정·커밋·배포·데이터 접근을 주기적으로 대사한다#
발주 전 역할별 실제 투입 예정자, 소속, 고용·계약 관계, 가용률, 장소, 하위 공급자와 교체 절차를 받습니다. 고객 데이터·운영·비밀 접근이 필요한 역할은 이유와 기간을 적고 개인별 회사 관리 계정·MFA·기기 정책을 적용합니다. 공유 계정은 사용하지 않습니다.
계약에는 사전 서면 승인 없는 재위탁 제한, 명부 변경 통지, 같은 보안·개인정보·기밀·지식재산·오픈소스·사고·삭제·인수 의무의 연쇄 적용과 원청의 통합 책임을 둡니다. 발주사가 하위 인력에게 직접 지휘하는 구조는 별도 노무·법률 위험을 검토합니다.
매월 명부를 저장소 기여자·클라우드·티켓·회의·배포·접근 로그와 대사합니다. 퇴출자는 즉시 세션·키·데이터 접근을 회수하고 후임자가 결정·문서·미결 결함을 인수합니다. 원청은 모든 하위 산출물을 검토·시험하고 회사 계정에서 재현 가능한 통합본을 납품해야 합니다.
도급·파견·재하청 용어 구분은 파견·도급·재하청 비교에서 확인하세요. 소스 권리와 계정 인수는 외주 소스코드 소유권 가이드를 함께 보세요. 업체 첫 미팅 검증 질문은 외주 업체 첫 미팅 질문도 참고할 수 있습니다.
실수행자와 자산·권리·접근·운영 책임이 계약 지도와 일치하면 승인한다#
검수에서는 임의 기능과 결함을 골라 실제 작성자·검토자·배포자·데이터 접근자·SBOM 구성요소·권리 근거를 추적합니다. 등록되지 않은 사람·공유 계정·출처 불명 코드·하위 공급자만 아는 운영 절차가 있으면 지급과 인수를 보류합니다.
종료 시 회사 계정의 소스·인프라·데이터·비밀·디자인·문서에서 모든 공급자 접근을 회수하고 삭제·반환 증거를 받습니다. 대체 팀이 빌드·배포·복원·핵심 거래와 장애 대응을 독립 수행해야 원청의 책임이 실제로 닫힌 것입니다.
핵심 요약
- ✓재하청 유무보다 실수행자·계정·데이터·산출물·권리·종료 책임의 투명성을 본다
- ✓전문 하위 공급자는 사전 공개·위험평가·동일 의무·교체 승인을 거친다
- ✓개인별 회사 관리 계정과 최소 권한을 사용하고 공유 계정을 금지한다
- ✓계약 명부와 커밋·배포·접근 로그·SBOM을 주기적으로 대사한다
- ✓원청이 통합 품질·사고·인수 책임을 지고 대체 팀 복원으로 증명한다
자주 묻는 질문