소프트웨어 유지보수 업체외주 개발 유지보수개발 업체 변경소프트웨어 외주 개발 업체소스코드 인수인계B2B SI

소프트웨어 유지보수 업체 바꾸기: 외주 개발 후 인수인계 기준 [2026]

외주 개발 후 유지보수 업체를 바꾸고 싶을 때 확인해야 할 소스코드, 서버, 계정, DB, 배포 문서, 장애 이력, 계약 조건을 정리했습니다. 업체 의존을 줄이는 인수인계 체크리스트입니다.

이 글을 쓴 알파카랩스카카오·네이버·쿠팡 출신, 재하청 0%, 대기업·공공기관 등 18개사+ 레퍼런스

발행 ·수정 ·알파카랩스

유지보수 업체 변경은 소스코드를 전달하는 행정 절차가 아니라 제품 통제권을 회사로 복원하고 새 운영팀이 장애·배포·복구를 독립 수행하게 만드는 전환입니다. 먼저 읽기 전용으로 현황을 조사하고 계정·비밀값·문서·미해결 위험을 확인한 뒤 병행 운영과 복구 훈련을 거쳐야 합니다.

계약보다 먼저 실제 통제권을 확인한다#

저장소, 클라우드, 도메인·DNS, 앱스토어, 데이터베이스, 모니터링, 이메일, 외부 API와 결제 계정의 명의와 최고 관리자 권한을 표로 만드세요. 회사가 계약상 권리를 가졌더라도 개인 계정이나 기존 업체 명의에 묶여 있으면 장애 때 직접 조치하기 어렵습니다.

통제 대상확인 증거위험 신호전환 조치
소스·CI회사 저장소·빌드 로그개인 저장소만 존재미러·권한 이전
클라우드청구 명의·관리자업체 명의 결제회사 조직으로 이전
도메인·DNS등록자·복구 연락처퇴사자 이메일소유·MFA 갱신
데이터백업·복원 기록업체만 접근회사 키·권한 확보
외부 서비스계약·API 목록비밀값 문서 공유비밀관리 도구 이관

읽기 전용 조사로 시스템과 위험을 재현한다#

새 업체가 처음부터 운영 서버를 수정하게 하지 말고 아키텍처, 데이터 흐름, 의존성, 최근 배포와 장애를 읽기 전용으로 조사하게 하세요. 깨끗한 환경에서 빌드하고 테스트 환경에 배포하며 백업을 복원해 문서와 실제 상태의 차이를 찾습니다.

조사 영역수행 과제완료 증거미확인 시 결정
코드새 환경 빌드·테스트재현 로그·의존성 목록운영 변경 보류
배포테스트 환경 배포파이프라인·롤백수동 절차 문서화
데이터백업 표본 복원복원 시간·무결성복구 목표 재합의
관측지표·로그·알림 추적대시보드·연락 경로경보 공백 보완
보안계정·비밀·의존성 점검위험·조치 목록중대 위험 우선

실무 시나리오: 전환 첫날 배포가 실패한다#

새 업체가 첫 수정본을 배포했는데 마이그레이션이 중간에 실패했다고 가정하겠습니다. 책임자를 찾는 동안 서비스와 데이터가 서로 다른 버전으로 남지 않도록 변경 승인, 배포 중지, 애플리케이션 롤백, 데이터 복구와 고객 안내가 한 런북에서 이어져야 합니다.

시점지휘 행동판단 증거복구 기준
탐지배포 중지·상황 선언오류·지표·영향변경 추가 금지
격리쓰기 제한·트래픽 제어데이터 버전오염 확산 차단
판단수정 또는 롤백 선택예상 시간·데이터 손실승인자 결정
복구앱·DB 일관성 회복합계·핵심 거래검증 뒤 재개
사후원인·권한·런북 개선타임라인·후속 조치담당·기한 확정

업체 평가는 기술력과 공급망 통제를 함께 본다#

NIST의 공급자 실사 빠른 시작 가이드는 ICT 공급자의 출처, 회복탄력성, 기본 보안 관행과 공급망 단계를 조사하는 구조를 제공합니다. 모든 조직에 같은 규정을 적용하라는 뜻이 아니라 현재 제품의 위험에 맞춰 업체·하도급·접근 인력·개발 관행·사고 대응과 사업 연속성을 질문하는 참고 기준으로 사용하세요.

병행 운영은 업무별 주도권을 단계적으로 넘긴다#

문의 분류, 작은 수정, 배포, 장애 대응, 복구 훈련 순서로 새 업체의 책임을 넓히고 기존 업체는 관찰·검토 역할로 이동합니다. 각 단계에서 응답시간, 해결 품질, 문서 갱신과 재발 여부를 봅니다. 업체 비교 항목은 개발 업체 비교표, 계약 인수 항목은 외주 계약 체크리스트를 함께 참고하세요. 처음 계약부터 종료 인수를 설계하려면 소프트웨어 외주 개발 가이드도 확인할 수 있습니다.

기존 접근 회수와 미해결 위험 인계로 종료한다#

새 업체가 빌드·배포·복구·주요 장애 대응을 독립 수행한 뒤 기존 계정과 토큰·키·인증서를 회수하거나 교체하세요. 미해결 결함, 기술 부채, 라이선스, 개인정보 사본과 데이터 삭제 증거를 최종 인수 기록에 남깁니다. 종료 뒤 첫 배포와 첫 월간 운영 보고까지 경영 책임자가 확인하면 전환 완료 여부를 더 분명히 판단할 수 있습니다.

핵심 요약

  • ✓저장소·클라우드·도메인·데이터·외부 서비스의 회사 명의와 관리자 권한을 먼저 확인한다
  • ✓읽기 전용 조사와 새 환경 빌드·배포·복원으로 문서와 실제 상태의 차이를 찾는다
  • ✓배포 실패 시나리오로 지휘·격리·롤백·데이터 검증과 사후 조치를 훈련한다
  • ✓업체의 개발 능력뿐 아니라 접근 인력·하도급·보안 관행·회복탄력성을 실사한다
  • ✓업무별 병행 운영 뒤 접근 회수·비밀 교체·미해결 위험 인계까지 완료한다

자주 묻는 질문