소프트웨어 유지보수 업체 바꾸기: 외주 개발 후 인수인계 기준 [2026]
외주 개발 후 유지보수 업체를 바꾸고 싶을 때 확인해야 할 소스코드, 서버, 계정, DB, 배포 문서, 장애 이력, 계약 조건을 정리했습니다. 업체 의존을 줄이는 인수인계 체크리스트입니다.
이 글을 쓴 알파카랩스카카오·네이버·쿠팡 출신, 재하청 0%, 대기업·공공기관 등 18개사+ 레퍼런스
유지보수 업체 변경은 소스코드를 전달하는 행정 절차가 아니라 제품 통제권을 회사로 복원하고 새 운영팀이 장애·배포·복구를 독립 수행하게 만드는 전환입니다. 먼저 읽기 전용으로 현황을 조사하고 계정·비밀값·문서·미해결 위험을 확인한 뒤 병행 운영과 복구 훈련을 거쳐야 합니다.
계약보다 먼저 실제 통제권을 확인한다#
저장소, 클라우드, 도메인·DNS, 앱스토어, 데이터베이스, 모니터링, 이메일, 외부 API와 결제 계정의 명의와 최고 관리자 권한을 표로 만드세요. 회사가 계약상 권리를 가졌더라도 개인 계정이나 기존 업체 명의에 묶여 있으면 장애 때 직접 조치하기 어렵습니다.
| 통제 대상 | 확인 증거 | 위험 신호 | 전환 조치 |
|---|---|---|---|
| 소스·CI | 회사 저장소·빌드 로그 | 개인 저장소만 존재 | 미러·권한 이전 |
| 클라우드 | 청구 명의·관리자 | 업체 명의 결제 | 회사 조직으로 이전 |
| 도메인·DNS | 등록자·복구 연락처 | 퇴사자 이메일 | 소유·MFA 갱신 |
| 데이터 | 백업·복원 기록 | 업체만 접근 | 회사 키·권한 확보 |
| 외부 서비스 | 계약·API 목록 | 비밀값 문서 공유 | 비밀관리 도구 이관 |
읽기 전용 조사로 시스템과 위험을 재현한다#
새 업체가 처음부터 운영 서버를 수정하게 하지 말고 아키텍처, 데이터 흐름, 의존성, 최근 배포와 장애를 읽기 전용으로 조사하게 하세요. 깨끗한 환경에서 빌드하고 테스트 환경에 배포하며 백업을 복원해 문서와 실제 상태의 차이를 찾습니다.
| 조사 영역 | 수행 과제 | 완료 증거 | 미확인 시 결정 |
|---|---|---|---|
| 코드 | 새 환경 빌드·테스트 | 재현 로그·의존성 목록 | 운영 변경 보류 |
| 배포 | 테스트 환경 배포 | 파이프라인·롤백 | 수동 절차 문서화 |
| 데이터 | 백업 표본 복원 | 복원 시간·무결성 | 복구 목표 재합의 |
| 관측 | 지표·로그·알림 추적 | 대시보드·연락 경로 | 경보 공백 보완 |
| 보안 | 계정·비밀·의존성 점검 | 위험·조치 목록 | 중대 위험 우선 |
실무 시나리오: 전환 첫날 배포가 실패한다#
새 업체가 첫 수정본을 배포했는데 마이그레이션이 중간에 실패했다고 가정하겠습니다. 책임자를 찾는 동안 서비스와 데이터가 서로 다른 버전으로 남지 않도록 변경 승인, 배포 중지, 애플리케이션 롤백, 데이터 복구와 고객 안내가 한 런북에서 이어져야 합니다.
| 시점 | 지휘 행동 | 판단 증거 | 복구 기준 |
|---|---|---|---|
| 탐지 | 배포 중지·상황 선언 | 오류·지표·영향 | 변경 추가 금지 |
| 격리 | 쓰기 제한·트래픽 제어 | 데이터 버전 | 오염 확산 차단 |
| 판단 | 수정 또는 롤백 선택 | 예상 시간·데이터 손실 | 승인자 결정 |
| 복구 | 앱·DB 일관성 회복 | 합계·핵심 거래 | 검증 뒤 재개 |
| 사후 | 원인·권한·런북 개선 | 타임라인·후속 조치 | 담당·기한 확정 |
업체 평가는 기술력과 공급망 통제를 함께 본다#
NIST의 공급자 실사 빠른 시작 가이드는 ICT 공급자의 출처, 회복탄력성, 기본 보안 관행과 공급망 단계를 조사하는 구조를 제공합니다. 모든 조직에 같은 규정을 적용하라는 뜻이 아니라 현재 제품의 위험에 맞춰 업체·하도급·접근 인력·개발 관행·사고 대응과 사업 연속성을 질문하는 참고 기준으로 사용하세요.
병행 운영은 업무별 주도권을 단계적으로 넘긴다#
문의 분류, 작은 수정, 배포, 장애 대응, 복구 훈련 순서로 새 업체의 책임을 넓히고 기존 업체는 관찰·검토 역할로 이동합니다. 각 단계에서 응답시간, 해결 품질, 문서 갱신과 재발 여부를 봅니다. 업체 비교 항목은 개발 업체 비교표, 계약 인수 항목은 외주 계약 체크리스트를 함께 참고하세요. 처음 계약부터 종료 인수를 설계하려면 소프트웨어 외주 개발 가이드도 확인할 수 있습니다.
기존 접근 회수와 미해결 위험 인계로 종료한다#
새 업체가 빌드·배포·복구·주요 장애 대응을 독립 수행한 뒤 기존 계정과 토큰·키·인증서를 회수하거나 교체하세요. 미해결 결함, 기술 부채, 라이선스, 개인정보 사본과 데이터 삭제 증거를 최종 인수 기록에 남깁니다. 종료 뒤 첫 배포와 첫 월간 운영 보고까지 경영 책임자가 확인하면 전환 완료 여부를 더 분명히 판단할 수 있습니다.
핵심 요약
- ✓저장소·클라우드·도메인·데이터·외부 서비스의 회사 명의와 관리자 권한을 먼저 확인한다
- ✓읽기 전용 조사와 새 환경 빌드·배포·복원으로 문서와 실제 상태의 차이를 찾는다
- ✓배포 실패 시나리오로 지휘·격리·롤백·데이터 검증과 사후 조치를 훈련한다
- ✓업체의 개발 능력뿐 아니라 접근 인력·하도급·보안 관행·회복탄력성을 실사한다
- ✓업무별 병행 운영 뒤 접근 회수·비밀 교체·미해결 위험 인계까지 완료한다
자주 묻는 질문