소프트웨어 외주 개발 업체 고르는 법: 선정·검수·인수 [2026]
소프트웨어 외주를 문제 정의, 후보 검증, 계약, 반복 수락, 운영 전환과 출구로 나눈 가이드입니다. 실제 투입 인력, 회사 소유 계정, 독립 운영 인수 기준을 정리했습니다.
이 글을 쓴 알파카랩스카카오·네이버·쿠팡 출신, 재하청 0%, 대기업·공공기관 등 18개사+ 레퍼런스
소프트웨어 외주 개발 업체 선정은 포트폴리오와 총액을 비교하는 한 번의 구매가 아니라 문제 정의·후보 검증·계약·반복 증거·수락·운영 전환·출구를 연결하는 조달 생애주기입니다. 업체가 잘 보여도 발주사가 요구·의사결정·계정·데이터·검수 증거를 통제하지 못하면 납기와 인수 위험이 커집니다.
외주 성공의 핵심은 모든 요구사항을 처음부터 완벽하게 쓰는 데 있지 않습니다. 알려진 사실과 불확실한 가정을 나누고, 중요한 위험을 작은 발견·설계·파일럿에서 검증한 뒤 범위와 비용을 갱신하는 구조가 필요합니다.
개발사의 규모나 경력은 후보 신호일 뿐 프로젝트 적합성의 증거가 아닙니다. 실제 투입 인력이 같은 업무 표본을 어떻게 이해하고, 보안·데이터·연동·운영 실패를 어떤 증거로 줄일지 확인해야 합니다.
외주 전 과정을 산출물과 승인 게이트로 나눈다#
단계마다 다음 지출을 결정할 증거가 있어야 일정이 밀릴 때도 범위를 통제할 수 있습니다.
| 단계 | 핵심 산출물 | 승인 게이트 | 실패 신호 |
|---|---|---|---|
| 문제·발견 | 업무 기준선·사용자·가정·위험 | 해결 가치·범위 선택 | 기능부터 확정 |
| 후보·계약 | 비교 응답·인력·WBS·권리·출구 | 위험 조정 제안 승인 | 총액 한 줄 |
| 개발·검증 | 작동 증분·시험·결정·변경 원장 | 반복 수락 | 마지막 날 첫 통합 |
| 전환·운영 | 회사 계정·데이터·런북·복구·지원 | 독립 운영·출구 시험 | 개인 계정 의존 |
회사 소개보다 같은 과업의 실행 증거를 비교한다#
실제 참여자가 제한된 업무 표본을 풀어가는 과정에서 질문·판단·품질 관행을 확인합니다.
| 평가 영역 | 요청할 증거 | 좋은 신호 | 경계 신호 |
|---|---|---|---|
| 문제 이해 | 업무 흐름·비목표·가정 재진술 | 질문과 대안 공개 | 즉시 확정 견적 |
| 팀·수행 | 역할·가용성·교체·의사결정 방식 | 실무자 직접 참여 | 영업 뒤 팀 불명 |
| 품질·보안 | 시험·리뷰·취약점·릴리스 증거 | 재현 가능한 기록 | 구두 보장 |
| 운영·출구 | 계정·코드·데이터·문서·전환 계획 | 회사 통제와 독립 인수 | 업체 잠금 |
실무 시나리오: 핵심 개발자가 이탈하고 출시가 멈춘다#
외주사 핵심 인력이 교체되고 새 담당자가 배포 환경과 연동 규칙을 재현하지 못하는 경우를 가정합니다.
| 단계 | 확인 질문 | 대응 | 완료 증거 |
|---|---|---|---|
| 안정화 | 코드·계정·데이터·출시 권한은 누가 갖나 | 변경 동결·접근 보존 | 자산 인벤토리 |
| 인수 | 미완료 범위와 결정 근거는 무엇인가 | 요구·결정·결함·변경 원장 대조 | 상태 기준선 |
| 복구 | 대체 팀이 빌드·배포·롤백할 수 있나 | 런북 실행·비밀 회전 | 독립 릴리스 |
| 재계획 | 필수 결과를 어디까지 지킬 것인가 | 단계 축소·수락 재합의 | 승인된 회복 계획 |
조달 전 질문부터 운영 후 평가까지 보안 요구를 연결한다#
CISA Secure by Demand 가이드는 고객이 구매 전 제품 보안을 질문하고 계약 요구에 반영하며 도입 뒤에도 평가하도록 권고합니다. NIST SSDF는 조직과 공급자가 안전한 개발 관행을 공통 언어로 논의할 기반을 제공합니다. 특정 업체의 품질이나 국내 계약 결과를 보장하는 기준은 아니므로 실제 계약·규제·운영 환경에 맞게 수락 증거를 정해야 합니다.
- CISA Secure by Demand Guide: 구매 전 질문·계약 요구·도입 후 평가
- NIST SP 800-218 SSDF: 조직과 공급자를 잇는 안전한 개발 관행
- CISA Software Supply Chain Customer Guide: 소프트웨어 고객의 공급망 보안 확인 영역
주간 시연보다 요구·결정·변경·결함·위험 원장을 운영한다#
발주사는 한 명의 제품 책임자와 업무·데이터·보안·운영 의사결정자를 지정합니다. 외주사와 함께 요구사항 ID, 담당자, 수락 증거, 의존성, 결정 기한을 관리하고 구두 합의는 회의 뒤 승인된 기록으로 바꿉니다.
각 반복 주기에는 실제 통합 환경에서 작동하는 증분, 자동·수동 시험, 알려진 결함, 보안·성능 결과, 데이터 변화, 다음 위험을 확인합니다. 진행률 퍼센트보다 수락된 업무 시나리오와 남은 위험을 보고하세요.
저장소·클라우드·도메인·분석·메일·결제·앱스토어 계정은 가능한 범위에서 발주사 조직이 통제하고 외주사에는 역할 기반 접근을 부여합니다. 변경·종료 때는 접근 회수, 비밀 회전, 데이터 반환·삭제 확인, 대체 팀 인수를 실행합니다.
요청서 구조는 개발 외주 RFP 작성법으로 시작합니다. 후보 평가표는 개발사 비교 체크리스트에서 확인하세요. 계약 위험은 외주 개발 계약 체크리스트로 구체화합니다.
사용자 결과와 독립 운영을 모두 통과한 뒤 종료한다#
대표 사용자 업무, 권한 거부, 데이터 이관·대사, 외부 연동 지연, 보안·성능, 장애 감지, 백업 복원, 배포·롤백과 운영 지원을 수락 표본에 포함합니다.
발주사 또는 대체 팀이 업체 개인 계정 없이 회사 소유 자산에서 빌드·배포·관찰·복구하고, 미해결 결함·기술 부채·라이선스·운영 비용과 잔여 위험을 인수 승인자가 확인해야 프로젝트 종료를 승인합니다.
핵심 요약
- ✓업체 선정을 문제 정의·후보 검증·계약·반복 수락·전환·출구의 생애주기로 본다
- ✓포트폴리오보다 실제 투입 인력의 같은 과업 질문·해법·증거를 비교한다
- ✓진행률 대신 수락된 업무 시나리오와 남은 위험을 주기적으로 확인한다
- ✓저장소·클라우드·도메인·데이터·비밀을 발주사 조직이 통제한다
- ✓대체 팀의 독립 빌드·배포·복구와 잔여 위험 인수를 종료 기준으로 삼는다
자주 묻는 질문