소프트웨어 외주 계약 전 체크리스트: 업체 선정 후 꼭 볼 항목 [2026]
소프트웨어 외주 개발 업체를 정한 뒤 계약 전에 확인해야 할 범위, 일정, 검수, 소유권, 재하청, 유지보수, 추가 비용 기준을 정리했습니다. 외주 계약 리스크를 줄이는 실무 체크리스트입니다.
이 글을 쓴 알파카랩스카카오·네이버·쿠팡 출신, 재하청 0%, 대기업·공공기관 등 18개사+ 레퍼런스
소프트웨어 외주 계약은 금액과 납기만 정하는 문서가 아닙니다. 무엇을 만들고 어떻게 변경하며 어떤 증거로 인수할지, 코드·계정·데이터·운영 책임이 종료 때 누구에게 남는지를 정하는 실행 규칙입니다. 계약서·요구사항·검수표· 보안 부속서·인수 목록이 서로 참조돼야 분쟁을 줄일 수 있습니다.
계약서를 실행 가능한 문서 묶음으로 만든다#
본 계약서에 모든 기능을 길게 넣기보다 변경이 잦은 요구사항과 검수표를 별첨으로 두고 버전·승인일을 명시하세요. 제안서와 회의록이 계약과 충돌할 때 우선순위도 정해야 합니다. 서로 다른 문서가 같은 기능을 다르게 말하면 개발 완료 여부를 합의하기 어렵습니다.
| 문서 | 핵심 내용 | 연결 대상 | 승인 역할 |
|---|---|---|---|
| 본 계약 | 대가·기간·책임·종료 | 모든 부속서 | 대표·법무 |
| 범위 명세 | 기능·데이터·제외 범위 | 변경·검수 | 제품 책임자 |
| 검수 계획 | 시나리오·기준·재시험 | 지급 단계 | 현업·품질 |
| 보안 부속 | 접근·개인정보·사고 | 재위탁·운영 | 보안·개인정보 |
| 인수 목록 | 코드·계정·문서·교육 | 종료·유지보수 | 기술 책임자 |
범위·가정·제외·변경 절차를 함께 적는다#
화면 수가 아니라 사용자 역할과 업무 시나리오, 데이터 입력·출력, 외부 연동과 비기능 요구를 적습니다. 발주사가 제공할 API·콘텐츠·의사결정의 기한도 가정으로 명시하세요. 변경 요청은 영향 분석, 견적, 일정, 승인, 기준선 갱신 전에는 착수하지 않는 흐름을 정합니다.
| 변경 단계 | 필수 기록 | 결정권자 | 통제 기준 |
|---|---|---|---|
| 요청 | 목적·현재 문제 | 제품 책임자 | 구두 요청 금지 |
| 분석 | 범위·일정·비용·위험 | 개발 책임자 | 연동 영향 포함 |
| 승인 | 선택안·예산·납기 | 지정 승인자 | 서면 버전 확정 |
| 구현 | 요구·코드·테스트 연결 | 수행사 | 기준선 추적 |
| 검수 | 변경 시나리오 결과 | 발주사 | 원범위와 분리 |
실무 시나리오: 정상 화면은 되지만 월마감이 맞지 않는다#
주문·취소 화면은 명세대로 작동하지만 부분 환불이 회계 집계에 반영되지 않았다고 가정하겠습니다. 화면 목록만 검수 기준이면 수행사는 완료를, 발주사는 업무 미완료를 주장할 수 있습니다. 입력부터 원장·보고서까지 이어지는 대표 시나리오와 합계 기준을 계약 전에 합의해야 합니다.
| 검수 영역 | 테스트 예 | 합격 증거 | 실패 처리 |
|---|---|---|---|
| 기능 | 부분 취소·재시도 | 예상 상태·화면 | 오류 등급 부여 |
| 데이터 | 주문·환불 합계 | 원천 대비 대조표 | 원인·정정 기록 |
| 연동 | 타임아웃·중복 요청 | 재처리·멱등 로그 | 격리 대기열 |
| 보안 | 권한·비밀값·로그 | 검사·조치 결과 | 중대 결함 차단 |
| 복구 | 배포 실패·백업 복원 | 목표 시간 내 훈련 | 롤백 실행 |
권리 귀속과 실제 통제권을 분리해 확인한다#
국가법령정보센터의 저작권법 현행 본문은 저작재산권 양도와 이용허락 등을 규정합니다. 외주 결과물의 권리가 발주사에 자동으로 모두 귀속된다고 가정하지 말고 신규·기존·오픈소스·상용 요소별 권리와 이용 범위를 계약에 적어 법률 검토를 받으세요. 권리 문구와 별개로 저장소·클라우드·도메인·앱스토어·분석·PG 계정은 회사 명의와 관리자 권한으로 실제 인수돼야 합니다.
공급망·보안·재위탁 요구를 검증 가능하게 쓴다#
NIST의 Secure Software Development Framework는 공급자와 개발 조직이 보안 관행을 공통 언어로 정리하는 데 쓸 수 있습니다. 접근 승인과 회수, 비밀정보 저장, 의존성 관리, 취약점 통지·수정, 로그·백업, 개인정보 삭제 증거와 사고 연락 체계를 프로젝트 위험에 맞춰 요구하세요. 기준 이름만 적지 말고 제출할 증거와 승인자를 연결합니다.
지급 조건과 종료 인수를 같은 마일스톤에 묶는다#
기획서 전달이나 배포만으로 잔금을 지급하기보다 합의된 검수 통과, 중대 결함 조치, 최신 소스·마이그레이션·배포 문서·테스트 결과·계정 권한·교육 완료를 마일스톤에 연결하세요. 계약 종료나 업체 교체 시 협조 기간, 데이터 반환·삭제, 접근 회수와 미해결 장애 인계도 정합니다. 전환 기준은 유지보수 업체 변경 가이드, 비교 기준은 개발 업체 비교표에서 이어서 확인할 수 있습니다. 업체 선정부터 계약까지의 전체 흐름은 소프트웨어 외주 개발 가이드를 참고하세요.
핵심 요약
- ✓계약서·범위 명세·검수 계획·보안 부속·인수 목록을 서로 연결한다
- ✓가정과 제외 범위, 변경 영향·승인·기준선 갱신 절차를 서면으로 남긴다
- ✓화면이 아니라 실제 업무·데이터 합계·연동 실패·복구 시나리오로 검수한다
- ✓신규·기존·오픈소스·상용 요소의 권리와 회사 명의 계정 인수를 구분한다
- ✓잔금과 종료를 코드·문서·계정·보안 조치·운영 교육의 실제 인수에 연결한다
자주 묻는 질문