AxiPassAxiPass
Back to blog
ISMS-P & Compliance·About 7 min

B2B SaaS 글로벌 진출 시 필수 IdP 규제 대응 가이드

한국 ISMS-P, 일본 APPI, EU NIS2/GDPR, 미국 SOC 2 — 글로벌 시장별 인증·인가 규제 요건을 비교하고, 멀티 테넌트 IdP로 일관되게 대응하는 방법을 정리합니다.

글로벌 B2B SaaS, 인증 규제는 피할 수 없다

B2B SaaS가 한국에서 시작해 일본, 아시아, 북미로 시장을 넓힐 때 가장 먼저 마주하는 벽이 보안·컴플라이언스 요건입니다. 엔터프라이즈 고객은 계약 전에 "귀사의 인증은 어떻게 관리하나요?", "SSO 연동 지원 여부는?", "감사 로그는 얼마나 보관하나요?"를 묻습니다.

이 질문에 답하려면 시장별 규제 요건을 이해하고, IdP(Identity Provider)를 중심으로 일관된 보안 체계를 구축해야 합니다. 별도의 보안 솔루션을 국가마다 따로 도입하는 것은 유지보수 재앙이 됩니다.

시장별 핵심 규제와 IdP 요건 비교

한국 — ISMS-P (정보보호관리체계)

한국의 기업·공공기관은 ISMS-P 인증을 요구합니다. 계정관리 영역에서 IdP가 커버해야 할 핵심 항목:

일본 — APPI(개인정보보호법) + 사이버보안 가이드라인

일본 시장에서는 APPI(改正個人情報保護法)가 2022년 개정되어 개인정보 취급 사업자의 보안 조치 의무가 강화되었습니다. 특히:

  • 접근 기록(액세스 로그)의 작성·보관 의무 — 감사 로그 6개월 이상 보관
  • 관리자 권한의 분리와 감독 — 운영자와 일반 사용자 권한 명확 분리
  • 비밀번호 관리 규정 — MFA 강제 정책 지원 필요
  • SAML/OIDC 연동 — 일본 엔터프라이즈 고객은 자사 IdP(예: Okta, Azure AD, CyberArk)와의 SSO 페더레이션을 당연히 요구합니다

실제로 일본 B2B SaaS 기업들은 "SAML IdP로 사내 SSO를 사용합니다"를 기본 전제로 삼고 있습니다. OIDC와 SAML의 차이를 이해해야 고객 요구에 맞는 프로토콜을 지원할 수 있습니다.

EU — NIS2 지침 + GDPR

2024년부터 EU에서 NIS2(Network and Information Security) 지침이 본격 시행되며, 필수 서비스 제공자 및 중요 서비스 제공자에게 다음을 요구합니다:

  • 다중 요인 인증(MFA) 의무화 — 모든 시스템 접근에 MFA 적용
  • 액세스 제어 정책의 최소 권한 원칙 준수
  • 보안 사고 발생 시 24시간 내 초기 통지, 72시간 내 상세 통지 — 감사 로그가 필수적
  • 데이터 주체의 권리(열람·삭제·이동) 지원 — 계정 삭제 시 모든 연동 데이터 일괄 정리

GDPR과 결합하면 "누가, 언제, 무엇에 접근했는지"를 완벽하게 추적할 수 있는 IdP가 아니면 규제를 통과하기 어렵습니다.

미국 — SOC 2 Type II

미국 B2B 시장에서는 SOC 2 Type II 보고서가 사실상 필수입니다. IdP 관련 검증 포인트:

  • CC6 (Logical Access) — 접근 인증, 권한 관리, 비밀번호 정책
  • CC7 (System Operations) — 시스템 운영 감사 추적
  • CC8 (Change Management) — 계정·권한 변경 시 검토·승인 절차

멀티 리전 IdP로 규제 일관성 확보하기

각 시장의 규제가 다르다고 해서 IdP를 따로 구축할 필요는 없습니다. 하나의 멀티 테넌트 IdP에서 테넌트별 정책으로 대응하면 됩니다.

테넌트별 정책 분리 체크리스트

  • MFA 강제 여부 — 일본 테넌트는 MFA 필수, 개발 환경 테넌트는 선택
  • 세션 타임아웃 — 금융권 테넌트는 15분, 일반 테넌트는 8시간
  • 비밀번호 복잡도 규칙 — 지역별 규제에 맞는 정책 설정
  • 감사 로그 보관 기간 — 한국 ISMS-P 1년, 일본 APPI 6개월, EU NIS2 2년
  • 데이터 리전 — EU 고객 데이터는 EU 리전에 저장 ( residency 제어)

프로토콜 호환성 확보

글로벌 고객이 사용하는 IdP는 다양합니다. B2B SaaS 측(SP)에서는 다음 프로토콜을 모두 지원하는 것이 표준입니다:

  • SAML 2.0 — 일본·미국 엔터프라이즈 고객이 가장 많이 요구
  • OpenID Connect (OIDC) — 최신 클라우드 서비스와 모바일 앱 연동에 필수
  • SCIM 2.0 — 자동 프로비저닝으로 글로벌 HR 시스템(Workday, BambooHR 등)과 동기화

SSO SP 연동 가이드에서 기술적 설정 방법을 확인할 수 있습니다.

실제 도입 시나리오

한국 B2B SaaS 기업 A사의 사례를 상정해 보겠습니다:

  1. 테넌트 분리 — 한국 고객 테넌트(a-corp)와 일본 고객 테넌트(b-jp)를 path-based로 분리 (/t/a-corp, /t/b-jp)
  2. SAML 페더레이션 — A사는 사내 SAML IdP로 연동, B사는 Okta를 사용 → 서로 다른 IdP와 동시에 연동 가능
  3. SCIM 자동 프로비저닝 — A사는 Google Workspace, B사는 Azure AD와 HR 데이터를 실시간 동기화
  4. 감사 로그 내보내기 — 각 테넌트 관리자가 자신의 감사 로그를 CSV/PDF로 다운로드
  5. MFA 정책 — B사 테넌트에서는 MFA를 강제로 활성화, A사는 선택적으로 적용

이처럼 멀티 테넌트 IdP 하나로 지역별·고객별 규제 요건을 유연하게 충족할 수 있습니다.

글로벌 진출 전 준비 체크리스트

  • [ ] SAML 2.0 + OIDC를 SP로 동시 지원
  • [ ] SCIM 2.0 프로비저닝 자동화
  • [ ] 테넌트별 MFA 정책 설정 가능
  • [ ] 감사 로그 테넌트 분리 + CSV/PDF 내보내기
  • [ ] 세션 타임아웃 테넌트별 설정
  • [ ] 다국어 지원 (ko/ja/en)
  • [ ] 데이터 residency 제어 기능
  • [ ] SOC 2 / ISMS-P 대응 보안 가이드라인 문서화

AxiPass는 멀티 테넌트 IdP를 통해 글로벌 B2B SaaS 기업의 다양한 규제 요건을 하나의 플랫폼으로 해결합니다. SAML, OIDC, SCIM을 기본 지원하고, 테넌트별 정책으로 지역별 컴플라이언스를 유연하게 대응할 수 있습니다.

무료로 시작

Get to know AxiPass

Start AxiPass for free

Try SSO, SCIM, MFA, and audit logs yourself on the Free plan. No credit card required.

Start free

Need help planning your rollout?

Tell us about your environment and the features you need, and our team will help you plan the adoption.

Talk to us
Back to blog