빅뉴스: Pushwoosh, SOC 2 Type 2 인증을 획득했습니다
리포트는 2026년 9월 22일에 발행되었습니다. 그 뒤에는 2025년 8월 1일부터 2026년 7월 31일까지 12개월에 걸친 심사가 있었습니다. 독립 감사기관인 ABV CPA가 보안, 가용성, 기밀성이라는 SOC 2 기준에 따라 Pushwoosh가 실제로 어떻게 운영되었는지를 검증했습니다. 감사 의견은 무보류(unqualified)이며, 테스트한 모든 통제 항목에서 예외 사항은 발견되지 않았습니다.
2025년 2월 저희는 SOC 2 Type 1 인증 획득을 발표했습니다. Type 1은 보안 통제가 올바르게 설계되었음을 확인하는 인증이었습니다. Type 2는 그 통제가 1년 내내, 매일 실제로 작동했음을 증명합니다. 이 차이가 이번 소식의 핵심이며, 아래에서 실질적으로 무엇을 의미하는지 설명합니다. 벤더 보안 심사에서 SOC 2 인증 푸시 서비스를 요구받는 한국 이커머스·핀테크 기업이라면 특히 눈여겨볼 소식입니다.
Type 1 vs Type 2: 하나의 비유로 이해하기
은행 금고를 떠올려 보세요.
Type 1은 감사관이 특정 하루에 설계도와 완성된 금고를 살펴보는 것과 같습니다. 문은 튼튼하고, 자물쇠는 적절한 종류이며, 경보 장치는 제대로 연결되어 있습니다. 모든 것이 올바르게 설계되었습니다. 이는 특정 시점의 점검입니다.
Type 2는 감사관이 1년치 보안 영상을 검토하는 것과 같습니다. 매일 밤 문이 실제로 잠겼는가? 경보가 울려야 할 때 제대로 울렸는가? 열쇠를 가진 사람들이 여전히 그 자리에 근무하고 있는가? 이것이 바로 Type 2 심사에서 감사관이 검증하는 것입니다. 통제가 존재하는지가 아니라, 심사 기간 내내 매일 효과적으로 작동했는지를 확인하는 것입니다.
이를 위해 ABV CPA의 감사관은 저희 말만 믿지 않았습니다. 입사 및 퇴사 처리 티켓, 접근 권한 검토 회의록, 머지 리퀘스트, 인시던트 기록, 백업 로그, 침투 테스트 리포트를 샘플링한 뒤, 각각이 입증해야 할 통제 항목과 대조해 확인했습니다.
감사관이 실제로 확인한 것
리포트는 총 50페이지 분량이며, 보안·가용성·기밀성이라는 3대 신뢰 서비스 범주를 다룹니다. 그 이면에 있는 내용을 알기 쉽게 정리하면 다음과 같습니다.
- 누가, 얼마나 오래 데이터에 접근할 수 있는가. 프로덕션 접근 권한은 기록된 승인이 있어야만 부여되며, 8주마다 검토되고, 퇴사 시 24시간 이내에 회수됩니다. Pushwoosh 외부 누구도 내부 시스템 계정을 갖지 않으며, Pushwoosh 역시 고객의 시스템에 접속하지 않습니다.
- 모든 변경 사항은 두 번째 검토를 거칩니다. 엔지니어는 자신의 코드를 스스로 승인할 수 없습니다. 플랫폼에 대한 모든 변경은 배포 전 자동화 테스트와 동료 검토를 거치며, 모든 릴리스는 동일한 파이프라인을 통해 롤백할 수 있습니다.
- 고객 데이터는 테스트 환경에 절대 들어가지 않습니다. 개발과 테스트는 합성 생성 데이터로 진행됩니다. 프로덕션 데이터는 프로덕션에만 머무릅니다.
- 실제로 복구까지 검증한 백업. 암호화된 백업이 매일 실행되며, 심사 기간 중 저희는 이 백업으로부터 특정 시점 데이터베이스 전체 복구를 실제로 수행해 정상 작동을 증명했습니다.
- 누군가 의도적으로 침입을 시도했습니다. 독립 제3자가 2026년 7월 웹 애플리케이션, 공개 API, 웹사이트를 대상으로 외부 침투 테스트를 진행했습니다.
🤖 한 가지 더 짚고 넘어갈 부분이 있습니다. 이번 감사 범위는 ManyMoney AI와 AI 에이전트 접근을 위한 MCP 인터페이스를 포함한 Pushwoosh 플랫폼 전체를 아우릅니다. 캠페인을 구성하고 최적화하는 AI 기능도 푸시, 이메일 등 다른 모든 채널과 동일한 통제를 받습니다.
사용자에게 어떤 의미가 있을까요
- 더 빨라진 보안 심사. 구매 담당팀이나 보안팀이 SOC 2를 요구할 때, 보통 의미하는 것은 Type 2입니다. 이를 미리 준비해 두면 벤더 심사가 몇 주에 걸친 질의응답 대신 문서 하나를 전달하는 수준으로 단축됩니다.
- 줄어든 질문지. 벤더 보안 질문지가 묻는 대부분의 항목(접근 통제, 변경 관리, 인시던트 대응, 암호화, 백업)에 이미 감사관의 테스트 결과와 함께 답변이 담겨 있습니다.
- 1개가 아닌 2개의 리포트. Pushwoosh의 두 법인 모두에 대한 ISO/IEC 27001:2022 인증서가 2026년 7월에 갱신되었습니다. SOC 2 Type 2와 함께, 컴플라이언스팀이 가장 많이 요구하는 두 프레임워크를 모두 확보한 셈입니다.
리포트 요청하기
SOC 2 Type 2 리포트는 이런 유형의 리포트에서 일반적인 방식대로 NDA 또는 MNDA 하에 공유됩니다. 리포트 사본이나 ISO 27001 인증서가 필요하시면 Pushwoosh 지원팀에 문의해 주세요. 이후 절차를 안내해 드리겠습니다.
Pushwoosh 도입을 검토 중이고 보안이 논의 대상이라면, 데모 미팅에 질문을 가져와 주세요. 저희는 그 질문에 미리 답하는 쪽을 선호합니다.
Pushwoosh가 고객 데이터를 어떻게 다루는지 확인하세요
데모 요청