IT/테크

AWS, 클라우드 최초 NATO '제한 등급' 승인… 방산 클라우드 판도 바뀐다

2026. 9. 29.오늘의 인사이트 편집팀AI 초안 · 발행 전 사람 검수
AWS, 클라우드 최초 NATO '제한 등급' 승인… 방산 클라우드 판도 바뀐다
AI로 생성된 이미지입니다

무슨 일이 있었나

아마존웹서비스(AWS)가 북대서양조약기구(NATO) 전 회원국에서 보안 등급 정보를 자사 클라우드로 처리할 수 있도록 승인받았다. 클라우드 사업자 중 최초로, 'NATO 제한(NATO Restricted, NR)' 등급 정보에 대한 처리 자격을 확보한 것이다.

핵심은 NATO의 기술 지침인 D32 요건 충족이다. D32는 퍼블릭 클라우드 환경에서 NR 등급 정보를 다룰 때 지켜야 할 보안 요건을 규정한 문서로, 그동안 상용 클라우드가 동맹 차원의 기밀 취급 영역에 들어서는 데 실질적인 관문 역할을 해왔다.

왜 지금 중요한가

그동안 NATO 회원국의 국방 IT는 국가별로 인증 체계가 갈려 있었다. 같은 클라우드를 쓰더라도 나라마다 별도 심사를 통과해야 했고, 이 때문에 다국가 합동 작전에서 데이터를 공유하는 일 자체가 행정적 난관이었다. 이번 승인이 의미를 갖는 건 동맹 전체에 적용되는 공통 기준을 충족했다는 점이다. 개별국 인증을 쌓아 올리는 방식이 아니라, NATO 차원의 단일 기준을 통과했다는 성격이 다르다.

배경에는 유럽의 국방 예산 확대와 군 IT 현대화 흐름이 있다. 지휘통제, 정보 분석, 위성·센서 데이터 처리처럼 대규모 연산이 필요한 영역이 늘면서, 각국 국방부가 자체 데이터센터만으로 수요를 감당하기 어려워진 상황이다. 클라우드 사업자 입장에서 방산·정보기관은 단가가 높고 계약 기간이 긴 최상급 고객군이며, 동시에 진입 장벽이 가장 높은 시장이기도 하다.

경쟁 구도 — 선점 효과는 얼마나 클까

공공·국방 클라우드는 이미 마이크로소프트 애저, 구글 클라우드, 오라클 등이 각국 정부 인증과 주권 클라우드(sovereign cloud) 상품으로 경쟁 중인 영역이다. 특히 유럽에서는 '데이터가 역내에, 역내 인력에 의해 운영되어야 한다'는 요구가 강해지면서 각 사업자가 현지 법인·현지 운영 모델을 잇따라 내놓았다.

이번 NR 승인이 이 경쟁에서 갖는 의미는 기술적 우위보다 레퍼런스로서의 가치에 가깝다. 국방 조달은 한 번 인증을 통과한 사업자에게 반복 수주가 몰리는 경향이 강하고, 도입 기관 입장에서도 '이미 NATO 기준을 통과한 곳'을 고르는 편이 내부 심사 부담을 줄인다. 경쟁사들도 같은 절차를 밟아 유사 승인을 확보할 가능성이 있지만, 그사이 발생하는 시간 격차가 초기 계약 구도에 영향을 줄 수 있다.

다만 과대 해석은 경계할 필요가 있다. NR은 NATO 기밀 체계에서 가장 낮은 등급대에 해당하며, 그 위의 'NATO Confidential', 'NATO Secret' 같은 상위 등급까지 상용 퍼블릭 클라우드가 허용된다는 뜻은 아니다. 실제 확보한 문턱은 '기밀 영역의 입구'로 보는 편이 정확하다.

실질적으로 무엇이 달라지나

국방 조직 입장에서는 그동안 온프레미스로만 돌려야 했던 워크로드 일부를 클라우드로 옮길 선택지가 생긴다. 물류·인사·정비 이력처럼 민감하지만 최상위 기밀은 아닌 업무 데이터가 우선 대상이 될 가능성이 크다.

국내 산업계에도 시사점이 있다. 한국은 방산 수출이 빠르게 늘면서 유럽 고객과의 데이터 연계 수요가 커지고 있는데, 이때 어떤 클라우드 기준을 충족하느냐가 협업의 전제 조건이 될 수 있다. 또한 국내에서도 공공·국방 클라우드 보안 인증 체계를 어떻게 설계할지에 대한 논의가 이어져 온 만큼, 동맹 단위 공통 인증 모델은 참고할 만한 사례다.

클라우드 업계 종사자 관점에서 이번 사례가 보여주는 건 명확하다. 국방·공공 시장의 경쟁력은 성능이나 가격표가 아니라 인증 획득 속도에서 갈린다는 점이다.

참고 자료

같이 읽기