요약
- 이커머스 SaaS는 ISMS-P, 전자상거래법, 개인정보 보호법, PCI-DSS(선택) 의 4중 규제를 받습니다. 통제 영역의 약 50%는 서로 중복되는 영역입니다.
- 핵심 추가 통제는 결제 정보 처리, 청약철회·반품, 통신판매업 신고, 고객 동의 관리, 분쟁 조정 자료 5년 보관입니다.
- PG(결제 게이트웨이)에 위탁하면 PCI-DSS 책임은 PG사가 담당하지만, 토큰 처리와 환불 절차는 여전히 SaaS의 자체 책임입니다.
1. 이커머스 SaaS 의 4중 규제
| 법령·규정 | 관할 | 핵심 의무 |
|---|---|---|
| 전자상거래법 | 공정거래위원회 | 청약철회·반품·통신판매 신고 |
| 개인정보 보호법 | PIPC | 고객 정보 처리 |
| ISMS-P | KISA | 정보보호 178개 점검 항목 |
| PCI-DSS (선택) | 국제 카드사 | 카드 정보 처리 시 |
2. 이커머스 특수 통제
2.1 결제 정보 처리
- 카드번호·CVC 평문 저장 금지 (PCI-DSS Req 3)
- 토큰화 — PG 사 (이니시스 / 토스페이먼츠 / KCP) 위탁
- 환불 처리 — 7일 이내 (전자상거래법 제17조)
2.2 청약철회·반품
- 청약철회 7일 (전자상거래법 제17조 ① 1) 안내 의무
- 반품 처리 자동화 + 분쟁 조정 자료 5년 보관
- 제품 정보·가격·배송비 표시 의무
2.3 통신판매업 신고
- 관할 시·도 통신판매업 신고 (사업자등록 후 30일 이내)
- 신고증을 사이트에 표시 — 푸터 또는 사업자정보 페이지
- 수정 시 변경 신고 의무 (30일 이내)
2.4 고객 동의 관리
- 마케팅 동의 별도 (PIPA + 정보통신망법 제50조)
- 회원가입 시 필수·선택 항목 분리
- 동의 철회 즉시 처리 (오스트레일리아 30일 → 한국 즉시)
3. ISMS-P 통제 매핑 (이커머스 특수)
| ISMS-P | 이커머스 추가 | 증적 |
|---|---|---|
| 2.7.1 암호화 | 결제 정보 토큰화 | PG 사 토큰 매핑 + 평문 미저장 검증 |
| 3.1.5 자동화된 결정 | 이상 거래 자동 차단 | 탐지 룰 + 차단 이력 |
| 3.4.1 정보주체 권리 | 주문 내역 열람·삭제 | 요청 처리 이력 (30일 이내) |
| 3.7.1 위탁자 | PG 사 + 배송사 + CS | 각 위탁 계약 + DPA |
4. PG 사 선택 + 책임 분담
한국 이커머스 SaaS 의 PG 사 선택 기준:
- PCI-DSS Level 1 보유 — 카드사 직접 책임
- 한국 현금영수증 발급 + 부가세 계산
- API 안정성 (99.95%+ uptime)
- 주요 PG: 토스페이먼츠 / KCP / NICE / 이니시스 / KG이니시스
5. 클라우드 선택
- NCP / NHN Cloud: 한국 시장 우선, 트래픽 비용 ↓
- AWS: 글로벌 확장 가능, 네이티브 PG 통합 다수
- KT Cloud: 공공·B2B 이커머스
6. 자주 묻는 질문
Q. PCI-DSS 가 의무인가요?
PCI-DSS 는 임의 인증. 단 카드사 (KB·삼성카드 등) 가 가맹점 등록 시 PCI-DSS 또는 PG 사 위탁 둘 중 하나 요구. 99% 의 한국 이커머스가 PG 위탁 패턴.
Q. 정기 결제 (구독) 도 동일한가요?
정기 결제 시 카드 토큰을 PG 사에 저장. SaaS 자체는 토큰만 보관 — 카드번호·CVC 미저장. 정기 결제 동의는 별도 받아야 (전자상거래법 제10조).