TrueWatch, SOC 2 Type II 인증 획득

2026년 8월 6일

보안은 나중에 덧붙이는 기능이 아니라, 우리가 하는 일의 전제 조건입니다. TrueWatch는 고객의 프로덕션 환경 내부에 위치하여 현대 시스템을 지탱하는 로그, 메트릭, 트레이스, 그리고 이제는 AI 에이전트 활동까지 관찰합니다. 이는 신뢰를 기반으로 하는 위치이며, 우리는 그에 걸맞게 행동합니다.

TrueWatch가 이전에 획득한 SOC 2 Type I 인증에 이어 SOC 2 Type II 심사를 완료했다는 소식을 전하게 되어 기쁩니다. 이번 심사는 세계 최고의 전문 서비스 기업 중 하나인 EY(Ernst & Young)가 2025년 7월부터 2026년 6월까지의 관찰 기간에 걸쳐 진행했습니다. TrueWatch의 SOC 2 Type II 심사는 보안(Security), 가용성(Availability), 기밀성(Confidentiality), 개인정보 보호(Privacy) 신뢰 서비스 기준(Trust Services Criteria)에 따라 내부 통제를 평가했습니다.

Type II가 Type I보다 더 중요한 이유

Type I은 특정 시점에 통제가 잘 설계되어 있음을 확인하는 것, 즉 스냅샷입니다. Type II는 영화와 같습니다. 독립적인 감사 기관이 수개월에 걸친 실제 프로덕션 활동 전반에서 동일한 통제가 실제로 효과적이고 일관되게 작동했는지를 검증합니다. 이는 누군가에게 설계도를 보여주는 것과, 건물이 사계절을 거치며 서 있는 모습을 직접 지켜보게 하는 것의 차이입니다.

Type II를 달성했다는 것은 TrueWatch의 보안 관행이 일회성 설정이 아니라, 매일 관찰 아래에서 실제로 운영되는 방식이라는 것을 의미합니다.

TrueWatch의 통제 범위

이 인증은 TrueWatch를 운영하는 방식에 이미 내재된 다음과 같은 관행을 반영합니다:

  • 다단계 인증 및 역할 기반 최소 권한 접근 통제
  • 전송 중 데이터 암호화
  • 개발 및 배포 파이프라인에 직접 내재된 보안(DevSecOps)
  • 정기적인 침투 테스트 및 취약점 스캔
  • 문서화되고 검증된 인시던트 대응 프로세스
  • 인프라 가용성 및 성능에 대한 지속적인 모니터링

이것이 여러분에게 의미하는 것

TrueWatch를 검토 중이거나 이미 프로덕션 환경에서 Toby AI Agents와 Toby TruePilot을 운영하고 있다면, SOC 2 Type II는 구체적으로 제시할 수 있는 근거가 됩니다:

  • 더 빠른 보안 검토. 최신 Type II 보고서는 공급업체 보안 질문서의 대부분에 직접 답할 수 있어, 팀이 문서를 찾는 데 소요하는 시간을 줄여줍니다.
  • 약속이 아닌 독립적인 증거. 접근 관리, 변경 관리, 인시던트 대응 방식에 대해 우리 말만 믿을 필요가 없습니다 — 제3자가 수개월간의 증거를 바탕으로 이를 검증했습니다.
  • 관찰 가능성 계층에서의 확신. TrueWatch는 여러분의 로그, 메트릭, 트레이스, 에이전트 활동을 확인합니다. Type II는 "그렇다면 TrueWatch가 이 모든 것을 다루는 방식은 누가 감시하는가"라는 당연한 다음 질문에 대한 우리의 답입니다.

앞으로의 계획

SOC 2 보고서는 특정 시점을 반영하며 매년 갱신되므로, 이는 종착점이 아니라 하나의 점검 지점입니다. TrueWatch와 Toby AI Agents 플랫폼이 성장함에 따라 우리는 통제를 지속적으로 테스트하고 강화하며 재인증할 것입니다.

자주 묻는 질문

Q: SOC 2 Type I과 Type II의 차이는 무엇인가요?

A: Type I은 특정 시점에 보안 통제가 잘 설계되어 있는지를 평가합니다. Type II는 일반적으로 수개월에 이르는 장기간의 관찰 기간 동안 해당 통제가 실제로 일관되게 작동했는지를 평가합니다. 둘 중 더 엄격한 것은 Type II입니다.

Q: TrueWatch의 심사는 어떤 신뢰 서비스 기준을 다루었나요?

A: TrueWatch의 SOC 2 Type II 심사는 보안(Security), 가용성(Availability), 기밀성(Confidentiality), 개인정보 보호(Privacy) 신뢰 서비스 기준에 따라 내부 통제를 평가했습니다.

Q: TrueWatch의 SOC 2 Type II 보고서는 어떻게 요청할 수 있나요?

A: 기존 고객 및 비밀유지계약(NDA)을 체결한 구매 예정 고객은 담당 TrueWatch 어카운트 매니저(Account Executive) 또는 고객 성공 매니저(Customer Success Manager)에게 문의하거나 Trust Center를 통해 요청함으로써 해당 심사 기간(2025년 7월 1일 – 2026년 6월 30일)의 TrueWatch SOC 2 Type II 보고서 사본을 요청할 수 있습니다. 민감한 인프라 통제 세부 정보를 보호하기 위해, 전체 보고서에 대한 접근은 유효한 NDA 체결을 필요로 합니다.

Q: 이는 Toby AI Agents와 Toby TruePilot도 포함하나요?

A: SOC 2 Type II 보고서는 TrueWatch의 전반적인 조직 차원 보안 통제, 클라우드 인프라 운영, 접근 관리, 그리고 안전한 개발 수명주기(SDLC, Secure Development Lifecycle)를 평가합니다.Toby AI Agents와 Toby TruePilot은 별도의 독립 제품으로 감사받지는 않지만, TrueWatch의 감사 대상 내부 보안 및 클라우드 환경 안에서 전적으로 개발, 배포, 호스팅됩니다. 그 결과, 이들 제품은 TrueWatch의 SOC 2 Type II 보안 통제의 전적인 적용을 받으며 그로부터 이점을 얻습니다.