본문으로 건너뛰기

공공 부문 SAP 구축: 컴플라이언스와 리스크

공공 부문 SAP에서 컴플라이언스는 첫날부터 시스템에 구성해 넣어야 합니다. 가동 후에 뒤늦게 끼워 넣으면 감사 지적, 예산 초과, 언론 보도가 따라옵니다.

정부 청사 로비에 들어서는 Noel D'Costa
목차
  1. 공공 부문 SAP가 다른 이유
  2. 실제로 일어나는 컴플라이언스 실패
  3. 재무 컴플라이언스
  4. 구매 컴플라이언스
  5. 데이터 레지던시와 보호
  6. 계획해야 할 구축 과제
  7. 단계적 롤아웃인가, 전면 Go-Live인가
  8. 2026년의 배포 선택지
  9. 데이터 레지던시가 배포 모델을 결정합니다
  10. Public Edition에 이제 공공 부문 범위가 있습니다
  11. RISE가 다루는 것과 다루지 않는 것
  12. 미국 연방: SAP NS2
  13. AI와 데이터 주권
  14. 공공 부문 클라우드 계약 전 체크리스트
  15. 필요한 팀
  16. 자주 묻는 질문

공공 부문 SAP에서 컴플라이언스는 첫 설계 워크숍부터 시스템에 구성해 넣어야 합니다. 기금 회계와 예산 점검은 공공 부문 관리(PSM)에 속합니다. 직무 분리는 역할 설계에 속합니다. 구매 한도와 입찰 기록은 워크플로에 속합니다. 데이터 레지던시는 누구든 서명하기 전에 계약에서 정리해야 합니다. 이 글은 정부 기관과 정부 연계 기관의 CFO, CIO, 프로그램 디렉터를 위한 것입니다. 감사 지적을 막아 주는 통제, 2026년의 배포 선택지, 필요한 팀 구성을 다룹니다. 아래의 통제 표와 계약 전 체크리스트를 활용하십시오.

정부에는 감사에서 드러나는 컴플라이언스 실패를 감당할 여유가 없습니다. 저는 10년 넘게 공공 부문 SAP 프로젝트에서 일했는데, “문서로 남긴 컴플라이언스”와 “시스템에서 강제되는 컴플라이언스” 사이의 간극은 Go-Live 이후에 메우기에 가장 비싼 간극입니다.

저는 컴플라이언스를 처음부터 내장했을 때 어떤 일이 벌어지는지 보았습니다. 기관의 시간을 아껴 주고, 감사 실패를 막아 주며, 책임 소재를 분명하게 해 줍니다. 반대로 나중에 처리하면 된다고 생각해 컴플라이언스 점검을 건너뛴 팀들과도 일했습니다. 몇 달 뒤 보안 공백과 법적 위반 때문에 되돌아가야 했고, 수백만 단위의 비용이 들었습니다.

가장 잘 기록된 최근 사례는 SAP가 아닙니다. 버밍엄 시의회는 2018년에 Oracle Fusion으로의 교체를 위해 2,000만 파운드에 조금 못 미치는 예산을 잡았습니다. 외부 감사인의 2025년 공익 보고서는 이 시스템과 이를 바로잡는 작업에 원래 예산보다 최소 9,000만 파운드가 더 들 것이라고 밝혔습니다. 복구는 2026년까지 이어질 것으로 예상되었습니다. 원인은 예측 가능한 것들이었습니다. 공공 부문 ERP 실패 대부분이 그렇습니다.

민간 부문의 가정을 그대로 가져오는 컨설턴트는, 바로잡는 비용이 커진 뒤에야 드러나는 문제를 만들어 냅니다.

구매에 더 오래 걸립니다. 벤더 승인에는 민간 구매에는 없는 규제 점검이 따릅니다. 빠르게 통과시킨 공급업체가 나중에 보안 심사에서 탈락할 수 있으며, 그것은 곧 프로젝트의 문제가 됩니다. 구매는 상업적 주기가 아니라 규제 주기에 맞춰 계획하십시오.

예산 구조가 더 복잡합니다. 기금 회계, 보조금, 다년도 약정에는 표준 구축에 포함되지 않는 PSM 구성이 필요합니다. 세무 및 세입 기관은 시민 대상 세입을 위해 공공 부문 징수 및 지급(PSCD)도 필요합니다. 둘 중 하나라도 잘못되면 재무 보고서는 감사 때까지 현실을 반영하지 못합니다.

승인 주기는 법으로 정해져 있습니다. 정부의 승인은 민간 워크플로처럼 간소화할 수 없습니다. 처음부터 이를 전제로 설계하십시오. 법적 요건을 무시한 워크플로는 우회되고, 그 우회책이 감사 추적을 무너뜨립니다.

데이터가 더 민감합니다. 시민 데이터, 세무 기록, 직원 정보에는 주권에 따른 의무가 따릅니다. 데이터가 어디에 있는가는 대부분의 법 관할권에서 기술적 선호가 아니라 법적 요건입니다.

재무 컴플라이언스

흔한 실패마다 그에 해당하는 SAP 통제가 있습니다.

리스크나타나는 모습SAP 통제
추적되지 않는 부서별 지출월말까지 보이지 않은 채 예산이 초과됨PSM의 기금 관리와 예산 가용성 통제
누락된 감사 추적전체 승인 이력이 없는 트랜잭션문서 흐름 구성과 필수 승인 단계
수작업 통제 무시처리를 서두르려고 사용자가 승인을 건너뜀권한 설계와 직무 분리 강제
검증 없는 지급입고나 승인 전에 송장이 지급됨MM과 FI 전반에 강제하는 3-way 매칭
잘못된 세금 설정공공 기관의 세금 규칙이 시스템에 없음세금 관할권 설정과 세율 구성
직무 분리 공백한 사람이 지급을 생성하고 승인함역할 설계 검토와 직무 분리 매트릭스

직무 분리는 끊임없이 과소평가됩니다. 한 사람이 벤더를 생성하고, 구매 오더를 올리고, 입고를 처리하고, 지급을 승인할 수 있다면, 서류상 규칙이 아무리 많아도 그 시스템에는 실질적인 통제가 없는 것입니다.

공공 부문 지급에서 통제가 자리하는 곳한 장으로 보는 직무 분리. 한 사람이 모든 단계를 할 수 있다면 규칙은 서류에만 존재합니다.
  1. 벤더 생성먼저 규제 점검을 통과해야 함
  2. 구매 오더 생성PSM의 예산 가용성 통제가 초과 지출을 차단함
  3. 입고MM에서 오더 기준으로 기록됨
  4. 송장 매칭MM과 FI 전반에 3-way 매칭을 강제함
  5. 지급 승인다른 사람의 필수 승인

전체 승인 이력이 문서 흐름에 남은 채 지급됩니다

구매 컴플라이언스

공공 구매에는 대부분의 팀이 예상하는 것보다 많은 실패 유형이 있습니다. 다음 다섯 가지가 거듭 나타납니다.

  1. 서둘러 마친 벤더 승인. 일정이 빠듯하다고 느껴 공급업체를 하루 만에 승인했습니다. 나중에 그 벤더는 계약에 처음부터 들어 있던 보안 요건을 충족하지 못했습니다. 틈은 시스템이 아니라 프로세스 설계에 있었습니다.
  2. 추적되지 않은 계약 변경. 누군가 서비스 항목을 추가하고 예산 책임자들이 빠르게 승인합니다. 6개월 뒤에는 언제 범위가 바뀌었는지, 누가 승인했는지 아무도 보여 줄 수 없습니다. 이어서 감사 지적이 나옵니다.
  3. 예산 확보 전 지출. 팀이 자금이 들어올 것을 기대하고 지출을 약정합니다. 재무는 송장을 거부하고, 벤더는 작업을 멈추고, 해명이 시작됩니다.
  4. 불완전한 입찰 기록. 감사인은 입찰 평가와 선정 결정의 전체 기록을 원합니다. 그 기록이 SAP가 아니라 이메일에 있다면 감사인은 이유를 물을 것입니다. 저는 한번은 누락된 입찰 증빙을 복원하는 데 일주일을 썼는데, 구축 도중에 시간을 쓸 곳이 아닙니다.
  5. 우회된 한도. 사용자들이 검토를 일으키도록 설계된 승인 한도를 피해 가는 방법을 찾습니다. 우회할 때마다 하루를 아끼지만 실제 컴플라이언스 리스크가 생깁니다.

정부 구매 시스템에서 이것이 어떻게 전개되는지는 UAE 공공 부문의 SAP Ariba에 대한 제 메모를 참고하십시오.

데이터 레지던시와 보호

클라우드 사업자는 여러 리전에 걸쳐 데이터를 호스팅합니다. 호스팅을 계약과 기술 양면에서 검증하지 않으면, 정부 데이터가 아무도 모르는 사이에 국외로 나갈 수 있고, 법무팀은 가장 나쁜 시점에 그 사실을 알게 됩니다. 반복해서 나타나는 공백은 불분명한 호스팅 위치, 부분적이거나 잘못 구성된 암호화, 편의를 위해 넓게 부여한 관리자 접근, 흐트러지는 보존 규칙, 운영 시스템보다 느슨하게 관리되는 백업입니다. 다른 누군가가 맡고 있으리라 가정하는 것이 주권 문제가 생기는 방식입니다. 담당자를 지정하고, 설계에서 매핑하고, Go-Live 전에 테스트하십시오.

공공 부문의 범위가 민간 프로그램과 달라지는 영역은 다음과 같습니다.

과제 영역필요한 것
복잡한 예산 구조기금 회계, 보조금, 다년도 예산 통제를 위한 PSM
세금과 세입 징수시민 대상 채권, 환급, 징수를 위한 PSCD
구매 규정고정된 승인 체계와 추적 가능한 구매 기록을 위한 워크플로
레거시 통합자체 개발 플랫폼에서의 마이그레이션과 안정적인 인터페이스
노조와 급여 규정단체협약과 노조별 급여를 반영하는 급여
시민 대상 서비스케이스 관리 연동과 시민 데이터 프라이버시 통제
다기관 프로세스부서 간 공유 재무 구조를 위한 SAP Central Finance
감사 문서화감사인이 조회할 수 있는 아카이빙, 승인 이력, 입찰 기록

정부 프로젝트는 소프트웨어 때문에 실패하는 일이 드뭅니다. 범위가 조직의 변화 수용 능력을 앞지를 때, 또는 컴플라이언스 요건이 Go-Live 이후에 발견될 때 실패합니다.

단계적으로 나누면 한 번의 Go-Live에 따르는 리스크가 줄어듭니다. 컴플라이언스 비중이 가장 큰 재무와 구매가 먼저입니다. 핵심 재무가 안정되면 급여와 HR이 뒤따릅니다. 시민 대상 서비스는 그다음입니다. 전면 Go-Live가 통하는 것은 계획이 완전하고, 구성에 앞서 컴플라이언스 요건을 문서화했고, 내부 팀에 여력이 있고, 데이터가 정제되어 있을 때뿐입니다. 정부에서 이런 조합은 드뭅니다. 그 조건이 갖춰지지 않았다면 단계적 접근이 더 안전한 길입니다. 저의 구축 전략 가이드가 패턴을 더 자세히 비교합니다.

컴플라이언스는 하나의 단계가 아닙니다. 토대입니다. 저는 컴플라이언스를 Go-Live 무렵의 체크리스트 항목으로 취급한 프로젝트를 보았습니다. 예외 없이 나중에 감사인과 값비싼 대화를 나누었습니다.

데이터 레지던시가 배포 모델을 결정합니다

공공 부문 구매자에게 롤아웃과 마이그레이션 전략은 배포 결정에 이어 두 번째이며, 그 배포 결정은 데이터 레지던시가 좌우합니다.

시민 데이터가 국내에 있어야 하고 SAP가 적절한 인가를 갖춘 국내 호스팅을 검증된 형태로 보여 줄 수 있다면, S/4HANA Cloud Private Edition 기반의 RISE with SAP가 가장 강력한 선택지입니다. 인프라가 SAP로 넘어가므로 내부 Basis 팀이 얇은 기관에 도움이 됩니다. 국내 호스팅을 보여 줄 수 없다면, 운영 부담이 있더라도 온프레미스나 소버린 클라우드 파트너가 여전히 더 안전한 답입니다.

Public Edition에 이제 공공 부문 범위가 있습니다

SAP는 이제 S/4HANA Cloud Public Edition에 공공 부문 기능을 제공합니다. PSM 스코프 번들은 예산 관리, 보조금, 지정 기금(Earmarked Funds), 가용성 통제를 포괄하며, SAP는 2025년과 2026년에 걸쳐 이를 국가별로 순차 출시해 왔습니다. 표준 프로세스로 그린필드를 시작하는 기관에게는 기초 작업을 상당 부분 덜어 줍니다. 그러나 관할권별 설계, 즉 계정 과목표, 세금 구조, 예산 규칙까지 덜어 주지는 않습니다. SAP 자체 안내에 따르면 국가별 현지 GAAP을 제공하고 전용 IPSAS 회계 원칙은 제공하지 않으므로, IPSAS 매핑을 설계의 일부로 계획하십시오.

RISE가 다루는 것과 다루지 않는 것

공공 부문에서 가장 흔한 RISE 실수는 SAP가 인프라를 운영하니 모든 컴플라이언스 문제를 잡아 줄 것이라고 가정하는 것입니다. SAP가 다루는 것은 인프라 컴플라이언스, 즉 호스팅, 암호화, 플랫폼 가용성입니다. 직무 분리, 잘못 설계된 인터페이스, 입찰 문서화 공백은 다루지 않습니다. 이것은 여전히 기관과 파트너의 몫입니다.

정부에서는 커스터마이징 압력이 높은 경우가 많습니다. 거버넌스 구조에 확장 검토 포럼을 두어, 모든 갭에 구성, 릴리스된 API를 통한 확장, 반려 중 하나의 결정이 기록되도록 하십시오.

미국 연방: SAP NS2

저는 미국 연방 프로그램을 이끈 적이 없으므로, 이것은 공개 기록에 근거한 논평일 뿐입니다. 미국 연방과 국방 클라우드 워크로드는 SAP의 별도 미국 자회사인 SAP National Security Services(SAP NS2)를 통해 운영되며, 이 회사는 미국 내에서만 이루어지는 운영과 인력으로 S/4HANA Cloud Private Edition을 제공합니다. 2025년에 DISA는 S/4HANA Cloud Private Edition과 SAP BTP에 대해 FedRAMP+ Impact Level 5의 잠정 인가를 부여했습니다. 2025년 10월에는 SAP가 미국 재무부의 FM QSMO 마켓플레이스에 합류했으며, 연방 재무 관리를 대상으로 합니다. 이러한 프로그램의 파트너에게는 그에 상응하는 인가와 보안 심사를 통과한 인력이 필요하며, 이 때문에 후보군이 크게 좁아집니다.

AI와 데이터 주권

클라우드에 호스팅된 모델이나 공유 인프라에 의존하는 AI 기능은, 시민 데이터가 국외로 나가거나 공유 플랫폼에서 처리되는 것을 막는 규정과 충돌할 수 있습니다.

실무적인 기준은 이렇습니다. 구축 팀이 프로젝트 자료에 사용하는 AI(SAP Cloud ALM의 요구사항 초안, Copilot의 회의 요약, Confluence의 의사결정 로그)는 시민 데이터가 거치지 않는 한 대체로 문제없습니다. 자동 케이스 라우팅이나 세무 기록에 대한 예측 분석처럼 주권 대상 시민 데이터를 실시간으로 처리하는 AI는 배포 전에 명시적인 데이터 레지던시 검토가 필요합니다. 일부 기능은 소버린 구성에서는 아예 쓸 수 없습니다. 벤더 데모는 이 충돌을 알려 주지 않습니다. 몇 달 뒤의 법무 검토가 알려 줍니다.

공공 부문 클라우드 계약 전 체크리스트

서명하기 전에 다음 항목을 각각 서면으로 확인하십시오.

  1. 운영, 비운영, 재해 복구 환경의 호스팅 리전
  2. 지원 접근을 포함한 국경 간 데이터 라우팅 제한
  3. 저장 시와 전송 시 암호화, 그리고 키를 보유하는 주체
  4. 백업이 저장되는 위치와 관리 방식
  5. 어떤 사업자 직원이 어느 국가에서 시스템에 접근할 수 있는지, 접근이 어떻게 기록되는지
  6. 어떤 AI 기능이 범위에 있는지, 데이터를 어디에서 처리하는지, 끌 수 있는지
  7. 계약 종료 시 데이터 반환과 삭제 조건

공공 부문 경험이 있는 컨설턴트. 기금 회계, 보조금, 정부 구매, 세입 징수는 각각 고유한 영역입니다. 민간 SAP 경험만 있는 컨설턴트는 잘못된 설계 패턴을 적용합니다.

정부 회계를 아는 재무 리더. IPSAS, 기금 회계, 다년도 예산은 표준적인 민간 FI가 아닙니다. 현업 대표들은 그 차이를 알아야 합니다. 저의 SAP FICO 가이드는 그들이 가져다 적응시킬 민간 부문의 기준선을 다룹니다.

첫날부터 같은 자리에 있는 컴플라이언스와 법무. 마지막에 자문받는 것이 아니라 설계 워크숍에 참여해야 합니다. 블루프린트 단계의 컴플라이언스 결정은 Go-Live 이후의 컴플라이언스 결정보다 비용이 적게 듭니다.

지정된 데이터 오너. 시민, 벤더, 재무, 직원 데이터마다 한 사람씩 두고, 결정할 권한과 품질에 대한 책임을 부여하십시오.

시스템에서 강제되는 컴플라이언스는 감사를 견딥니다. 정책에만 적어 두고 실무에서 우회되는 컴플라이언스는 견디지 못합니다.

공공 부문 SAP 구축은 민간 SAP와 무엇이 다릅니까?

세 가지입니다. 회계 구조, 구매 규정, 데이터 거버넌스입니다.

공공 부문 회계는 수입과 지출을 기금, 보조금, 예산 연도에 대비해 추적하며, 이를 위해 PSM이 필요하고 세입 기관에는 PSCD도 필요합니다. 공공 구매는 투명성, 경쟁 입찰, 고정된 승인 체계를 의무화하는 법적 틀을 따릅니다. 시민 데이터, 세무 기록, 직원 정보에는 주권 요건이 따르며, 이 요건이 시스템을 어디에서 어떻게 호스팅할 수 있는지를 결정합니다.

공공 부문 SAP에서 가장 흔한 컴플라이언스 실패는 무엇입니까?

감사 지적의 대부분은 네 가지입니다. 직무 분리 공백, 누락된 감사 추적, 데이터 레지던시 위반, 시스템이 아닌 이메일에 보관된 구매 문서입니다. 모두 구성과 프로세스로 막을 수 있는 설계 문제이며, Go-Live 이후에 바로잡으면 비용이 훨씬 더 듭니다.

SAP PSM이란 무엇이며 언제 필요합니까?

SAP 공공 부문 관리(PSM)는 표준 재무회계(FI)가 다루지 않는 정부 회계를 담당합니다. 기금 회계, 보조금 관리, 승인된 예산을 넘는 지출을 차단하는 예산 가용성 통제, 이월 규칙이 있는 다년도 약정이 해당합니다.

기금 기반 예산 편성, 보조금 재원, 다년도 자본 프로그램이 있는 기관이라면 모두 필요합니다. 세입 및 세무 기관은 시민 채권, 환급, 징수를 위해 PSCD도 필요합니다. 계정 과목표, 기금 구조, 예산 규칙은 해당 기관에 적용되는 회계 기준에 맞춰 설계하십시오.

공공 부문 SAP 클라우드 배포에서 데이터 레지던시는 어떻게 처리해야 합니까?

계약 체결 전에 검증하고 문서화하십시오. 계약에는 데이터센터 리전을 명시하고, 국경 간 라우팅을 제한하고, 백업을 포함하며, 어떤 사업자 직원이 어디에서 시스템에 접근할 수 있는지를 정해야 합니다.

그다음 기술적으로 테스트하십시오. 호스팅 리전을 확인하고, 저장 시와 전송 시 암호화를 검증하고, 관리자 접근을 올바른 관할권의 지정된 사람으로 제한합니다. Go-Live 이후에 레지던시 문제를 발견하면 비용이 크고 공개적으로 드러납니다.

공공 부문을 위한 RISE with SAP란 무엇입니까?

RISE with SAP는 SAP의 구독형 제공 방식으로, 대개 S/4HANA Cloud Private Edition 위에서 SAP가 인프라와 기술 운영을 맡습니다. SAP가 적절한 인가를 갖춘 국내 호스팅을 검증된 형태로 보여 줄 수 있는 기관에 적합하며, 내부 Basis 팀이 작은 기관에도 도움이 됩니다.

애플리케이션이나 프로세스 컴플라이언스까지 SAP가 책임지는 것은 아닙니다. 직무 분리, 워크플로, 입찰 기록은 기관과 파트너의 몫으로 남습니다. 미국에서는 연방과 국방 클라우드 워크로드를 대신 SAP NS2를 통해 운영합니다.

공공 부문 SAP 구축은 단계적으로 해야 합니까, 한 번에 해야 합니까?

대부분의 공공 부문 조직에는 단계적 접근이 맞습니다. 변화 수용 능력에는 한계가 있고, 컴플라이언스 요건은 점진적으로 드러나는 경우가 많으며, 전면 Go-Live 이후에 발생하는 컴플라이언스 실패는 범위를 한정한 첫 단계에서 발견하는 실패보다 비용이 더 큽니다.

보통 재무와 구매가 먼저이고, 급여와 HR이 그다음, 시민 대상 서비스가 그 뒤입니다. 계획, 데이터, 팀 여력, 컴플라이언스 문서가 구성 전에 모두 갖춰져 있다면 전면 Go-Live도 통할 수 있습니다. 그런 경우는 드뭅니다.

공공 부문 SAP의 Go-Live 이후 감사 준비는 어떤 모습입니까?

잘 구축된 시스템에서는 감사 준비가 리포트 생성으로 바뀝니다. 승인 이력은 문서 흐름에, 입찰 기록은 구매 문서에, 예산 소진은 PSM에 있습니다.

이는 데이터가 제대로 유지되었을 때에만 성립합니다. 우회된 워크플로는 추적에 공백을 남기고, 시스템 밖에 보관한 입찰 기록은 시스템에서 제출할 수 없습니다. 감사 준비 태세는 구성만큼이나 프로세스 규율의 문제입니다.

Noel D'Costa

글쓴이

Noel D'Costa

항공, 정부, 금융, 유통, 제조 분야의 SAP 및 Oracle ERP 프로젝트에서 25년을 일했습니다. 재무 출신입니다. 경영진이 혁신의 범위를 현실적으로 정하고, 어려움에 처한 프로젝트를 정상화하며, 운영 첫해를 견뎌 내는 시스템을 구축하도록 돕습니다.

다음 단계

지금 ERP 프로젝트를 진행 중이십니까?

이 글이 지금 진행 중인 프로젝트와 맞닿아 있다면, 30분 대화가 일주일간의 내부 분석보다 대개 더 많은 진전을 가져옵니다.