Security Practices Rubric (보안 실무 루브릭)

원문 페이지1EdTech TrustEd Apps Security Practices Rubric1EdTech TrustEd Apps Security Practices Rubric | 1EdTech

이 페이지는 1EdTech의 원문 페이지를 한국어로 번역한 것입니다. 최신 내용은 원문을 확인하시기 바랍니다. 공식 원문 보기

1EdTech TrustEd Apps Security Practices Rubric

기술 개요 | 시작하기 | 참여하기 | 지원

1EdTech의 TrustEd Apps™ Security Practices Rubric Specification 1.0과 자기평가 절차는, 교육 리더가 교수 및 학습 환경 안의 보안 위험을 이해하고 완화하며 조달 절차를 앞당길 수 있도록 늘어나는 요구에 대응하기 위해 개발되었다.

이 루브릭은 더 좁은 범위의 데이터에 접근하는 교과 수준 도구를 대상으로 하며 전사 수준 도구는 포함하지 않는다. 교육기관의 핵심 요구에 초점을 맞춘다.

TrustEd Apps Security Practices Rubric의 목적은 다음과 같다.

  • 기관과 공급사가 협력적인 방식으로 보안 우려에 대응하도록 촉진
  • 공급사에게 자기평가 도구의 제공
  • 보안 실무와 정책의 여러 구성 요소를 이해하도록 돕는 투명성의 촉진

한국어 요약

개요

교사가 수업에 쓰겠다고 신청한 도구 하나를 들이는 데에도 보안 검토가 필요하다. 그런데 기관이 쓰는 보안 점검표는 대체로 전사 시스템을 염두에 두고 만들어져 있어, 수업 하나에서 쓰는 작은 도구에 적용하면 항목이 과하다. 검토가 길어지면 도입이 늦어지고, 부담을 줄이려고 검토를 건너뛰면 위험이 남는다.

TrustEd Apps Security Practices Rubric은 이 간극을 겨냥한다. 교육 리더가 교수 및 학습 환경 안의 보안 위험을 이해하고 완화하며 조달 절차를 앞당길 수 있도록 개발된 도구다. 결정적인 특징은 대상 범위를 좁혔다는 점이다 — 이 루브릭은 더 좁은 범위의 데이터에 접근하는 교과 수준 도구를 다루며 전사 수준 도구는 포함하지 않는다.

이 루브릭은 상호운용성 명세가 아니다. 구현하는 대상이 아니라 공급사가 스스로 작성하는 자기평가 도구이며, 「프레임워크 및 루브릭」 블록에 속한다. 스펙 자체는 1EdTech Final Release 공개 문서로 누구나 열람할 수 있다.

평가 대상과 범위

심사 대상은 공급사의 보안 실무 관행과 정책이다. 제품에 대한 침투 시험이나 코드 감사가 아니라, 조직이 보안을 어떻게 다루고 그 사실을 어떻게 문서화했는지를 본다.

적용 범위는 명시적으로 한정되어 있다. 교과 수준 도구가 대상이며 전사 수준 도구는 대상이 아니다. 교육기관의 핵심 요구에 초점을 맞춘다는 설계 의도가 여기에 담겨 있다. 이 한정 덕분에 작은 도구를 검토할 때 과도한 항목을 걷어낼 수 있다.

현재 다루는 영역은 보안 실무(Security Practices) 한 갈래다. 이 루브릭은 HECVAT를 비롯한 보안 실무 법령 및 표준을 바탕으로, 보안 실무 분야의 산업 전반 전문가인 1EdTech 기관 및 공급사 회원들이 Task Force를 구성해 개발했다.

평가 항목

원문 게이트웨이는 개별 문항을 나열하지 않고 루브릭의 목적을 세 가지로 제시한다. 이 세 가지가 문항의 성격을 보여 준다.

  • 협력 촉진: 기관과 공급사가 협력적인 방식으로 보안 우려에 대응하도록 이끄는 항목
  • 자기평가 도구 제공: 공급사가 자기 조직의 보안 관행을 스스로 점검할 수 있게 하는 항목
  • 투명성 촉진: 보안 실무와 정책의 여러 구성 요소를 기관이 이해할 수 있도록 드러내는 항목

즉 이 루브릭은 「기준을 통과했는가」를 묻기보다, 공급사의 보안 실무를 기관이 읽고 비교할 수 있는 형태로 드러내게 하는 데 무게를 둔다. 상세 문항은 1EdTech Security Practices Rubric Specification 1.0이 정본이며, 이 문서는 공개되어 있어 회원이 아니어도 내용을 확인할 수 있다. 작성 시에는 각 문항의 비고란에 근거 자료로 메모와 링크를 함께 넣을 것이 강력히 권장된다.

판정 방식과 결과 공개

작성은 TrustEd Apps Directory의 제품 페이지에서 이루어진다. 「App Vetting Reviews」 섹션에서 Security Rubric 항목을 추가하고, 제품 정보를 입력한 뒤 자기평가 문항에 응답해 저장한다. 자기평가는 한 번에 전부 작성해 완료해야 한다.

제출된 자기평가는 1EdTech이 검토한 뒤 공개한다. 공개 범위는 두 단계다. 일반 대중은 TrustEd Apps Directory에서 어떤 제품이 자기평가를 마쳤다는 사실까지 볼 수 있고, 상세한 결과는 1EdTech 회원만 열람할 수 있다. 회원은 Directory와 TrustEd Apps Management Suite(TAMS)에서 보고서를 확인한다.

유지 주기는 연 1회이며, 그와 별도로 보안 실무 정책, 기능, 절차에 변경이 있을 때마다 다시 자기평가하도록 안내한다.

조달 실무에서는 이 결과를 DPSA(Data Privacy and Security Agreement) 템플릿과 함께 활용해 절차를 앞당길 수 있다고 원문이 안내한다.

수행 주체

공급사의 자기평가다. 1EdTech이 심사해 발급하는 인증이 아니다.

원문은 이 도구를 「self-assessment tool for edtech suppliers」로 규정하며, 절차 안내도 「누가·왜·어떻게 자기평가를 제출하는가」로 구성되어 있다. 따라서 정확한 표현은 **「자기평가를 완료하고 공개했다」**이며, 「인증을 취득했다」 및 「certified」 같은 표현은 성립하지 않는다.

1EdTech이 개입하는 지점은 제출된 자기평가를 검토한 뒤 공개하는 단계다. 게시 전 확인이며, 1EdTech이 제품을 독립적으로 심사해 판정을 내리는 절차와는 다르다.

작성 자격은 1EdTech Contributing, Affiliate, TrustEd Apps Alliance 회원 조직에 한정된다. 스펙 문서는 공개되어 있어 누구나 읽을 수 있지만, Directory에서 자사 제품을 자기평가하려면 회원이어야 한다.

같은 블록의 다섯 항목 가운데 1EdTech이 직접 심사해 인증을 발급하는 것은 Data Privacy Rubric 하나뿐이다. 이 루브릭을 포함한 나머지 셋은 자기평가다.

관련 표준 및 루브릭

  • Security Framework: 1EdTech 스펙이 공통으로 따르는 기술 계층의 보안 패턴이다. 이 루브릭이 조직의 실무 관행을 본다면 그쪽은 구현의 보안 패턴을 정한다. 두 층을 함께 보아야 한다.
  • Data Privacy Rubric: 개인정보처리방침과 이용약관을 심사한다. 보안 항목이 일부 겹치지만, 그쪽은 1EdTech이 심사해 인증을 발급한다는 점에서 수행 주체가 다르다.
  • Generative AI Data Rubric: 생성형 AI 데이터 관행을 다루는 자기평가 도구다. 작성 절차와 공개 방식이 같다.
  • Accessibility Rubric: 접근성 성숙도를 다루는 자기평가 도구다. 같은 TrustEd Apps 프로그램의 구성 요소다.
  • LTI: 플랫폼과 교과 수준 도구를 연결한다. 이 루브릭이 대상으로 삼는 도구가 실제로 기관에 붙는 경로이며, 그 연결의 보안은 Security Framework가 다룬다.

국내 활용 시나리오

국내 대학이나 교육청이 교수 및 학습 도구를 도입할 때 전사 시스템용 보안 점검표를 그대로 적용해 검토가 길어지는 경우, 교과 수준 도구에는 이 루브릭을 별도 기준으로 두는 방식이 적합하다. 원문이 밝히는 설계 의도가 정확히 그것이다.

여러 도구를 동시에 검토하는 기관이라면, 공급사마다 다른 형식의 보안 자료를 받는 대신 같은 루브릭 결과를 받아 비교할 수 있다. 조달 문서에 자기평가 완료를 요건으로 명시하는 방식이 원문이 안내하는 활용법이다.

국내 에듀테크 기업은 스펙 문서가 공개되어 있으므로 회원 가입 전에도 내용을 확인하고 자사 관행을 점검해 볼 수 있다. 다만 Directory에 자기평가를 게시하려면 회원 자격이 필요하다.

원고와 홍보 문구를 쓸 때 주의할 점이 있다. 이 루브릭의 결과는 자기평가 공개이지 인증이 아니다. 「보안 인증 취득」처럼 표기하면 사실과 어긋난다. 또한 국내 정보보호 관련 법령이나 인증 제도의 요구를 대체하지 않으므로, 국내 법령 적합성은 별도 검토가 필요하다.

원문 자료

이 요약은 1EdTech의 공개 자료를 바탕으로 1EdTech Korea가 작성했습니다. 기술적 세부사항은 원문 스펙을 기준으로 합니다.

기술 개요

TrustEd Apps Security Practices Rubric 작성하기

TrustEd Apps Security Practices Rubric

이 루브릭은 1EdTech 회원들이 개발한 에듀테크 공급사 자기평가 도구다. 현재 이 루브릭이 다루는 범위는 다음과 같다.

  • 보안 실무 (Security Practices)

누가 자기평가를 제출할 수 있는가

1EdTech Contributing, Affiliate, TrustEd Apps Alliance 회원 조직이 자사 제품의 자기평가를 제출할 수 있다. 평가는 매년 수행하는 것이 좋다. 공개된 자기평가는 다른 회원이 열람할 수 있다. 보고서는 TrustEd Apps DirectoryTrustEd Apps Management Suite의 해당 제품 항목에서 볼 수 있다(1EdTech Global 회원 로그인 필요).

왜 자기평가를 제출하는가

  • 더 많은 RFP에서 선정: TrustEd Apps Security Practices Rubric을 작성해 견고한 보안 관행을 입증하고 수주를 늘림
  • 경쟁 우위 확보: 표준화된 루브릭으로 경쟁자와 차별화하고 학생 데이터 보안에 대한 의지를 보여 줌
  • 기관의 신뢰 확보: 루브릭을 작성해 안전한 에듀테크 해결책에 대한 헌신을 강조함으로써 데이터 보호를 우선하는 기관의 신뢰를 얻음

자기평가를 제출하는 방법

TrustEd Apps Directory의 제품 페이지에서 시작한다.

  • App Vetting Reviews 섹션까지 스크롤한다.
  • 「Add Security Rubric」을 클릭한다. 참조할 스펙 문서가 페이지 상단에 링크되어 있다.
  • 첫 번째 탭의 입력란에 제품 정보를 입력한다.
  • 나머지 탭의 자기평가 문항에 응답한다. 해당 문항의 비고란에 근거 자료로 메모와 링크를 함께 넣을 것이 강력히 권장된다.
  • 화면 왼쪽 아래의 「Save」 버튼을 눌러 제출한다. 자기평가는 한 번에 전부 작성해 완료해야 한다.
  • 작성된 루브릭은 1EdTech이 검토한 뒤 공개한다.

기관을 위한 이점

  • 보안 위험 완화: 에듀테크 공급사에게 루브릭 작성을 요구해 보안 관행을 명확히 파악하고 교육 환경 안의 잠재 위험을 완화
  • 정보에 근거한 조달 결정: RFP 절차를 표준화하고, 루브릭이 제공하는 명확하고 비교 가능한 데이터를 활용해 결정
  • 학생 데이터 보호: 모든 잠재 공급사에게 루브릭을 요구해 기관의 필수 보안 요구를 충족하는지 확인

제안 요청서 예시

제안 요청서(RFP) 요구사항 예시 문구 — TrustEd Apps Security Rubric

「본 RFP에 응답하는 모든 제안자는 1EdTech TrustEd Apps Security Rubric을 작성했어야 합니다. 이 루브릭은 교육 리더가 교수 및 학습 환경 안의 보안 위험을 이해하고 완화하며 조달 절차를 앞당길 수 있도록 늘어나는 요구에 대응하기 위해 개발되었습니다. 이 요구사항은 학생 데이터를 보호하고 안전한 학습 환경을 만들겠다는 우리의 의지에 부합합니다.

1EdTech의 TrustEd Apps Security Rubric은 디지털 생태계의 신뢰를 뒷받침하는 1EdTech TrustEd Apps Program의 구성 요소입니다. 문의 사항이 있으면 support@1edtech.org로 연락하십시오.」

시작하기

아래 자료를 사용해 1EdTech TrustEd Apps Security Practices Rubric 적용을 시작하십시오.

공개 문서

궁금한 점이 있으신가요?

추가 정보가 필요하면 1EdTech 전문가가 도와드립니다. 1EdTech 회원은 support@1edtech.org로 문의할 수 있습니다.

Knowledge Base

회원 자료 (1EdTech Global 회원 로그인 필요)

자세히 보기

1EdTech에 참여하기

기관과 에듀테크 공급사는 1EdTech Leadership 그룹에서 협력해 교육 기술 혁신을 진전시키고, 상호운용성을 촉진하며, 학습자의 성취와 성과를 지원합니다.

Project Groups

제품 관리자, 개발자, 아키텍트, 기관 실무자를 포함한 1EdTech Contributing 회원 기관과 에듀테크 공급사를 초대합니다.

자세히 보기

현장 행사

연중 개최되는 Learning Impact Conference, Digital Credentials Summit, 1EdTech 기술 회의에 참여할 수 있습니다.

자세히 보기

Innovation Leadership Network

현재 1EdTech 기관 회원이 참여해 고등교육 분야에서 커뮤니티 중심의 해결책을 만드는 데 기여합니다.

자세히 보기

자주 묻는 질문에서 답을 찾으실 수 있습니다.

비회원도 1EdTech TrustEd Apps Security Practices Rubric 자기평가를 작성할 수 있나요?

아닙니다. 1EdTech 회원만 자사 제품의 자기평가를 작성하는 혜택과 권한을 갖습니다. 1EdTech 커뮤니티에 가입하는 것의 가치에 관해 더 알아볼 수 있습니다.

1EdTech TrustEd Apps Security Practices Rubric 자기평가는 어디에 있나요?

1EdTech 회원 공급사의 제품 페이지 「App Vetting Reviews」 섹션에 있습니다.

1EdTech 공급사 회원이 자사 제품에 대해 작성한 자기평가를 왜 신뢰할 수 있나요?

보안 실무 분야의 산업 전반 전문가인 1EdTech 기관 및 공급사 회원들이 Task Force를 구성해, HECVAT와 그 밖의 보안 실무 법령 및 표준에 기반해 1EdTech TrustEd Apps Security Practices Rubric Specification을 개발하기 위해 함께 조사하고 협력했습니다.

공급사는 얼마나 자주 자기평가를 작성해야 하나요?

자기평가를 유지하려면 해마다, 또는 보안 실무 정책, 기능, 절차에 변경이 있을 때마다 자사 제품을 자기평가해야 합니다.

일반 대중도 공급사 회원의 자기평가를 열람할 수 있나요?

일반 대중은 1EdTech TrustEd Apps Product Directory에서 어떤 제품이 공급사에 의해 자기평가되었다는 사실을 볼 수 있으나, 상세한 자기평가 결과는 1EdTech 회원만 열람할 수 있습니다. 1EdTech TrustEd Apps Security Practices Rubric Specification v1.0은 공개 표준이자 공개 문서입니다.

1EdTech 기관 회원은 공급사에게 자기평가 작성을 어떻게 촉구하나요?

기관은 계약 체결 및 조달 전에 모든 공급사가 자기평가를 완료하도록 요구함으로써 이를 촉구합니다. 계약서와 제안 요청서(RFP)에 Security Practices Rubric 자기평가를 요건으로 포함하는 방식이 여기에 해당합니다.

1EdTech TrustEd Apps Security Practices Rubric은 어디에서 볼 수 있나요? 누구나 볼 수 있나요?

이 루브릭은 정식 1EdTech Final Release 공개 스펙입니다. 스펙 자체는 회원과 일반 대중 모두 열람할 수 있으나, 공급사가 1EdTech TrustEd Apps Directory에서 자사 제품에 대해 보안 실무 루브릭 웹 구성 요소로 자기평가하려면 1EdTech 회원이어야 합니다.

잠깐, 아직 1EdTech 회원이 아니신가요?

1EdTech에 가입하면 교육과 기술 분야의 가장 뛰어난 인재들과 협력하게 됩니다. Contributing, Affiliate, Alliance 중 어떤 회원이든, 1EdTech의 정신은 교육을 개선하겠다는 의지의 원동력이 됩니다.

이제 여러분의 목소리와 리더십을 더할 때입니다

여기서 시작하기

언제든 도와드립니다

1EdTech Knowledge Base는 개방적이고 신뢰할 수 있으며 혁신적인 디지털 학습 생태계를 구축하는 데 도움이 되는 정보와 자료의 훌륭한 거점입니다.

궁금한 점이 있으신가요? 답을 준비해 두었습니다.

문의하기

표준 카탈로그로 돌아가기