독일은 놀라운 결과를, 오스트리아는 부진한 결과를 보였다: 시청에서 누가 실제로 우리 이메일을 확인하는 걸까?
충격적인 연구 결과: 오스트리아 지방 자치 단체들이 마이크로소프트에 의존하고 있는 것으로 드러났다
독립의 신화: 디지털 주권은 왜 이메일 수신함에서부터 실패하는가?
2026년, 이메일 소통은 지루하고 기본적인 기술처럼 보일지도 모릅니다. 하지만 바로 그곳, 우리 지방 정부의 평범한 이메일 사서함에서 우리 시대의 가장 중요한 전략적 질문 중 하나인 유럽의 디지털 주권에 대한 결정이 내려지고 있습니다. 정치 무대에서는 기술적 독립이 거창하게 선언되고 있지만, MXmap 프로젝트가 DACH 지역(독일, 오스트리아, 스위스)의 15,000개 이상의 지방 자치 단체 이메일 인프라를 대상으로 실시한 대규모 연구는 냉혹한 현실을 드러냅니다. 연구 결과는 미국 기업, 특히 마이크로소프트에 대한 노골적인 의존을 보여줍니다.
하지만 상황은 결코 균일하지 않습니다. 독일은 미국산 제품 사용 비중이 7.2%로 놀랍도록 낮은 반면, 오스트리아(67%)와 스위스(53.3%)는 이 거대 기술 기업에 크게 의존하고 있습니다. 언뜻 보기에는 단순한 기술적 조달 문제처럼 보이지만, 실제로는 막대한 경제적, 데이터 보호적, 지정학적 위험을 내포하고 있습니다. 디지털 인프라를 통제하는 주체가 정부 기관, 시민, 기업의 민감한 메타데이터까지 통제하기 때문입니다. 미국산 공급업체가 무조건 안전하지 않다는 보장은 없으며, 진정한 주권은 자급자족이 아닌 선택의 자유에 기반해야 한다는 점, 그리고 디지털 단일화의 진정한 비용이 라이선스 비용에 반영되지 않는다는 점을 자세히 살펴보겠습니다.
디지털 주권은 지자체 우편함에서 시작된다: 정치적 폭발력을 지닌, 눈에 잘 띄지 않는 인프라 문제
2026년 현재, 이메일은 지루하고 기본적인 기술처럼 보일 수 있습니다. 바로 이러한 이유 때문에 이메일의 전략적 중요성이 쉽게 과소평가됩니다. 지방 정부에서 이메일은 여러 커뮤니케이션 채널 중 하나가 아니라, 부서, 시민, 기업, 정치 단체, 국가 기관, 그리고 외부 서비스 제공업체를 연결하는 핵심 요소입니다. 시청 이메일 사서함은 약속 일정 관리, 인사 문제, 입찰 서류, 사회 복지 문제, 건설 및 사업 정보, 내부 상황 보고, 행정 절차 통지 등을 처리하는 데 사용됩니다. 특히 민감한 데이터는 암호화되지 않은 상태로 이메일을 통해 전송해서는 안 되지만, 발신자, 수신자, 타임스탬프, 제목, 첨부 파일, 그리고 통신 빈도와 같은 정보만으로도 이미 의미 있는 메타데이터가 생성됩니다.
이러한 배경에서 MXmap 프로젝트의 발표 결과는 상당한 경제적, 정치적 의미를 지닙니다. 이 프로젝트에 따르면 독일, 오스트리아, 스위스의 15,331개 지방자치단체 이메일 인프라를 조사한 결과, 미국 공급업체의 점유율은 독일에서 7.2%, 스위스에서 53.3%, 오스트리아에서 67%에 불과한 것으로 나타났습니다. 즉, 미국 공급업체 범주에는 거의 마이크로소프트가 독점적으로 포함되어 있습니다. 따라서 이 연구 결과는 비유럽 법률 체계에 대한 의존도뿐만 아니라 단일 기업에 대한 이례적으로 높은 시장 집중도를 보여주는 것입니다.
이러한 차이는 단순한 우연의 일치로 치부하기 어려울 정도로 매우 큽니다. 오스트리아의 비율은 독일보다 9배 이상 높고, 스위스는 7배 이상 높습니다. 반대로, 이는 조사 대상인 독일 지방자치단체 인프라의 약 92.8%가 미국 업체가 제공한 것으로 분류되지 않는다는 것을 의미합니다. 반면 스위스는 46.7%, 오스트리아는 33%에 불과합니다. 이러한 분포가 독일의 디지털 주권을 자동으로 보장하거나 오스트리아의 안보를 위협하는 것은 아닙니다. 하지만 경제적으로 밀접하게 연관되어 있고 유사한 행정 업무를 수행하는 세 국가가 근본적으로 다른 조달 및 인프라 결정에 도달했음을 보여줍니다.
본 연구는 디지털 주권에 대한 논의에서 종종 부족한 부분, 즉 실증적으로 가시화된 구조를 제시합니다. 디지털 주권이라는 용어는 정치 담론에서 자주 사용되지만, 추상적인 개념으로만 존재하는 경우가 많습니다. 지방자치단체 이메일 제공업체 지도는 이러한 개념을 구체적인 의존 관계, 지역적 패턴, 그리고 제도적 결정으로 구체화합니다. 이 지도는 누가 더 나은 언변을 구사하는지를 보여주는 것이 아니라, 어떤 제공업체가 실제로 공공 행정의 일상적인 소통 채널에 깊숙이 자리 잡고 있는지를 보여줍니다.
숫자가 실제로 측정하는 것은 무엇일까요?
신뢰할 수 있는 분석을 위해서는 먼저 이메일 도메인, 이메일 라우팅, 제공업체 할당, 데이터 처리 및 물리적 저장 위치를 구분해야 합니다. 본 프로젝트는 공식 디렉토리 및 기타 공개적으로 접근 가능한 소스에서 지자체 도메인을 수집하고, 이메일 주소를 식별하며, DNS 및 MX 레코드를 확인하고, SPF 데이터, 자동 검색 정보, SMTP 특성 및 자율 네트워크 할당과 같은 정보를 추가하여 이러한 신호를 보완합니다. 그런 다음, 시스템은 여러 기술적 지표를 사용하여 어떤 제공업체가 이메일 서비스를 운영하고 있는지 추론합니다. 또한 이 방법론에는 SPF, DMARC, DNSSEC 및 DANE과 같은 보안 기능에 대한 검사도 포함됩니다.
이는 단순히 단일 MX 레코드만 보는 것보다 훨씬 더 많은 정보를 제공합니다. 보안 게이트웨이는 기본 메일 서비스를 숨길 수 있고, 전달 규칙은 잘못된 정보를 제공할 수 있으며, 서비스가 실제로 더 이상 사용되지 않더라도 과거 기록이 남아 있을 수 있습니다. 따라서 여러 지표를 결합하고 반송 메시지를 사용하여 검증하면 매핑의 신뢰성이 향상됩니다. 또한 파이프라인, 데이터 및 매핑을 공개적으로 게시하면 검증 가능성이 높아지고 수정이 용이해집니다.
그럼에도 불구하고, 이러한 결과를 과대해석해서는 안 됩니다. 공개 DNS 신호는 주로 이메일이 전달될 수 있는 위치와 합법적인 발신자 역할을 하는 시스템을 나타낼 뿐입니다. 모든 메시지, 백업, 로그 및 메타데이터가 실제로 어디에 저장되는지를 개별적으로 증명하는 것은 아닙니다. 마찬가지로, 이 정보만으로는 지자체가 어떤 계약 유형을 사용하는지, 특수 클라이언트 암호화가 구현되었는지, 누가 키를 관리하는지, 또는 어떤 하청업체가 참여하고 있는지를 판단할 수 없습니다. 또한 "서버"라는 용어는 오해의 소지가 있는데, 하나의 지자체가 여러 기술적 엔드포인트를 사용할 수도 있고, 반대로 여러 지자체가 공유 플랫폼을 통해 서비스를 받을 수도 있기 때문입니다.
따라서 올바른 해석은 오스트리아 지자체의 67%가 모든 민감한 데이터를 미국 내 물리적 서버에 저장하고 있다는 것이 아니라, 조사 대상 오스트리아 지자체의 상당수가 공개적으로 식별 가능한 이메일 인프라를 미국 업체, 주로 마이크로소프트에 할당하고 있다는 사실이 확실하게 입증되었다는 것입니다. 데이터가 유럽 데이터 센터에 저장되어 있더라도 이러한 공급업체 및 관할권 관련 의존성만으로도 경제적으로 상당한 영향을 미칩니다.
전체 인구 구성 또한 고려해야 할 중요한 요소입니다. 지방 자치 단체의 구조는 합병, 행정 연합, 공유 영역 등을 통해 변화합니다. 기술적 분석은 단일 지방 자치 단체에 속하는 여러 영역을 포괄할 수도 있고, 반대로 여러 지방 자치 단체가 공유 인프라에 속하도록 지정할 수도 있습니다. 따라서 백분율은 항상 기준 날짜, 조사 대상 단위의 정의, 분류 규칙, 신뢰 수준, 그리고 명확하게 분류할 수 없는 사례의 비율과 함께 발표되어야 합니다. 표본 크기가 클수록 전반적인 패턴을 파악하기 쉽지만, 이러한 방법론적 세부 사항에 대한 투명성을 대체할 수는 없습니다.
주권이란 투표할 수 있는 능력이지, 디지털 자급자족이 아닙니다
디지털 주권은 종종 완전한 기술적 자립과 혼동되곤 합니다. 그러한 자율성은 개별 지방자치단체에게 현실적이지도 않고 경제적으로도 실현 가능하지 않습니다. 어떤 지방자치단체도 자체 프로세서를 개발하고, 운영 체제를 프로그래밍하고, 데이터 센터를 직접 운영할 필요는 없습니다. 오히려 주권이란 합리적인 비용으로 중요한 결정을 독립적으로 내리고 필요에 따라 수정할 수 있는 능력을 의미합니다. 여기에는 데이터, 신원, 키, 인터페이스, 계약 조건, 운영 프로세스 및 종료 전략에 대한 통제권이 포함됩니다.
따라서 결정적인 요소는 제품의 원산지뿐 아니라 법적 관할권, 기술적 통제, 경제적 대체 가능성 및 운영 역량의 조합입니다. 독점적인 포맷, 취약한 보안 프로세스, 그리고 데이터 이동성 부족을 가진 유럽 공급업체는 지자체에 대한 의존성을 야기할 수 있습니다. 반대로 미국 공급업체는 기술적으로 우수한 서비스, 높은 가용성, 강력한 방어 메커니즘, 그리고 계약상 제한된 데이터 흐름을 제공할 수 있습니다. 그럼에도 불구하고 원산지는 여전히 중요한 요소인데, 소유 구조와 본사 소재지에 따라 공급업체가 적용받아야 할 역외 법률 및 정부 규정이 결정되기 때문입니다.
따라서 주권은 전략적 선택으로 이해될 수 있습니다. 지방자치단체는 서비스 제공업체를 전환하고, 개별 서비스를 교체하고, 데이터를 완전히 내보내고, 자체 키를 관리하고, 지정학적 또는 법적 변화에도 불구하고 운영을 지속할 수 있는 능력이 뛰어날수록 더욱 주권적이라고 할 수 있습니다. 단순히 이론적인 선택만으로는 충분하지 않습니다. 계약상 서비스 제공업체 전환이 허용되더라도 기술적으로 수년이 걸리거나, 가용 인력으로 관리할 수 없거나, 독점적인 통합으로 인해 비용이 과도하게 많이 드는 경우, 사실상 선택의 자유는 없습니다.
경제적 관점에서 디지털 주권은 드물지만 잠재적으로 심각한 사건에 대비하는 보험과 유사합니다. 정상적인 운영 시에는 통합 플랫폼보다 중복 시스템이 더 비싸 보일 수 있습니다. 그러나 위기 상황에서는 대체 운영 방식, 이동 가능한 데이터, 독립적인 전문가의 가치가 명확해집니다. 문제는 이러한 대비의 이점이 매년 눈에 띄게 나타나는 것이 아니라, 라이선스 및 마이그레이션 비용이 예산에 즉시 반영된다는 점입니다. 따라서 단기적인 가격만을 비교하는 조달 시스템은 구조적 위험을 과소평가하게 됩니다.
마이크로소프트가 경제적으로 그토록 매력적인 이유는 무엇일까요?
마이크로소프트 제품의 광범위한 도입은 단순히 정치적 무관심의 결과만은 아닙니다. 강력한 경제적 논리가 작용하고 있습니다. 마이크로소프트 365는 이메일, 캘린더, 디렉터리 서비스, 오피스 애플리케이션, 화상 회의, 문서 저장, 협업, 장치 관리, 보안 기능, 그리고 점차 인공지능까지 하나의 통합 시스템으로 제공합니다. IT 자원이 제한적인 지자체에게 이러한 통합 솔루션은 여러 공급업체의 개별 솔루션을 각각 따로 사용하는 것보다 훨씬 더 매력적일 수 있습니다.
게다가 규모의 경제 효과도 있습니다. 글로벌 하이퍼스케일러는 데이터 센터, 네트워크, 스팸 필터, 위협 분석, 고가용성 및 소프트웨어 개발에 대한 투자를 수백만 명의 고객에게 분산합니다. 소규모 공급업체는 개별 영역에서는 매우 효율적일 수 있지만, 동일한 글로벌 연구 개발 및 투자 역량을 갖추기는 어렵습니다. 또한 고용 시장 역시 기존 시스템을 선호합니다. 마이크로소프트 제품에는 많은 관리자, 컨설팅 회사, 교육 프로그램 및 표준화된 인증 과정이 마련되어 있습니다. 지자체는 널리 사용되는 기술을 활용할 때 직원과 서비스 제공업체를 더 쉽게 찾을 수 있습니다.
또 다른 요인은 번들 상품입니다. 이미 오피스 제품군을 사용 중인 경우, Exchange Online을 추가로 사용하는 것이 비용 효율적으로 보일 수 있습니다. 그러나 할인된 패키지 상품이 개별 서비스 간의 경쟁을 없애버리면 실제 비즈니스 계산이 왜곡될 수 있습니다. 겉보기에는 저렴해 보이는 전체 패키지라도 장기적으로는 더 높은 전환 비용을 초래할 수 있는데, 이는 이메일, ID 관리, 문서, 그룹 정책, 화상 회의 및 특수 애플리케이션이 점점 더 밀접하게 연관되기 때문입니다. 공유 디렉터리와 독점 인터페이스에 의존하는 구성 요소가 많을수록 최종 분리 비용은 더욱 증가합니다.
네트워크 효과는 이러한 역동성을 증폭시킵니다. 인접한 지자체, 정부 기관, 컨설팅 회사 및 외부 파트너가 동일한 도구를 사용하면 조정 비용이 절감됩니다. 파일 교환 시 서식 오류가 발생하지 않고, 익숙한 플랫폼을 통해 회의를 조직할 수 있으며, 기존 템플릿을 계속 사용할 수 있습니다. 생태계에 참여하는 조직이 늘어날수록 기존 참여자에게 제공되는 이점도 증가합니다. 동시에 대안 시장은 축소되어 투자 여력이 줄어들고 매력도가 떨어집니다.
따라서 마이크로소프트를 선택하는 결정은 개별 지방자치단체 차원에서는 합리적일 수 있지만, 거시경제적 관점에서는 전체적인 결과가 문제가 될 수 있습니다. 개별적인 경제적 이익과 집단적인 위험 사이의 이러한 구분은 매우 중요합니다. 유럽의 기술 경쟁력에 대한 책임을 어느 한 지방자치단체가 전적으로 져야 하는 것은 아닙니다. 그러나 수천 개의 공공기관이 동일한 단기적 논리에 따라 결정을 내린다면 권력의 집중이 발생하고, 그로 인한 지정학적 및 경쟁력상의 비용은 결국 일반 대중이 부담하게 됩니다.
오스트리아의 수요와 조달 사이의 모순
오스트리아는 유럽 디지털 주권 선언을 발의하는 데 핵심적인 역할을 했습니다. 이 선언은 유럽이 디지털 인프라, 데이터 및 기술을 독립적으로 규제하고 외부 주체에 과도하게 의존하지 않고 그 사용 방식을 결정할 수 있는 역량을 강화하는 것을 목표로 했습니다. 그러나 조사 대상 지방자치단체 이메일 인프라의 67%가 미국 기업에서 제공한 것이라는 사실은 정치적 이상과 실제 운영 현실 사이에 명백한 모순이 있음을 보여줍니다.
이러한 모순은 단순히 수사적인 문제가 아닙니다. 이는 디지털 정책 실행에 있어 전형적인 문제점을 보여줍니다. 전략은 연방 및 유럽 차원에서 결정되지만, 구체적인 IT 관련 결정은 지방 자치 단체, 지방 자치 단체 연합, 주 정부, 그리고 공기업에서 분산적으로 이루어집니다. 책임, 예산, 기존 계약, 그리고 인력의 역량은 여러 단계에 걸쳐 분산되어 있습니다. 선언문만으로는 목표를 명확히 제시할 수는 있지만, 기존 라이선스 계약, 기술 인터페이스, 그리고 확립된 행정 절차를 자동으로 변경할 수는 없습니다.
오스트리아의 높은 성공률에는 여러 구조적 원인이 있을 수 있습니다. 가능한 요인으로는 전국적인 조달 체계, 마이크로소프트에 특화된 강력한 지역 IT 서비스 제공업체, 마이크로소프트 업무 환경의 광범위한 도입, 표준화된 컨설팅 서비스, 그리고 소규모 지자체들이 운영 및 보안을 상당 부분 아웃소싱하려는 경향 등이 있습니다. 성공적인 추천 사례는 지역 네트워크 내에서 확산되기도 합니다. 일단 특정 플랫폼이 한 주에서 자리를 잡으면, 위험 부담이 적은 표준 선택지로 여겨지게 됩니다. 지역별 클러스터를 보여주는 지도는 이러한 설명을 뒷받침하지만, 특정 사례에서 어떤 요인이 결정적인 역할을 했는지는 입증하지 못합니다.
특히 소규모 지자체들은 심각한 딜레마에 직면해 있습니다. 업데이트가 지연되고, 자격을 갖춘 인력이 부족하며, 24시간 모니터링이 이루어지지 않고, 복구 계획이 서류상으로만 존재한다면, 자체 메일 서버를 운영하는 것은 주권의 상징이 될 수 없습니다. 전문 업체가 운영하는 클라우드 서비스로 전환하면 운영 보안을 크게 향상시킬 수 있습니다. 따라서 모든 지자체가 다시 시청 지하실에서 시스템을 운영해야 한다는 식의 비판은 결코 타당하지 않습니다.
진정한 문제는 다양성 부족에 있습니다. 오스트리아 지방자치단체들이 다양한 고성능 유럽, 국가 및 국제 솔루션을 활용한다면 의존도가 더 고르게 분산될 것입니다. 반면 마이크로소프트에만 집중하면 오류 발생 지점이 동일해지고, 공격 방식이 획일화되며, 가격 결정력이 집중되고, 정치적 또는 법적 변화를 위한 상당한 영향력을 행사할 수 있게 됩니다. 따라서 주권 정책은 지방자치단체의 타당한 결정을 비판하기보다는 대안들이 경쟁력을 갖추도록 지원해야 합니다.
독일의 낮은 금리는 강점인 동시에 경고 신호이기도 하다
미국 점유율 7.2%를 기록한 독일은 DACH 지역의 패턴과 현저히 대조적입니다. 이는 역사적으로 분산된 지방자치단체 IT 구조에 기인하는 것으로 분석됩니다. 지방자치단체 데이터센터, 특수목적협회, 지역 서비스 제공업체, 공공 자금으로 운영되는 IT 서비스 제공업체, 그리고 중소 규모의 호스팅 업체들이 여러 곳에서 자체 인프라를 구축해 왔습니다. 디지털화의 장애물로 비판받는 독일의 연방제 또한 이러한 분산 메커니즘으로 작용할 수 있습니다. 각 주와 지역이 서로 다른 결정을 내리기 때문에 어느 한 업체가 전체 시장을 독점할 수 없기 때문입니다.
이러한 분산화는 경제적 회복력을 강화할 수 있습니다. 지역 공급업체는 부가가치, 숙련된 인력, 세수 및 기술 전문성을 국내에 유지합니다. 또한 지방 자치 단체의 절차, 주별 법률 체계 및 행정 절차에 익숙합니다. 데이터 센터 및 관련 업체와의 근접성은 장애 발생 시 유리하게 작용할 수 있습니다. 나아가, 다양한 공급업체 환경은 개별 기업의 시장 지배력을 제한하는 효과도 있습니다.
하지만 미국 시장 점유율이 낮다고 해서 서비스 품질이 높다는 것을 의미하지는 않습니다. 현지에서 운영되는 서비스는 오래된 소프트웨어를 사용하거나 보안이 미흡하거나 간접적으로 유럽 이외 지역의 구성 요소를 다수 사용할 수 있습니다. 유럽 제공업체 또한 마이크로소프트 라이선스, 미국 보안 제품, 글로벌 콘텐츠 전송 네트워크 또는 클라우드 하위 인프라에 의존하는 경우가 있습니다. 이메일 전송 현황은 기술 스택의 한 부분일 뿐입니다.
게다가 분산화에는 대가가 따릅니다. 수많은 소규모 플랫폼들이 투자를 중복하거나, 서로 다른 표준을 사용하거나, 보안 조치를 일관성 없이 구현할 수 있습니다. 공통된 최소 요구 사항이 없으면 공급망에 취약한 연결 고리가 생깁니다. 한 지자체 IT 서비스 제공업체에 대한 공격은 동시에 수십 개의 지자체에 영향을 미칠 수 있습니다. 따라서 지리적 규모는 더 작지만 지역 서비스 제공업체들 사이에서도 집중 현상이 나타납니다.
따라서 독일의 입지는 기존의 다양성을 구속력 있는 안전 기준, 공동 조달, 상호 운용 가능한 인터페이스 및 전문적인 운영 모델과 결합할 때 가장 강력해집니다. 여기서 얻을 수 있는 교훈은 모든 지역적 해결책을 보존하는 것이 아니라, 새로운 중앙 독점을 만들지 않고 규모의 경제를 달성할 수 있도록 효과적인 연방 구조를 통합하는 것입니다.
당사의 EU 및 독일 관련 사업 개발, 영업 및 마케팅 전문성
산업 중점 분야: B2B, 디지털화(AI부터 XR까지), 기계 공학, 물류, 신재생 에너지 및 산업
자세한 내용은 여기에서 확인하세요:
주제별 통찰력과 전문 지식을 제공하는 허브:
- 글로벌 및 지역 경제, 혁신, 산업별 동향을 다루는 지식 플랫폼
- 주요 관심 분야에 대한 분석, 통찰력 및 배경 정보 모음입니다
- 비즈니스 및 기술 분야의 최신 동향에 대한 전문 지식과 정보를 얻을 수 있는 공간입니다
- 시장, 디지털화 및 산업 혁신에 대한 정보를 찾는 기업들을 위한 허브입니다
지역별 패턴과 조달에 미치는 영향
데이터 보호 전통과 플랫폼 경제 사이의 스위스
스위스는 53.3%의 점유율로 독일과 오스트리아 사이에 위치하지만, 오스트리아 모델에 훨씬 더 가깝습니다. 이는 스위스가 강력한 데이터 보호 문화, 고성능 데이터 센터, 탄탄한 통신 산업, 그리고 수많은 현지 IT 공급업체를 보유하고 있다는 점을 고려할 때 주목할 만한 결과입니다. 이 수치는 매력적인 국내 호스팅 시장만으로는 통합 글로벌 플랫폼의 시장 침투를 막기에 충분하지 않다는 것을 보여줍니다.
스위스는 유럽 연합(EU) 외부에 위치하며 자체적인 법률 체계를 가지고 있습니다. 그럼에도 불구하고 경제적으로 유럽 데이터 공간과 밀접하게 연결되어 있습니다. 스위스 지방 자치 단체에게는 국가 차원의 데이터 보호 요건뿐만 아니라 유럽 내 기업, 시민 및 당국과의 호환성 또한 중요합니다. 마이크로소프트는 이러한 국경을 넘는 협력을 위한 잘 구축된 생태계를 제공합니다.
스위스 사례는 데이터 현지화와 공급자 통제권을 별도로 평가해야 한다는 점을 강조합니다. 스위스에 위치한 데이터 센터는 낮은 지연 시간과 현지 운영 요구 사항을 충족할 수 있습니다. 그러나 핵심 소프트웨어, 신원 확인 및 관리 계층이 외국 기업에 의해 통제되는 경우 전략적 의존성이 남게 됩니다. 반대로, 스위스 공급자라 하더라도 미국 클라우드에 전적으로 의존하고 실행 가능한 출구 전략이 없다면 자동으로 주권적이라고 할 수는 없습니다.
따라서 스위스의 경우 전체 공급망을 고려하는 것이 특히 중요합니다. 여기에는 소유권, 본사, 하청업체, 핵심 관리, 소스 코드 접근 권한, 업데이트 제어, 지원 프로세스, 데이터 수출 및 비상 운영이 포함됩니다. "스위스 호스팅"이라는 표시는 실제 관리의 일부만을 설명할 뿐입니다.
데이터가 어디에 저장되어 있고 누가 데이터에 접근할 수 있는지에 대한 정보입니다
공개적인 논의에서는 주권 문제를 데이터 센터의 위치로만 축소하는 경향이 있습니다. 물론 데이터 센터 위치도 중요하지만, 그것만으로는 충분하지 않습니다. 마이크로소프트는 유럽 내 데이터 경계를 확장하여 고객 데이터, 가명 처리된 개인 데이터, 그리고 핵심 클라우드 서비스 지원에 필요한 특정 데이터를 EU 및 EFTA 지역 내에 저장하고 처리할 수 있도록 했습니다. 이는 공공 부문 고객에게 데이터 보호 및 규정 준수 위험을 크게 줄여줍니다.
그러나 이것이 핵심적인 법적 문제를 완전히 해소하는 것은 아닙니다. 미국 기업은 근본적으로 미국법의 적용을 받습니다. 클라우드법(CLOUD Act)은 미국 당국이 특정 조건 하에 서비스 제공업체로부터 데이터 공개를 요구할 수 있도록 허용하며, 이는 해당 데이터가 미국 외부에 저장되어 있더라도 마찬가지입니다. 법적 검토 및 이의 제기 절차가 존재하며, 이는 무조건적이고 제한 없는 접근 권한을 의미하는 것은 아닙니다. 그럼에도 불구하고, 이러한 위험 상황은 유럽법 및 유럽의 규제만을 받는 서비스 제공업체의 경우와는 다릅니다.
마찬가지로 중요한 것은 대서양 횡단 데이터 전송에 대한 현행 유럽 법률 체계입니다. EU-미국 데이터 개인정보보호 프레임워크는 적정성 결정에 따라 인증된 미국 기관으로의 데이터 전송을 허용합니다. 이는 법적 근거를 제공하지만, 모든 정치적 불확실성을 해소하는 것은 아닙니다. 과거 협정들이 법원에서 뒤집힌 사례가 있으며, 미국의 제도적 변화는 새로운 재검토를 촉발할 수 있습니다. 따라서 장기적인 공공 IT 전략은 현행 법률 체계가 계약 기간 내내 변함없이 유지될 것이라는 전제에 의존해서는 안 됩니다.
유럽 위원회의 사례는 마이크로소프트 365 자체가 본질적으로 불법적인 것은 아니라는 점을 보여줍니다. 2024년 유럽 데이터 보호 감독 기관은 특히 데이터 처리 목적이 불충분하게 정의되어 있고 제3국으로의 데이터 전송에 대한 보호 조치가 미흡하다는 점을 지적했습니다. 계약, 기술 및 조직적 조정을 거쳐 감독 기관은 2025년에 지적된 위반 사항이 시정되었다고 판단했습니다. 그러나 이는 무조건적인 금지 또는 무제한적인 허용을 의미하는 것은 아닙니다. 구체적인 구성, 계약 조건, 데이터 흐름 및 통제 조치가 매우 중요합니다.
지자체 입장에서 이는 다음과 같은 의미입니다. 서비스 제공업체의 이름만으로는 데이터 보호 영향 평가를 대체할 수 없습니다. 마찬가지로, 유럽에 본사를 둔 회사라고 해서 자동으로 규정 준수가 보장되는 것도 아닙니다. 실제 서비스, 처리되는 데이터 범주, 관리자 접근 권한, 원격 측정 데이터, 지원 채널 및 사용되는 암호화 방식에 대한 문서화된 분석이 필수적입니다.
디지털 단일문화의 경제적 위험
공급업체 수가 많으면 데이터 보호 문제일 뿐만 아니라 경쟁력과 회복력에도 문제가 됩니다. 디지털 단일화 환경에서는 단일 기업의 가격 결정, 제품 변경, 라이선스 모델 및 개발 우선순위에 대한 의존도가 높아집니다. 필수적인 프로세스, 파일, 신원 정보 및 인터페이스가 동일한 생태계에 종속되면 지자체는 비용 증가를 부분적으로만 피할 수 있습니다.
이러한 의존성은 대개 점진적으로 커져갑니다. 처음에는 이메일만 마이그레이션되고, 그 다음에는 캘린더, 화상 회의, 문서 저장소, 장치 관리 및 보안 도구가 차례로 마이그레이션됩니다. 나중에는 중앙 ID를 통해 특수 애플리케이션이 연결되고, 자체 자동화 서비스를 사용하여 워크플로가 생성됩니다. 이러한 추가 통합은 단기적으로 편의성을 향상시키지만, 누적 전환 비용을 증가시킵니다. 궁극적으로 벤더 종속은 주로 계약 조항 때문이 아니라 수많은 기술적 및 조직적 의존성이 생성됨으로써 발생합니다.
집중화는 또한 시스템적 위험을 초래합니다. 주요 장애, 잘못된 업데이트, 신원 도용 또는 관리자 설정 오류는 여러 조직에 동시에 영향을 미칠 수 있습니다. 대규모 플랫폼은 복원력에 막대한 투자를 하지만, 그 규모가 워낙 크기 때문에 특히 공격 대상으로 매력적입니다. 개별 고객에게 미치는 위험은 줄어들 수 있지만, 드물게 발생하는 플랫폼 장애로 인한 사회적 피해는 커질 수 있습니다.
협상력 또한 변화하고 있습니다. 작은 지방자치단체가 글로벌 기업을 상대로 개별 계약 조건을 강행하기는 어렵습니다. 공동 프레임워크 계약은 지방자치단체의 입지를 강화하지만, 동시에 단일 공급업체로의 광범위한 표준화를 가속화할 수 있습니다. 단기적으로 더 나은 가격을 가져다주는 것이 장기적으로는 대안 시장을 축소시킬 수 있습니다.
경제적 관점에서 볼 때, 유럽이 이러한 기업들에 계속 의존한다면 가치 창출의 일부를 잃게 됩니다. 라이선스 비용은 비유럽 기업으로 흘러가고, 전략적 제품 개발, 지적 재산권, 그리고 확장성이 뛰어난 플랫폼 관련 수익은 대부분 유럽 이외 지역에서 발생합니다. 현지 파트너들은 컨설팅 및 시스템 통합을 통해 수익을 얻지만, 여전히 종속적인 역할에 머무르는 경우가 많습니다. 핵심적인 표준과 제품 로드맵은 다른 곳에서 결정됩니다.
안보와 주권을 혼동해서는 안 됩니다
주권 침해에 대한 가장 강력한 반박은 글로벌 클라우드 제공업체가 소규모 지방 자치 단체 IT 부서보다 훨씬 더 안전하게 운영되는 경우가 많다는 점입니다. 이 주장은 진지하게 고려해야 합니다. 마이크로소프트와 같은 하이퍼스케일러는 대규모 보안 팀, 글로벌 원격 측정 시스템, 자동화된 공격 탐지 시스템, 이중화된 데이터 센터, 그리고 신속한 업데이트 프로세스를 갖추고 있습니다. 제대로 관리되지 않는 온프레미스 Exchange 설치 환경은 전문적으로 운영되는 클라우드 서비스보다 훨씬 더 높은 즉각적인 위험을 초래할 수 있습니다.
보안과 주권은 서로 다른 측면입니다. 보안은 기밀성, 무결성, 가용성 및 공격에 대한 복원력을 포괄합니다. 주권은 통제력, 법적 관할권, 상호 교환성 및 자율적인 행동 능력을 포괄합니다. 솔루션은 매우 안전할 수 있지만 상당한 의존성을 초래할 수 있습니다. 반대로, 형식적으로는 주권을 확보했지만 기술적으로는 안전하지 않을 수도 있습니다. 훌륭한 공공 IT는 이 두 가지 목표를 동시에 달성해야 합니다.
위협 환경이 심화됨에 따라 엄격한 보안 요구 사항이 필요합니다. 공공 기관은 사이버 공격의 주요 표적이며, 특히 지방 자치 단체는 자원이 제한적이기 때문에 더욱 취약합니다. 이메일은 피싱, 멀웨어, 계정 탈취 및 신원 도용의 주요 공격 경로로 남아 있습니다. 단순히 통신사를 바꾸는 것만으로는 이러한 문제를 해결할 수 없습니다. 필수적인 조치에는 다단계 인증, 안전한 관리자 계정, 일관된 패치 프로세스, 복구 테스트, 네트워크 분할, 로그 분석, 직원 교육, 그리고 SPF, DKIM, DMARC와 같은 보안 프로토콜의 올바른 구성이 포함됩니다.
마찬가지로 중요한 것은 보안 사고 발생 시 누가 관리할 수 있는지에 대한 문제입니다. 지자체는 자체적인 로그 데이터를 보유하고 있습니까? 침해된 계정을 독립적으로 잠글 수 있습니까? 기본 플랫폼 외부에 백업 시스템이 마련되어 있습니까? 이메일과 신원 확인 서비스가 동시에 장애를 일으킬 경우를 대비하여 검증된 통신 채널이 있습니까? 완벽하게 통합된 솔루션은 관리를 간소화할 수 있지만, 여러 기능을 동일한 신뢰 체계에 묶어둘 수도 있습니다.
평균값보다는 지역별 패턴이 더 중요합니다
이 대화형 지도는 다양한 시스템들이 복잡하게 얽혀 있는 모습을 보여줍니다. 이러한 용어는 행정 담론에서 종종 부정적으로 사용되지만, 분석적으로는 매우 유용한 개념입니다. 지역별 클러스터는 조달 결정이 기술 사양에 의해서만 좌우되는 것이 아님을 보여줍니다. 국가 정책, 지방 자치 단체 데이터 센터, 프레임워크 계약, 기존 파트너십, 컨설팅 네트워크, 그리고 지역 IT 전문 지식 등 모든 요소가 시장을 형성합니다.
따라서 특정 연방 주 또는 지역에서 집중도가 현저히 높은 경우를 집중적으로 조사할 수 있습니다. 해당 지역에는 어떤 계약이 체결되어 있습니까? 어떤 대안들이 검토되었습니까? 이전 비용은 얼마나 고려되었습니까? 여러 지자체에 공동으로 서비스를 제공하는 지자체 서비스 제공업체가 있습니까? 개방형 표준과 탈퇴 조항이 요구되었습니까? 이러한 질문들은 국가 차원에서 일괄적으로 책임을 묻는 것보다 훨씬 더 생산적입니다.
지역 차원의 접근 방식은 경제 정책 측면에서도 새로운 기회를 제공합니다. 여러 지자체가 특정 제조업체에 영구적으로 종속되지 않고 수요를 공동으로 관리할 수 있습니다. 공동 보안 센터, 표준화된 인터페이스, 공동 관리 서비스, 휴대용 플랫폼 등에 자금을 지원할 수 있으며, 이를 통해 소규모 유럽 공급업체들이 자체적으로는 달성할 수 없는 규모의 경제를 창출할 수 있습니다.
동시에 다양성을 자의적인 것으로 오해해서는 안 됩니다. 각 지자체가 서로 다른 형식, 보안 수준, 운영 프로세스를 사용한다면 통합 비용과 오류 발생 가능성이 높아집니다. 목표는 조화로운 다양성, 즉 공통 표준, 공통 최소 요구 사항, 검증된 전환 프로세스를 기반으로 하는 여러 상호 교환 가능한 공급업체를 확보하는 것입니다.
라이선스 청구서에는 실제 가격이 표시되어 있지 않습니다
공공 조달에서는 흔히 라이선스, 마이그레이션, 운영, 지원 및 교육과 같은 가시적인 비용만 비교합니다. 하지만 이는 제대로 된 비용 편익 분석을 하기에 충분하지 않습니다. 완전한 모델은 철수 위험, 집중 위험, 법적 위험 및 장애 위험도 평가해야 합니다. 이러한 위험에는 데이터 내보내기, 형식 변환, 인터페이스 개발, 재교육, 병렬 운영, 복구 및 관련 서비스 교체 비용이 포함됩니다.
비대칭적인 시간 척도는 특히 문제가 됩니다. 통합 솔루션의 이점은 즉시 나타나지만, 벤더 종속 비용은 나중에 마이그레이션할 때 비로소 명확해집니다. 그러나 의사 결정권자, 예산 기간 및 계약은 더 빨리 변경됩니다. 이는 당장 비용 절감을 실현하고 미래의 전환 비용을 후임자에게 전가하려는 유인을 만듭니다. 따라서 정직한 총 소유 비용 계산은 현실적인 출구 시나리오를 포함하여 전체 라이프사이클을 고려해야 합니다.
기회비용 또한 고려해야 합니다. 입찰에서 특정 제품을 필수로 요구한다면 혁신적인 공급업체는 경쟁할 수 없습니다. 공공 부문은 잠재적인 가격 및 품질 우위를 잃게 됩니다. 동시에 유럽 기업들은 실적을 쌓고 사업 규모를 확장할 수 있는 안정적인 국내 시장이 부족합니다. 따라서 국가 조달은 단순히 위험 완화뿐 아니라 수요 창출을 통한 산업 정책의 역할도 합니다.
이는 유럽 공급업체들이 일괄적으로 가격 프리미엄을 받아야 한다는 의미가 아닙니다. 성과 압력 없이 영구적인 보호를 제공한다면 비효율적인 구조가 지속될 것입니다. 기능별 입찰, 개방형 형식, 표준화된 프로그래밍 인터페이스, 개별 로트, 그리고 측정 가능한 호환성이 더 합리적입니다. 경쟁은 국적에 의해 대체되어서는 안 되며, 진정한 상호 교환성을 통해 회복되어야 합니다.
정치적 의지에서 측정 가능한 통제까지
지자체는 전면적인 금지가 아닌 차별화된 관리 모델이 필요합니다. 우선, 데이터 및 커뮤니케이션 프로세스를 보호 요구 사항에 따라 분류해야 합니다. 일반 시민 정보, 내부 인사 프로세스, 사회 데이터, 보안 관련 커뮤니케이션, 위기 관리팀은 각각 다른 요구 사항을 가지고 있습니다. 모든 서비스에 동일한 수준의 주권이 필요한 것은 아닙니다.
그런 다음 전체 기술 스택에 걸친 의존 관계를 파악해야 합니다. 여기에는 메일 제공업체 외에도 ID 서비스, 엔드포인트 관리, 암호화, 키 소유권, 백업, 아카이빙, 스팸 필터, 도메인 관리, 네트워크, 지원 및 하청업체가 포함됩니다. 눈에 보이는 제공업체만 고려하는 지자체는 다른 계층의 더 중요한 의존 관계를 간과할 수 있습니다.
모든 주요 구매 계약에는 견고한 종료 계획이 포함되어야 합니다. 이 계획에는 데이터 형식, 내보내기 기간, 인터페이스, 삭제 확인, 비용, 책임, 그리고 허용 가능한 최대 운영 중단 시간 등이 명시되어야 합니다. 무엇보다 중요한 것은 이 계획이 실제 테스트를 거쳐야 한다는 점입니다. 테스트되지 않은 종료 계획은 복원되지 않은 데이터 백업만큼이나 무용지물입니다.
측정 가능한 핵심 성과 지표(KPI)는 내보낼 수 있는 데이터의 비율, 독점 인터페이스 수, 신원 변경 기간, 자체 관리 키의 비율, 복구 시간, 개별 하청업체에 대한 의존도, 검증된 해지 조항이 포함된 계약의 비율 등을 반영할 수 있습니다. 이를 통해 디지털 주권은 단순한 유행어에서 관리 가능한 특징으로 탈바꿈할 수 있습니다.
공통 참조 아키텍처는 주 또는 연방 차원에서 개발되어야 합니다. 지방 자치 단체는 검증된 대안, 마이그레이션 도구, 표준 계약, 보안 프로필 및 신뢰할 수 있는 운영 모델이 필요합니다. 이러한 지원 없이는 편리한 하이퍼스케일러 솔루션과 조직적으로 부담이 큰 자체 솔루션 사이의 선택이 불공평하게 이루어질 수밖에 없습니다. 주권은 소규모 행정 기관에만 위임할 수 없습니다.
유럽의 행동의 자유 확대를 위한 현실적인 방안
첫 번째 단계는 투명성 확보입니다. MXmap과 같은 프로젝트는 정기적으로 업데이트되고, 체계적으로 문서화되며, 추가적인 인프라 구성 요소를 포함하도록 확장되어야 합니다. 이메일 외에도 신원 확인 서비스, 협업 플랫폼, DNS, 웹 호스팅, 화상 회의, 문서 저장소, 그리고 지방 자치 단체용 애플리케이션 등이 관련될 것입니다. 측정 가능한 의존성만 정치적으로 관리할 수 있습니다.
두 번째 단계는 위험 기반 분산입니다. 특히 민감하거나 시스템적으로 중요한 프로세스는 유럽 당국이 법적 체계, 키 및 운영을 효과적으로 통제할 수 있는 인프라에서 실행하는 것이 바람직합니다. 중요도가 낮은 서비스의 경우 글로벌 공급업체를 이용하는 것도 경제적으로 타당할 수 있습니다. 중요한 것은 모든 기능이 자동으로 동일한 생태계로 이전될 필요는 없다는 점입니다.
세 번째 단계는 유럽 차원의 공동 수요를 강화하는 것입니다. 개별 지방자치단체는 규모가 너무 작아 플랫폼 시장에 영향을 미칠 수 없습니다. 그러나 연방 정부, 주 정부, 칸톤, 지방자치단체 및 유럽 기관은 상호 운용성, 보안 및 이식성에 대한 공통 요구 사항을 정의할 수 있습니다. 장기적인 프레임워크 협약은 여러 제공업체를 허용하고 법적으로뿐만 아니라 기술적으로도 전환을 가능하게 해야 합니다.
네 번째 단계는 전문성에 투자하는 것입니다. 모든 아키텍처 관련 지식을 아웃소싱하는 것은 유럽 업체라 하더라도 통제력을 잃는 것을 의미합니다. 공공 행정 기관은 위험을 평가하고, 계약을 관리하고, 구성을 검토하고, 비상 상황에서 의사 결정을 내릴 수 있는 충분한 내부 인력을 보유해야 합니다. 주권은 원산지에서 오는 것이 아니라 기관의 역량에서 비롯됩니다.
다섯 번째 단계는 성과를 보상하는 유럽 공급업체 정책을 수립하는 것입니다. 유럽은 모든 미국 서비스를 그대로 따라 할 필요는 없지만, 안전한 이메일, 신원 확인, 협업, 클라우드 인프라 및 관리 솔루션 분야에서 경쟁력 있는 서비스를 제공해야 합니다. 공공 조달을 통해 개방형 표준을 요구하고 소규모 공급업체의 참여를 허용함으로써 안정적인 시장을 조성할 수 있습니다. 동시에 유럽 공급업체는 사용 편의성, 확장성, 통합성 및 보안 측면에서 글로벌 플랫폼과 경쟁할 수 있어야 합니다.
15,331개의 인프라를 분석한 결과 얻은 핵심 교훈
MXmap 분석 결과는 두 가지 편리한 통념을 반박합니다. 첫째, 미국 공급업체의 지배력은 불변의 법칙이 아닙니다. 독일은 미국 공급업체의 비중이 현저히 낮은 대규모 지방자치단체 네트워크가 가능하다는 것을 보여줍니다. 둘째, 정치적 수사가 운영 주권을 보장하는 것은 아닙니다. 오스트리아의 높은 미국 공급업체 비중은 이상과 조달 현실 간의 괴리가 얼마나 큰지를 보여줍니다.
이 수치들은 지나친 경각심이나 안일함을 정당화하지 않습니다. 마이크로소프트 서비스가 자동으로 안전하지 않거나 불법적인 것은 아니며, 독일이나 유럽의 서비스 제공업체가 자동으로 주권적이고 안전한 것도 아닙니다. 그럼에도 불구하고, 미국 업체, 특히 단일 기업에 67%나 집중되어 있다는 것은 전략적인 경고 신호입니다. 이는 선택의 폭을 좁히고, 위험을 집중시키며, 유럽의 협상력을 약화시킵니다.
경제적으로 합리적인 해결책은 성급하고 완전한 철수가 아닙니다. 이는 비용 증가, 보안 허점 발생, 그리고 관리 부담 가중으로 이어질 수 있습니다. 필요한 것은 투명성, 보안 요구 사항 등급, 개방형 표준, 검증된 이식성, 다양한 공급업체, 그리고 자체 기술 전문성을 기반으로 한 단계적 전략입니다. 기존 마이크로소프트 환경은 데이터 흐름을 제한하고, 키 관리를 강화하며, 향후 마이그레이션이 현실적으로 이루어지도록 구성하고 계약상 구조화해야 합니다. 새로운 조달은 장기적인 비용을 명확히 제시하지 않고서는 기존 공급업체에 대한 의존성을 더욱 심화시켜서는 안 됩니다.
그러므로 디지털 주권은 유럽의 하이퍼스케일 서버 구축에서 시작되는 것도 아니고, 정치적 선언으로 끝나는 것도 아닙니다. 오히려 누가 시청 이메일을 전달하고, 신원을 관리하고, 키를 제어하고, 데이터를 내보낼 수 있는지와 같은 사소해 보이는 결정에서 시작됩니다. 시청 사서함은 기술적으로 사소한 것이 아닙니다. 그것은 정부 기능의 작지만 일상적인 구성 요소입니다.
따라서 도발적인 입장은 여전히 정당합니다. 유럽 주권을 요구하면서도 핵심 행정 인프라에 대한 검증 가능한 선택 면제 메커니즘을 마련하지 못하는 사람들은 사실상 상징적인 정치 공작에 불과합니다. 이러한 주장은 지방 자치 단체들이 유럽식 해결책을 강요받는 것이 아니라 효율적이고 안전하며 진정으로 상호 교환 가능한 선택지 중에서 고를 수 있을 때 비로소 신빙성을 얻게 됩니다. 진정한 척도는 로고의 국적이 아니라 변화하는 경제적, 법적, 지정학적 환경 속에서도 스스로 행동할 수 있는 자유입니다.
🎯🎯🎯 데이터 기반 B2B 산업 허브를 준사내 솔루션으로 활용
Xpert.Digital은 Konrad Wolfenstein 이 이끄는 데이터 기반 B2B 산업 허브입니다. 이 회사는 산업 파트너를 위한 외부 솔루션 역할을 하며, 마케팅, 콘텐츠 및 영업 분야의 운영 격차를 해소하여 고객 측의 추가 리소스 투입을 방지합니다.
자세한 내용은 여기에서 확인하세요:
귀사의 글로벌 마케팅 및 사업 개발 파트너
☑️ 저희 업무 언어는 영어 또는 독일어입니다
☑️ 신규 기능: 모국어로 소통하세요!
저와 저희 팀은 여러분의 개인 자문가로서 기꺼이 도움을 드릴 준비가 되어 있습니다.
여기 있는 문의 양식을 작성 wolfenstein@xpert.digital.하시거나 +49 7348 4088 965 로 전화 주시면 연락 드리겠습니다. 제 이메일 주소는 입니다
저는 우리의 공동 프로젝트를 기대하고 있습니다.


