TOKENPOST

바이비트, SOC 2 Type II 감사 완료…딜로이트 수행

토포AI로 이 기사 더 깊이 읽기

보안 감사 보고서가 전달되는 출입 통제 구역 / TokenPost.ai

바이비트가 보안 통제의 운영 실효성을 일정 기간 검증하는 SOC 2 Type II 감사를 완료했다. 감사 기간과 세부 통제 항목, 감사보고서 전문 공개 여부는 확인되지 않았다.

바이비트는 29일 발표문에서 딜로이트(Deloitte)가 독립적으로 감사를 수행했다고 밝혔다. 감사 대상에는 보안 거버넌스와 기술 체계, 내부 절차, 인력별 역할을 포함한 보안 프레임워크가 포함됐다.

바이비트는 이번 감사가 민감정보 보호와 서비스 신뢰성, 보안·위험관리 체계에 대한 독립적 확인을 제공한다고 설명했다. 기존에 제시한 ISO/IEC 27001 인증과 PCI DSS 준수 검증에 SOC 2 Type II 결과를 더해 보안과 데이터 보호, 운영 신뢰성을 입증하는 자료로 제시했다.

SOC 2는 미국공인회계사협회(AICPA)의 신뢰서비스 기준을 바탕으로 정보와 시스템의 보안·가용성·처리 무결성·기밀성·개인정보 보호 통제를 평가하는 체계다. 기준은 조직과 시스템의 특성에 따라 적용 범위가 달라질 수 있다.

Type I이 특정 시점의 통제 설계와 구축 여부를 확인한다면 Type II는 정해진 검토 기간 동안 통제가 실제로 효과적으로 작동했는지를 점검한다. 따라서 Type II 감사는 통제의 존재뿐 아니라 일정 기간 이어진 운영 상태를 살피는 데 의미가 있다.

다만 각 인증과 감사는 목적과 범위가 다르다. SOC 2 Type II 완료만으로 고객자산의 안전이나 거래소 전체 운영 위험이 보장되는 것은 아니다.

준비금과 고객자산의 1대1 보유, 시장조작 방지, 상장·상품 심사까지 SOC 2 Type II 보고서가 자동으로 검증하는 것도 아니다. 감사보고서에 포함된 서비스 범위와 통제 항목을 별도로 확인해야 한다.

이번 발표는 바이비트가 2025년 2월 약 14억6000만달러(약 1조9830억원) 규모의 디지털자산 탈취 사건 이후 보안 검증을 확대해 온 흐름과 맞닿아 있다. 바이비트는 해당 사건 이후 독립 감사와 보안 통제 점검을 강화했다고 밝혔다.

바이비트는 2026년 상반기 보안 보고서에서 3만건이 넘는 의심 출금 요청을 차단하고 7억달러(약 9506억원)가 넘는 잠재적 사용자 손실을 막았다고 밝혔다. 해당 수치는 바이비트 자체 보고에 따른 것이다.

다만 2026년 상반기 보안 보고서의 차단 실적이 이번 SOC 2 Type II 감사와 같은 검증 범위에 포함됐는지는 확인되지 않았다. 자체 보고 수치와 독립 감사 결과는 산출 방식과 확인 범위가 다를 수 있다.

이번 발표와 관련해 국내 거래소와 기관투자자, 규제기관의 공식 반응은 나오지 않았다. 감사 대상 기간과 세부 통제 항목, 예외 사항, 감사보고서 전문 공개 여부도 공개되지 않았다.

SOC 2 Type II의 의미를 판단하려면 감사보고서에 담긴 서비스 범위와 검토 기간, 적용된 신뢰서비스 기준, 통제 미비점과 예외 사항을 확인해야 한다. 보고서의 평가 범위는 감사 대상 서비스와 통제에 따라 달라질 수 있다.

앞서 에테나의 USDe 운영 관련 SOC 2 Type II 감사에서도 운영 통제에 대한 검증과 스마트계약·고객자산 위험에 대한 검토는 구분됐다. 같은 이유로 바이비트의 감사 완료 역시 보안·운영 통제에 대한 확인으로 범위를 제한해 해석해야 한다.

바이비트의 2026년 상반기 보안 보고서는 의심 출금 요청 차단과 잠재적 사용자 손실 방지 수치를 제시했지만, 이번 감사보고서가 해당 수치를 검증했는지는 별도 문제다. 감사 결과의 실질적인 활용 범위는 보고서에 공개된 서비스 범위와 검토 기간에 따라 달라진다.

현재 확인된 발표에는 감사 완료 사실과 딜로이트의 수행 주체 정보가 담겼지만, 기관 고객의 실사 자료 활용 여부는 확인되지 않았다. 전체 보고서와 예외 사항은 공개되지 않았다.

오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.