[데이터주권 시리즈] 네트워크 경로 통제의 중요성과 데이터센터 연관성

데이터 주권은 저장 위치뿐 아니라 데이터가 오가는 네트워크 경로까지 통제해야 완성됩니다.

저장을 역내로 묶어도 트래픽이 역외 통신망을 경유하면 이동 중 데이터가 다른 관할권에 노출됩니다.

데이터 컴플라이언스의 초점은 저장 위치에서 관할권·경로로 확장하고 있으며 이 요건은 데이터센터 계층에서 구현됩니다.

1편에서는 데이터 소재지·데이터 지역화·데이터 주권의 개념을 나누어 보았습니다. 데이터의 안전은 저장된 위치만으로 보장되지 않습니다. 데이터를 누가 가지고 있으며 어느 법질서가 지배하는가에서 안전성이 달라집니다. 다만 세 개념은 모두 데이터가 멈춰 있는 상태를 전제로 하고 있습니다. 

데이터는 대부분의 시간을 이동하며 보냅니다. 데이터센터와 사용자의 위치가 다르기 때문이죠. 두 위치는 나라와 바다를 건너 있기도 합니다. 저장 위치를 아무리 역내로 고정해도 그 데이터가 오가는 경로가 역외로 열려 있으면 데이터 주권에는 공백이 남습니다. 최근 데이터 주권 논의는 저장 장소를 넘어 이동 과정으로 무게중심을 옮기고 있습니다.

이번 편에서는 세 개념이 놓친 ‘네트워크 경로 통제’에 대해 다뤄 보겠습니다. 이어 규제와 시장이 이 흐름에 어떻게 반응하는지와 다양한 데이터 보안 통제 조건들이 실제로 구현되는 데이터센터까지 살펴봅니다.

네트워크 경로 통제 

소재지·지역화·주권 세 개념은 오랫동안 데이터가 어디에 놓이는가를 중심으로 발전해 왔습니다. 그런데 최근 논의의 무게중심은 저장에서 이동으로 넓어지고 있습니다. 2025년 소버린 클라우드 논쟁이 역내 저장과 역내 인력만으로는 주권이 완성되지 않음을 드러냈기 때문입니다. 이 논쟁은 ‘데이터가 멈춰 있을 때만이 아니라 오갈 때도 같은 법질서 안에 있는가?’ 에 대한 의문점을 대두시켰습니다.

소버린 클라우드란?

특정 국가의 법질서 안에서만 데이터를 저장·처리한다고 내세우는 클라우드 서비스를 가리킵니다.

역내 데이터센터와 역내 운영 인력을 두는 것이 대표적인 조건입니다. 다만 이름에 ‘주권’을 내세웠다고 해서 그 결과까지 보장되지는 않습니다. 서비스를 제공하는 사업자가 외국 법의 관할 아래 있으면 그 외국 정부가 데이터 제출을 요구할 수 있는 구조는 그대로 남기 때문입니다.

정의

네트워크 경로 통제는 데이터가 목적지에 도달하는 동안 어느 지역의 네트워크 노드와 상호접속 지점을 거치는지를 정하는 개념입니다. 저장 위치가 데이터의 좌표라면 경로는 데이터의 여정입니다. 앞의 세 개념이 데이터가 놓인 지점을 다룬다면 경로 통제는 지점과 지점 사이를 다룹니다.

왜 지금 새롭게 대두되는가

첫째, 이동 구간은 오랫동안 통제의 사각지대였습니다. 소재지와 지역화는 정지 상태만 다루기 때문에 데이터가 저장 지점을 벗어나 이동하는 동안에는 어느 층위의 관리도 받지 않습니다. 저장 위치를 아무리 정교하게 지정해도 데이터가 이동하는 순간 그 통제 는 효력을 잃습니다.

둘째, 저장을 역내로 묶어도 경로는 역외로 향할 수 있습니다. 인터넷에서 데이터가 목적지까지 가는 길은 전 세계 통신사들이 서로 “이 주소 대역은 나를 거쳐 가라”고 안내하는 정보를 주고받아 정해집니다. 통신사로서는 트래픽을 실어 나르는 것이 곧 수익이자 효율이기 때문입니다. 그런데 이 안내는 진위가 자동으로 검증되지 않고 신뢰에 기대기 때문에 한 통신사가 잘못된 안내를 내보내면 다른 통신사들이 그대로 믿고 트래픽을 그쪽으로 흘려보냅니다. 그 결과 데이터가 원래 갈 필요가 없는 나라의 통신망을 지나가게 될 수 있습니다.

이런 경로 탈취는 대형 클라우드 서비스에서도 여러 차례 관측¹됐고 설정 오류인지 의도된 것인지가 명확히 가려지지 않은 경우도 있었습니다². 트래픽이 다른 관할권의 통신망을 통과하는 순간 그 구간에서 데이터가 들여다보이거나 기록될 여지가 생깁니다. 리전을 역내로 고정했더라도 경로가 열려 있다면 이동 중 데이터는 다른 관할권의 인프라를 지나가게 됩니다. 저장 위치만 통제하고 경로를 놓치면 이동 구간에서 데이터 주권이 비는 것입니다.

셋째, 규제가 저장을 넘어 공급망 전체를 보기 시작했습니다. 2025년 1월 시행된 DORA는 금융권을 대상으로 제3국 사업자를 포함한 공급망 전체의 위험을 평가³하도록 요구합니다. 데이터가 어디 저장되는지에 더해 어떤 사업자와 하위 위탁 사슬을 거쳐 처리되는지도 심사 대상으로 들어왔습니다. 규제가 사업자 사슬까지 들여다보기 시작하면 데이터가 실제로 지나는 경로 역시 관리 대상으로 자연스럽게 이어지고 있습니다.

무엇을 확인해야 하는가

그래서 데이터센터를 고를 때는 경로가 어떻게 설계돼 있는지를 함께 봐야 합니다. 트래픽이 어느 상호접속 지점에서 교환되는지, 한 권역 안에서 순환하는지, 외부 백본으로 새어 나가는 구간은 없는지를 확인합니다. 권역별 상호접속을 한 지역 안에 묶어 지리적 경로 구역(geo zone) 형태로 제공하는 사업자도 있습니다. 데이터가 생성부터 폐기까지 하나의 법질서 안에 머물게 하려면 저장 위치만 지정하는 데서 그치지 않고 경로가 역내에 묶이도록 설계된 센터인지까지 따져야 합니다.

  1. ThousandEyes, Rostelecom’s Route Hijack Highlights Need for BGP Security, 2020
  2. The Register, OK Google, why was your web traffic hijacked and routed through China, Russia today?, 2018
  3. Nscale, Data Sovereignty vs. Data Residency: What’s the Difference?, 2026

규제·시장 요건

규제를 보면 방향이 보입니다. 데이터를 통제하는 법의 무게중심이 “어디에 저장하는가”에서 “누가 관할하고 어디로 흐르는가”로 옮겨가고 있습니다. 

출발점은 관할입니다. 앞서 본 미국 클라우드법(2018)이 “저장 위치와 무관하게 사업자의 관할을 따라 접근할 수 있다”는 원칙을 세우면서 저장 위치 중심의 사고에 처음 균열을 냈습니다. 그 뒤 규제는 저장을 넘어 이동과 공급망으로 시야를 넓혀 왔습니다.

이동을 다루기 시작한 대표적 사례는 EU 데이터법(Data Act)입니다. 2025년 9월부터 적용된 이 법은 클라우드 전환의 자유와 상호운용성을 보장하는 동시에 비(非)EU 정부의 불법 접근을 차단할 의무를 사업자에게 지웠습니다⁴. 저장 위치가 아니라 데이터의 이전과 접근 자체를 규율 대상으로 삼은 것입니다. 앞서 살펴본 금융권의 DORA가 사업자와 하위 위탁 사슬까지 심사 대상에 넣은 것도 같은 방향입니다. 규제의 관심이 저장 위치에서 관할과 경로 그리고 공급망으로 넓어지고 있습니다.

시장에서도 같은 인식이 자리 잡고 있습니다. 데이터 주권이 화두가 되자 클라우드 사업자들은 “우리 서비스는 고객이 속한 법질서 안에서만 데이터를 다룬다”고 내세운 이른바 소버린 클라우드를 내놓기 시작했습니다. 그러나 이름에 주권을 붙였다고 결과가 같지는 않습니다. 특히 글로벌 대형 사업자의 소버린 클라우드는 역내 저장과 역내 인력을 갖추더라도 모회사가 미국 법의 관할 안에 있는 한 완전한 주권을 약속하기 어렵다는 점이 2025년에 공개적으로 확인⁵됐습니다. 저장 위치가 같아도 그 데이터를 쥔 사업자가 어느 법에 속하는가에 따라 주권의 결과가 달라진다는 뜻입니다.

그래서 규제와 시장이 함께 가리키는 판별 기준은 저장 위치 하나가 아니라 통제 구조 전체입니다. 역내 법인 실체 · 운영 통제권 · 로컬 키 관리 · 공급망 투명성이 갖춰졌는가 그리고 이동 경로까지 하나의 법질서 안에 묶였는가를 함께 봅니다.

  1. European Commission, Data Act, 2025
  2. Forbes, Microsoft Can’t Keep EU Data Safe From US Authorities, 2025

데이터 주권이 구현되는 데이터센터라는 물리 계층

지금까지 논의는 법과 개념 그리고 경로에 관한 것이었지만 이 요건들이 실제로 자리를 잡는 곳은 문서가 아니라 물리적 공간입니다. 데이터센터는 저장·운영·경로라는 조건이 실제로 구현되는 무대입니다. 위치 자체가 주권을 보장하는 것이 아니라 그 무대 위에서 누가 운영하고 어떻게 연결하는가가 주권을 가르는 것이죠.

저장과 운영 통제

데이터가 어느 나라 법질서 아래 놓이는가는 그 데이터가 자리한 데이터센터의 위치만으로 정해지지 않습니다. 그 데이터를 누가 운영하는가가 함께 작용합니다. 역내에 자리한 센터를 역내 사업자가 직접 운영하고 물리적 출입까지 통제할 때 비로소 “누가 접근을 요구할 수 있는가”라는 질문에 답할 수 있습니다. 같은 건물에 있어도 원격에서 외국 사업자가 관리하는 설비와 역내 사업자가 직접 운영하는 설비는 접근권의 구조가 다릅니다.

경로와 상호접속

네트워크 경로 통제는 결국 데이터센터의 상호접속 환경에서 판가름 납니다. 트래픽이 어느 지점에서 교환되고 어느 백본을 타는가는 그 센터가 어떤 상호접속점(IX)과 국내 통신망에 연결돼 있는가로 정해집니다. 역내 주요 통신망과 직접 연동된 센터에서 트래픽이 교환되면 데이터가 역외로 우회할 여지가 줄어듭니다. 저장을 역내로 두는 일과 경로를 역내로 묶는 일이 같은 장소에서 함께 이뤄지는 셈입니다.

연속성과 물리 보안

주권은 평상시뿐 아니라 장애와 재해 상황에서도 유지돼야 합니다. 전력과 냉방의 이중화 그리고 물리적 출입 통제와 재해 대응 설비는 데이터가 하나의 법질서 안에서 끊김 없이 관리되도록 떠받치는 토대입니다. 데이터 주권이 서류상의 상태가 아니라 실제로 작동하는 상태가 되려면 이 물리 계층이 함께 서 있어야 합니다.

어디에 두느냐보다 누구에게 맡기느냐

국내에 저장했는데 그것만으로 왜 부족한가. 1편 도입에서 던진 이 질문에 이제 답할 수 있습니다. 데이터의 안전을 가르는 것은 그것이 놓인 좌표가 아니라 그 데이터를 지배하는 법질서와 접근권 그리고 데이터가 지나온 경로이기 때문입니다.

데이터 주권은 본래 국가 단위로 성립합니다. 문제는 하나의 데이터에 두 나라의 관할이 겹칠 때 생깁니다. 한국 기업이 한국 데이터센터에 데이터를 두어도 그 데이터를 운영하는 사업자가 외국 법의 관할에 속하면 그 외국 정부가 사업자에게 데이터 제출을 요구할 통로가 함께 열립니다. 데이터를 이미 가져간다는 뜻이 아니라 언제든 합법적으로 요구할 수 있는 구조에 놓인다는 뜻입니다. 외국의 관할이 끼어들 틈이 생기는 것입니다.

비유하자면

내 물건을 창고(데이터센터)에 맡겼는데, 그 창고를 운영하는 회사가 외국 회사라면 어떨까요? 그 나라 정부는 창고 회사에 “그 손님 물건 내놓으라”고 요구할 수 있습니다. 창고가 한국 땅에 있어도 창고 회사가 그 나라 소속이면 명령은 유효합니다. 물건을 이미 가져갔다는 뜻이 아니라 언제든 합법적으로 요구할 통로가 있다는 뜻입니다.

그래서 “우리 데이터는 국내 데이터센터에 있습니다”라는 말은 데이터 주권을 확보했는지를 묻는 질문의 답으로는 더 이상 충분하지 않습니다. 물리적 위치는 주권의 출발점일 뿐 그 자체로 주권을 완성하지 못합니다. 기업이 실제로 좌우할 수 있는 것은 데이터를 어디에 두는가만이 아닙니다. ‘누구에게 맡기고 어떤 경로로 연결하며 키를 누가 쥐게 하는가’ 데이터센터 선택에서 이 기준들을 함께 따질 때 외국 관할이 끼어들 틈이 좁아집니다.

지금의 데이터 컴플라이언스는 바로 이 지점에 와 있습니다. 저장 위치 하나를 확인하던 단계를 지나 그 데이터를 누가 운영하고 어느 법이 지배하며 어떤 경로로 오가는지를 함께 따지는 국면으로 넘어왔습니다. 규제도 시장도 그 방향으로 움직이고 있습니다. 데이터 주권을 검토한다는 것은 이제 “어디에 두었는가”라는 한 가지 질문이 아니라 “누가 쥐고 있고 어디로 흐르는가”라는 여러 겹의 질문에 답하는 일입니다. 그리고 그 답을 하나씩 쌓아가는 일이 곧 데이터 주권을 확보하는 길입니다.

데이터주권 시리즈

데이터 소재지와 데이터 주권이 왜 다른지에서 출발해
데이터의 이동 경로와 주권을 이루는 요건까지 폭넓게 다루는 시리즈입니다.

클라우드와 AI 활용이 늘면서 데이터가 어디에 저장되어 있는지뿐 아니라
누가 통제하는지가 중요한 기준이 되고 있습니다.

이 시리즈를 따라가면 "우리 데이터는 정말 우리가 통제하고 있는가"라는 질문에 스스로 답할 수 있게 됩니다.
가비아는 데이터 주권 개념과 이동 그리고 실행의 관점에서 기준을 하나씩 짚어가며
데이터 주권을 판단하고 요구할 수 있는 실무 기준을 갖출 수 있도록 길잡이가 되어드립니다.

2. 네트워크 경로 통제의 중요성과 데이터센터 연관성Now

| FAQ

네트워크 경로 통제란 무엇인가요?

네트워크 경로 통제는 데이터가 이동하는 동안 거치는 네트워크 노드와 상호접속 지점을 특정 권역 안에 묶는 것입니다. 

저장 위치가 데이터의 좌표라면 경로는 데이터의 여정입니다. 저장 위치를 역내로 고정해도 경로가 역외로 향하면 이동 중 데이터가 다른 관할권에 노출됩니다. 소재지·지역화가 멈춰 있는 데이터를 다룬다면 경로 통제는 이동하는 데이터를 다룹니다. 이 개념은 2025년 소버린 클라우드 논쟁을 거치며 데이터 주권 논의의 전면에 등장했습니다.

소버린 클라우드를 도입하면 데이터 주권이 확보되나요?

소버린 클라우드라는 명칭만으로 데이터 주권이 보장되지는 않습니다. 

역내 저장과 운영 인력을 갖춰도 사업자의 모회사가 외국 법질서에 속하면 그 외국 정부가 데이터 제출을 요구할 가능성은 남습니다. 2018년 제정된 미국 클라우드법은 저장 위치와 무관하게 사업자의 관할을 따라 데이터 접근을 요구할 수 있도록 했습니다. 소버린이라는 이름보다 사업자의 지배 구조와 관할권을 확인해야 합니다.

암호화만으로 주권 요건을 충족할 수 있나요?

암호화만으로는 충분하지 않습니다. 암호화의 실효는 키를 누가 관리하는가에 달려 있습니다.
 
키가 외국 법질서에 속한 사업자의 통제 아래 있으면 암호문에 대한 접근 경로도 함께 열립니다. 로컬 키 관리, 곧 사용자나 역내 사업자가 키를 직접 보관·운영하는 방식이 병행돼야 암호화가 주권의 요건으로 기능합니다.

데이터 주권을 지키려면 데이터센터에서 무엇을 확인해야 하나요?

데이터센터를 고를 때는 저장 위치 하나가 아니라 통제 구조 전체를 확인해야 합니다. 

역내 법인 실체·운영 통제권·로컬 키 관리·공급망 투명성, 그리고 이동 경로까지 하나의 법질서 안에 묶였는지를 함께 봅니다. 역내에 있는 센터라도 외국 사업자가 원격으로 관리하면 접근권의 구조가 달라집니다. 역내 사업자가 직접 운영하고 물리적 출입을 통제하며 주요 국내 통신망·상호접속점(IX)과 직접 연동된 센터일수록 데이터가 역외로 우회할 여지가 줄어듭니다.