해외 AI SaaS의 한국 진입: UI 번역과 리셀러 계약을 넘어서
안광섭 (오스왈드) · INLEVEL9
해외 AI SaaS가 한국 시장을 볼 때 흔히 두 가지만 준비했다고 생각합니다. 한국어 UI 번역과 국내 리셀러 계약. 이 두 가지만으로는 첫 고객을 만드는 것도, 그 다음 고객을 반복하는 것도 어렵습니다.
한국 진입은 적용 법·데이터 흐름·보안 증거·한국어 업무 품질·가격·조달·지원 책임을 하나의 lighthouse 고객에서 검증한 뒤 확장하는 과정입니다. 번역과 리셀러는 그 과정의 일부일 뿐 전체가 아닙니다.
범위와 주의
- 대상: 한국 고객에게 B2B AI SaaS를 판매하려는 해외 기업과 이를 지원하는 국내 파트너
- 민간 일반 SaaS, 규제산업, 공공 조달은 요구가 다릅니다. 이 글은 민간 일반 SaaS를 기본 레이어로 설명합니다.
- 이 글은 법률 의견이나 인증 적합성 판정이 아닙니다. 서비스 구조와 최신 법령에 대한 한국 변호사·개인정보·보안 전문가 검토가 필요합니다.
- 법·하위규정·인증·가격은 변동 가능성이 크므로 발행 직전 공식 원문을 재확인해야 합니다.
7개 진입 게이트
한 고객을 안전하게 활성화하는 데 필요한 일곱 개의 통과 게이트입니다. 한 게이트라도 막히면 다음 단계로 넘어가기 어렵습니다.
| 게이트 | 핵심 질문 | 통과 증거 |
|---|---|---|
| 1. Beachhead | 한국의 어떤 좁은 세그먼트가 지금 사는가 | ICP, trigger, 20개 인터뷰, 50계정 목록 |
| 2. 법·책임 | 어떤 법과 의무가 공급자·고객에게 적용되는가 | 법률 메모, 역할·책임표 |
| 3. 데이터·보안 | 데이터가 어디로 가고 누가 접근하는가 | 데이터 흐름도, DPA, 보안 자료 |
| 4. 제품 현지화 | 한국어 업무·문서·예외에서 품질이 나는가 | 현지 eval set, 사용자 테스트 |
| 5. 가격·계약·조달 | 원화·세금·예산·구매 절차에 맞는가 | KRW 견적, 계약서, 조달 패키지 |
| 6. 판매·파트너 | 누가 수요를 만들고 구현·지원하는가 | 역할·인센티브·리드 규칙 |
| 7. 운영·확장 | 한국 시간대에서 사고·지원·갱신이 가능한가 | SLA, runbook, lighthouse 결과 |
게이트 1. 시장을 '한국 전체'가 아니라 한 업무로 좁힌다
"한국 기업"을 ICP로 적는 순간 아무것도 좁혀지지 않습니다. 다음 다섯 항목의 교집합을 찾아야 합니다.
- 문제가 시급하고 예산 사건이 존재한다.
- 한국어·현지 통합에서 경쟁 우위가 생긴다.
- 규정·보안 부담을 현재 팀이 감당할 수 있다.
- 한 고객의 증거가 같은 업종 다음 고객에게 통한다.
- 계약규모가 현지 판매·지원 비용을 감당한다.
첫 20개 인터뷰는 기능 선호를 묻지 않습니다. 기존 업무, 구매 trigger, 보안 심사, 예산 주기, 승인자, 대안, 실패 비용을 묻습니다. 이 답변이 모여야 beachhead가 보입니다.
게이트 2. 법과 역할을 기능 출시 전에 지도화한다
한국의 「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」은 2026년 1월 22일 시행 기준 법령 원문에서, 국외 행위라도 국내 시장 또는 이용자에게 영향을 미치는 경우의 적용 범위, 고영향 AI 분류, 투명성·안전성 요구, 국내대리인 관련 조항을 확인해야 합니다. 실제 적용은 서비스·사업자·이용자·하위규정에 따라 달라지므로 공식 원문과 전문가 해석을 함께 확인해야 합니다.
개인정보 처리에는 「개인정보보호법」의 국외 이전·처리 위탁, 보유·삭제, 정보주체 권리, 국외 사업자의 국내대리인 가능성 등을 데이터 흐름별로 검토합니다. 개인정보보호위원회(PIPC)는 해외사업자용 안내와 개인정보보호법 개정 자료를 제공합니다.
책임 지도 여섯 질문
- 누가 개인정보처리자·수탁자·제3자인가?
- 모델·클라우드·관측 공급자는 어느 국가의 어떤 하위처리자인가?
- 고객 데이터가 학습·제품 개선에 쓰이는가?
- 고영향 AI 또는 투명성 의무 검토가 필요한 기능인가?
- 설명·사람 감독·로그·사고 통지 책임은 누구에게 있는가?
- 국내대리인·현지 연락창구 요건이 적용되는가?
출처: 국가법령정보센터, 인공지능 기본법 / PIPC, 해외사업자 안내 자료 / 국가법령정보센터, 개인정보보호법 개정이유
게이트 3. 데이터·보안 증거를 한국 구매 문서로 만든다
"우리 SOC2 Type II 있어요"로 보안 심사가 끝나지 않습니다. 고객의 보안 담당자가 묻는 질문에 일관되게 답하는 evidence room을 먼저 만듭니다.
- 데이터 흐름도: 입력→모델→저장→로그→하위처리자→삭제까지 누가 어디에 접근하는지
- 데이터 위치·국외이전·암호화·키 관리: 저장 위치와 전송·보관 암호화, 키 소유자
- SSO/SCIM, 역할·최소권한, 감사 로그: 계정 관리와 접근 이력
- 학습 사용 여부와 opt-out, 보존·삭제 증거: 데이터가 제품 개선에 쓰이는지, 삭제 요청 시점과 방법
- 침해·장애 통지, BCP/DR, 취약점·침투 테스트: 사고 시 책임과 절차
- 모델·하위처리자·약관 변경 통지: 중요 변경의 고지 시점과 방법
CSAP(클라우드 서비스 보안 인증)은 한국 공공부문 클라우드 이용 맥락에서 확인해야 하는 제도이지, 모든 민간 SaaS의 보편적 의무라고 단정해선 안 됩니다. 공공 시장을 목표로 할 때 서비스 유형과 조달 경로에 맞는 적용 여부를 KISA 공식 자료에서 확인합니다.
출처: KISA CSAP 자료실 / KISA CSAP 개요
게이트 4. 번역이 아니라 업무 품질을 현지화한다
UI의 한국어 번역률 100%는 시작일 뿐입니다. 실제로 고객이 맡기는 업무가 잘 풀리는지가 제품 현지화의 기준입니다.
한국어 평가셋(eval set)에 반드시 넣을 항목
- 존댓말·직급·호칭과 간접 표현 처리
- 한국 이름·주소·전화·날짜·통화·사업자번호 형식 인식
- 한글·영문·숫자가 섞인 계약·표·스캔 문서
- 국내 산업 용어·약어·정책과 금지 표현
- 긴 문맥, 주어 생략, 문서 간 상충 정보
- 거절·사람 이관·불확실성 표현의 자연스러움
- 한국 서비스·ERP·메신저·결제·인증 연동 정확도
UI 번역률보다 업무별 task success, 사람 수정시간, 정책 준수, p95 지연, 민감·공격 입력 성능을 봅니다. 한국 사용자가 작성한 20~50개 이상의 실제 과제로 초기 평가를 시작하고, 여러 trial을 실행해 분산까지 확인합니다.
게이트 5. 가격·계약·조달을 현지화한다
미국 달러 가격에 환율만 곱해서 내놓는 견적은 대부분의 한국 구매 절차에서 막힙니다.
- KRW 가격, 부가세 표시, 세금계산서·송금·카드 가능 여부: 한국 기업의 회계·세금 요구
- 연간 예산·구매위원회·보안 심사 기간을 반영한 견적 유효기간: 의사결정 기간을 견적이 버텨줘야 함
- 좌석·사용량·성과 단위의 한국 고객 예측 가능성: 사용량 기반은 bill shock 대책을 함께 제시
- 환율 변동, 최소계약, 초과사용, 비용 상한: 장기 계약 시 양측의 예측 가능성
- 한국어 주문서·DPA·SLA·보안부속서와 우선 언어: 분쟁 시 언어 문제로 시간 끌지 않도록
- 현지 지원 시간, 장애 통지, 데이터 반환·삭제, 계약 종료: 계약 이후의 의무 명시
무료 PoC를 반복하지 마세요. 문제·범위·데이터·평가·전환 조건·종료일을 문서화한 유료 또는 제한 파일럿을 기본으로 검토합니다.
게이트 6. 직접·파트너 역할을 분리한다
리셀러 계약을 맺었다고 판매·구현·지원의 모든 책임이 파트너에게 넘어가지 않습니다. 제품·데이터·가격 가드레일은 본사가 여전히 책임집니다.
| 역할 | 해외 본사 | 한국 파트너 |
|---|---|---|
| 제품·로드맵 | 최종 책임 | 현지 요구 수집·우선순위 제안 |
| 수요창출 | 글로벌 증거·콘텐츠 | 현지 계정·업종·언어 |
| 판매 | 가격·계약 가드레일 | 관계·구매 절차·협상 지원 |
| 구현 | API·기술 기준 | 통합·교육·현장 변화관리 |
| 지원·사고 | L3·제품 장애 | L1/L2·한국어·시간대 |
| 고객 데이터 | 처리·보안 책임 명시 | 접근 범위·재위탁 통제 |
파트너 수가 아니라 인증된 인력, 첫 활성 고객, partner-sourced pipeline, 구현 성공, 갱신을 KPI로 둡니다. 리드 등록, 계정 소유권, 할인, 데이터 접근, 사고 통지, 지원 에스컬레이션을 계약서에 명시합니다.
게이트 7. Lighthouse에서 확장까지
한 고객의 성공을 반복 가능한 패키지로 만드는 네 단계입니다.
1단계: Design partner
3~5개 후보와 문제·데이터·구매조건을 공동 정의합니다. 로드맵 약속보다 평가 과제와 기준선을 얻는 데 집중합니다.
2단계: Lighthouse
한 업종·한 업무·한 팀에서 제한 파일럿을 운영합니다. 공개 로고 사용 권한보다 품질, 사람 부담, 검증 성공당 원가, 보안 심사 시간, 계약·지원 장애물을 기록합니다. 이 숫자가 다음 고객을 만듭니다.
3단계: Repeatable package
구현 템플릿, 보안 답변, 한국어 평가셋, 가격, 계약, 사례 증거, 파트너 교육을 표준화합니다. 첫 고객에서 배운 것을 패키지로 묶지 않으면 두 번째 고객도 첫 고객만큼 오래 걸립니다.
4단계: Scale gate
다음 조건이 모두 있을 때만 채널·업종을 확장합니다.
- 2~3개 유료 고객
- 반복 가능한 activation
- 허용 가능한 구현기간
- 초기 유지·확대 신호
- 운영 책임자와 단위경제
90일 초기 행동안
전국 확장을 90일 안에 하려고 하면 모든 게 절반씩만 됩니다. 90일은 진입 가설의 첫 운영 증거를 만드는 기간입니다.
| 기간 | 행동 | 산출물 |
|---|---|---|
| 1~30일 | 20개 인터뷰, 규정·데이터 지도, 50계정 목록 | ICP·trigger·legal/data gap |
| 31~60일 | 한국어 eval, 보안 evidence room, 가격·계약 초안 | readiness scorecard |
| 61~90일 | 1~2개 제한 파일럿, 파트너 역할 시험 | baseline 대비 결과·Go/Revise/Stop |
흔한 실패 일곱 가지
- 한국어 UI 출시를 product-market fit으로 착각한다.
- 대기업 로고 하나를 반복 가능한 시장으로 해석한다.
- CSAP을 모든 민간 고객의 의무 또는 공공시장 만능 통행증으로 설명한다.
- 리셀러 계약 뒤 본사의 제품·보안·지원 책임이 사라진다고 생각한다.
- 미국 가격에 환율만 곱해 한국 예산·세금·구매 절차를 놓친다.
- 현지 고객 요구마다 커스텀 개발해 제품과 서비스의 경계가 무너진다.
- 보안·법률 검토를 계약 직전에 미뤄 모든 일정을 지연시킨다.
해외 SaaS가 한국 시장에서 실패하는 이유는 대부분 "한국을 모르는 게 아니라 한국을 너무 단순하게 보는 것"에 가깝습니다. 번역은 한 번 하고 끝나는 일이지만, 고객이 안심하고 제품을 쓰려면 매일 만나는 법·데이터·업무·조달·지원의 품질이 쌓여야 합니다.
현지화의 완료 기준은 번역률이 아니라 첫 고객이 안전하게 활성화되고 같은 방식으로 두 번째 고객을 만들 수 있는가입니다.