Vanta는 기업이 이미 운영 중인 시스템에서 보안 증거를 수집하고, 통제 항목을 지속적으로 테스트하며, SOC 2, ISO 27001, HIPAA, GDPR 같은 프레임워크에 필요한 작업을 정리하는 컴플라이언스 플랫폼이다. Vanta의 구매자는 고객, 감사인 또는 규제 기관에 자사의 보안 태세를 입증해야 하는 기업이다.
Vanta는 2018년에 설립되었으며, 첫 제품은 SOC 2, HIPAA, ISO 27001 같은 컴플라이언스 표준을 위한 보안 모니터링을 자동화했다. CEO Christina Cacioppo는 Dropbox Paper를 이끌던 시절 수작업 SOC 2 절차를 직접 겪은 뒤 회사를 창업했고, Vanta는 Sequoia Capital, Craft Ventures, Y Combinator, J.P. Morgan, Goldman Sachs를 투자사로 소개한다. 회사는 현재 제품을 Agentic Trust Platform이라고 부르며, 스타트업부터 대기업까지 16,000곳 이상의 고객이 신뢰한다고 밝힌다.
SOC 2 컴플라이언스 자동화를 검토할 때 핵심 경계는 보고서를 누가 발행하느냐다. Vanta는 증거를 수집하고 통제 항목을 모니터링하며 감사인의 검토 공간을 제공하지만, 인증 보고서는 별도의 감사 법인이 발행한다. Vanta는 검증된 독립 감사인을 고객에게 소개하고, 이들이 범위와 일정 조율을 돕는다고 설명한다. 구독 약관 역시 이 서비스를 책임의 이전이 아니라 컴플라이언스 의무 이행을 돕는 도구 모음으로 규정하며, 자세한 내용은 제한 사항에서 다룬다.
Vanta의 모듈은 하나의 데이터 계층을 공유한다. 연동 데이터가 자동 테스트로 들어가고, 테스트 결과가 감사 증거가 되며, 같은 증거와 정책이 설문지, Trust Center, 공급업체 검토에 다시 쓰인다. 설문 답변 같은 여러 AI 기능은 사람이 검토하고 승인하는 초안을 만든다.
액세스 검토는 계정 데이터를 자동으로 가져와 팀이 사용자 액세스를 검토하고 새 요청을 추적하도록 하며, 승인된 사용자만 민감한 시스템과 도구에 접근하게 하는 것을 목표로 한다. Access Management는 Plus 요금제 카드에 처음 등장한다(가격 참조).
보안 설문지 자동화는 과거 설문지와 Vanta에 저장된 보안 문서로 구성된 지식 베이스를 활용한다. 정확히 일치하는 답변이 있으면 Vanta가 그 답변을 재사용하고, 없으면 Vanta AI가 원하는 답변 길이와 어조로 출처가 표시된 답변 초안을 작성해 사람이 검토하고 승인하게 한다. Vanta는 자사 AI가 보안 질문의 평균 80% 이상에 자동으로 답하고 답변 수락률이 최대 95%라고 밝히면서, 고객별 결과는 지식 베이스의 정보에 따라 달라질 수 있다고 덧붙인다. 자동 답변은 스페인어, 프랑스어, 독일어, 포르투갈어로도 제공된다.
Trust Center는 보안 문서와 컴플라이언스 현황을 보여 주는 고객용 페이지다. 방문자가 질문을 입력하면 Vanta AI가 해당 Trust Center에 게시된 정보를 바탕으로 답변을 요약한다.
공급업체 측면에서 Vanta는 공급업체의 SOC 2 보고서, DPA, 설문지에서 발견 사항을 추출하고, TPRM Agent는 침해 사고, 새로운 위협, 중대한 변경이 있는지 공급업체 환경을 지속적으로 모니터링한다.
감사인은 플랫폼 안에서 작업할 수 있다. Vanta는 감사인에게 테스트 원본 데이터 접근 권한을 주는 유일한 제공업체라고 주장하며, 덕분에 감사인은 스크린숏 없이 자동 테스트를 검증할 수 있다. 고객은 감사인이 볼 데이터를 선택해 감사 범위에 대한 통제권을 유지한다. 기업은 이미 거래하는 감사인을 유지하거나 Vanta의 감사 법인 네트워크에서 고를 수 있다.
Vanta 프로그램은 보통 설정부터 첫 보고서 이후의 지속적인 주기까지 다음 단계를 거친다.
Vanta는 SOC 2가 빨리 필요하지만 시간과 자원이 부족한 창업자를 직접 겨냥해, 절차를 자동화하고 대형 계약을 따낼 준비를 갖춰 주겠다고 약속한다.
이미 SOC 2를 보유한 기업은 그 증거를 ISO 27001, HIPAA, GDPR 등 다른 프레임워크에 재사용할 수 있으며, Vanta는 어떤 요구 사항이 이미 충족되었는지 보여 준다.
보안 설문지는 스프레드시트, 문서 또는 서드파티 포털 형태로 도착할 수 있다. 답변은 Vanta에서 작성·검토된 뒤 원래 형식으로 반환된다.
Trust Center는 고객과 잠재 고객에게 핵심 문서를 공유하면서 심사와 승인 단계를 자동화한다. Vanta는 액세스 승인의 93%와 NDA 수집의 86%를 자동화했다고 밝히며, 결과는 고객마다 다를 수 있다고 덧붙인다.
TPRM Agent는 새로 도입된 공급업체를 찾아내고 기존 구매 시스템과 연결해 섀도 IT와 AI 사각지대를 줄인다.
Vanta는 초기 스타트업부터 대기업까지 판매하며, 기업 규모와 업종별로 제품을 패키지화한다.
잘 맞는 경우
덜 맞는 경우
Vanta 가격은 가격 페이지에 표시되지 않는다. 구매자는 데모를 요청하고 맞춤 견적을 받으므로 아래에는 요금제 가격을 적지 않는다. 요금제 카드는 네 가지 등급을 설명한다.
| 요금제 | 가격 | 문서화된 포함 항목 | 설문지 자동화 |
|---|---|---|---|
| Essentials | 표시되지 않음 | 컴플라이언스 프레임워크 1개와 에이전트형 정책 생성기, 자동 증거 수집, Auditor API, Trust Center | 요금제 카드에 기재되지 않음 |
| Plus | 표시되지 않음 | Essentials의 모든 기능에 자동 정책 온보딩과 Access Management 추가 | 연간 설문지 25건 |
| Professional | 표시되지 않음 | Plus의 모든 기능에 맞춤형 위험 관리, Advanced Trust Center, 맞춤형 모니터링 테스트 추가 | 연간 설문지 144건 |
| Enterprise | 표시되지 않음 | 고급 GRC 요구를 위한 완전 맞춤형 패키지 | 명시되지 않음 |
계약 조건에는 요금제 카드에 보이지 않는 갱신·환불 규칙이 있다. 주문서에 서비스 기간이 정해져 있지 않으면 기간은 1년이며, 고객이 현재 기간 종료 최소 30일 전에 통지하지 않는 한 구독은 1년 단위로 자동 갱신된다. 지급 의무는 취소할 수 없고 요금은 환불되지 않지만, 계약에서 달리 정한 경우는 예외다. 예를 들어 Vanta가 중대한 위반을 시정하지 않아 고객이 계약을 해지하면 선불로 낸 미사용 요금을 일할 계산해 환불받는다. 지원도 등급이 나뉜다. 가장 심각한(Sev 1) 티켓의 최초 응답 목표는 Standard Support에서 3영업시간, Premium Support에서 1시간이다.
감사 자체에 대해 Vanta는 감사 비용이 범위, 회사 규모, 그리고 보고서가 SOC 2 Type I인지 Type II인지에 따라 달라지며, 경쟁력 있는 견적을 받을 수 있도록 검증된 감사 법인과 고객을 연결해 준다고 설명한다.
Vanta 대안 후보에는 보통 같은 범주의 다른 컴플라이언스 자동화 플랫폼이 오른다. 이들 사이의 주요 구조적 차이는 감사를 소프트웨어 공급업체가 제공하느냐, 외부 법인이 맡느냐에 있다.
반면 Vanta는 인증을 독립 법인에 맡기며, 고객은 그 법인을 직접 데려오거나 Vanta 네트워크에서 고른다.
같은 약관에 따르면 AI 출력의 사용 위험은 고객이 부담한다. 같은 입력이라도 사용할 때마다 다른 출력이 나올 수 있고, 출력이 정확하지 않거나 신뢰할 수 없거나 특정 요구 사항에 적합하지 않을 수 있다. 출력에 의존하기 전에 적합성을 판단할 책임은 고객에게 있다.
2025년 6월 독립 보안 보도에 따르면, 침입이 아니라 제품 코드 변경으로 생긴 Vanta 버그 때문에 일부 고객의 비공개 데이터가 다른 Vanta 고객에게 노출되었다. Vanta는 영향을 받아 통지된 고객이 전체의 4% 미만이라고 밝혔다.
체험 기간에 제공한 정보는 고객이 같은 서비스에 대한 주문서에 서명하지 않으면 체험 종료 후 영구 삭제 대상이 된다.
Type I은 특정 시점에 적절한 통제가 마련되어 있는지를, Type II는 일정 기간 동안 통제가 제대로 작동하는지를 확인한다. Vanta는 속도가 중요하면 Type I을, 고객이 지속적인 보증을 기대하면 Type II를 권하며, 둘 다 지원한다.
이 질문에 대한 Vanta의 자체 답변은 처음부터 SOC 2 Type II 보고서를 받기까지의 고정된 기간을 제시하지 않으며, 정확한 일정은 프로그램 범위와 진행 속도에 따라 달라진다고 말한다.
그렇다. Vanta는 자체 SOC 2 Type II 인증 보고서와 ISO 27001 인증을 유지하며, 보고서와 인증서를 Trust Center를 통해 제공한다.
Vanta 약관은 Trial Services(체험 서비스)를 규정한다. 이 서비스는 고객이 승인된 뒤에만 이용할 수 있으며, 안내된 체험 기간이 끝나거나 유료 주문이 시작되거나 Vanta가 체험을 종료할 때까지 유지된다.