Cyber security.

사이버 보안에 관심을 가져야 하는 이유

우리는 사회 구성원으로서 모두가 공유하는 인프라를 보호할 책임을 서로에게 지고 있습니다. 사이버 보안은 계속 발전하고 있으며, 최신 규정을 파악하고 대응하는 일은 만만치 않을 수 있습니다.

기업은 증가하는 사이버 위협에 대비하고 있나요?

세상은 빠르게 변하고 기업은 최신 동향에 발맞추기 위해 노력합니다. 하지만 잠시 멈춰 회사와 제품이 외부 사이버 위협으로부터 충분히 보호되고 있는지 얼마나 자주 점검하나요? 이러한 위험을 간과하면 치명적인 결과를 초래할 수 있습니다.

사이버 보안이 중요한 이유

우리는 사회 구성원으로서 모두가 의존하는 디지털 인프라를 보호할 책임을 함께 지고 있습니다. 오늘날 많은 핵심 서비스는 원활하게 작동하는 인터넷에 의존합니다. 금융부터 의료와 사회 서비스까지 필수 기능이 인터넷에 연결된 기기를 통해 제공됩니다. 이러한 상호 연결은 사이버 범죄자가 서비스를 중단시키거나 민감한 데이터를 훔치고 수백만 사용자의 보안을 위협할 기회도 제공합니다. 기업은 이러한 위험에 선제적으로 대응해야 합니다.

검토해야 할 핵심 질문

  • IT 인프라에 대한 사이버 공격은 우리 회사에 어떤 영향을 미칠 수 있나요?
  • 공격자가 연결된 모든 기기를 작동하지 못하게 한다면 어떻게 될까요?
  • 고객 데이터가 유출되면 어떻게 대응할 것인가요?
   

증가하는 사이버 위협

사이버 공격은 점점 더 빈번해지고 있습니다. 큰 파장을 일으키는 사고가 증가하고 지정학적 상황은 전반적인 위협 수준을 높이고 있습니다. 스웨덴에서는 최근 공격으로 의료기관 운영에 차질이 발생했으며, 유럽 여러 지역에서는 병원에 대한 공격으로 안타까운 사망 사고까지 발생했습니다. 사이버 위협은 이제 IT 문제를 넘어 인명과 경제적 안정에 직접적인 위험을 초래합니다.
노트북 컴퓨터 옆의 공책에 그려진 자물쇠와 이를 둘러싼 EU 별 문양.

새로운 EU 규정: 준비되어 있나요?

EU는 GDPR 등의 규정을 통해 오랫동안 디지털 개인정보 보호를 선도해 왔습니다. 이제 개인 해커, 조직범죄, 국가의 지원을 받는 공격자까지 다양한 사이버 위협으로부터 보호하기 위해 기준이 더욱 강화되고 있습니다.

RED 사이버 보안 의무 요건(2025년 8월 시행)

2025년 8월부터 EU에서 판매되는 모든 무선 IoT 기기는 무선기기지침(RED)에 따른 새로운 사이버 보안 표준을 준수해야 합니다. 무선기기의 보안을 확보하고 다른 시스템에 간섭하지 않도록 하는 것이 목적입니다. 주요 영향:
  • RED 표준을 충족하지 못하는 기기는 EU에서 판매할 수 없습니다.
  • 이미 시장에 출시된 규정 미준수 제품은 높은 비용이 드는 리콜 대상이 될 수 있습니다.
  • 경쟁사가 규정 미준수 제품을 규제 당국에 신고하는 사례가 늘고 있습니다.
EU의 엄격한 규제 집행을 보여 주는 최근 사례로, 스웨덴 규제 당국인 Elsäkerhetsverket가 규정 준수 기준을 충족하지 못한 노르웨이산 전기차 충전기를 리콜한 일이 있습니다. 사이버 보안 문제로 인한 조치는 아니었지만, 새로운 RED 사이버 보안 규정에도 유사한 집행이 적용될 것입니다.

규정 미준수에 대한 엄중한 제재

제품에서 민감한 고객 데이터가 유출되면 회사는 GDPR 과징금으로 최대 2,000만 EUR 또는 전 세계 연간 매출의 4%를 부과받을 수도 있습니다. 사이버 보안 규정을 준수하지 않으면 기업 전체가 위험에 처할 수 있습니다.
체크 표시 배지와 인증서, 그래프, 협업 아이콘.

사이버 보안 표준 이해하기

제품에 적용할 사이버 보안 표준을 선택할 때는 목표 시장의 규제 요구사항을 고려해야 합니다.
  • 유럽: CENELEC(CEN/CLC/JTC 13)과 ETSI가 EU 시장을 위한 사이버 보안 표준을 개발합니다. 최신 조화 표준은 CENELEC EN18031입니다.
  • 미국: 미국 국립표준기술연구소(NIST)는 사이버 위험 관리를 위한 사이버 보안 프레임워크를 제공합니다.

제품에는 어떤 의미가 있나요?

EU에서 어떤 종류의 무선기기든 개발하거나 판매한다면 반드시 RED 사이버 보안 의무 요건을 준수할 준비를 2025년 8월까지 마쳐야 합니다. 제품이 이미 RED 인증을 받은 경우에도 마찬가지입니다.

표준은 무엇을 요구하나요?

사이버 보안 표준인 CENELEC EN18031은 다음과 같은 필수 보안 조치를 명시합니다.
  • 공통 비밀번호 금지 (예: “admin/password”와 같은 기본 인증 정보는 더 이상 허용되지 않습니다).
  • 보안 모니터링 및 업데이트 (기업은 CVE 데이터베이스에 등록된 취약점 등을 적극적으로 모니터링하고 적시에 패치를 제공해야 합니다).
  • 민감한 정보의 안전한 저장 (예: 비밀번호와 사용자 데이터는 신뢰 실행 환경을 사용하여 보호해야 합니다).
  • 안전한 소프트웨어 업데이트 (펌웨어 업데이트는 중간자 공격으로부터 보호되어야 합니다).
  • 강력한 암호화 (최신 암호 해독 도구에 대응할 수 있는 암호화 방식을 사용해야 합니다).
  • 사용하지 않는 인터페이스 비활성화 (사용하지 않는 기기 기능을 기본적으로 꺼 두어 공격 표면을 최소화합니다).
여러 사람이 흰색 직소 퍼즐 조각을 들고 있는 모습.

지금 무엇을 해야 하나요?

1. 외부 공급업체 의존성 평가

제품이 외부 공급업체의 통신 모듈이나 소프트웨어에 의존한다면 지금 공급업체에 연락하세요. 규정 준수 전략을 확인하고 지속적인 보안 업데이트에 대한 계약을 체결하세요. 특히 다음 기술을 사용하는 모듈에서는 매우 중요합니다.
  • 셀룰러(2G/3G/4G/5G)
  • Wi-Fi
  • Bluetooth
  • Zigbee
심사기관은 펌웨어 보안 문서와 함께 제품 수명 주기 전체에 걸친 보안 업데이트 지원에 대한 공급업체와의 계약을 요구할 것입니다.

2. 내부 보안 현황 조사

R&D 팀에 다음 사항을 평가하도록 요청하세요.
  • 제품에는 어떤 사이버 보안 의존성이 있나요?
  • 모든 구성 요소가 앞으로 시행될 규정을 준수하나요?

3. 공인 시험기관과 협력

지금 인증 절차를 시작하세요. 기한이 다가올수록 시험 수요가 급증하며, 늦어지면 대기 순서가 뒤로 밀릴 수 있습니다.
회의 테이블에 모여 프로젝트를 함께 검토하는 Svep 팀.

Svep Design Center는 어떻게 도울 수 있나요?

우리 Svep Design Center는 안전한 IoT 기기 설계 분야에서 20년 이상의 경험을 갖추고 있습니다. 전문성과 체계적인 프로세스를 바탕으로 규제 준수 달성을 지원하여 새로운 규정이 시행되기 전에 준비를 마칠 수 있도록 합니다. 제공하는 서비스:
  • 보안 평가, 문서화 및 취약점 평가
  • 새롭게 등장하는 위협에 대한 수명 주기 모니터링
  • IoT 기기의 원격 모니터링 및 안전한 OTA 업데이트
  • 시험기관 및 규제 심사기관과의 직접 협력
  • 변화하는 법규에 대응하기 위한 무선 모듈 공급업체와의 긴밀한 파트너십

너무 늦기 전에 준비하세요

사이버 보안 환경은 빠르게 변하고 있으며 새로운 RED 의무 요건은 곧 법적 집행의 대상이 됩니다. 2025년 8월 기한 전에 제품의 보안을 확보하고 규정 준수를 확인하세요. 지금 Svep Design Center에 문의하여 규제 준수 준비를 시작하세요!

소셜 미디어에 기사 공유하기

추천 기사