메인 컨텐츠로 가기

건강-ISAC 해킹 헬스케어 8-3-2026

해킹 헬스케어 로고는 컴퓨터 마우스, 해커 모자 아이콘, 의료 십자가로 구성되어 있습니다.

이번 주 Health-ISAC® Hacking Healthcare® 에서는 유럽 연합이 병원 및 의료기관의 사이버 보안을 강화하기 위해 수립한 행동 계획 이행의 새로운 동향을 살펴봅니다. 특히, 유럽연합 사이버보안청(ENISA)의 최근 업데이트를 통해 주요 실행 항목의 진행 상황을 자세히 분석합니다. 마지막으로, 사이버 사고 보고 체계의 부담이 점점 커지고 있음을 보여주는 미국 정부 보고서를 검토하며 이번 주를 마무리합니다.

상기시켜드리자면, 이것은 Hacking Healthcare 블로그의 공개 버전입니다. 심층적인 분석과 의견을 더 알아보려면 H-ISAC의 회원이 되어 이 블로그의 TLP Amber 버전을 받으세요(회원 포털에서 이용 가능).

 

PDF 버전 :

 

텍스트 버전:

Hacking Healthcare에 다시 오신 것을 환영합니다.® !

유럽연합 보건 행동 계획 업데이트

2025년 1월, 유럽 위원회는 병원 및 의료 서비스 제공자의 사이버 보안을 강화하기 위한 행동 계획을 발표했습니다. [i] 이 계획은 회원국 전반에 걸쳐 심각한 사이버 공격이 증가하는 시기에 의료 부문을 더 잘 보호하고 환자와 의료 전문가 모두에게 더 안전한 환경을 조성하기 위한 "중요한 단계"로 평가되었습니다. [ii] 지난주, 유럽연합 사이버보안청(ENISA)은 이 행동 계획을 이행하기 위한 "첫걸음"을 자세히 설명하는 뉴스 기사를 발표했습니다.

ENISA는 어떤 임무를 맡았습니까?

실행 계획 자체는 조치가 취해져야 할 다양한 주제 영역을 개괄적으로 설명하는 23페이지 분량의 문서였습니다. [iii] 이러한 주제 영역에는 공공-민간 협력, 억제, 인력 및 공급망 등이 포함되었습니다. 이러한 섹션에는 유럽 위원회, ENISA, 유럽 회원국 정부 및 민간 부문의 다양한 요소가 수행해야 할 다양한 제안된 조치가 포함되었습니다.

ENISA와 관련하여, 이 계획은 다음과 같은 조치를 요구했습니다.

  • 병원 및 의료 서비스 제공자를 위한 전용 유럽 사이버 보안 지원 센터를 설립하고, 점진적으로 포괄적인 서비스 목록을 개발할 것입니다.
  • 의료기기, 전자건강기록 시스템, 그리고 의료 분야 ICT 장비 및 소프트웨어 공급업체를 대상으로 유럽에서 알려진 취약점(KEV) 목록을 구축합니다.
  • 의료기관에 맞춘 사이버 사고 대응 플레이북 개발.
  • 유럽 ​​의료 분야 CISO 네트워크 구축.
  • 가장 중요한 사이버 보안 관행에 대한 지침 개발.

회원 여러분께서는 ENISA가 참여하기로 되어 있던 제안된 조치들의 전체 목록을 확인하려면 실행 계획을 참조하시기 바랍니다.

ENISA는 최근에 무엇을 발표했나요? 

7월 22일 ENISA는 "보건 행동 계획 이행을 위한 첫걸음"이라는 제목의 기사를 발표했습니다. [iv] 이 기사에서 ENISA는 행동 계획에 명시된 두 가지 조치에 대한 업데이트를 제공했습니다.

  • 유럽 ​​사이버보안 지원 센터 - 행동 계획에 제시된 여러 조치의 핵심에는 ENISA 내에 설치될 예정이었던 유럽 사이버 보안 지원 센터가 있습니다. ENISA의 설명에 따르면, 이 센터는 "유럽 전역의 의료 서비스 제공자에게 맞춤형 지침, 도구 및 서비스를 제공하는 메커니즘"이 될 것입니다.[V]

    ENISA의 기사에 따르면 이와 관련하여 가장 최근의 발전은 ENISA와 유럽 위원회 간에 체결된 600만 유로의 기여 계약입니다. [vi] 이 기여 계약은 3년 동안 진행되며 주요 목표는 서비스 카탈로그 구현을 추진하는 것입니다.

    구체적으로, 해당 기사는 합의가 "조화로운 접근 방식을 만들고 강화하는 것"과 "조치를 강화하고 결과를 발전시키기 위해 현재 서비스 제공 및 아키텍처를 재구성하고 확장하는 것"과 같은 조치를 지원할 것이라고 언급합니다. [vii]

  • 조달 지침 ENISA가 제공한 보다 즉각적이고 가시적인 업데이트는 병원 및 의료 서비스 제공자를 위한 사이버 보안 조달 지침의 발표입니다.[viii] ENISA는 이 문서를 "병원 및 의료 서비스 제공업체가 조달 프로세스에 사이버 보안 목표를 통합하는 데 도움을 주기 위한 것"이라고 설명합니다. 조달 수명주기의 모든 단계를 포괄하며, 사이버 보안 위험을 종합적으로 해결하기 위한 실질적인 지침을 제공합니다.[ix]

    69페이지 분량의 이 문서는 조달 수명주기, 구현 지침, 비교적 상세한 세 가지 사용 사례 시나리오, 의료 분야 조달 유형을 다루는 두 개의 부록, 그리고 체크리스트 및 우선순위에 대한 20페이지 이상의 섹션으로 구성되어 있습니다. ENISA는 "이 지침은 명확한 사이버 보안 요구 사항을 제시하고, 공급업체가 제공해야 하는 필수 정보를 명시하며, NIS2 지침, 의료기기 규정, 일반 데이터 보호 규정 및 유럽 건강 데이터 공간 규정과 같은 관련 규제 프레임워크와 긴밀하게 연계되어 있습니다."라고 명확히 밝혔습니다. [x]

ENISA의 보건 행동 계획 진행 상황, 향후 계획 및 새로운 조달 지침에 대한 자세한 정보를 원하시는 분들은 10월 7일에 개최되는 제11회 ENISA eHealth 보안 컨퍼런스에서 모든 내용을 확인하실 수 있습니다.

GAO 보고서: 중복되는 사이버 보고 요건   

미국으로 이동하면, 정부회계감사원(GAO)의 새로운 정부 보고서는 중복된 요구 사항과 이로 인해 미국 관할권 내에서 운영되는 조직에 부과되는 보고 부담을 통해 현행 사이버 보고 체제의 비효율성을 강조하는 데 도움이 되었습니다. [xi]

보고서 내용이 무엇인가요?

의회의 요청에 따라 GAO는 "연방 사이버 보안 규정이 업계에 미치는 영향을 파악하기 위해 일련의 검토를 수행했습니다." [xii] 이전 검토는 이 문제에 대한 업계 관점에 초점을 맞췄지만, 이 36페이지 분량의 보고서는 "규제 조화의 기회를 파악하기 위해 연방 사이버 보안 규정을 평가"하는 데 중점을 두었으며 "연방 사이버 보안 규정 및 요구 사항이 규제 대상 민간 부문 기업에 대해 잠재적으로 중복되거나 충돌하는 정도를 파악"하고자 했습니다. [xiii]

조사 결과

GAO 보고서의 주요 내용은 다음과 같습니다. [xiv]

  • 100개가 넘는 연방 사이버 보안 규정이 존재하며, 이 중 대부분은 보고 의무를 포함하고 있습니다.
  • 이러한 규정의 대부분은 특정 부문에 적용되는 것과 동일한 유형의 보고 요건을 포함하거나, 적어도 다른 하나 이상의 규정과 동일한 보고 요건을 포함합니다.
  • 확인된 117개 사이버 보안 규정 중 80개는 민간 기업이 사전에 보고해야 하는 다음 세 가지 유형의 보고 요건 중 하나 이상을 포함하고 있었습니다.
    • 1) 사이버 보안 사고, 2) 사이버 보안 계획 또는 기술 정보, 3) 검토/감사/평가.
  • 민간 부문 기업은 여러 기관에 걸쳐 일관성 없는 보고 요건에 직면할 수 있으며, 이러한 요건들이 서로 상충될 수도 있습니다.
  • GAO는 의료 및 공중 보건 분야 전반에 걸쳐 사이버 보안 사고 보고, 사이버 보안 계획 또는 기타 기술 정보 보고, 또는 검토/감사/평가 보고를 요구하는 규정이 총 17개 있음을 발견했습니다.
  • 행정부의 규정 조화 노력은 제한적인 진전을 보였습니다.

이번 보고서는 중요 기반 시설 부문 전반에 걸쳐 사이버 보안 및 몸값 지불 보고 요건을 규정하는 중요 기반 시설 사이버 사고 보고법(CIRCIA) 최종 규칙 발표를 앞두고 나온 것입니다.

 

액션 & 분석
**Health-ISAC 멤버십에 포함됨**

 

[i] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[ii] https://digital-strategy.ec.europa.eu/en/news/commission-unveils-action-plan-protect-health-sector-cyberattacks

[iii] https://digital-strategy.ec.europa.eu/en/library/european-action-plan-cybersecurity-hospitals-and-healthcare-providers

[iv] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[v] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vi] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[vii] https://www.enisa.europa.eu/news/first-steps-forward-for-the-implementation-of-the-health-action-plan

[viii] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[ix] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[x] https://www.enisa.europa.eu/publications/procurement-guidelines-for-the-cybersecurity-of-hospitals-and-healthcare-providers

[xi] https://www.gao.gov/assets/gao-26-108606.pdf

[xii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiii] https://www.gao.gov/assets/gao-26-108606.pdf

[xiv] 보고서에 관심 있는 분들은 전체 내용을 검토하여 완전한 맥락을 파악하시기 바랍니다. 특히, 사용된 분류 체계와 사이버 보안 규정이 어떻게 식별되었는지 더 잘 이해하기 위해 범위와 방법론을 설명하는 두 페이지를 참조하십시오.

[xv] https://health-isac.org/health-isac-hacking-healthcare-1-24-2025/

[xvi] Health-ISAC은 EH ISAC과 제휴 관계가 없지만 EH ISAC과 공식적인 협력 계약을 유지하고 있습니다.