EU Cybersecurity Certification Framework(EU 사이버보안 인증 프레임워크)는 유럽연합이 Cybersecurity Act (Regulation (EU) 2019/881) 2019년 6월 27일 발효로 출범한 EU 통합 사이버보안 인증 체계다. ENISA(European Union Agency for Cybersecurity, 아테네 본부) 운영. 회원국별 별도 인증 (영국 CESG·독일 BSI·프랑스 ANSSI·스페인 CCN·이탈리아 OCSI·네덜란드 NLNCSA·룩셈부르크 SCA·체코 NCKB 등 분리) → EU 단일 통합 인증으로 전환. 첫 정식 인증 — EUCC (EU Common Criteria Scheme) — 2024년 1월 31일 Implementing Regulation (EU) 2024/482 발효 (2024년 2월 27일 적용). EUCS (EU Cybersecurity Scheme for Cloud Services) — 20242025 채택 진행 중. EU5G (EU 5G Cybersecurity Scheme) — 20242025 진행. 추가 Scheme 예정: AI·IoT·eIDAS Trust·Quantum.
핵심은 EUCC가 EU 회원국 통합 단일 사이버보안 인증이라는 점이다. 3 Assurance Levels — Basic (낮음)·Substantial (중간)·High (높음). Common Criteria (ISO/IEC 15408) 정합 + CCRA (Common Criteria Recognition Arrangement) + SOG-IS (Senior Officials Group Information Systems Security Mutual Recognition Agreement) 정합 — 글로벌 31개국 상호 인정 (미국 NIAP·일본 IPA·캐나다 CCS·한국 KECS 포함). EAL (Evaluation Assurance Level) 1·2·3·4·4+·5·6·7 + Protection Profile + Security Target. NCA (National Cybersecurity Certification Authority) 운영 — 독일 BSI·프랑스 ANSSI·이탈리아 MUSEF·스페인 CCN·네덜란드 NLNCSA·룩셈부르크 SCA. CABs (Conformity Assessment Bodies) — EUCC 평가 기관. EUCS — 4 Assurance Levels (Basic·Substantial·High + Higher 후보), CSA STAR·SOC 2·ISO 27001·FedRAMP·SCAS 정합. EU NIS2·CRA·DORA·EU AI Act 통합 — EUCC·EUCS 인증 시 NIS2·CRA 의무 일부 충족. 한국: 삼성전자 (Galaxy·반도체·메모리·OS·Tizen·KNOX) + LG전자 (가전 IoT·webOS·LG U+ 통신) + SK하이닉스 (DRAM·NAND) + 삼성SDS·LG CNS·SK C&C (스마트시티·BPaaS) + NAVER Cloud·KT Cloud·NHN Cloud (Cloud) + 한국 임베디드·산업 IoT·통신 장비 등 EU 진출 사이버보안 인증 핵심. 본 가이드는 Scheme·Assurance Level 결정·범위 → Protection Profile·Security Target → CAB 평가 → 인증·EU NCA 등록 → NIS2·CRA·DORA 통합·갱신 5단계 로드맵으로, 중소·중견 한국 ICT·SaaS·클라우드 기업이 9~18개월 내 EUCC/EUCS 인증 + EU 디지털 진출하는 실무 경로를 제시한다.
왜 EU 사이버보안 인증을 도입해야 하는가
EU 통합 단일 사이버보안 인증
- EU 27개국 + EEA 통합: 회원국 분리 인증 → 단일
- CCRA·SOG-IS 정합: 글로벌 31개국 상호 인정
- NIS2·CRA·DORA 통합: EU 사이버보안 의무 일부 충족
- 공공 조달 우대: EU 공공 조달 진입
EU 진출 사이버보안 인증의 단일 통합 우산.
Scheme 출범 순서
| Scheme | 발효 | 영역 |
|---|---|---|
| EUCC | 2024-02 | ICT 제품 (Common Criteria) |
| EUCS | 2025~ (예상) | Cloud Services |
| EU5G | 2025~ (예상) | 5G Networks·Equipment |
| EU eIDAS | 진행 | 전자신원·신뢰서비스 (eIDAS 2.0) |
| EU AI | 진행 | AI |
| EU IoT | 진행 | IoT |
| EU Quantum | 진행 | 양자 |
EUCC — EU Common Criteria Scheme
Implementing Regulation (EU) 2024/482:
- 2024-01-31 발효·2024-02-27 적용
- ISO/IEC 15408 (Common Criteria) 정합
- 회원국 SOG-IS Scheme 대체
Assurance Levels:
- Substantial
- High
EAL (Evaluation Assurance Level) 1~7:
- EAL 1: Functionally Tested
- EAL 2: Structurally Tested
- EAL 3: Methodically Tested and Checked
- EAL 4: Methodically Designed, Tested and Reviewed (Substantial)
- EAL 4+: 강화 (Substantial·High)
- EAL 5: Semiformally Designed and Tested (High)
- EAL 6: Semiformally Verified Design and Tested (High)
- EAL 7: Formally Verified Design and Tested (High — 가장 엄격)
ALC_FLR (Flaw Remediation) 추가:
- ALC_FLR.1·2·3
Protection Profile + Security Target
Protection Profile (PP):
- 제품 유형별 보안 요구
- ENISA + NCA 공개
- 예: PP for Smart Cards·PP for Network Devices·PP for Operating Systems
Security Target (ST):
- 회사·제품 별 ST 작성
- PP 기반·확장
EUCS — EU Cloud Cybersecurity Scheme
3 Assurance Levels (4번째 Higher 후보):
- Basic (Low Risk·Self-Assessment)
- Substantial (Medium·Third-Party)
- High (High Risk·Strict)
- Higher (추가 — 진행 중)
Categories:
- IaaS·PaaS·SaaS·BPaaS·MaaS·NaaS·DaaS
정합 표준:
- CSA STAR·CCM·CAIQ
- ISO 27001·27017·27018·27701
- SOC 2 Type II
- FedRAMP
- ANSSI SecNumCloud (프랑스)
- BSI C5 (독일)
- AgID Cloud Italia (이탈리아)
EU5G — 5G Cybersecurity Scheme
- 3GPP·SCAS·GSMA NESAS 정합
- O-RAN·Open RAN·CU·DU·RU
- Operator·Vendor·SI
NCA·CAB·평가 기관
NCA (National Cybersecurity Certification Authority):
- 회원국 운영
- 독일 BSI (선두·CC Scheme)
- 프랑스 ANSSI·CSPN·CC Scheme
- 이탈리아 MUSEF·OCSI
- 스페인 CCN·STIC
- 네덜란드 NLNCSA
- 룩셈부르크 SCA
CAB (Conformity Assessment Bodies) — 평가 기관:
- TÜV NORD·TÜV SÜD·TÜV Rheinland·DEKRA·DQS·BSI·DNV·Bureau Veritas·SGS·LRQA
- atsec·Brightsight·Serma·NCC Group·SGS Brightsight·CTTC·Beijing-Genesis
EU 사이버보안 인증 vs ISO 15408 vs FedRAMP 비교
| 항목 | EUCC·EUCS | ISO/IEC 15408 (CC) | FedRAMP | CSA STAR |
|---|---|---|---|---|
| 발효 | 2024·2025~ | 1999 | 2011 | 2011 |
| 강제력 | 자발적 (EU) | 자발적 | 미국 의무 | 자발적 |
| 영역 | EU 사이버보안 | ICT 제품 | 정부 클라우드 | 클라우드 |
| 한국 인지도 | 빠르게 증가 | 매우 높음 | 중상 | 빠르게 증가 |
대부분의 한국 ICT·SaaS·클라우드: EUCC + EUCS + ISO 15408 + CSA STAR + SOC 2 + ISO 27001 통합.
한국 ICT·SaaS·클라우드 EUCC/EUCS 성숙도 진단 — 5단계
| 단계 | 명칭 | 핵심 특징 | 진출 가능성 |
|---|---|---|---|
| Level 1 | EUCC 인식 없음 | Common Criteria 부재 | 불가 |
| Level 2 | 기본 보안 | 일부 ISO 27001·CSA STAR | 어려움 |
| Level 3 | EUCC 준비 | Protection Profile·Security Target | 가능 |
| Level 4 | EUCC Compliant | EUCC Substantial/High + EUCS + EU5G | 정착 |
| Level 5 | 통합 | EUCC + EUCS + EU5G + ISO 27001·15408 + CSA STAR + SOC 2 | 최상위 |
대부분의 한국 ICT·SaaS는 Level 1~2. 5단계 로드맵은 Level 4 EUCC·EUCS 1차 + Level 5 통합 도전.
Stage 1: Scheme·Assurance Level 결정 (1~2개월)
1.1 적용 결정
자가 진단:
- ICT 제품·SaaS·클라우드·5G?
- EU 진출?
- 미국 (FedRAMP·CMMC) 보유?
1.2 Scheme 결정
- EUCC: ICT 제품
- EUCS: 클라우드 서비스
- EU5G: 5G 네트워크·장비
1.3 Assurance Level 결정
EUCC:
- Substantial (EAL 4·4+)
- High (EAL 5·6·7)
EUCS:
- Basic·Substantial·High
1.4 갭 분석
한국 갭 분석 빈출 부적합 Top 15:
- Protection Profile (PP) — 부재
- Security Target (ST) — 부재
- Common Criteria 정합 — ISO 15408 미적용
- EAL Selection — 부정확
- Security Functional Requirements (SFR) — 부재
- Security Assurance Requirements (SAR) — 부재
- Development Documentation — ADV 부재
- Guidance Documentation — AGD 부재
- Life-Cycle Support — ALC·ALC_FLR 부재
- Testing — ATE 부재
- Vulnerability Assessment — AVA 부재
- NCA 등록 — 부재
- CAB 평가 계약 — 부재
- EUCS Cloud Controls — 부재 (해당 시)
- NIS2·CRA·DORA 통합 — 별도
1.5 Stage 1 산출물
- Scheme + Assurance Level 결정
- Protection Profile 선택
- 갭 분석
Stage 2: Protection Profile + Security Target + CC (2~4개월)
2.1 Protection Profile (PP) 선택
기존 PP 사용:
- ENISA·CCRA·SOG-IS 등록 PP
- 예: PP for Smart Cards·Network Devices·OS·Database·Firewall·VPN·CMS·Smart TVs·STB·HSM·POS
Custom PP 작성 (해당 시):
- ENISA·NCA 공증
2.2 Security Target (ST) 작성
ST 구성:
- ST Introduction
- Conformance Claims
- Security Problem Definition (Threats·Assumptions·OSPs)
- Security Objectives
- Security Functional Requirements (SFR — Common Criteria Part 2)
- Security Assurance Requirements (SAR — Common Criteria Part 3)
- TOE (Target of Evaluation) Summary Specification
2.3 Common Criteria — Development·Guidance·Life-Cycle·Testing·Vulnerability
ADV (Development):
- TSF (TOE Security Functionality)
- Architecture·Design
AGD (Guidance):
- User Guidance·Operational Guidance
ALC (Life-Cycle):
- ALC_CMC·CMS·DEL·DVS·LCD·TAT
- ALC_FLR (Flaw Remediation)
ATE (Testing):
- Coverage·Depth·Functional·Independent
AVA (Vulnerability Assessment):
- Penetration Test
- ANSSI·BSI·OCSI 인정 평가 기관
2.4 EUCS Cloud Controls
- ISO 27001·27017·27018·27701 정합
- CSA STAR CCM
- ANSSI SecNumCloud·BSI C5·AgID
2.5 Stage 2 산출물
- Protection Profile + Security Target
- ADV·AGD·ALC·ATE·AVA 문서
- EUCS Cloud Controls (해당 시)
Stage 3: CAB 평가 (3~6개월)
3.1 CAB 선정
CAB 인정:
- BSI·ANSSI·OCSI·CCN 등 회원국 NCA 인정
- Common Criteria Recognition Arrangement (CCRA)
선정 기준:
- EAL·Domain 경험
- 비용·일정
3.2 평가 절차
1. Pre-Evaluation: Gap Analysis 2. Application: 신청 3. Evaluation: 문서·테스트·취약점 평가 4. Reporting: ETR (Evaluation Technical Report)
기간:
- EAL 2
3: 36개월 - EAL 4·4+: 6~12개월
- EAL 5·6·7: 12~24개월
비용:
- EAL 2
3: USD 50K150K - EAL 4·4+: USD 150K~500K
- EAL 5·6·7: USD 500K~2M
3.3 Stage 3 산출물
- CAB 계약
- ETR (Evaluation Technical Report)
- 평가 결과
Stage 4: NCA 등록·인증서 발급 (1~2개월)
4.1 NCA Certificate 발급
회원국 NCA 인증서:
- ETR 검토
- Certificate 발급
- ENISA Registry 등록
4.2 EU Passporting
한 회원국 NCA 인증 → EU 27개국 인정.
4.3 ENISA Registry
- Public 공개
- Cybersecurity Certificate Database
- 검색·검증
4.4 Stage 4 산출물
- NCA Certificate
- ENISA Registry 등록
- EU Passporting
Stage 5: NIS2·CRA·DORA 통합·갱신 (지속)
5.1 통합
- NIS2: EUCC·EUCS 보유 시 일부 의무 충족
- CRA: Class I·II 제품 인증
- DORA: 금융 CASP·IT
- EU AI Act: AI 제품
- MiCA: 암호자산
5.2 매년 갱신
- Surveillance Maintenance
- 5년 재평가
- ENISA Update Registry
5.3 다국 통합
- CCRA: 미국 NIAP·일본 IPA·캐나다 CCS·한국 KECS
- SOG-IS: EU
- K-CMVP·K-EAL (한국)
- JISEC (일본)
- CSEC·CSE (캐나다)
5.4 Stage 5 산출물
- 매년 Surveillance + 5년 재평가
- CCRA·SOG-IS 다국 인정
- 통합 EU 거버넌스
비용 — Assurance Level·규모별 (3년 누계)
중견 (EAL 4·4+ Substantial, 직원 100300명, 매출 €30M€200M)
| 항목 | 1년차 (만원) | 2년차 | 3년차 |
|---|---|---|---|
| 컨설팅 (EUCC·CC 전문) | 8,000 | 2,500 | 2,500 |
| Protection Profile + Security Target 작성 | 8,000 | 3,000 | 3,000 |
| ADV·AGD·ALC·ATE·AVA 문서 | 12,000 | 4,000 | 4,000 |
| CAB 평가 (EAL 4·4+) | 30,000 | - | 18,000 |
| Vulnerability Assessment·Pen Test | 5,000 | 6,000 | 7,000 |
| NCA 등록·ENISA Registry | 2,500 | 1,500 | 1,500 |
| EUCS Cloud Controls (해당 시) | 5,000 | 3,000 | 3,000 |
| 보안·Compliance 인력(2명) | 14,400 | 15,000 | 15,800 |
| 합계 | 84,900 | 35,000 | 54,800 |
| 3년 누계 | 약 17.5억 원 |
High·EAL 5·6·7
3년 누계 약 50~200억 원.
ROI 시나리오
- 한국 ICT·SaaS 매출 €100M
- EUCC + EUCS + ISO 27001·15408 + CSA STAR + SOC 2 통합 → EU 진출
- 매출 +€50M (3년)
- 마진율 15% → 영업이익 +€7.5M
EUCC·EUCS vs FedRAMP vs CSA STAR vs CC ISO 15408 비교 (재정리)
| 항목 | EUCC·EUCS | FedRAMP | CSA STAR | ISO 15408 |
|---|---|---|---|---|
| 발효 | 2024·2025~ | 2011 | 2011 | 1999 |
| 강제력 | 자발적 (EU) | 미국 의무 | 자발적 | 자발적 |
| 영역 | EU ICT·클라우드·5G | 정부 클라우드 | 클라우드 | ICT 제품 |
| 한국 인지도 | 빠르게 증가 | 중상 | 빠르게 증가 | 매우 높음 |
한국 글로벌 사이버보안 표준 조합:
- EU: EUCC + EUCS + EU5G
- 미국: + FedRAMP + CMMC + SOC 2 + HIPAA + NIST CSF
- 클라우드: + CSA STAR + ISO 27001·27017·27018·27701
- 글로벌 CC: + ISO 15408 + CCRA + SOG-IS
한국 EU 사이버보안 인증 성공 사례 (가상)
사례 A: 반도체·Smart Card (Substantial)
- 도입 동기: 삼성·SK·LG 반도체 EU 진출
- 구축 기간: 16개월 (EAL 4+)
- 비용: 1차 25억, 3년 누계 40억
- 추가: ISO 15408 + Common Criteria
- 성과: EU 진출 + 글로벌 CCRA 인정
사례 B: SaaS·Cloud (EUCS Substantial)
- 도입 동기: NAVER·KT·NHN Cloud EU 진출
- 구축 기간: 14개월
- 비용: 1차 22억
- 추가: CSA STAR + SOC 2 + ISO 27001·27017
- 성과: EU 클라우드 진출
사례 C: 5G O-RAN (EU5G Substantial)
- 도입 동기: 삼성·LG 5G·O-RAN EU
- 구축 기간: 18개월
- 비용: 1차 30억
- 추가: TL 9000 + 3GPP SCAS
- 성과: EU 통신 OEM 진출
자가 진단 체크리스트 (15문)
각 문항 0~2점, 합계 30점 만점.
Scheme·Assurance
- Scheme 결정 (EUCC·EUCS·EU5G)
- Assurance Level (Substantial·High)
PP·ST·CC
- Protection Profile 선택
- Security Target 작성
- SFR·SAR (Common Criteria Part 2·3)
- ADV·AGD·ALC·ATE·AVA
CAB·NCA
- CAB 선정·평가 (BSI·ANSSI·OCSI·CCN)
- ETR + NCA Certificate
- ENISA Registry 등록
EUCS (Cloud) — 해당 시
- EUCS Cloud Controls (CSA STAR CCM 정합)
- ANSSI SecNumCloud·BSI C5
통합
- ISO 27001·15408 + CSA STAR + SOC 2
- CCRA + SOG-IS 다국 인정
- NIS2·CRA·DORA + EU AI Act 통합
- K-CMVP·K-EAL + JISEC 통합
점수 해석:
- 0
10: Level 12 — 9~12개월 구축 - 11
20: Level 23 — 12~18개월 후 인증 - 21
26: Level 34 — EU 진출 안정 - 27~30: Level 5 — 통합 글로벌
마치며 — EUCC·EUCS는 EU 사이버보안의 새로운 단일 통행증
EUCC·EUCS·EU5G는 EU 사이버보안의 새로운 단일 통합 통행증이다. 회원국 분리 → 단일. CCRA·SOG-IS 글로벌 31개국 인정. 한국 ICT·SaaS·클라우드·5G EU 진출 시 EUCC/EUCS 사실상 표준.
본 5단계 로드맵을 통해 9~18개월 내 EUCC·EUCS 인증 + EU 진출이 현실적 목표다. 핵심 5가지:
- Scheme + Assurance Level — EUCC·EUCS·EU5G + Basic·Substantial·High
- Protection Profile + Security Target + EAL 1~7
- Common Criteria (ISO 15408) ADV·AGD·ALC·ATE·AVA
- CAB 평가 + NCA Certificate + ENISA Registry + EU Passporting
- CSA STAR + SOC 2 + ISO 27001·27017·27018·27701 + NIS2·CRA·DORA 통합
EUCC + EUCS + EU5G + ISO/IEC 15408 + CCRA + SOG-IS + CSA STAR + SOC 2 + FedRAMP + CMMC + ISO 27001·27017·27018·27701 + NIST CSF + NIST AI RMF + NIST Privacy Framework + EU CRA + NIS2 + DORA + EU AI Act + MiCA + GDPR + HIPAA + PCI DSS 다중 컴플라이언스는 한국 ICT·SaaS·클라우드·5G·반도체·통신·자동차·산업 IoT의 EU·글로벌 진출 최강 사이버보안 통합 포트폴리오다.
통합 — EU 사이버보안·정보보안·클라우드 시리즈
EUCC·EUCS는 EU 사이버보안의 새로운 단일 통합 인증이다.
EU 사이버보안·디지털:
- NIS2 Directive EU 사이버보안
- EU CRA 사이버레질리언스
- DORA EU 디지털 운영 회복력
- EU AI Act
- GDPR EU 개인정보
- EU MiCA 암호자산 시장 규제
정보보안·클라우드·사이버보안:
- ISO 27001 정보보안경영시스템
- ISO 27701 개인정보보호 확장
- SOC 2 Type II 인증
- PCI DSS 4.0 결제카드 보안
- HIPAA 미국 의료정보
- CCPA/CPRA 캘리포니아 개인정보
- CMMC 2.0 미국 DoD 사이버보안
- FedRAMP 미국 정부 클라우드
- CSA STAR 클라우드 보안
- NIST CSF 2.0
- NIST AI RMF
- NIST Privacy Framework
- IEC 62443 산업제어 사이버보안
- ISO/SAE 21434 자동차 사이버보안
- TISAX 자동차 정보보안
AI·디지털:
산업별 품질·SW·통신:
- TL 9000 통신 품질
- SEMI Standards 반도체
- DO-178C 항공 SW 인증
- DO-254 항공 HW 인증
- CMMI V3.0 능력 성숙도 모델
- ISO 20000-1 IT 서비스 관리
EUCC + EUCS + EU5G + ISO/IEC 15408 + CCRA + SOG-IS + CSA STAR + SOC 2 + FedRAMP + CMMC + ISO 27001·27017·27018·27701 + NIST CSF + NIST AI RMF + NIST Privacy Framework + EU CRA + NIS2 + DORA + EU AI Act + MiCA + GDPR + HIPAA + CCPA·CPRA + PCI DSS + IEC 62443 + ISO 21434 + TISAX + DO-178C·DO-254 + CMMI + ISO 20000 + TL 9000 + SEMI 다중 컴플라이언스는 한국 ICT·SaaS·클라우드·5G·반도체·통신·자동차·산업 IoT·SW·항공·방산의 EU·글로벌 진출 최강 사이버보안·정보보안 통합 포트폴리오다.
