제조업 EU 사이버보안 인증(EUCC·EUCS·EU5G) 컴플라이언스 실무 완벽 가이드 — Common Criteria·Substantial·High에서 EU 디지털 진출까지 5단계 로드맵

중소·중견 한국 ICT·SaaS·클라우드·반도체·통신 기업의 EU Cybersecurity Certification Schemes (Cybersecurity Act 2019/881) 컴플라이언스 5단계 로드맵. 2019 발효·ENISA 운영, 첫 인증 EUCC (2024 Common Criteria 정합)·EUCS (Cloud Services 2024 채택 진행)·EU5G (5G 2024 진행), 3 Assurance Levels (Basic·Substantial·High), CCRA·SOG-IS 정합·NIS2·CRA·DORA 통합 + 회원국 NCA(BSI·ANSSI·MUSEF·CCN·NSA)·CSA STAR·SOC 2·ISO 27001 매핑 + EU Common Criteria·EAL 1~7 Protection Profile 전략까지.

EU Cybersecurity Certification Framework(EU 사이버보안 인증 프레임워크)는 유럽연합이 Cybersecurity Act (Regulation (EU) 2019/881) 2019년 6월 27일 발효로 출범한 EU 통합 사이버보안 인증 체계다. ENISA(European Union Agency for Cybersecurity, 아테네 본부) 운영. 회원국별 별도 인증 (영국 CESG·독일 BSI·프랑스 ANSSI·스페인 CCN·이탈리아 OCSI·네덜란드 NLNCSA·룩셈부르크 SCA·체코 NCKB 등 분리) → EU 단일 통합 인증으로 전환. 첫 정식 인증 — EUCC (EU Common Criteria Scheme)2024년 1월 31일 Implementing Regulation (EU) 2024/482 발효 (2024년 2월 27일 적용). EUCS (EU Cybersecurity Scheme for Cloud Services) — 20242025 채택 진행 중. EU5G (EU 5G Cybersecurity Scheme) — 20242025 진행. 추가 Scheme 예정: AI·IoT·eIDAS Trust·Quantum.

핵심은 EUCC가 EU 회원국 통합 단일 사이버보안 인증이라는 점이다. 3 Assurance LevelsBasic (낮음)·Substantial (중간)·High (높음). Common Criteria (ISO/IEC 15408) 정합 + CCRA (Common Criteria Recognition Arrangement) + SOG-IS (Senior Officials Group Information Systems Security Mutual Recognition Agreement) 정합 — 글로벌 31개국 상호 인정 (미국 NIAP·일본 IPA·캐나다 CCS·한국 KECS 포함). EAL (Evaluation Assurance Level) 1·2·3·4·4+·5·6·7 + Protection Profile + Security Target. NCA (National Cybersecurity Certification Authority) 운영 — 독일 BSI·프랑스 ANSSI·이탈리아 MUSEF·스페인 CCN·네덜란드 NLNCSA·룩셈부르크 SCA. CABs (Conformity Assessment Bodies) — EUCC 평가 기관. EUCS — 4 Assurance Levels (Basic·Substantial·High + Higher 후보), CSA STAR·SOC 2·ISO 27001·FedRAMP·SCAS 정합. EU NIS2·CRA·DORA·EU AI Act 통합 — EUCC·EUCS 인증 시 NIS2·CRA 의무 일부 충족. 한국: 삼성전자 (Galaxy·반도체·메모리·OS·Tizen·KNOX) + LG전자 (가전 IoT·webOS·LG U+ 통신) + SK하이닉스 (DRAM·NAND) + 삼성SDS·LG CNS·SK C&C (스마트시티·BPaaS) + NAVER Cloud·KT Cloud·NHN Cloud (Cloud) + 한국 임베디드·산업 IoT·통신 장비 등 EU 진출 사이버보안 인증 핵심. 본 가이드는 Scheme·Assurance Level 결정·범위 → Protection Profile·Security Target → CAB 평가 → 인증·EU NCA 등록 → NIS2·CRA·DORA 통합·갱신 5단계 로드맵으로, 중소·중견 한국 ICT·SaaS·클라우드 기업이 9~18개월 내 EUCC/EUCS 인증 + EU 디지털 진출하는 실무 경로를 제시한다.

왜 EU 사이버보안 인증을 도입해야 하는가

EU 통합 단일 사이버보안 인증

  • EU 27개국 + EEA 통합: 회원국 분리 인증 → 단일
  • CCRA·SOG-IS 정합: 글로벌 31개국 상호 인정
  • NIS2·CRA·DORA 통합: EU 사이버보안 의무 일부 충족
  • 공공 조달 우대: EU 공공 조달 진입

EU 진출 사이버보안 인증의 단일 통합 우산.

Scheme 출범 순서

Scheme발효영역
EUCC2024-02ICT 제품 (Common Criteria)
EUCS2025~ (예상)Cloud Services
EU5G2025~ (예상)5G Networks·Equipment
EU eIDAS진행전자신원·신뢰서비스 (eIDAS 2.0)
EU AI진행AI
EU IoT진행IoT
EU Quantum진행양자

EUCC — EU Common Criteria Scheme

Implementing Regulation (EU) 2024/482:

  • 2024-01-31 발효·2024-02-27 적용
  • ISO/IEC 15408 (Common Criteria) 정합
  • 회원국 SOG-IS Scheme 대체

Assurance Levels:

  • Substantial
  • High

EAL (Evaluation Assurance Level) 1~7:

  • EAL 1: Functionally Tested
  • EAL 2: Structurally Tested
  • EAL 3: Methodically Tested and Checked
  • EAL 4: Methodically Designed, Tested and Reviewed (Substantial)
  • EAL 4+: 강화 (Substantial·High)
  • EAL 5: Semiformally Designed and Tested (High)
  • EAL 6: Semiformally Verified Design and Tested (High)
  • EAL 7: Formally Verified Design and Tested (High — 가장 엄격)

ALC_FLR (Flaw Remediation) 추가:

  • ALC_FLR.1·2·3

Protection Profile + Security Target

Protection Profile (PP):

  • 제품 유형별 보안 요구
  • ENISA + NCA 공개
  • 예: PP for Smart Cards·PP for Network Devices·PP for Operating Systems

Security Target (ST):

  • 회사·제품 별 ST 작성
  • PP 기반·확장

EUCS — EU Cloud Cybersecurity Scheme

3 Assurance Levels (4번째 Higher 후보):

  • Basic (Low Risk·Self-Assessment)
  • Substantial (Medium·Third-Party)
  • High (High Risk·Strict)
  • Higher (추가 — 진행 중)

Categories:

  • IaaS·PaaS·SaaS·BPaaS·MaaS·NaaS·DaaS

정합 표준:

  • CSA STAR·CCM·CAIQ
  • ISO 27001·27017·27018·27701
  • SOC 2 Type II
  • FedRAMP
  • ANSSI SecNumCloud (프랑스)
  • BSI C5 (독일)
  • AgID Cloud Italia (이탈리아)

EU5G — 5G Cybersecurity Scheme

  • 3GPP·SCAS·GSMA NESAS 정합
  • O-RAN·Open RAN·CU·DU·RU
  • Operator·Vendor·SI

NCA·CAB·평가 기관

NCA (National Cybersecurity Certification Authority):

  • 회원국 운영
  • 독일 BSI (선두·CC Scheme)
  • 프랑스 ANSSI·CSPN·CC Scheme
  • 이탈리아 MUSEF·OCSI
  • 스페인 CCN·STIC
  • 네덜란드 NLNCSA
  • 룩셈부르크 SCA

CAB (Conformity Assessment Bodies) — 평가 기관:

  • TÜV NORD·TÜV SÜD·TÜV Rheinland·DEKRA·DQS·BSI·DNV·Bureau Veritas·SGS·LRQA
  • atsec·Brightsight·Serma·NCC Group·SGS Brightsight·CTTC·Beijing-Genesis

EU 사이버보안 인증 vs ISO 15408 vs FedRAMP 비교

항목EUCC·EUCSISO/IEC 15408 (CC)FedRAMPCSA STAR
발효2024·2025~199920112011
강제력자발적 (EU)자발적미국 의무자발적
영역EU 사이버보안ICT 제품정부 클라우드클라우드
한국 인지도빠르게 증가매우 높음중상빠르게 증가

대부분의 한국 ICT·SaaS·클라우드: EUCC + EUCS + ISO 15408 + CSA STAR + SOC 2 + ISO 27001 통합.

한국 ICT·SaaS·클라우드 EUCC/EUCS 성숙도 진단 — 5단계

단계명칭핵심 특징진출 가능성
Level 1EUCC 인식 없음Common Criteria 부재불가
Level 2기본 보안일부 ISO 27001·CSA STAR어려움
Level 3EUCC 준비Protection Profile·Security Target가능
Level 4EUCC CompliantEUCC Substantial/High + EUCS + EU5G정착
Level 5통합EUCC + EUCS + EU5G + ISO 27001·15408 + CSA STAR + SOC 2최상위

대부분의 한국 ICT·SaaS는 Level 1~2. 5단계 로드맵은 Level 4 EUCC·EUCS 1차 + Level 5 통합 도전.


Stage 1: Scheme·Assurance Level 결정 (1~2개월)

1.1 적용 결정

자가 진단:

  • ICT 제품·SaaS·클라우드·5G?
  • EU 진출?
  • 미국 (FedRAMP·CMMC) 보유?

1.2 Scheme 결정

  • EUCC: ICT 제품
  • EUCS: 클라우드 서비스
  • EU5G: 5G 네트워크·장비

1.3 Assurance Level 결정

EUCC:

  • Substantial (EAL 4·4+)
  • High (EAL 5·6·7)

EUCS:

  • Basic·Substantial·High

1.4 갭 분석

한국 갭 분석 빈출 부적합 Top 15:

  1. Protection Profile (PP) — 부재
  2. Security Target (ST) — 부재
  3. Common Criteria 정합 — ISO 15408 미적용
  4. EAL Selection — 부정확
  5. Security Functional Requirements (SFR) — 부재
  6. Security Assurance Requirements (SAR) — 부재
  7. Development Documentation — ADV 부재
  8. Guidance Documentation — AGD 부재
  9. Life-Cycle Support — ALC·ALC_FLR 부재
  10. Testing — ATE 부재
  11. Vulnerability Assessment — AVA 부재
  12. NCA 등록 — 부재
  13. CAB 평가 계약 — 부재
  14. EUCS Cloud Controls — 부재 (해당 시)
  15. NIS2·CRA·DORA 통합 — 별도

1.5 Stage 1 산출물

  • Scheme + Assurance Level 결정
  • Protection Profile 선택
  • 갭 분석

Stage 2: Protection Profile + Security Target + CC (2~4개월)

2.1 Protection Profile (PP) 선택

기존 PP 사용:

  • ENISA·CCRA·SOG-IS 등록 PP
  • 예: PP for Smart Cards·Network Devices·OS·Database·Firewall·VPN·CMS·Smart TVs·STB·HSM·POS

Custom PP 작성 (해당 시):

  • ENISA·NCA 공증

2.2 Security Target (ST) 작성

ST 구성:

  • ST Introduction
  • Conformance Claims
  • Security Problem Definition (Threats·Assumptions·OSPs)
  • Security Objectives
  • Security Functional Requirements (SFR — Common Criteria Part 2)
  • Security Assurance Requirements (SAR — Common Criteria Part 3)
  • TOE (Target of Evaluation) Summary Specification

2.3 Common Criteria — Development·Guidance·Life-Cycle·Testing·Vulnerability

ADV (Development):

  • TSF (TOE Security Functionality)
  • Architecture·Design

AGD (Guidance):

  • User Guidance·Operational Guidance

ALC (Life-Cycle):

  • ALC_CMC·CMS·DEL·DVS·LCD·TAT
  • ALC_FLR (Flaw Remediation)

ATE (Testing):

  • Coverage·Depth·Functional·Independent

AVA (Vulnerability Assessment):

  • Penetration Test
  • ANSSI·BSI·OCSI 인정 평가 기관

2.4 EUCS Cloud Controls

  • ISO 27001·27017·27018·27701 정합
  • CSA STAR CCM
  • ANSSI SecNumCloud·BSI C5·AgID

2.5 Stage 2 산출물

  • Protection Profile + Security Target
  • ADV·AGD·ALC·ATE·AVA 문서
  • EUCS Cloud Controls (해당 시)

Stage 3: CAB 평가 (3~6개월)

3.1 CAB 선정

CAB 인정:

  • BSI·ANSSI·OCSI·CCN 등 회원국 NCA 인정
  • Common Criteria Recognition Arrangement (CCRA)

선정 기준:

  • EAL·Domain 경험
  • 비용·일정

3.2 평가 절차

1. Pre-Evaluation: Gap Analysis 2. Application: 신청 3. Evaluation: 문서·테스트·취약점 평가 4. Reporting: ETR (Evaluation Technical Report)

기간:

  • EAL 23: 36개월
  • EAL 4·4+: 6~12개월
  • EAL 5·6·7: 12~24개월

비용:

  • EAL 23: USD 50K150K
  • EAL 4·4+: USD 150K~500K
  • EAL 5·6·7: USD 500K~2M

3.3 Stage 3 산출물

  • CAB 계약
  • ETR (Evaluation Technical Report)
  • 평가 결과

Stage 4: NCA 등록·인증서 발급 (1~2개월)

4.1 NCA Certificate 발급

회원국 NCA 인증서:

  • ETR 검토
  • Certificate 발급
  • ENISA Registry 등록

4.2 EU Passporting

한 회원국 NCA 인증 → EU 27개국 인정.

4.3 ENISA Registry

  • Public 공개
  • Cybersecurity Certificate Database
  • 검색·검증

4.4 Stage 4 산출물

  • NCA Certificate
  • ENISA Registry 등록
  • EU Passporting

Stage 5: NIS2·CRA·DORA 통합·갱신 (지속)

5.1 통합

  • NIS2: EUCC·EUCS 보유 시 일부 의무 충족
  • CRA: Class I·II 제품 인증
  • DORA: 금융 CASP·IT
  • EU AI Act: AI 제품
  • MiCA: 암호자산

5.2 매년 갱신

  • Surveillance Maintenance
  • 5년 재평가
  • ENISA Update Registry

5.3 다국 통합

  • CCRA: 미국 NIAP·일본 IPA·캐나다 CCS·한국 KECS
  • SOG-IS: EU
  • K-CMVP·K-EAL (한국)
  • JISEC (일본)
  • CSEC·CSE (캐나다)

5.4 Stage 5 산출물

  • 매년 Surveillance + 5년 재평가
  • CCRA·SOG-IS 다국 인정
  • 통합 EU 거버넌스

비용 — Assurance Level·규모별 (3년 누계)

중견 (EAL 4·4+ Substantial, 직원 100300명, 매출 €30M€200M)

항목1년차 (만원)2년차3년차
컨설팅 (EUCC·CC 전문)8,0002,5002,500
Protection Profile + Security Target 작성8,0003,0003,000
ADV·AGD·ALC·ATE·AVA 문서12,0004,0004,000
CAB 평가 (EAL 4·4+)30,000-18,000
Vulnerability Assessment·Pen Test5,0006,0007,000
NCA 등록·ENISA Registry2,5001,5001,500
EUCS Cloud Controls (해당 시)5,0003,0003,000
보안·Compliance 인력(2명)14,40015,00015,800
합계84,90035,00054,800
3년 누계약 17.5억 원

High·EAL 5·6·7

3년 누계 약 50~200억 원.

ROI 시나리오

  • 한국 ICT·SaaS 매출 €100M
  • EUCC + EUCS + ISO 27001·15408 + CSA STAR + SOC 2 통합 → EU 진출
  • 매출 +€50M (3년)
  • 마진율 15% → 영업이익 +€7.5M

EUCC·EUCS vs FedRAMP vs CSA STAR vs CC ISO 15408 비교 (재정리)

항목EUCC·EUCSFedRAMPCSA STARISO 15408
발효2024·2025~201120111999
강제력자발적 (EU)미국 의무자발적자발적
영역EU ICT·클라우드·5G정부 클라우드클라우드ICT 제품
한국 인지도빠르게 증가중상빠르게 증가매우 높음

한국 글로벌 사이버보안 표준 조합:

  • EU: EUCC + EUCS + EU5G
  • 미국: + FedRAMP + CMMC + SOC 2 + HIPAA + NIST CSF
  • 클라우드: + CSA STAR + ISO 27001·27017·27018·27701
  • 글로벌 CC: + ISO 15408 + CCRA + SOG-IS

한국 EU 사이버보안 인증 성공 사례 (가상)

사례 A: 반도체·Smart Card (Substantial)

  • 도입 동기: 삼성·SK·LG 반도체 EU 진출
  • 구축 기간: 16개월 (EAL 4+)
  • 비용: 1차 25억, 3년 누계 40억
  • 추가: ISO 15408 + Common Criteria
  • 성과: EU 진출 + 글로벌 CCRA 인정

사례 B: SaaS·Cloud (EUCS Substantial)

  • 도입 동기: NAVER·KT·NHN Cloud EU 진출
  • 구축 기간: 14개월
  • 비용: 1차 22억
  • 추가: CSA STAR + SOC 2 + ISO 27001·27017
  • 성과: EU 클라우드 진출

사례 C: 5G O-RAN (EU5G Substantial)

  • 도입 동기: 삼성·LG 5G·O-RAN EU
  • 구축 기간: 18개월
  • 비용: 1차 30억
  • 추가: TL 9000 + 3GPP SCAS
  • 성과: EU 통신 OEM 진출

자가 진단 체크리스트 (15문)

각 문항 0~2점, 합계 30점 만점.

Scheme·Assurance

  1. Scheme 결정 (EUCC·EUCS·EU5G)
  2. Assurance Level (Substantial·High)

PP·ST·CC

  1. Protection Profile 선택
  2. Security Target 작성
  3. SFR·SAR (Common Criteria Part 2·3)
  4. ADV·AGD·ALC·ATE·AVA

CAB·NCA

  1. CAB 선정·평가 (BSI·ANSSI·OCSI·CCN)
  2. ETR + NCA Certificate
  3. ENISA Registry 등록

EUCS (Cloud) — 해당 시

  1. EUCS Cloud Controls (CSA STAR CCM 정합)
  2. ANSSI SecNumCloud·BSI C5

통합

  1. ISO 27001·15408 + CSA STAR + SOC 2
  2. CCRA + SOG-IS 다국 인정
  3. NIS2·CRA·DORA + EU AI Act 통합
  4. K-CMVP·K-EAL + JISEC 통합

점수 해석:

  • 010: Level 12 — 9~12개월 구축
  • 1120: Level 23 — 12~18개월 후 인증
  • 2126: Level 34 — EU 진출 안정
  • 27~30: Level 5 — 통합 글로벌

마치며 — EUCC·EUCS는 EU 사이버보안의 새로운 단일 통행증

EUCC·EUCS·EU5G는 EU 사이버보안의 새로운 단일 통합 통행증이다. 회원국 분리 → 단일. CCRA·SOG-IS 글로벌 31개국 인정. 한국 ICT·SaaS·클라우드·5G EU 진출 시 EUCC/EUCS 사실상 표준.

본 5단계 로드맵을 통해 9~18개월 내 EUCC·EUCS 인증 + EU 진출이 현실적 목표다. 핵심 5가지:

  1. Scheme + Assurance Level — EUCC·EUCS·EU5G + Basic·Substantial·High
  2. Protection Profile + Security Target + EAL 1~7
  3. Common Criteria (ISO 15408) ADV·AGD·ALC·ATE·AVA
  4. CAB 평가 + NCA Certificate + ENISA Registry + EU Passporting
  5. CSA STAR + SOC 2 + ISO 27001·27017·27018·27701 + NIS2·CRA·DORA 통합

EUCC + EUCS + EU5G + ISO/IEC 15408 + CCRA + SOG-IS + CSA STAR + SOC 2 + FedRAMP + CMMC + ISO 27001·27017·27018·27701 + NIST CSF + NIST AI RMF + NIST Privacy Framework + EU CRA + NIS2 + DORA + EU AI Act + MiCA + GDPR + HIPAA + PCI DSS 다중 컴플라이언스는 한국 ICT·SaaS·클라우드·5G·반도체·통신·자동차·산업 IoT의 EU·글로벌 진출 최강 사이버보안 통합 포트폴리오다.


통합 — EU 사이버보안·정보보안·클라우드 시리즈

EUCC·EUCS는 EU 사이버보안의 새로운 단일 통합 인증이다.

EU 사이버보안·디지털:

정보보안·클라우드·사이버보안:

AI·디지털:

산업별 품질·SW·통신:

EUCC + EUCS + EU5G + ISO/IEC 15408 + CCRA + SOG-IS + CSA STAR + SOC 2 + FedRAMP + CMMC + ISO 27001·27017·27018·27701 + NIST CSF + NIST AI RMF + NIST Privacy Framework + EU CRA + NIS2 + DORA + EU AI Act + MiCA + GDPR + HIPAA + CCPA·CPRA + PCI DSS + IEC 62443 + ISO 21434 + TISAX + DO-178C·DO-254 + CMMI + ISO 20000 + TL 9000 + SEMI 다중 컴플라이언스는 한국 ICT·SaaS·클라우드·5G·반도체·통신·자동차·산업 IoT·SW·항공·방산의 EU·글로벌 진출 최강 사이버보안·정보보안 통합 포트폴리오다.