제조업 Healthcare 사이버보안(HIPAA·FDA·IEC 81001-5-1·MDS2·EU MDR) 실무 완벽 가이드 — Change Healthcare 위기에서 의료기기 평생 보안까지 5단계 로드맵

중소·중견 한국 제조사가 Healthcare·의료기기·의료 IoT·전자의료기록 보안 체계를 진단·HIPAA·FDA·운영·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. HIPAA Security Rule 2025 NPRM·HITECH·HHS 405(d) HICP·FDA Section 524B(2023), IEC 81001-5-1:2021·IEC 60601-4-5·AAMI TIR57/TIR97·MDS2 v3.0(2023), EU MDR Annex I 17.2·EU CRA·한국 식약처 사이버보안 가이드라인, Change Healthcare 2024.2 $872M·Ascension·HSCC·Telehealth·HIE 매핑 실무.

1. 왜 Healthcare 사이버보안이 가장 위험한가 — 생명·평판·법규의 삼중 부담

IBM 2024 Cost of a Data Breach: 의료 산업 침해 비용 14년 연속 1위 — $9.77M(평균), 일반 산업 평균 $4.88M의 2배. 한국 — 의료기관 평균 5억~50억, 종합병원 100억+. 의료는 다른 산업과 다음 4가지에서 다르다:

  1. 생명: 의료기기 중단 시 즉각 환자 위해
  2. PHI(Protected Health Information): 다크웹에서 신용카드의 50배 가치
  3. 레거시: Windows XP·7 의료기기 평생 사용
  4. 상호운영성: HL7·FHIR·DICOM 통합 필수

대표 사건:

  • Change Healthcare(2024.2): UnitedHealth Group 자회사·1억+ 환자 PHI 노출·재무 영향 $872M+·BlackCat 랜섬·미국 의료 청구 마비
  • Ascension Health(2024.5): 140개 병원 시스템 마비·4주 다운타임
  • HCA Healthcare(2023.7): 1,100만 환자 PHI
  • Universal Health Services(2020.9): 250+ 병원 다운
  • WannaCry(2017): NHS 영국 80+ 병원 마비
  • MOVEit(2023.5): 의료 다수 침해
  • Synnovis(2024.6): 영국 NHS 검사 마비

의료기기 침해 사례:

  • MEDJACK 시리즈(2015~): MRI·X-Ray·심전도 침해
  • PwnedPiper(2022): TUG 로봇·SwissLog
  • URGENT/11(2019): VxWorks 임베디드·의료 다수
  • Medtronic·Abbott·BD: 다중 펌웨어 취약점·FDA 권고

압박:

  • HIPAA Security Rule: 2025.1 NPRM 강화(2025 정식 예정)
  • HHS HICP(Health Industry Cybersecurity Practices·2023 v2 갱신)
  • HHS 405(d) Task Group: 405(d) Voluntary Practices
  • FDA Section 524B(2023.3 Omnibus): 의료기기 사이버보안 의무
  • FDA Premarket Guidance(2023.9 final): SBOM·위협 모델링·평생 보안
  • IEC 81001-5-1:2021: 헬스 소프트웨어 보안 생명주기
  • AAMI TIR57·TIR97: 위험 관리
  • MDS2 v3.0(2023): Manufacturer Disclosure
  • EU MDR Annex I 17.2: 사이버보안 의무
  • EU CRA: 디지털 의료 제품
  • 한국 식약처 의료기기 사이버보안 가이드라인(2022.6)
  • 한국 ISMS-P 의료
  • HITRUST CSF(블로그 별도)

2. HIPAA Security Rule·HITECH·HICP

HIPAA(Health Insurance Portability & Accountability Act·1996):

  • Privacy Rule(45 CFR 160·164.500~534): PHI 사용·공개
  • Security Rule(45 CFR 164.302~318): ePHI 기술·관리·물리 통제
  • Breach Notification Rule(45 CFR 164.400~414): 통보·통보 의무

HIPAA Security Rule 핵심:

  • Administrative Safeguards(9 표준·17 명세): 위험 평가·교육·BCP·BAA
  • Physical Safeguards(4·9): 시설·워크스테이션·미디어
  • Technical Safeguards(5·9): 접근통제·감사·무결성·전송·인증

HHS HIPAA 2025 NPRM(2025.1.6 발표·Comment 60일):

  • 처음 본격 갱신 since 2013
  • Required vs Addressable 폐지 — 모두 의무
  • MFA·Encryption·Annual Compliance Audit 명시
  • Network Segmentation·NSA Zero Trust 반영
  • SBOM·취약점 관리 의무
  • 24h 통보 단축
  • 2025 후반 정식·1년 유예 예상

HITECH Act(2009):

  • HIPAA 강화·EHR 인센티브
  • Tier 1·2·3·4 Penalty($100~$1.5M/위반·연 $25M 한도)
  • HHS OCR 집행

HHS HICP(Health Industry Cybersecurity Practices·405(d)·2023 v2):

  • 405(d) Task Group(2017~): HHS·HSCC 공동
  • 10 Cybersecurity Practices:
    • Email Protection
    • Endpoint Protection
    • Access Mgmt
    • Data Protection·Loss Prevention
    • Asset Mgmt
    • Network Mgmt
    • Vulnerability Mgmt
    • Incident Response
    • Medical Device Security
    • Cybersecurity Policies·Procedures
  • 소·중·대 의료 기관별 가이드

HSCC(Healthcare Sector Coordinating Council):

  • 405(d) 파트너
  • Joint Cybersecurity Working Group
  • Model Contract Language·MDS2·다수 자원

3. FDA·EU MDR·MDS2·IEC 81001-5-1

FDA Section 524B(2023.3 Omnibus·6.27 시행):

  • Cyber Device 정의: 소프트웨어·인터넷·취약점 가능 의료기기
  • 시판 전 제출(PMA·510(k)·De Novo) 시 사이버보안 정보 필수:
    • 계획·프로세스 — 시판 후 사이버보안 식별·해결
    • 합리적 보증 — 출시 시점 사이버 보안
    • SBOM 제공
    • 시판 후 업데이트·패치 제공

FDA Premarket Guidance(2023.9 final):

  • SPDF(Secure Product Development Framework): IEC 81001-5-1 기반
  • 위협 모델링: STRIDE 권장(블로그 Threat Modeling)
  • 사이버보안 위험 평가
  • TPLC(Total Product Life Cycle) 사이버보안
  • SBOM·VEX: 의무 — CycloneDX·SPDX
  • 레이블·라벨링·소프트웨어 BOM 공개
  • 취약점 보고·Coordinated Disclosure

FDA Postmarket Guidance(2016): 시판 후 취약점 처리·통보.

MDS2 v3.0(Manufacturer Disclosure Statement for Medical Device Security·HSCC 2023):

  • IT 부서·구매자에게 제조사 공개
  • 자동 인증·암호화·로그·물리 보호 등 200+ 질문
  • 의료기기 도입 시 필수 검토

IEC 81001-5-1:2021(Health Software Cybersecurity Security Activities·Life Cycle Processes):

  • Health Software 보안 활동·라이프사이클
  • IEC 62443-4-1 기반 + 의료 특화
  • 신청·분석·디자인·구현·검증·릴리스·운영·폐기

IEC TR 60601-4-5: 의료 전기 장비 사이버보안(IEC 60601 시리즈 확장).

AAMI TIR57(Risk Mgmt for Cybersecurity·2016): ISO 14971 + Cybersecurity. AAMI TIR97: Cybersecurity Risk Mgmt·2019.

EU MDR Annex I Section 17.2:

  • 의료기기 SW — 정보 보안·접근통제·통제·로그·차단·복구·확인
  • Notified Body 평가

EU CRA: 모든 디지털제품(의료기기 SW 포함)·블로그 별도.

한국 식약처 의료기기 사이버보안 가이드라인(2022.6 발간·2024.6 갱신):

  • 시판 전·후 사이버보안
  • SBOM·위협 모델링·테스트
  • 식약처 검토

4. Stage 1 — 자산·PHI·위협 진단 (1~3개월)

ePHI Inventory:

  • EHR(전자의료기록): Epic·Cerner·athena·Allscripts·국내 EzCaretech·BIT Computer·Infinitt·삼성SDS Nexus
  • LIS·RIS·PACS·CIS
  • 의료기기·IoT·로봇
  • Telehealth·환자 포털
  • HIE·외부 연결
  • Backup·DR·아카이브

Medical Device Inventory(블로그 IoT 참조):

  • Imaging(MRI·CT·X-Ray)·LIS·생리적 모니터·인퓨전 펌프·심박조율기·로봇 수술·텔레메디
  • 도구: Armis Centrix Healthcare·Claroty Medigate·Asimily·Cynerio·Ordr Healthcare·Forescout·Phosphorus

위험 평가:

  • Critical Asset·임상 영향
  • PHI 노출 위험
  • 외부 노출·EOL OS·미패치
  • HIPAA·FDA·MDR 위반 가능성

HIPAA Security Risk Assessment:

  • HHS OCR Security Risk Assessment Tool(SRA)
  • 최소 매년 또는 변경 시
  • 위협·취약점·통제·잔존 위험

SBOM Inventory:

  • 모든 의료기기·SW
  • CycloneDX·SPDX
  • 도구: Phosphorus·Finite State·NetRise

5. Stage 2 — 통제·HIPAA·FDA 준수 (3~6개월)

Administrative Safeguards:

  • HIPAA Security Officer·Privacy Officer 지정
  • Workforce 교육 분기
  • BAA(Business Associate Agreement) — 모든 외부
  • BCP·DR(블로그 BCP)
  • Incident Response(블로그 IR)

Technical Safeguards:

  • MFA 의무(2025 NPRM): Phishing-resistant 권장
  • Encryption 저장·전송(AES-256·TLS 1.3)
  • Access Control: RBAC + JIT(블로그 IAM)
  • Audit Logging: 6년 보관(HIPAA)
  • Auto Logoff
  • Integrity: Hash·서명
  • Person·Entity Authentication

Physical Safeguards:

  • 시설 접근통제·CCTV
  • 워크스테이션 보안
  • 미디어 처리·폐기(NIST SP 800-88)

Network Segmentation:

  • 임상 네트워크 분리(IT·OT·의료기기·환자 PHI·외주)
  • Microsegmentation(블로그 Network)
  • 외부 노출 차단(VPN·ZTNA)
  • Purdue Model 헬스케어 적용

Medical Device Hardening:

  • 기본 비밀번호 변경·MFA(가능 시)
  • Default Account 비활성
  • 격리 VLAN·통신 화이트리스트
  • IoT 자산 가시화(Claroty Medigate·Armis·Cynerio)

Cloud·SaaS(블로그 SSPM):

  • M365·Google Workspace·Salesforce Health Cloud
  • HIPAA BAA 의무
  • HHS 405(d) Cloud Adoption

Email(블로그 Email):

  • DMARC·ICES·Phishing-resistant MFA
  • PHI 외부 발송 — 암호화 자동
  • 도구: Paubox·Virtru·Microsoft Purview

6. Stage 3 — Medical Device·SBOM·FDA (3~12개월·제조사)

Manufacturer(의료기기 제조사) 의무:

  • SPDF — IEC 81001-5-1 기반
  • TPLC 사이버보안
  • Premarket 제출 시 사이버보안 정보
  • SBOM·VEX 평생
  • 시판 후 패치·취약점 처리
  • Coordinated Disclosure

위협 모델링:

  • STRIDE·LINDDUN·AAMI TIR57·TIR97
  • 환자 안전 영향·임상 영향
  • 도구: Microsoft TMT·OWASP Threat Dragon

Secure Development:

  • IEC 81001-5-1·NIST SSDF(블로그 별도)
  • SAST·DAST·SCA·Fuzzing
  • 도구: Synopsys·Veracode·Snyk·Checkmarx

SBOM·VEX:

  • CycloneDX 1.6·SPDX 2.3
  • FDA 제출 의무
  • 평생 갱신·VEX 발행
  • 도구: Syft·Phosphorus·Finite State

Penetration Testing:

  • 의료기기 펜테스트
  • 한국 — 식약처 검토 시 의무
  • 외부 검증

MDS2 v3.0 발행:

  • 모든 의료기기·SW
  • 사용자 IT 부서에 공개
  • 정기 갱신

VDP·CVD(블로그 Bug Bounty):

  • 의료기기 VDP — security.txt·security@
  • HSCC Joint Working Group 참여
  • FDA·CISA·ICS-CERT 협조

7. Stage 4 — 운영·IR·Telehealth (지속)

Healthcare SOC(블로그 SOC):

  • 24/7 운영(MDR 권장 중소)
  • 의료 특화 위협 인텔(H-ISAC)
  • MITRE ATT&CK for Healthcare·ICS

H-ISAC(Health Information Sharing & Analysis Center):

  • 글로벌 + 한국 K-H-ISAC
  • 위협 인텔·정보 공유
  • 분기 Tabletop

Telehealth 보안:

  • 의료급 Zoom·Microsoft Teams Healthcare·Cisco Webex·Doximity·Doxy.me
  • 환자 신원·통신 암호화·녹화 보호
  • BAA 의무

HIE(Health Information Exchange):

  • HL7·FHIR API·CDA
  • TEFCA(Trusted Exchange Framework·미국 2022~)
  • 한국 MyData·진료정보교류

Ransomware 의료 특화(블로그 별도):

  • BlackCat·LockBit·Cl0p·Hive 의료 타격 빈번
  • 환자 안전 우선 — 협상 vs 운영 결정 어려움
  • 미국 의료 — OFAC·HHS 권고

IR Playbook 의료:

  • 환자 안전 우선
  • HIPAA 24h(통보)·60일(개인 통보) SLA
  • HHS OCR 신고
  • 주 정부·언론·환자 통보

Breach Notification Rule:

  • 500+ 환자 — 60일 내 HHS·환자·언론
  • 500 미만 — 연 1회
  • BAA 위반 시 BA 책임

FDA Postmarket 처리:

  • 시판 후 취약점 — 처리·통보
  • HHS·CISA·환자·제공자 통보
  • VEX 발행

8. Stage 5 — 거버넌스·HITRUST·고도화 (지속)

거버넌스 체계:

  • Healthcare Cybersecurity Committee: 의료·IT·법무·임상·HR·CISO
  • 분기 운영·이사회 보고
  • HHS OCR Audit 준비
  • 인증 통합 운영

HITRUST CSF 인증(블로그 별도):

  • 의료 표준 — HIPAA + 기타 통합
  • e1·i1·r2 3 Assessments
  • 14 Domains·149 Controls

컴플라이언스 통합:

  • HIPAA + HITECH + HHS HICP + HITRUST CSF + ISO 27001 + SOC 2 + NIST CSF
  • 매핑·재사용 → 감사 비용 절감
  • 도구: GRC 플랫폼(블로그 GRC)

의료기기 평생 책임(EU CRA·FDA·MDS2):

  • EOL 명시·환자·제공자 통보
  • 평생 보안 패치
  • VEX·SBOM 갱신

고도화 트렌드:

  • AI for Healthcare 보안: ePHI 자동 분류·이상 탐지(Microsoft Security Copilot for Healthcare)
  • Confidential Computing: 환자 데이터 격리(블로그 PETs)
  • Federated Learning: 다중 병원 학습·원본 보호(블로그 PETs)
  • Apple Private Cloud Compute·Google Sec-Gemini for Health
  • AI in Clinical(EU AI Act 고위험)·AI in Medical Device(FDA AI/ML Action Plan)
  • PQC 의료기기: 30년 사용 — PQC 우선(블로그 PQC)
  • Digital Twin 환자·Metaverse Health: 새 위험

한국 특화:

  • 식약처 의료기기 사이버보안 가이드라인 정기 갱신
  • 보건복지부·KISA·NIS 협력
  • 의료법·개인정보보호법·의료기기법 통합
  • K-Bio·K-Medical 글로벌 확장 — FDA·MDR 동시 충족

9. 비용·ROI

항목비용 (연간)
의료기기 가시화(Armis·Claroty Medigate·Asimily·Cynerio)1~30억
EDR·SIEM·SOAR(블로그 별도)5~50억
Email·DLP·CASB1~20억
Microsegmentation·NDR1~30억
Backup·Cyber Recovery5~50억
MDR(헬스 특화)3~30억
인증(HIPAA·HITRUST·SOC 2·HHS HICP)5천~5억
인력(Healthcare Security 2~10명)4~30억
FDA 제출·MDS2(제조사)1~10억
H-ISAC 회비1천~3천만
합계 (중견 의료기관 또는 의료기기 제조사)20~250억

ROI:

  • 의료 침해 평균 $9.77M(IBM 2024) — 1건 예방
  • Change Healthcare $872M — 단일 사고
  • HIPAA Penalty $25M/년 한도 + 환자 손해배상
  • 사이버보험 — 의료 특화 통제 시 25~40% 할인
  • FDA·MDR 통과 — 미국·EU 시장 진입
  • HITRUST CSF — 미국 의료 RFP 가산
  • 환자 신뢰·평판

10. 자가 점검

HIPAA·관리:

  • HIPAA Security Officer·Privacy Officer
  • 연 1회+ Security Risk Assessment
  • 분기 교육·시뮬레이션
  • BAA 모든 외부
  • BCP·DR·IR Playbook
  • HIPAA 2025 NPRM 모니터링

Technical·Physical:

  • MFA 의무·Phishing-resistant(Admin)
  • AES-256·TLS 1.3
  • RBAC·JIT·PAM(블로그 IAM)
  • Audit Log 6년+
  • Network Segmentation·Microsegmentation
  • Medical Device 격리·Hardening

FDA·의료기기 제조사:

  • SPDF·IEC 81001-5-1
  • STRIDE 위협 모델링
  • SAST·DAST·SCA·Fuzzing
  • SBOM 평생·CycloneDX/SPDX
  • VEX 발행
  • FDA Section 524B 제출·MDR Annex I 17.2
  • MDS2 v3.0 발행
  • VDP·security.txt

운영·IR·통보:

  • 24/7 SOC 또는 헬스 MDR
  • H-ISAC 가입
  • Ransomware Playbook
  • HIPAA Breach Notification Rule
  • HHS OCR 신고 절차
  • FDA Postmarket 처리

거버넌스·인증:

  • Healthcare Cybersecurity Committee 분기
  • HITRUST CSF 인증
  • SOC 2 + HIPAA
  • ISO 27001·27701
  • HHS HICP 405(d) 매핑
  • 한국 ISMS-P·식약처 가이드라인
  • AI for Healthcare·Confidential·Federated 검토
  • PQC 의료기기 로드맵

11. 마무리 — 생명·평판·법규의 통합 방어

Healthcare 사이버보안은 ① 자산·PHI·위협 진단, ② 통제·HIPAA·FDA 준수, ③ Medical Device·SBOM·FDA(제조사), ④ 운영·IR·Telehealth, ⑤ 거버넌스·HITRUST·고도화 — 5단계로 정착시킨다. 의료는 생명·평판·법규 삼중 부담이고, Change Healthcare·Ascension·HCA가 가르치는 진실은 랜섬·BCP 실패가 곧 환자 위해다. HIPAA 2025 NPRM + FDA Section 524B + EU MDR + IEC 81001-5-1 + MDS2 v3.0의 통합 운영체가 2025년 표준이다.

통합 사이클