1. 왜 Healthcare 사이버보안이 가장 위험한가 — 생명·평판·법규의 삼중 부담
IBM 2024 Cost of a Data Breach: 의료 산업 침해 비용 14년 연속 1위 — $9.77M(평균), 일반 산업 평균 $4.88M의 2배. 한국 — 의료기관 평균 5억~50억, 종합병원 100억+. 의료는 다른 산업과 다음 4가지에서 다르다:
- 생명: 의료기기 중단 시 즉각 환자 위해
- PHI(Protected Health Information): 다크웹에서 신용카드의 50배 가치
- 레거시: Windows XP·7 의료기기 평생 사용
- 상호운영성: HL7·FHIR·DICOM 통합 필수
대표 사건:
- Change Healthcare(2024.2): UnitedHealth Group 자회사·1억+ 환자 PHI 노출·재무 영향 $872M+·BlackCat 랜섬·미국 의료 청구 마비
- Ascension Health(2024.5): 140개 병원 시스템 마비·4주 다운타임
- HCA Healthcare(2023.7): 1,100만 환자 PHI
- Universal Health Services(2020.9): 250+ 병원 다운
- WannaCry(2017): NHS 영국 80+ 병원 마비
- MOVEit(2023.5): 의료 다수 침해
- Synnovis(2024.6): 영국 NHS 검사 마비
의료기기 침해 사례:
- MEDJACK 시리즈(2015~): MRI·X-Ray·심전도 침해
- PwnedPiper(2022): TUG 로봇·SwissLog
- URGENT/11(2019): VxWorks 임베디드·의료 다수
- Medtronic·Abbott·BD: 다중 펌웨어 취약점·FDA 권고
압박:
- HIPAA Security Rule: 2025.1 NPRM 강화(2025 정식 예정)
- HHS HICP(Health Industry Cybersecurity Practices·2023 v2 갱신)
- HHS 405(d) Task Group: 405(d) Voluntary Practices
- FDA Section 524B(2023.3 Omnibus): 의료기기 사이버보안 의무
- FDA Premarket Guidance(2023.9 final): SBOM·위협 모델링·평생 보안
- IEC 81001-5-1:2021: 헬스 소프트웨어 보안 생명주기
- AAMI TIR57·TIR97: 위험 관리
- MDS2 v3.0(2023): Manufacturer Disclosure
- EU MDR Annex I 17.2: 사이버보안 의무
- EU CRA: 디지털 의료 제품
- 한국 식약처 의료기기 사이버보안 가이드라인(2022.6)
- 한국 ISMS-P 의료
- HITRUST CSF(블로그 별도)
2. HIPAA Security Rule·HITECH·HICP
HIPAA(Health Insurance Portability & Accountability Act·1996):
- Privacy Rule(45 CFR 160·164.500~534): PHI 사용·공개
- Security Rule(45 CFR 164.302~318): ePHI 기술·관리·물리 통제
- Breach Notification Rule(45 CFR 164.400~414): 통보·통보 의무
HIPAA Security Rule 핵심:
- Administrative Safeguards(9 표준·17 명세): 위험 평가·교육·BCP·BAA
- Physical Safeguards(4·9): 시설·워크스테이션·미디어
- Technical Safeguards(5·9): 접근통제·감사·무결성·전송·인증
HHS HIPAA 2025 NPRM(2025.1.6 발표·Comment 60일):
- 처음 본격 갱신 since 2013
- Required vs Addressable 폐지 — 모두 의무
- MFA·Encryption·Annual Compliance Audit 명시
- Network Segmentation·NSA Zero Trust 반영
- SBOM·취약점 관리 의무
- 24h 통보 단축
- 2025 후반 정식·1년 유예 예상
HITECH Act(2009):
- HIPAA 강화·EHR 인센티브
- Tier 1·2·3·4 Penalty($100~$1.5M/위반·연 $25M 한도)
- HHS OCR 집행
HHS HICP(Health Industry Cybersecurity Practices·405(d)·2023 v2):
- 405(d) Task Group(2017~): HHS·HSCC 공동
- 10 Cybersecurity Practices:
- Email Protection
- Endpoint Protection
- Access Mgmt
- Data Protection·Loss Prevention
- Asset Mgmt
- Network Mgmt
- Vulnerability Mgmt
- Incident Response
- Medical Device Security
- Cybersecurity Policies·Procedures
- 소·중·대 의료 기관별 가이드
HSCC(Healthcare Sector Coordinating Council):
- 405(d) 파트너
- Joint Cybersecurity Working Group
- Model Contract Language·MDS2·다수 자원
3. FDA·EU MDR·MDS2·IEC 81001-5-1
FDA Section 524B(2023.3 Omnibus·6.27 시행):
- Cyber Device 정의: 소프트웨어·인터넷·취약점 가능 의료기기
- 시판 전 제출(PMA·510(k)·De Novo) 시 사이버보안 정보 필수:
- 계획·프로세스 — 시판 후 사이버보안 식별·해결
- 합리적 보증 — 출시 시점 사이버 보안
- SBOM 제공
- 시판 후 업데이트·패치 제공
FDA Premarket Guidance(2023.9 final):
- SPDF(Secure Product Development Framework): IEC 81001-5-1 기반
- 위협 모델링: STRIDE 권장(블로그 Threat Modeling)
- 사이버보안 위험 평가
- TPLC(Total Product Life Cycle) 사이버보안
- SBOM·VEX: 의무 — CycloneDX·SPDX
- 레이블·라벨링·소프트웨어 BOM 공개
- 취약점 보고·Coordinated Disclosure
FDA Postmarket Guidance(2016): 시판 후 취약점 처리·통보.
MDS2 v3.0(Manufacturer Disclosure Statement for Medical Device Security·HSCC 2023):
- IT 부서·구매자에게 제조사 공개
- 자동 인증·암호화·로그·물리 보호 등 200+ 질문
- 의료기기 도입 시 필수 검토
IEC 81001-5-1:2021(Health Software Cybersecurity Security Activities·Life Cycle Processes):
- Health Software 보안 활동·라이프사이클
- IEC 62443-4-1 기반 + 의료 특화
- 신청·분석·디자인·구현·검증·릴리스·운영·폐기
IEC TR 60601-4-5: 의료 전기 장비 사이버보안(IEC 60601 시리즈 확장).
AAMI TIR57(Risk Mgmt for Cybersecurity·2016): ISO 14971 + Cybersecurity. AAMI TIR97: Cybersecurity Risk Mgmt·2019.
EU MDR Annex I Section 17.2:
- 의료기기 SW — 정보 보안·접근통제·통제·로그·차단·복구·확인
- Notified Body 평가
EU CRA: 모든 디지털제품(의료기기 SW 포함)·블로그 별도.
한국 식약처 의료기기 사이버보안 가이드라인(2022.6 발간·2024.6 갱신):
- 시판 전·후 사이버보안
- SBOM·위협 모델링·테스트
- 식약처 검토
4. Stage 1 — 자산·PHI·위협 진단 (1~3개월)
ePHI Inventory:
- EHR(전자의료기록): Epic·Cerner·athena·Allscripts·국내 EzCaretech·BIT Computer·Infinitt·삼성SDS Nexus
- LIS·RIS·PACS·CIS
- 의료기기·IoT·로봇
- Telehealth·환자 포털
- HIE·외부 연결
- Backup·DR·아카이브
Medical Device Inventory(블로그 IoT 참조):
- Imaging(MRI·CT·X-Ray)·LIS·생리적 모니터·인퓨전 펌프·심박조율기·로봇 수술·텔레메디
- 도구: Armis Centrix Healthcare·Claroty Medigate·Asimily·Cynerio·Ordr Healthcare·Forescout·Phosphorus
위험 평가:
- Critical Asset·임상 영향
- PHI 노출 위험
- 외부 노출·EOL OS·미패치
- HIPAA·FDA·MDR 위반 가능성
HIPAA Security Risk Assessment:
- HHS OCR Security Risk Assessment Tool(SRA)
- 최소 매년 또는 변경 시
- 위협·취약점·통제·잔존 위험
SBOM Inventory:
- 모든 의료기기·SW
- CycloneDX·SPDX
- 도구: Phosphorus·Finite State·NetRise
5. Stage 2 — 통제·HIPAA·FDA 준수 (3~6개월)
Administrative Safeguards:
- HIPAA Security Officer·Privacy Officer 지정
- Workforce 교육 분기
- BAA(Business Associate Agreement) — 모든 외부
- BCP·DR(블로그 BCP)
- Incident Response(블로그 IR)
Technical Safeguards:
- MFA 의무(2025 NPRM): Phishing-resistant 권장
- Encryption 저장·전송(AES-256·TLS 1.3)
- Access Control: RBAC + JIT(블로그 IAM)
- Audit Logging: 6년 보관(HIPAA)
- Auto Logoff
- Integrity: Hash·서명
- Person·Entity Authentication
Physical Safeguards:
- 시설 접근통제·CCTV
- 워크스테이션 보안
- 미디어 처리·폐기(NIST SP 800-88)
Network Segmentation:
- 임상 네트워크 분리(IT·OT·의료기기·환자 PHI·외주)
- Microsegmentation(블로그 Network)
- 외부 노출 차단(VPN·ZTNA)
- Purdue Model 헬스케어 적용
Medical Device Hardening:
- 기본 비밀번호 변경·MFA(가능 시)
- Default Account 비활성
- 격리 VLAN·통신 화이트리스트
- IoT 자산 가시화(Claroty Medigate·Armis·Cynerio)
Cloud·SaaS(블로그 SSPM):
- M365·Google Workspace·Salesforce Health Cloud
- HIPAA BAA 의무
- HHS 405(d) Cloud Adoption
Email(블로그 Email):
- DMARC·ICES·Phishing-resistant MFA
- PHI 외부 발송 — 암호화 자동
- 도구: Paubox·Virtru·Microsoft Purview
6. Stage 3 — Medical Device·SBOM·FDA (3~12개월·제조사)
Manufacturer(의료기기 제조사) 의무:
- SPDF — IEC 81001-5-1 기반
- TPLC 사이버보안
- Premarket 제출 시 사이버보안 정보
- SBOM·VEX 평생
- 시판 후 패치·취약점 처리
- Coordinated Disclosure
위협 모델링:
- STRIDE·LINDDUN·AAMI TIR57·TIR97
- 환자 안전 영향·임상 영향
- 도구: Microsoft TMT·OWASP Threat Dragon
Secure Development:
- IEC 81001-5-1·NIST SSDF(블로그 별도)
- SAST·DAST·SCA·Fuzzing
- 도구: Synopsys·Veracode·Snyk·Checkmarx
SBOM·VEX:
- CycloneDX 1.6·SPDX 2.3
- FDA 제출 의무
- 평생 갱신·VEX 발행
- 도구: Syft·Phosphorus·Finite State
Penetration Testing:
- 의료기기 펜테스트
- 한국 — 식약처 검토 시 의무
- 외부 검증
MDS2 v3.0 발행:
- 모든 의료기기·SW
- 사용자 IT 부서에 공개
- 정기 갱신
VDP·CVD(블로그 Bug Bounty):
- 의료기기 VDP — security.txt·security@
- HSCC Joint Working Group 참여
- FDA·CISA·ICS-CERT 협조
7. Stage 4 — 운영·IR·Telehealth (지속)
Healthcare SOC(블로그 SOC):
- 24/7 운영(MDR 권장 중소)
- 의료 특화 위협 인텔(H-ISAC)
- MITRE ATT&CK for Healthcare·ICS
H-ISAC(Health Information Sharing & Analysis Center):
- 글로벌 + 한국 K-H-ISAC
- 위협 인텔·정보 공유
- 분기 Tabletop
Telehealth 보안:
- 의료급 Zoom·Microsoft Teams Healthcare·Cisco Webex·Doximity·Doxy.me
- 환자 신원·통신 암호화·녹화 보호
- BAA 의무
HIE(Health Information Exchange):
- HL7·FHIR API·CDA
- TEFCA(Trusted Exchange Framework·미국 2022~)
- 한국 MyData·진료정보교류
Ransomware 의료 특화(블로그 별도):
- BlackCat·LockBit·Cl0p·Hive 의료 타격 빈번
- 환자 안전 우선 — 협상 vs 운영 결정 어려움
- 미국 의료 — OFAC·HHS 권고
IR Playbook 의료:
- 환자 안전 우선
- HIPAA 24h(통보)·60일(개인 통보) SLA
- HHS OCR 신고
- 주 정부·언론·환자 통보
Breach Notification Rule:
- 500+ 환자 — 60일 내 HHS·환자·언론
- 500 미만 — 연 1회
- BAA 위반 시 BA 책임
FDA Postmarket 처리:
- 시판 후 취약점 — 처리·통보
- HHS·CISA·환자·제공자 통보
- VEX 발행
8. Stage 5 — 거버넌스·HITRUST·고도화 (지속)
거버넌스 체계:
- Healthcare Cybersecurity Committee: 의료·IT·법무·임상·HR·CISO
- 분기 운영·이사회 보고
- HHS OCR Audit 준비
- 인증 통합 운영
HITRUST CSF 인증(블로그 별도):
- 의료 표준 — HIPAA + 기타 통합
- e1·i1·r2 3 Assessments
- 14 Domains·149 Controls
컴플라이언스 통합:
- HIPAA + HITECH + HHS HICP + HITRUST CSF + ISO 27001 + SOC 2 + NIST CSF
- 매핑·재사용 → 감사 비용 절감
- 도구: GRC 플랫폼(블로그 GRC)
의료기기 평생 책임(EU CRA·FDA·MDS2):
- EOL 명시·환자·제공자 통보
- 평생 보안 패치
- VEX·SBOM 갱신
고도화 트렌드:
- AI for Healthcare 보안: ePHI 자동 분류·이상 탐지(Microsoft Security Copilot for Healthcare)
- Confidential Computing: 환자 데이터 격리(블로그 PETs)
- Federated Learning: 다중 병원 학습·원본 보호(블로그 PETs)
- Apple Private Cloud Compute·Google Sec-Gemini for Health
- AI in Clinical(EU AI Act 고위험)·AI in Medical Device(FDA AI/ML Action Plan)
- PQC 의료기기: 30년 사용 — PQC 우선(블로그 PQC)
- Digital Twin 환자·Metaverse Health: 새 위험
한국 특화:
- 식약처 의료기기 사이버보안 가이드라인 정기 갱신
- 보건복지부·KISA·NIS 협력
- 의료법·개인정보보호법·의료기기법 통합
- K-Bio·K-Medical 글로벌 확장 — FDA·MDR 동시 충족
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| 의료기기 가시화(Armis·Claroty Medigate·Asimily·Cynerio) | 1~30억 |
| EDR·SIEM·SOAR(블로그 별도) | 5~50억 |
| Email·DLP·CASB | 1~20억 |
| Microsegmentation·NDR | 1~30억 |
| Backup·Cyber Recovery | 5~50억 |
| MDR(헬스 특화) | 3~30억 |
| 인증(HIPAA·HITRUST·SOC 2·HHS HICP) | 5천~5억 |
| 인력(Healthcare Security 2~10명) | 4~30억 |
| FDA 제출·MDS2(제조사) | 1~10억 |
| H-ISAC 회비 | 1천~3천만 |
| 합계 (중견 의료기관 또는 의료기기 제조사) | 20~250억 |
ROI:
- 의료 침해 평균 $9.77M(IBM 2024) — 1건 예방
- Change Healthcare $872M — 단일 사고
- HIPAA Penalty $25M/년 한도 + 환자 손해배상
- 사이버보험 — 의료 특화 통제 시 25~40% 할인
- FDA·MDR 통과 — 미국·EU 시장 진입
- HITRUST CSF — 미국 의료 RFP 가산
- 환자 신뢰·평판
10. 자가 점검
HIPAA·관리:
- HIPAA Security Officer·Privacy Officer
- 연 1회+ Security Risk Assessment
- 분기 교육·시뮬레이션
- BAA 모든 외부
- BCP·DR·IR Playbook
- HIPAA 2025 NPRM 모니터링
Technical·Physical:
- MFA 의무·Phishing-resistant(Admin)
- AES-256·TLS 1.3
- RBAC·JIT·PAM(블로그 IAM)
- Audit Log 6년+
- Network Segmentation·Microsegmentation
- Medical Device 격리·Hardening
FDA·의료기기 제조사:
- SPDF·IEC 81001-5-1
- STRIDE 위협 모델링
- SAST·DAST·SCA·Fuzzing
- SBOM 평생·CycloneDX/SPDX
- VEX 발행
- FDA Section 524B 제출·MDR Annex I 17.2
- MDS2 v3.0 발행
- VDP·security.txt
운영·IR·통보:
- 24/7 SOC 또는 헬스 MDR
- H-ISAC 가입
- Ransomware Playbook
- HIPAA Breach Notification Rule
- HHS OCR 신고 절차
- FDA Postmarket 처리
거버넌스·인증:
- Healthcare Cybersecurity Committee 분기
- HITRUST CSF 인증
- SOC 2 + HIPAA
- ISO 27001·27701
- HHS HICP 405(d) 매핑
- 한국 ISMS-P·식약처 가이드라인
- AI for Healthcare·Confidential·Federated 검토
- PQC 의료기기 로드맵
11. 마무리 — 생명·평판·법규의 통합 방어
Healthcare 사이버보안은 ① 자산·PHI·위협 진단, ② 통제·HIPAA·FDA 준수, ③ Medical Device·SBOM·FDA(제조사), ④ 운영·IR·Telehealth, ⑤ 거버넌스·HITRUST·고도화 — 5단계로 정착시킨다. 의료는 생명·평판·법규 삼중 부담이고, Change Healthcare·Ascension·HCA가 가르치는 진실은 랜섬·BCP 실패가 곧 환자 위해다. HIPAA 2025 NPRM + FDA Section 524B + EU MDR + IEC 81001-5-1 + MDS2 v3.0의 통합 운영체가 2025년 표준이다.
통합 사이클
- Enterprise Browser·Browser Isolation
- SSPM·CASB·Shadow IT
- Web3·블록체인·Smart Contract
- CISO·Security Program·CSMA
- Bug Bounty·VDP·Responsible Disclosure
- HSM·KMS·PKI·Key Management
- Active Directory·Entra ID 보안
- Ransomware 방어·Immutable Backup
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- 내부자 위협·DLP·DSPM
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- SLSA·OpenSSF·Sigstore
- NIST SSDF SP 800-218
- Threat Modeling STRIDE·PASTA·LINDDUN
- BCP·DRP·ISO 22301
- 침해사고 대응 NIST SP 800-61
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- HITRUST CSF
- EU MDR
- EU NIS2
- EU CRA
- ICH GCP 의약품 임상시험
- ISO 14155 의료기기 임상
- MITRE ATT&CK
