HITRUST CSF(Health Information Trust Alliance Common Security Framework)는 HITRUST Alliance(2007년 텍사스 Frisco 설립)가 2009년 첫 발행·2024년 11월 v11.4 (현재 유효) 발행한 통합 사이버보안 프레임워크 글로벌 인증 표준이다. 의료(HIPAA·HHS·OCR)·금융(PCI DSS·NY DFS·SOC 2)·연방(NIST CSF·NIST SP 800-53·SP 800-171·FedRAMP·CMMC)·국제(ISO 27001·27018·27701·GDPR·CCPA)·산업(AICPA·COBIT·CSA CCM·NAIC·HHS HSCC·CARIN Alliance) 모든 보안·개인정보 표준을 단일 통합 프레임워크로 매핑. 미국 의료기관 80%+ 채택 — CVS·Walgreens·Anthem·UnitedHealth·Humana·Cigna·Aetna·Kaiser·Cleveland Clinic·Mayo Clinic + Microsoft Health·Google Health·Amazon Health·Salesforce Health Cloud·Epic·Cerner·Allscripts·athenahealth·NextGen·Veeva Vault·Workday Healthcare.
핵심은 HITRUST CSF가 미국 의료·금융·다중 표준 통합 인증의 사실상 단일 표준이라는 점이다. 3 Assessment Types (2022 신규):
- e1 Essentials Assessment — 기본·1-Year (156 통제·24개월 미만 기업)
- i1 Implemented Assessment — 중급·1-Year (219 통제·일반)
- r2 Risk-Based 2-Year Assessment — 고급·2-Year (2,000+ 통제·맞춤·이전 CSF v9.x 후속)
14 Domains + 19 Control Categories + 156 e1·219 i1·2,000+ r2 통제 + 5 Implementation Maturity Levels (Policy·Procedure·Implemented·Measured·Managed). MyCSF Platform — HITRUST 운영 SaaS 자가평가·관리·증거 수집. Assessor 자격 — Authorized External Assessor (AEA) — Big 4 (Deloitte·EY·KPMG·PwC) + A-LIGN·Schellman·Coalfire·Optiv·TÜV·BSI·DNV 등. HITRUST AI Risk Management (2024) + HITRUST GOV (Governance, Risk, Compliance) + HITRUST Shared Responsibility Matrix (SRM). HIPAA·SOC 2·PCI DSS·NIST CSF·ISO 27001·CMMC·FedRAMP·GDPR 100% 매핑. 한국: K-디지털 헬스 (셀바스 AI·뷰노·루닛·메디포스트·인바디·라이프시맨틱스·딥노이드) + 글로벌 SaaS·메디테크·핀테크 (셀트리온·삼성바이오·LG화학·토스·신한 디지털·KB 디지털) 미국 진출 사실상 표준. 본 가이드는 Assessment Type 결정·범위 → 14 Domains 평가 → Implementation Maturity → Validated Assessment → Certification·MyCSF·갱신 5단계 로드맵으로, 중소·중견 한국 디지털 헬스·메디테크·SaaS·핀테크 기업이 9~18개월 내 HITRUST CSF e1·i1·r2 + 미국 의료·금융 진출하는 실무 경로를 제시한다.
왜 HITRUST CSF를 도입해야 하는가
미국 의료·금융의 사실상 단일 통합 인증
- 미국 의료기관 80%+ 채택
- HIPAA Compliance 사실상 표준
- 글로벌 50+ 표준 통합 (HIPAA·SOC 2·PCI DSS·NIST·ISO·CMMC·FedRAMP·GDPR 등)
- MyCSF Platform 운영
미국 의료·금융 진출 통합 보안 인증의 사실상 단일 표준.
3 Assessment Types (2022 신규)
| Type | 통제 수 | 기간 | 적용 |
|---|---|---|---|
| e1 Essentials | 156 | 1-Year | Foundational·소규모·24개월 미만 |
| i1 Implemented | 219 | 1-Year | 일반·중급 |
| r2 Risk-Based | 2,000+ | 2-Year | 고급·맞춤·이전 v9.x 후속 |
i1 Recertification + r2 Interim Assessment (12개월).
CSF v11 — 주요 변화
- HITRUST AI Risk Management (2024 신규)
- HITRUST GOV (Governance·Risk·Compliance)
- Shared Responsibility Matrix (SRM)
- Cyber Threat Adaptive Assessment
- Authoritative Sources 50+ 통합
- MyCSF Platform 강화
14 Domains + 19 Control Categories
HITRUST CSF v11 14 Domains:
- 00. Information Security Management Program (ISMP)
- 01. Access Control
- 02. Human Resources Security
- 03. Risk Management
- 04. Security Policy
- 05. Organization of Information Security
- 06. Compliance
- 07. Asset Management
- 08. Physical and Environmental Security
- 09. Communications and Operations Management
- 10. Information Systems Acquisition, Development, and Maintenance
- 11. Information Security Incident Management
- 12. Business Continuity Management
- 13. Privacy Practices
5 Implementation Maturity Levels
각 통제에 대해 5 단계 성숙도:
- Policy (정책 보유)
- Procedure (절차 보유)
- Implemented (구현됨)
- Measured (측정됨)
- Managed (관리됨)
각 Level별 점수.
MyCSF Platform
HITRUST 운영 SaaS 플랫폼:
- 자가평가·관리
- 증거 수집·보관
- Assessment Workflow
- 인증기관과 협업
- Reports·Dashboard
Authorized External Assessor (AEA)
HITRUST 인정 평가 기관:
- Big 4 (Deloitte·EY·KPMG·PwC)
- A-LIGN·Schellman·Coalfire·Optiv·Carahsoft·BDO
- TÜV·BSI·DNV·SGS·BV·Intertek
- Wipro·Tata·Infosys·Accenture (글로벌)
HITRUST CSF vs HIPAA·SOC 2·ISO 27001 비교
| 항목 | HITRUST CSF | HIPAA | SOC 2 | ISO 27001 |
|---|---|---|---|---|
| 발효 | 2009·2024 (v11) | 1996·2009 (HITECH) | 2010~ | 2005·2022 |
| 강제력 | 자발적 (사실상) | 미국 법률 | 자발적 | 자발적 |
| 형식 | Framework + 인증 | 법률 | CPA 보고서 | ISMS 인증 |
| 영역 | 의료·다중 통합 | 의료 | 서비스 | 정보보안 |
| 한국 인지도 | 빠르게 증가 | 의료 매우 높음 | 빠르게 증가 | 매우 높음 |
대부분의 한국 디지털 헬스: HITRUST CSF + HIPAA + SOC 2 + ISO 27001 통합.
한국 디지털 헬스·메디테크 HITRUST 성숙도 진단 — 5단계
| 단계 | 명칭 | 핵심 특징 | 미국 진출 가능성 |
|---|---|---|---|
| Level 1 | HITRUST 인식 없음 | 14 Domains 부재 | 불가 |
| Level 2 | 기본 보안 | 일부 HIPAA·ISO 27001 | 어려움 |
| Level 3 | HITRUST 준비 | 14 Domains 도입 + MyCSF 등록 | 가능 |
| Level 4 | HITRUST e1·i1 | 1-Year Assessment 통과 | 정착 |
| Level 5 | HITRUST r2 + 통합 | 2-Year + HIPAA·SOC 2·ISO 27001 통합 | 최상위 |
대부분의 한국 디지털 헬스는 Level 1~2. 5단계 로드맵은 Level 4 i1·r2 1차 + Level 5 통합 도전.
Stage 1: Assessment Type·범위 결정 (1~2개월)
1.1 적용 결정
자가 진단:
- 디지털 헬스·메디테크·헬스 SaaS·핀테크·SaaS·BPO?
- 미국 진출?
- HIPAA·HHS·OCR 의무?
1.2 Assessment Type 결정
e1 Essentials:
- 24개월 미만·기본·entry-level
- 156 통제
- 1-Year
i1 Implemented:
- 일반·중급
- 219 통제
- 1-Year
r2 Risk-Based:
- 고급·맞춤
- 2,000+ 통제
- 2-Year + Interim 12개월
1.3 범위 (Scope)
- 시스템·데이터·서비스
- ePHI (electronic Protected Health Information)
- PII·PCI·SCI
1.4 갭 분석
한국 갭 분석 빈출 부적합 Top 15:
- Domain 00 ISMP — Information Security Management Program 부재
- Domain 01 Access Control — IAM·MFA·PAM 부재
- Domain 02 HR Security — Onboarding·Offboarding·Background 부재
- Domain 03 Risk Management — Privacy Risk·DPIA 부재
- Domain 04 Security Policy — Policy·SOP 부재
- Domain 05 Organization — CISO·이사회 부재
- Domain 06 Compliance — HIPAA·SOC 2·NIST 매핑 부재
- Domain 07 Asset Management — Inventory·Classification·CMDB 부재
- Domain 08 Physical — Datacenter·Office·BYOD 부재
- Domain 09 Communications·Operations — Network·Encryption·DLP·SIEM 부재
- Domain 10 Systems Development — SDLC·DevSecOps·Code Review 부재
- Domain 11 Incident Management — IR Plan·SOC·24/7 부재
- Domain 12 BCM — BCM·DR·RTO·RPO 부재
- Domain 13 Privacy — HIPAA Privacy Rule·Notice·Consent 부재
- MyCSF Platform — 등록 부재
1.5 Stage 1 산출물
- Assessment Type 결정 (e1·i1·r2)
- Scope 정의
- MyCSF 등록
- 14 Domains 갭 분석
Stage 2: 14 Domains + 19 Control Categories 평가 (3~5개월)
2.1 Domain 00·04·05·06 — ISMP·Policy·Organization·Compliance
ISMP:
- Information Security Management Program
- ISO 27001·NIST CSF 정합
Policy:
- Information Security Policy 30+
- 매년 검토
Organization:
- CISO·DPO·Board
- RACI
Compliance:
- HIPAA·SOC 2·PCI DSS·NIST·CMMC·FedRAMP·GDPR 매핑
2.2 Domain 01·02·07·08 — Access·HR·Asset·Physical
Access Control:
- IAM·MFA·PAM·SSO
- ISO 27001 정합
HR Security:
- Background·Confidentiality·Training·Offboarding
Asset Management:
- Inventory·Classification·CMDB
Physical:
- Datacenter·Office·BYOD
2.3 Domain 09·10·11 — Operations·Development·Incident
Communications·Operations:
- Network·Encryption·DLP·Logging·SIEM
- ISO 27001 정합
Systems Development:
- SDLC·DevSecOps·Code Review·SAST·DAST·SCA
Incident Management:
- IR Plan + 24/7 SOC
- HIPAA Breach·HHS 보고
2.4 Domain 03·12·13 — Risk·BCM·Privacy
Risk Management:
- Privacy Risk·DPIA
BCM:
- ISO 22301 정합·RTO·RPO·DR
Privacy Practices:
- HIPAA Privacy Rule
- Notice·Consent·Data Subject Rights
2.5 Stage 2 산출물
- 14 Domains 운영
- 19 Control Categories 매핑
- 156·219·2,000+ 통제 평가
Stage 3: Implementation Maturity (1~2개월)
3.1 5 Maturity Levels
각 통제 평가:
1. Policy:
- 정책 보유
2. Procedure:
- 절차·SOP 보유
3. Implemented:
- 실제 운영
4. Measured:
- KPI·Metric 측정
5. Managed:
- 지속 관리·개선
3.2 Maturity Score
- 각 Level별 점수
- 도메인 평균
- Overall Score
3.3 Stage 3 산출물
- Maturity Assessment
- Score·Dashboard
Stage 4: Validated Assessment + AEA (3~6개월)
4.1 AEA 선정
Authorized External Assessor:
- Big 4: Deloitte·EY·KPMG·PwC
- A-LIGN·Schellman·Coalfire·Optiv·Carahsoft
- TÜV·BSI·DNV·SGS
비용:
- e1: USD 30K~80K
- i1: USD 50K~150K
- r2: USD 150K~500K
4.2 Validated Assessment
MyCSF 통합:
- 증거 수집
- AEA 검토
- HITRUST 검토
기간:
- e1: 3~6개월
- i1: 6~9개월
- r2: 9~18개월
4.3 HITRUST 인증서
- e1·i1: 1-Year (12개월)
- r2: 2-Year + Interim 12개월
4.4 Stage 4 산출물
- AEA 계약
- Validated Assessment
- HITRUST Certificate
Stage 5: 인증·갱신·통합 (지속)
5.1 매년·2년 갱신
- e1·i1: 매년 Recertification
- r2: 매년 Interim + 2년 Recertification
5.2 통합
- HIPAA·HHS·OCR: HITRUST = HIPAA Compliance
- SOC 2 Type II: 통합 감사
- ISO 27001·27018·27701
- PCI DSS·NIST CSF·CMMC·FedRAMP·GDPR·CCPA
- HITRUST AI Risk Management (AI 의료·핀테크)
- HITRUST GOV (거버넌스)
- HITRUST SRM (Shared Responsibility)
5.3 Stage 5 산출물
- 매년·2년 갱신
- HIPAA·SOC 2·ISO 27001·NIST 통합
비용 — Assessment·규모별 (3년 누계)
중소 디지털 헬스 (직원 30100명, ARR €10M€50M) — i1 Implemented
| 항목 | 1년차 (만원) | 2년차 | 3년차 |
|---|---|---|---|
| 컨설팅 (HITRUST 전문) | 8,000 | 2,500 | 2,500 |
| 14 Domains 구축 + Policy·SOP | 8,000 | 3,000 | 3,000 |
| MyCSF Platform 라이선스 | 3,500 | 4,000 | 4,500 |
| AEA Validated Assessment (i1) | 12,000 | 8,000 | 9,000 |
| IAM·MFA·SIEM·EDR | 6,000 | 2,000 | 2,000 |
| BCM·DR + 모의훈련 | 3,500 | 2,500 | 2,500 |
| Privacy·HIPAA + Training | 2,500 | 2,000 | 2,000 |
| 보안·Compliance 인력(2명) | 14,400 | 15,000 | 15,800 |
| 합계 | 57,900 | 39,000 | 41,300 |
| 3년 누계 | 약 13.8억 원 |
r2 Risk-Based + 대기업
3년 누계 약 30~80억 원.
ROI 시나리오
- 한국 디지털 헬스 ARR €15M (미국 70%)
- HITRUST + HIPAA + SOC 2 + ISO 27001 통합 → 미국 진출
- ARR +€50M (3년)
- 마진율 40% → 영업이익 +€20M
HITRUST CSF vs HIPAA vs SOC 2 vs ISO 27001 비교 (재정리)
| 항목 | HITRUST CSF v11 | HIPAA | SOC 2 | ISO 27001 |
|---|---|---|---|---|
| 발효 | 2009·2024 | 1996·2009 | 2010~ | 2005·2022 |
| 강제력 | 자발적 (사실상) | 미국 법률 | 자발적 | 자발적 |
| 한국 인지도 | 빠르게 증가 | 의료 매우 높음 | 빠르게 증가 | 매우 높음 |
한국 디지털 헬스·메디테크 표준 조합:
- 미국 의료: HITRUST CSF + HIPAA + SOC 2 + ISO 27001
- 의료기기: + ISO 13485 + ISO 14155 + FDA + EU MDR
- AI 의료: + ISO 42001 + EU AI Act + NIST AI RMF + HITRUST AI
- 핀테크: + PCI DSS + NY DFS + SOC 2
- 클라우드: + CSA STAR + FedRAMP
한국 HITRUST 성공 사례 (가상)
사례 A: AI 의료 영상 SaaS (ARR €15M, US 70%)
- 도입 동기: HITRUST i1 + HIPAA + SOC 2
- 구축 기간: 12개월
- 비용: 1차 14억, 3년 누계 22억
- 추가: HITRUST AI + ISO 42001 + EU AI Act
- 성과: 미국 영상의학·병원 진출
사례 B: 디지털 치료기기 DTx (ARR €10M)
- 도입 동기: HITRUST i1 + HIPAA + FDA De Novo
- 구축 기간: 14개월
- 비용: 1차 16억
- 추가: ISO 13485 + ISO 14155
- 성과: 미국 보험사 + DTx 처방
사례 C: 임상 데이터 SaaS (ARR €8M)
- 도입 동기: HITRUST r2 + HIPAA + 21 CFR Part 11
- 구축 기간: 18개월
- 비용: 1차 25억
- 추가: ISO 27001·27701 + ICH GCP
- 성과: 미국 Top 10 제약사·CRO 진입
자가 진단 체크리스트 (15문)
각 문항 0~2점, 합계 30점 만점.
Assessment·범위
- Assessment Type 결정 (e1·i1·r2)
- Scope + MyCSF 등록
14 Domains
- Domain 00·04·05·06 (ISMP·Policy·Organization·Compliance)
- Domain 01·02 (Access·HR)
- Domain 07·08 (Asset·Physical)
- Domain 09 (Communications·Operations·SIEM)
- Domain 10 (Systems Development·DevSecOps)
- Domain 11 (Incident·24/7 SOC)
- Domain 12 (BCM·DR)
- Domain 13 (Privacy·HIPAA)
Maturity·Assessment
- 5 Maturity Levels (Policy·Procedure·Implemented·Measured·Managed)
- AEA Validated Assessment
- HITRUST Certificate
통합
- HIPAA + SOC 2 + ISO 27001 + NIST 통합
- HITRUST AI + GOV + SRM
점수 해석:
- 0
10: Level 12 — 9~12개월 구축 - 11
20: Level 23 — 12~18개월 후 e1·i1 - 21
26: Level 34 — 미국 진출 안정 - 27~30: Level 5 — r2 + 통합 글로벌
마치며 — HITRUST CSF는 미국 의료·금융의 단일 통합 인증
HITRUST CSF는 미국 의료·금융의 사실상 단일 통합 인증이다. 미국 의료기관 80%+ 채택·HIPAA·SOC 2·PCI DSS·NIST·ISO 27001·CMMC·FedRAMP·GDPR 50+ 표준 통합. 한국 디지털 헬스·메디테크·SaaS·핀테크 미국 진출 시 사실상 표준.
본 5단계 로드맵을 통해 9~18개월 내 HITRUST CSF e1·i1·r2 + 미국 의료·금융 진출이 현실적 목표다. 핵심 5가지:
- Assessment Type 결정 (e1·i1·r2) + MyCSF Platform
- 14 Domains + 19 Control Categories + 156·219·2,000+ 통제
- 5 Maturity Levels (Policy·Procedure·Implemented·Measured·Managed)
- AEA Validated Assessment + HITRUST Certificate
- HIPAA + SOC 2 + ISO 27001 + NIST CSF + PCI DSS + FedRAMP + CMMC + GDPR 통합 + HITRUST AI + GOV + SRM
HITRUST CSF v11 + HIPAA + SOC 2 Type II + ISO 27001·27018·27701 + PCI DSS + NIST CSF + NIST AI RMF + NIST Privacy Framework + CMMC + FedRAMP + CSA STAR + EU GDPR + CCPA·CPRA + EU CRA + NIS2 + DORA + EU AI Act + ISO 42001 + ISO 22301 + ISO 13485 + ISO 14155 + EU MDR + ICH GCP + FDA 21 CFR Part 11 다중 컴플라이언스는 한국 디지털 헬스·메디테크·헬스 SaaS·핀테크·임상 SaaS의 미국·EU·글로벌 진출 최강 사이버보안·개인정보·임상 포트폴리오다.
통합 — 의료·금융·정보보안·미국 시리즈
HITRUST CSF는 미국 의료·금융의 통합 인증이다.
의료·임상·메디테크:
- HIPAA 미국 의료정보
- ICH GCP E6(R3) 의약품 임상시험
- ISO 14155 의료기기 임상시험 GCP
- ISO 13485 의료기기 품질경영시스템
- EU MDR 의료기기 규정
- EU IVDR 체외진단의료기기
- FDA 의료기기 인증
- OECD GLP 우수실험실
- WHO Prequalification (PQ)
정보보안·미국·EU·클라우드:
- ISO 27001 정보보안경영시스템
- ISO 27701 개인정보보호 확장
- SOC 2 Type II 인증
- PCI DSS 4.0 결제카드 보안
- CCPA/CPRA 캘리포니아 개인정보
- GDPR EU 개인정보
- CMMC 2.0 미국 DoD 사이버보안
- FedRAMP 미국 정부 클라우드
- CSA STAR 클라우드 보안
- NIST CSF 2.0
- NIST AI RMF
- NIST Privacy Framework
- EU 사이버보안 인증 EUCC
- EU CRA 사이버레질리언스
- NIS2 Directive EU 사이버보안
- DORA EU 디지털 운영 회복력
AI·디지털:
HITRUST CSF v11 + HIPAA + SOC 2 + ISO 27001·27018·27701 + PCI DSS + NIST CSF + NIST AI RMF + NIST Privacy Framework + CMMC + FedRAMP + CSA STAR + EUCC·EUCS + GDPR + CCPA·CPRA + EU CRA + NIS2 + DORA + EU AI Act + ISO 42001 + ISO 22301 + ISO 13485 + ISO 14155 + EU MDR + EU IVDR + FDA + ICH GCP + WHO PQ 다중 컴플라이언스는 한국 디지털 헬스·메디테크·헬스 SaaS·핀테크·임상 SaaS의 미국·EU·글로벌 진출 최강 통합 포트폴리오다.
