왜 IEC 62443인가
산업 제어 시스템 (ICS·Industrial Control System) 사이버 공격 사례:
- 2010 Stuxnet: 이란 우라늄 농축 시설 공격 (NSA·이스라엘)
- 2014 Dragonfly: 유럽·미국 에너지
- 2015·2016 BlackEnergy: 우크라이나 전력망 (수십만 가구 정전)
- 2017 TRITON·TRISIS: 사우디 정유 SIS 공격 (사고 직전)
- 2020 SolarWinds: 글로벌 SaaS 공급망
- 2021 Colonial Pipeline: 미국 송유관 (5,500마일 정지)
- 2022 LockBit·Conti: 한국 제조사 다수
- 2024 한국 화학사 침해: 다수
문제:
- OT 시스템은 IT 보안 표준 (ISO 27001) 부적합
- 24시간 운영·다운타임 불가
- 노후 시스템 (Windows XP·노후 PLC)
- 패치·업데이트 어려움
- 안전 (SIS) ↔ 사이버보안 결합
**IEC 62443(Industrial Communication Networks·산업 통신 네트워크 보안)**은 ICS 사이버보안의 글로벌 표준.
- ISA-99 (1995년 시작)·IEC 62443 (2010년대 발간)
- ISA·IEC 공동 표준
- 글로벌 OT 보안의 사실상 표준
OT 사이버보안 블로그에서 다뤘듯, IEC 62443은 그 핵심 표준.
IEC 62443 구조 (14개 부분):
| 부분 | 내용 | 대상 |
|---|---|---|
| 1-x | 일반·용어 | 모든 |
| 2-x | 사용자·시스템 운영 | 사용 회사 |
| 3-x | 시스템 보안 | 시스템 통합사·구축 |
| 4-x | 부품·제품 보안 | 장비·제품 제조사 |
주요 표준:
- 62443-2-1: 사용 회사 보안 프로그램
- 62443-2-4: 시스템 통합사 보안 요구
- 62443-3-2: 시스템 위험 평가·SL
- 62443-3-3: 시스템 보안 요구
- 62443-4-1: 제품 개발 보안
- 62443-4-2: 부품·기기 보안
핵심 개념:
Security Levels (SL·보안 수준):
- SL 0: 일반 (보호 없음)
- SL 1: 우발적·일반 침해 방어
- SL 2: 단순·내부 위협 방어
- SL 3: 정교한 외부 위협 방어
- SL 4: 국가급 위협 방어
Zones and Conduits (영역과 도관):
- 영역 (Zone): 보안 수준 같은 자산 그룹
- 도관 (Conduit): 영역 간 통신
- 영역·도관에 SL 적용
대상:
- 화학·정유·발전 (PSM 대상)
- 자동차·전자·반도체 (글로벌 OEM 요구)
- 식음료·제약
- 정부·인프라
- 모든 OT 보유 회사
이 블로그는 한국 중소·중견 제조사의 IEC 62443 5단계 도입·인증 로드맵을 정리한다.
IEC 62443 성숙도 5단계
| 단계 | 상태 | 보안 수준 |
|---|---|---|
| L0 | OT 보안 미인지 | SL 0 |
| L1 | 일부 보안 | SL 1 |
| L2 | IEC 62443 갭 분석·SL 평가 | SL 2 |
| L3 | 인증·외부 평가 | SL 3 |
| L4 | 지속·자율·생태계 | SL 3~4 |
대부분 한국 중소·중견 제조사는 L0L1. 글로벌 OEM·PSM 사업장은 L2L3 필요.
Stage 1 — 진단·범위·SL 결정 (8~12주)
1.1 적용 필요성
다음 시 IEC 62443 도입 필수:
- 화학·정유·발전·시멘트 (PSM·DCS)
- ISO/SAE 21434 자동차 협력사
- 글로벌 OEM 사이버보안 평가 요구
- KISA·KOSHA·정부 평가
- 사이버 침해 경험·우려
- 사이버 보험 가입·할인
1.2 자산·시스템 인벤토리
OT 자산:
- DCS·SCADA·PLC
- HMI·Historian·Engineering Workstation
- SIS·Safety Controller
- IoT 센서·게이트웨이
- AGV·로봇·자동화
- 네트워크 (스위치·라우터·방화벽)
- 무선 (Wi-Fi·5G)
회사당 보통 100~10,000 OT 자산.
1.3 위험 평가 (IEC 62443-3-2)
자산별 위험 평가:
- 자산 가치 (운영·안전·환경 영향)
- 위협 (공격자·동기·기술)
- 취약점 (소프트웨어·하드웨어·인적)
- 위험 = 가능성 × 영향
1.4 영역 (Zones) 정의
같은 보안 요구 자산 그룹:
예시 (화학 공장):
- Zone 0: 외부 인터넷
- Zone 1: 사무망 (DMZ)
- Zone 2: MOM·MES (Level 3)
- Zone 3: SCADA·HMI (Level 2)
- Zone 4: DCS·PLC (Level 1)
- Zone 5: SIS (Safety) - 가장 격리
- Zone 6: 협력사·외부 접속
각 Zone에 SL 결정.
1.5 도관 (Conduits) 정의
영역 간 통신:
- 트래픽 종류 (제어·데이터·관리)
- 방화벽·암호화
- 인증·권한
- 모니터링
1.6 임원·IT·OT 합의
- 임원: 18~36개월 인증·예산
- CISO 또는 OT 사이버보안 책임자
- IT: 사무망·통합
- OT: 자동화 시스템
- EHS: SIS·안전
- 외부 컨설팅·인증
투자 규모: 3~100억원.
Stage 1 산출물: 적용 필요성, 자산 인벤토리, 위험 평가, Zones 정의, Conduits 정의, 임원 합의.
Stage 2 — 보안 통제·구축 (24~36주)
2.1 IEC 62443-3-3 시스템 보안 요구
7가지 Foundational Requirements (FR):
- FR 1: Identification & Authentication Control: 신원·인증
- FR 2: Use Control: 사용 권한
- FR 3: System Integrity: 시스템 무결성
- FR 4: Data Confidentiality: 데이터 기밀성
- FR 5: Restricted Data Flow: 데이터 흐름 제한
- FR 6: Timely Response to Events: 이벤트 적시 대응
- FR 7: Resource Availability: 자원 가용성
각 FR에 SL별 요구 통제.
2.2 네트워크 보안
- 방화벽: Zone 간·Conduit
- DMZ: 사무망·OT 분리
- VLAN·세그멘테이션: 자산 그룹
- VPN: 원격 접속
- 암호화: 통신 (TLS·IPSec)
2.3 접근 통제 (IAM)
- 사용자 인증 (Multi-factor)
- 권한 분리 (Role-based)
- 외부 접속 통제 (협력사·서비스)
- 임시·비상 접근
2.4 시스템 무결성
- 화이트리스팅 (Whitelisting)
- 안티 멀웨어
- 패치·업데이트 (어려움 → 보완 통제)
- USB·외부 매체 통제
2.5 모니터링·탐지
- SIEM (Security Information and Event Management)
- IDS·IPS (Intrusion Detection·Prevention)
- NDR (Network Detection and Response)
- 산업용 사이버보안 솔루션 (Claroty·Dragos·Nozomi·Forescout)
2.6 사고 대응 (IR·Incident Response)
- 사고 감지·평가
- 격리·확산 방지
- 복구·정상화
- 사후 분석
- 정부·고객 통보 (의무 시)
ISO 22301·BCM 통합.
2.7 SIS·기능안전 통합
- IEC 61511 SIS + IEC 62443 보안
- TRITON 같은 SIS 공격 방어
- 안전 + 보안 통합
2.8 OT 사이버보안 솔루션
- Claroty (가장 광범위)
- Dragos (위협 인텔리전스)
- Nozomi (모니터링)
- Forescout (자산 가시성)
- Tenable.OT (취약점)
Stage 2 산출물: FR 보안 요구, 네트워크 보안, 접근 통제, 시스템 무결성, 모니터링·탐지, 사고 대응, SIS 통합, OT 보안 솔루션.
Stage 3 — 운영·교육·취약점 관리 (지속·6~12개월)
3.1 IEC 62443-2-1 보안 프로그램
사용 회사 보안 프로그램:
- CISO·CSO 임명
- 정책·절차
- 위험 관리
- 자산 관리
- 변경 관리 (MOC + 사이버)
- 사고 대응
- 사업 연속성
- 교육·인식
- 감사·개선
3.2 패치·취약점 관리
OT 패치 어려움 (다운타임):
- 정기 점검 시 패치
- 보완 통제 (가상 패치)
- 취약점 모니터링 (CVE·ICS-CERT)
- 협력사 보안 지원
3.3 변경 관리 (MOC + 사이버)
PSM MOC + 사이버:
- 변경 시 사이버 영향 평가
- 보안 시험·검증
- 가동 전 점검 (PSSR + 사이버)
3.4 교육·인식
| 대상 | 시간 | 빈도 |
|---|---|---|
| 신입사원 | 4시간 | 입사 시 |
| 일반 직원 | 1시간 | 연 1회 |
| 운영·기술 | 8시간 | 연 1회 |
| 관리자·CISO | 16시간 | 연 1회 |
| 협력사 | 입찰 시 | 연 1회 |
3.5 협력사·외주 보안
- 협력사 IEC 62443 응답
- 외주 작업자 보안 검사
- 원격 접속 통제
- SLA·계약
3.6 비상 훈련
- 사고 시나리오 시뮬레이션 (Tabletop)
- 침해 대응 훈련
- 복구 시험
- ISO 22301·BCM 통합
3.7 자체 감사
연 1회:
- 14개 IEC 62443 부분 점검
- 자산·통제·KPI
- 부적합 시정
- CEO 보고
Stage 3 산출물: 보안 프로그램, 패치·취약점 관리, 변경 관리 통합, 교육·인식, 협력사·외주 보안, 비상 훈련, 자체 감사.
Stage 4 — 외부 평가·인증 (12~16주)
4.1 인증 기관·평가
IEC 62443 외부 평가:
- TÜV SÜD·TÜV Rheinland·TÜV Nord (가장 광범위)
- DNV·BV·SGS·LRQA
- exida (기능안전·사이버 통합)
- ISASecure (ISA 공식)
인증 종류:
- 62443-2-4 (시스템 통합사): SI 기업
- 62443-3-3 (시스템): 회사 시스템
- 62443-4-1·4-2 (제품·부품): 장비 제조사
대부분 회사는 62443-3-3 시스템 인증.
4.2 내부 평가 (Mock Audit)
외부 인증 6~12주 전:
- 14개 부분 점검
- 부적합 시정
- 증빙 정리
4.3 외부 평가
평가 진행:
- 1단계: 문서 (2~4주)
- 2단계: 현장 (1~3주)
- 침투 시험 (선택)
- 부적합 평가
평가원 확인:
- Zones·Conduits 적절성
- SL별 통제
- 사고 대응 능력
- 협력사 관리
- 직원 인식
4.4 부적합·인증서
- Major: 60일 내 시정
- Minor: 90일 내 시정
시정 완료 후 인증서. 유효기간 3년·매년 사후 심사.
4.5 글로벌 OEM·고객 응답
IEC 62443 인증 활용:
- 자동차 OEM (BMW·VW·도요타·현대)
- 전자 (애플·삼성·LG·인텔)
- 화학·정유 글로벌 그룹
- 정부 입찰
4.6 ISO 27001·22301 통합
- ISO 27001 (정보보안) + IEC 62443 (OT 보안)
- ISO 22301 (BCM) + 사이버 BCM
- 통합 운영
Stage 4 산출물: 내부 평가, 외부 평가 보고서, 부적합 시정, IEC 62443 인증서, 글로벌 OEM 활용, ISO 27001·22301 통합.
Stage 5 — 자율·AI·생태계·차세대 (지속·1~3년)
5.1 AI 사이버보안
- 침해 자동 감지
- 위협 인텔리전스 자동 분석
- 사고 대응 자동
- 패치 우선순위 AI
5.2 Industrial AR·VR 보안
- AR·VR 단말 보안
- 5G·MEC 보안
- 데이터 전송 보안
5.3 Blockchain 통합
- 변조 불가 로그
- 협력사 신원
- 사고 증거
5.4 협력사·생태계
- 협력사 IEC 62443 확산
- 산업 정보 공유 (ISAC)
- 정부·공동 대응
5.5 Industry 4.0 보안
IEC 62443 = Industry 4.0의 사이버보안 기반.
5.6 글로벌 협력
- ICS-CERT·KISA
- 글로벌 위협 공유
- 정부 지원·정책
5.7 KPI
IEC 62443 운영 KPI:
- SL 달성 (각 Zone)
- 사고 발생 (목표: 0)
- 패치 적용율
- 취약점 시정 시간
- 협력사 응답률
- 외부 평가 부적합 수
- 직원 인식 수준
Stage 5 산출물: AI 사이버보안, AR·VR 보안, Blockchain 통합, 협력사·생태계, Industry 4.0 보안, 글로벌 협력, KPI 대시보드.
비용·일정 가이드
| 항목 | 소규모 (단일 사업장) | 중규모 (다수 사업장) | 대규모 (글로벌) |
|---|---|---|---|
| 외부 컨설팅 | 1~3억원 | 3~10억원 | 10~30억원 |
| 보안 시스템·SIEM | 2~7억원 | 7~20억원 | 20~70억원 |
| 네트워크·인프라 | 1~3억원 | 3~10억원 | 10~30억원 |
| 교육·CISO·인력 | 1~3억원/년 | 3~7억원/년 | 7~20억원/년 |
| 외부 평가·인증 | 5천만~1.5억원 | 1.5~3억원 | 3~7억원 |
| 사후 심사 (연) | 3천만~1억원 | 1~3억원 | 3~7억원 |
| 합계 (인증까지) | 5~17억원 | 17~50억원 | 50~170억원 |
| 1차 인증 기간 | 18~24개월 | 24~36개월 | 36~48개월 |
ROI는 보통 36~72개월. 사고 회피·보험·고객 평가로 회수.
IEC 62443 vs ISO 27001 vs NIST 비교
| 항목 | IEC 62443 | ISO 27001 | NIST CSF |
|---|---|---|---|
| 본질 | OT·ICS 보안 | 정보보안 | 사이버보안 프레임 |
| 대상 | 산업 제어 | 모든 정보 | 모든 (특히 미국) |
| 한국 적용 | 화학·정유·자동차 | 일반 IT | 일부 |
| 인증 | TÜV·DNV·SGS | KAB·BSI 등 | 자율 (인증 없음) |
| 핵심 | Zones·Conduits·SL | ISMS·통제 | 5 함수 (Identify·Protect·Detect·Respond·Recover) |
| 통합 운영 | ISO 27001과 통합 | IEC 62443과 통합 | 가이드 |
관계: IEC 62443 (OT) + ISO 27001 (IT) 통합 운영. NIST CSF가 가이드.
한국 중소·중견 적용 사례
사례 1: 화학 (충남 서산)
- 매출 380억, PSM 사업장
- 도입 전: OT 보안 부족·TRITON 우려
- 도입: IEC 62443-3-3 + Claroty + SIS 보안
- 결과: PSM P 등급·사이버 침해 0건, KOSHA·KISA 평가 우수
- 기간: 24개월·총 투자 18억원
사례 2: 자동차 부품 (충남 천안)
- 매출 480억, BMW·VW 협력사
- 도입 전: ISO/SAE 21434 요구
- 도입: IEC 62443 + ISO 27001 + ISO/SAE 21434
- 결과: 글로벌 OEM 우선 협력사·매출 +20%
- 기간: 30개월·총 투자 25억원
사례 3: 발전 (충남 보령)
- 매출 480억, 발전
- 도입 전: 노후 시스템·보안 부족
- 도입: IEC 62443 + AI 사이버보안
- 결과: 침해 0건·정부 KISA 평가 우수·매출 안정
- 기간: 36개월·총 투자 45억원
세 사례 공통점: 모두 Zones·Conduits 설계와 SIEM·OT 보안 솔루션 도입이 핵심.
자가 진단 체크리스트
다음 12가지 중 6개 이상 “예”라면 IEC 62443 도입 검토.
- 화학·정유·발전·시멘트 등 PSM 사업장인가
- DCS·SCADA·PLC 운영하는가
- 자동차 ISO/SAE 21434 요구 받는가
- 글로벌 OEM 사이버보안 평가 요구하는가
- KISA·KOSHA 정부 평가 받는가
- 사이버 침해 경험·우려 있는가
- SIS·기능안전 사이버 위험 우려 있는가
- 협력사·원격 접속 통제 부족한가
- 노후 시스템 운영 중인가
- ISO 27001·22301 통합 운영 필요한가
- 사이버 보험 가입·할인 필요한가
- 18
48개월·5170억원 투자 가능한가
7개 이상이면 Phase 1 진단부터 즉시 착수 권장.
마무리 — OT 보안의 글로벌 표준
전통 IT 보안 (ISO 27001)은 OT (DCS·SCADA·PLC)에 부적합. IEC 62443이 OT의 글로벌 표준.
한국 화학·정유·발전·자동차·반도체 산업이 점진적으로 IEC 62443 도입. 글로벌 OEM·정부·고객의 요구가 점점 강해짐.
핵심은 Zones·Conduits 설계 + SL 평가·통제 + ISO 27001·SIS·BCM 통합. 18~48개월 단계적.
CONTIS은 한국 중소·중견 제조사의 OT 사이버보안·ISO 27001·27701·ISO 22301·BCM·ISO/SAE 21434·PSM·DCS·SCADA·MOM·IIoT·Edge·5G·AI·Blockchain·Industry 4.0과 통합한 IEC 62443 인증을 지원합니다. 진단·Zones·SL·외부 평가·통합·자율까지 단계별 동행이 필요하면 상담 요청으로 문의 바랍니다.
