제조업 ISO/SAE 21434(자동차 사이버보안) 실무 완벽 가이드 — UNECE R155 협력사 5단계 로드맵

중소·중견 자동차 부품 제조업의 ISO/SAE 21434 자동차 사이버보안 5단계 로드맵. 진단·TARA·개발·외부평가·양산 단계별 산출물·KPI·도구를 한국 자동차 부품 현장 기준으로 정리했습니다.

왜 ISO/SAE 21434인가

자동차 사이버 공격 사례 증가:

  • 2015 Jeep Cherokee 원격 해킹 (140만 대 리콜)
  • 2016 Nissan Leaf 앱 해킹
  • 2020 Tesla 모델 X 키 위조 공격
  • 2022 현대·기아 차량 부팅 트릭 (TikTok 챌린지)
  • 2023 BMW·Mercedes·VW 시스템 침해 시도
  • 2024 전기차 충전소 → 차량 공격

원인:

  • 차량 인터넷 연결 증가 (Connected Car)
  • 자율주행·OTA (Over-The-Air) 업데이트
  • V2X (Vehicle-to-Everything) 통신
  • 인포테인먼트·스마트폰 연결
  • 100~150개 ECU·수천만 줄 코드

**ISO/SAE 21434(Road Vehicles · Cybersecurity Engineering)**은 자동차 사이버보안 글로벌 표준. 2021년 ISO·SAE 공동 발간. ISO 26262의 사이버보안 짝꿍.

핵심 변화:

  • UNECE R155 (UN 자동차 사이버보안 규정): 2024년부터 EU·일본·한국 자동차 강제 적용
  • 신규 차량형식 인증 시 CSMS (Cyber Security Management System) 의무
  • 한국·일본·EU 등 50+ 국가 적용

대상:

  • 자동차 OEM (BMW·Mercedes·VW·현대·기아·도요타 등)
  • E/E 부품 협력사 (ECU·센서·게이트웨이)
  • 무선 통신 (텔레매틱스·V2X)
  • 인포테인먼트
  • 자율주행 (인지·판단·제어)
  • 전기차 충전·배터리 관리

ISO/SAE 21434 핵심 활동:

  1. CSMS (Cyber Security Management System) 구축
  2. TARA (Threat Analysis and Risk Assessment): 위협·위험 평가
  3. 사이버보안 컨셉 (Cybersecurity Concept)
  4. 개발·검증 (Development·Verification)
  5. 양산·운영·폐기 (Production·Operation·Decommissioning)

이 블로그는 한국 자동차 부품 협력사의 ISO/SAE 21434 5단계 도입 로드맵을 정리한다.


ISO/SAE 21434 성숙도 5단계

단계상태사이버보안 운영
L0사이버보안 미인지일반 IT
L1IT 보안 일부OT 미흡
L2CSMS 시작·TARA부분
L3ISO 21434 정착·UNECE R155 준수완전
L4OTA·자율주행·생태계차세대

대부분 한국 중소·중견 자동차 부품 협력사는 L0~L1. UNECE R155 시행으로 L3 필수.


Stage 1 — 진단·CSMS·범위 (8~12주)

1.1 적용 필요성

다음 시 ISO/SAE 21434 도입 필수:

  • 자동차 E/E 부품 (특히 무선 통신·게이트웨이·텔레매틱스·인포테인먼트)
  • 자율주행 부품
  • 전기차 BMS·OBC·인버터
  • ECU 일부 (보안 관련)
  • 글로벌 OEM 협력사

기계·외장·일반 부품: 직접 적용 X.

1.2 UNECE R155·R156 이해

UN 자동차 사이버보안 규정:

R155 (CSMS):

  • 사이버보안 경영시스템 (CSMS)
  • 차량 형식 인증 시 적용
  • 2022년 유럽 신차·2024년 모든 차

R156 (SUMS):

  • 소프트웨어 업데이트 경영시스템 (SUMS)
  • OTA 업데이트 시 적용
  • R155와 함께 적용

R155·R156 미준수 차량은 EU·일본·한국 판매 불가.

1.3 CSMS 구축

CSMS 9개 구성 요소:

  1. 사이버보안 정책: CEO 서명
  2. 사이버보안 거버넌스: CISO·역할·책임
  3. 사이버보안 활동 관리: 프로세스
  4. 위험 평가 (TARA)
  5. 위협 인텔리전스: 외부 위협 모니터링
  6. 취약점 관리: 발견·평가·시정
  7. 인시던트 대응: 사고 대응·통보
  8. 공급망: 협력사 평가·관리
  9. 지속적 개선

1.4 ISO 27001·OT 사이버보안 통합

ISO/SAE 21434는 자동차 제품 보안. ISO 27001은 회사 IT 보안. 둘 다 필요.

  • ISO 27001: 사내 IT (개발 환경·서버·이메일)
  • ISO/SAE 21434: 자동차 제품 보안

OT 사이버보안도 통합 (생산 OT 네트워크).

1.5 임원·R&D·IT 합의

  • 임원: 24~48개월 인증·예산
  • CISO 또는 사이버보안 책임자 (Cybersecurity Manager) 지정
  • R&D: 보안 개발·TARA
  • IT: 환경·시스템
  • 생산: 양산·OTA

Stage 1 산출물: 적용 필요성 진단, UNECE R155·R156 이해, CSMS 9개 요소, ISO 27001·OT 통합 계획, CISO·합의문.


Stage 2 — TARA·사이버보안 컨셉 (16~24주)

2.1 TARA (Threat Analysis and Risk Assessment)

ISO/SAE 21434의 핵심 활동. ISO 26262의 HARA와 유사하지만 사이버 위협 중심.

TARA 절차:

  1. 자산 식별 (Asset Identification): 데이터·기능·하드웨어
  2. 위협 식별 (Threat Identification): 어떻게 공격당하나
  3. 위협 시나리오 (Threat Scenarios): 공격 단계
  4. 공격 트리 (Attack Tree·Path)
  5. 위험 평가 (Impact × Feasibility = Risk)
  6. 위험 대응: 회피·감소·이전·수용

2.2 위협 식별 (STRIDE·기타)

위협 분류:

STRIDE 모델:

  • Spoofing (신원 위조)
  • Tampering (변조)
  • Repudiation (부인)
  • Information Disclosure (정보 유출)
  • Denial of Service (서비스 거부)
  • Elevation of Privilege (권한 상승)

자동차 특화 위협:

  • 차량 도난 (키 위조·CAN 메시지 위조)
  • 원격 제어 (브레이크·조향 해킹)
  • 데이터 도난 (위치·통화 기록)
  • 펌웨어 변조 (OTA 공격)
  • DoS (CAN 버스·V2X)
  • 봇넷 (대규모 차량 동시 공격)

2.3 위험 평가

위험 = Impact (영향) × Feasibility (실행 가능성)

Impact 평가:

  • Safety (안전): S0~S3 (ISO 26262 ASIL 수준 활용)
  • Financial (재무)
  • Operational (운영)
  • Privacy (개인정보)

Feasibility 평가:

  • 공격 자원 (예산·시간)
  • 전문성·도구
  • 접근 가능성
  • 공격 노출

위험 등급:

  • Critical: Severe Impact + Very Easy
  • High
  • Medium
  • Low

2.4 사이버보안 컨셉 (Cybersecurity Concept)

위협 대응:

  • 인증 (Authentication): 신원 확인
  • 권한 (Authorization): 접근 통제
  • 암호화 (Encryption): 데이터 보호
  • 무결성 (Integrity): 변조 감지
  • 감사 (Audit): 로그·추적
  • 격리 (Isolation): 영역 분리

2.5 ISO 26262와 통합

  • ISO 26262: 고장 위험
  • ISO 21434: 사이버 위험

같은 V-Model·같은 제품에서 통합 분석:

  • 사이버 침해 → 기능 고장 → 안전 위험
  • HARA + TARA 통합 위험 평가

Stage 2 산출물: 자산 인벤토리, TARA 결과, 위협 시나리오·공격 트리, 위험 평가, 사이버보안 컨셉.


Stage 3 — 개발·검증·CSMS 운영 (지속·12~36개월)

3.1 보안 개발 (Secure Development)

ISO/SAE 21434 V-Model 기반:

개발 단계:

  • 보안 요구사항
  • 보안 아키텍처
  • 보안 설계
  • 보안 코딩 (Secure Coding)
  • 단위 시험

검증 단계:

  • 통합 시험
  • 침투 시험 (Penetration Test)
  • 퍼지 테스팅 (Fuzz Testing)
  • 정적 분석
  • 시스템 시험

3.2 보안 메커니즘 구현

기술적 통제:

  • HSM (Hardware Security Module): 키 보관
  • Secure Boot: 부팅 시 무결성 확인
  • Secure Storage: 암호화 저장
  • Secure Communication: TLS·CAN 보안
  • Firewall·IDS (Intrusion Detection): 통신 통제
  • Code Signing: 펌웨어 인증
  • Access Control: 권한 통제

3.3 협력사 사이버보안

협력사도 ISO/SAE 21434 응답:

  • 자가 평가
  • 정기 심사
  • 보안 인증서 요구
  • TARA 결과 공유

3.4 취약점 관리

발견·평가·시정:

  • 외부 보안 연구자 신고 채널
  • CVE·취약점 데이터베이스 모니터링
  • 분기 취약점 평가
  • 시정 절차

3.5 인시던트 대응

사이버 사고 발생 시:

  • 감지 (모니터링·신고)
  • 격리 (확산 방지)
  • 분석 (영향 평가)
  • 시정 (패치·우회)
  • 통보 (OEM·당국·고객)
  • 회고 (Hansei)

UNECE R155 요구: 사고 발생 시 72시간 내 OEM 통보.

3.6 위협 인텔리전스

외부 위협 정보 수집:

  • ISAC (Auto-ISAC) 가입
  • CVE·취약점 모니터링
  • 보안 컨퍼런스·연구
  • 정부·CERT

Stage 3 산출물: 보안 개발 결과, 침투·퍼지 시험 보고서, 보안 메커니즘 구현, 협력사 평가, 취약점 관리·인시던트 대응, 위협 인텔리전스.


Stage 4 — 외부 평가·UNECE R155 준수 (12~16주)

4.1 평가 기관 선정

ISO/SAE 21434 외부 평가:

  • TÜV Süd·Nord·Rheinland
  • DEKRA
  • exida
  • LRQA·BSI

UNECE R155 인증:

  • 자동차 OEM이 직접 받음 (자동차 형식 인증)
  • 협력사는 OEM 평가 받음

4.2 내부 평가

외부 평가 6~12주 전:

  • 9개 CSMS 요소 점검
  • TARA·보안 컨셉·구현 점검
  • 침투 시험 결과
  • 부적합 시정

4.3 외부 평가

평가 진행:

  • 1단계: 문서 검토 (2~4주)
  • 2단계: 현장 평가·인터뷰 (1~3주)
  • 3단계: 침투 시험 검증·종합 (2~4주)

평가원 확인:

  • CSMS 9개 요소 운영
  • TARA·위험 분석 적절성
  • 보안 메커니즘 구현
  • 침투 시험 결과
  • 취약점·인시던트 대응
  • 협력사 관리

4.4 OEM 평가·인정

각 자동차 OEM 별도 평가:

  • BMW·Mercedes·VW·도요타·현대·기아 등
  • OEM별 추가 요구
  • UNECE R155 적합성 확인

OEM이 우리 회사를 인증 차량의 협력사로 등록.

4.5 UNECE R155 시행 영향

2022년 EU·2024년 일본·한국:

  • 차량 형식 인증 시 CSMS 의무
  • 우리가 협력사 면 OEM이 우리 CSMS도 확인
  • 우리가 ISO/SAE 21434 부적합이면 OEM 차량 인증 영향

Stage 4 산출물: 내부 평가, 외부 평가 보고서, 부적합 시정, OEM 인정, UNECE R155 영향 평가.


Stage 5 — 양산·OTA·자율주행·지속 (지속·1~5년)

5.1 양산 보안

ISO/SAE 21434 양산:

  • 양산 변경 (MOC) 사이버보안 영향 평가
  • 양산 라인 보안 (제품 보안 키·인증서 주입)
  • 야전 모니터링

5.2 OTA (Over-The-Air) 업데이트

UNECE R156 SUMS:

  • OTA 시스템 보안
  • 업데이트 인증·서명
  • 롤백 절차
  • 차량 사용자 통보·동의
  • 오류 대응

OTA는 사이버보안의 가장 큰 영역.

5.3 SOTIF·자율주행 통합

자율주행 차량:

  • ISO 26262 (E/E 고장)
  • SOTIF·ISO 21448 (의도된 기능 한계)
  • ISO/SAE 21434 (사이버보안)

세 표준 통합 운영.

5.4 V2X·Connected Car 보안

V2X (Vehicle-to-Everything):

  • V2V (차량 간)
  • V2I (차량-인프라)
  • V2P (차량-보행자)
  • V2N (차량-네트워크)

각 V2X 통신 보안.

5.5 다중 인증 통합

자동차 부품 협력사 통합:

5.6 AI·자동화 보안

AI 활용:

  • 침입 자동 감지
  • 위협 인텔리전스 자동 분석
  • 취약점 자동 스캔
  • 인시던트 대응 자동

5.7 KPI

ISO/SAE 21434 운영 KPI:

  • TARA 갱신·신규 위협
  • 침투 시험 발견 취약점
  • 인시던트 발생·대응 시간
  • 협력사 평가·관리
  • 패치·OTA 성공률
  • 외부 평가 부적합
  • OEM 인정·재계약

Stage 5 산출물: 양산 보안, OTA·SUMS, SOTIF·자율주행 통합, V2X 보안, 다중 인증 통합, AI 보안, KPI 대시보드.


비용·일정 가이드

항목소규모(일반 ECU)중규모(통신·게이트웨이)대규모(자율주행·OTA)
외부 컨설팅1~3억원3~7억원7~15억원
TARA·사이버보안 컨셉5천만~1.5억원1.5~3억원3~7억원
HSM·보안 메커니즘 구현1~3억원3~7억원7~15억원
침투 시험·도구5천만~1.5억원1.5~3억원3~7억원
CISO·전담 인력 (연)1~3억원3~5억원5~10억원
외부 평가5천만~1.5억원1.5~3억원3~7억원
합계 (인증까지)3~10억원10~25억원25~60억원
1차 인증 기간18~24개월24~36개월36~48개월

ROI는 보통 36~60개월. 글로벌 OEM 협력사 자격 유지 + 신차 진출로 회수.


ISO/SAE 21434 vs ISO 26262 vs ISO 27001 비교

항목ISO/SAE 21434ISO 26262ISO 27001
본질자동차 사이버보안자동차 기능안전일반 정보보안
위협사이버 공격E/E 고장정보 유출·침해
대상자동차 E/E자동차 E/E회사 IT
핵심TARA·CSMSHARA·ASILISMS
외부 평가UNECE R155 통한 OEMISO 26262 AssessmentISO 인증
한국 보유율매우 낮음 (시작)매우 낮음보통
차세대 자율주행필수필수권장

중요: 자동차 부품 협력사는 ISO 26262 + ISO/SAE 21434 + ISO 27001 (회사 IT) 모두 필요.


한국 중소·중견 적용 사례

사례 1: 자동차 텔레매틱스 (충북 청주)

  • 매출 240억, 텔레매틱스·V2X 부품
  • 도입 전: 글로벌 OEM 사이버보안 요구 응답 미흡
  • 도입: ISO/SAE 21434 + ISO 26262 + ISO 27001 통합
  • 결과: BMW·VW 텔레매틱스 신규 진입, UNECE R155 준수, 매출 +130%
  • 기간: 36개월·총 투자 18억원

사례 2: 자동차 ECU (경기 평택)

  • 매출 320억, 일반 ECU·게이트웨이
  • 도입 전: 기존 IATF만 보유
  • 도입: ISO/SAE 21434 + ISO 26262 단계적
  • 결과: 신차 ECU 진입, OEM 재계약, 매출 +75%
  • 기간: 30개월·총 투자 12억원

사례 3: EV 충전 시스템 (충남 천안)

  • 매출 280억, EV 충전기·BMS
  • 도입 전: 사이버보안 부족
  • 도입: ISO/SAE 21434 + ISO 27001 + OT 사이버보안
  • 결과: 글로벌 EV OEM·충전 사업자 진입, 매출 +180%
  • 기간: 34개월·총 투자 15억원

세 사례 공통점: 모두 UNECE R155 시행으로 OEM 요구가 직접 동기, ISO 26262·27001과 통합이 핵심.


자가 진단 체크리스트

다음 12가지 중 6개 이상 “예”라면 ISO/SAE 21434 도입 즉시 검토.

  1. 자동차 E/E 부품 (특히 통신·게이트웨이·텔레매틱스·인포테인먼트) 제조사인가
  2. 글로벌 자동차 OEM 협력사인가
  3. 전기차·자율주행 부품 진출 계획·중인가
  4. OTA 업데이트 기능 포함 부품인가
  5. V2X·Connected Car 부품인가
  6. UNECE R155·R156 시행 영향 받는가 (2024~)
  7. ISO 26262 보유 또는 도입 중인가
  8. 사이버보안 전담 인력 부족한가
  9. 침투 시험·취약점 평가 미흡한가
  10. 협력사 사이버보안 평가 못하는가
  11. 2448개월 인증·예산 가능한가 (330억원)
  12. 자동차 OEM 평가에 사이버보안 요구 받는가

7개 이상이면 Phase 1 진단부터 즉시 착수 권장.


마무리 — 자동차의 새로운 안전, 사이버

자동차 안전이 100년 동안 “기계적 안전” 중심이었다면, 2020~2030년대는 “사이버 안전” 추가. 자동차가 인터넷·OTA·V2X로 연결되는 시대에 사이버 침해가 곧 안전 사고.

UNECE R155 시행으로 사이버보안이 자동차 인증의 필수 요건. 한국 자동차 부품 협력사가 ISO 26262·ISO/SAE 21434 보유 없이는 글로벌 신차 진출 사실상 불가능.

핵심은 ISO 26262와 페어 도입 + TARA·CSMS 단계적 정착 + OEM 평가·인정. 18~48개월 단계적.

CONTIS은 한국 자동차 부품 협력사의 IATF 16949·APQP·PPAP·VDA 6.3·ISO 26262·ISO 27001·OT 사이버보안·FMEA·ISO 22301·PLM·RBA·AI와 통합한 ISO/SAE 21434 도입을 지원합니다. 진단·TARA·보안 개발·외부 평가·UNECE R155 응답까지 단계별 동행이 필요하면 상담 요청으로 문의 바랍니다.