왜 ISO/SAE 21434인가
자동차 사이버 공격 사례 증가:
- 2015 Jeep Cherokee 원격 해킹 (140만 대 리콜)
- 2016 Nissan Leaf 앱 해킹
- 2020 Tesla 모델 X 키 위조 공격
- 2022 현대·기아 차량 부팅 트릭 (TikTok 챌린지)
- 2023 BMW·Mercedes·VW 시스템 침해 시도
- 2024 전기차 충전소 → 차량 공격
원인:
- 차량 인터넷 연결 증가 (Connected Car)
- 자율주행·OTA (Over-The-Air) 업데이트
- V2X (Vehicle-to-Everything) 통신
- 인포테인먼트·스마트폰 연결
- 100~150개 ECU·수천만 줄 코드
**ISO/SAE 21434(Road Vehicles · Cybersecurity Engineering)**은 자동차 사이버보안 글로벌 표준. 2021년 ISO·SAE 공동 발간. ISO 26262의 사이버보안 짝꿍.
핵심 변화:
- UNECE R155 (UN 자동차 사이버보안 규정): 2024년부터 EU·일본·한국 자동차 강제 적용
- 신규 차량형식 인증 시 CSMS (Cyber Security Management System) 의무
- 한국·일본·EU 등 50+ 국가 적용
대상:
- 자동차 OEM (BMW·Mercedes·VW·현대·기아·도요타 등)
- E/E 부품 협력사 (ECU·센서·게이트웨이)
- 무선 통신 (텔레매틱스·V2X)
- 인포테인먼트
- 자율주행 (인지·판단·제어)
- 전기차 충전·배터리 관리
ISO/SAE 21434 핵심 활동:
- CSMS (Cyber Security Management System) 구축
- TARA (Threat Analysis and Risk Assessment): 위협·위험 평가
- 사이버보안 컨셉 (Cybersecurity Concept)
- 개발·검증 (Development·Verification)
- 양산·운영·폐기 (Production·Operation·Decommissioning)
이 블로그는 한국 자동차 부품 협력사의 ISO/SAE 21434 5단계 도입 로드맵을 정리한다.
ISO/SAE 21434 성숙도 5단계
| 단계 | 상태 | 사이버보안 운영 |
|---|---|---|
| L0 | 사이버보안 미인지 | 일반 IT |
| L1 | IT 보안 일부 | OT 미흡 |
| L2 | CSMS 시작·TARA | 부분 |
| L3 | ISO 21434 정착·UNECE R155 준수 | 완전 |
| L4 | OTA·자율주행·생태계 | 차세대 |
대부분 한국 중소·중견 자동차 부품 협력사는 L0~L1. UNECE R155 시행으로 L3 필수.
Stage 1 — 진단·CSMS·범위 (8~12주)
1.1 적용 필요성
다음 시 ISO/SAE 21434 도입 필수:
- 자동차 E/E 부품 (특히 무선 통신·게이트웨이·텔레매틱스·인포테인먼트)
- 자율주행 부품
- 전기차 BMS·OBC·인버터
- ECU 일부 (보안 관련)
- 글로벌 OEM 협력사
기계·외장·일반 부품: 직접 적용 X.
1.2 UNECE R155·R156 이해
UN 자동차 사이버보안 규정:
R155 (CSMS):
- 사이버보안 경영시스템 (CSMS)
- 차량 형식 인증 시 적용
- 2022년 유럽 신차·2024년 모든 차
R156 (SUMS):
- 소프트웨어 업데이트 경영시스템 (SUMS)
- OTA 업데이트 시 적용
- R155와 함께 적용
R155·R156 미준수 차량은 EU·일본·한국 판매 불가.
1.3 CSMS 구축
CSMS 9개 구성 요소:
- 사이버보안 정책: CEO 서명
- 사이버보안 거버넌스: CISO·역할·책임
- 사이버보안 활동 관리: 프로세스
- 위험 평가 (TARA)
- 위협 인텔리전스: 외부 위협 모니터링
- 취약점 관리: 발견·평가·시정
- 인시던트 대응: 사고 대응·통보
- 공급망: 협력사 평가·관리
- 지속적 개선
1.4 ISO 27001·OT 사이버보안 통합
ISO/SAE 21434는 자동차 제품 보안. ISO 27001은 회사 IT 보안. 둘 다 필요.
- ISO 27001: 사내 IT (개발 환경·서버·이메일)
- ISO/SAE 21434: 자동차 제품 보안
OT 사이버보안도 통합 (생산 OT 네트워크).
1.5 임원·R&D·IT 합의
- 임원: 24~48개월 인증·예산
- CISO 또는 사이버보안 책임자 (Cybersecurity Manager) 지정
- R&D: 보안 개발·TARA
- IT: 환경·시스템
- 생산: 양산·OTA
Stage 1 산출물: 적용 필요성 진단, UNECE R155·R156 이해, CSMS 9개 요소, ISO 27001·OT 통합 계획, CISO·합의문.
Stage 2 — TARA·사이버보안 컨셉 (16~24주)
2.1 TARA (Threat Analysis and Risk Assessment)
ISO/SAE 21434의 핵심 활동. ISO 26262의 HARA와 유사하지만 사이버 위협 중심.
TARA 절차:
- 자산 식별 (Asset Identification): 데이터·기능·하드웨어
- 위협 식별 (Threat Identification): 어떻게 공격당하나
- 위협 시나리오 (Threat Scenarios): 공격 단계
- 공격 트리 (Attack Tree·Path)
- 위험 평가 (Impact × Feasibility = Risk)
- 위험 대응: 회피·감소·이전·수용
2.2 위협 식별 (STRIDE·기타)
위협 분류:
STRIDE 모델:
- Spoofing (신원 위조)
- Tampering (변조)
- Repudiation (부인)
- Information Disclosure (정보 유출)
- Denial of Service (서비스 거부)
- Elevation of Privilege (권한 상승)
자동차 특화 위협:
- 차량 도난 (키 위조·CAN 메시지 위조)
- 원격 제어 (브레이크·조향 해킹)
- 데이터 도난 (위치·통화 기록)
- 펌웨어 변조 (OTA 공격)
- DoS (CAN 버스·V2X)
- 봇넷 (대규모 차량 동시 공격)
2.3 위험 평가
위험 = Impact (영향) × Feasibility (실행 가능성)
Impact 평가:
- Safety (안전): S0~S3 (ISO 26262 ASIL 수준 활용)
- Financial (재무)
- Operational (운영)
- Privacy (개인정보)
Feasibility 평가:
- 공격 자원 (예산·시간)
- 전문성·도구
- 접근 가능성
- 공격 노출
위험 등급:
- Critical: Severe Impact + Very Easy
- High
- Medium
- Low
2.4 사이버보안 컨셉 (Cybersecurity Concept)
위협 대응:
- 인증 (Authentication): 신원 확인
- 권한 (Authorization): 접근 통제
- 암호화 (Encryption): 데이터 보호
- 무결성 (Integrity): 변조 감지
- 감사 (Audit): 로그·추적
- 격리 (Isolation): 영역 분리
2.5 ISO 26262와 통합
- ISO 26262: 고장 위험
- ISO 21434: 사이버 위험
같은 V-Model·같은 제품에서 통합 분석:
- 사이버 침해 → 기능 고장 → 안전 위험
- HARA + TARA 통합 위험 평가
Stage 2 산출물: 자산 인벤토리, TARA 결과, 위협 시나리오·공격 트리, 위험 평가, 사이버보안 컨셉.
Stage 3 — 개발·검증·CSMS 운영 (지속·12~36개월)
3.1 보안 개발 (Secure Development)
ISO/SAE 21434 V-Model 기반:
개발 단계:
- 보안 요구사항
- 보안 아키텍처
- 보안 설계
- 보안 코딩 (Secure Coding)
- 단위 시험
검증 단계:
- 통합 시험
- 침투 시험 (Penetration Test)
- 퍼지 테스팅 (Fuzz Testing)
- 정적 분석
- 시스템 시험
3.2 보안 메커니즘 구현
기술적 통제:
- HSM (Hardware Security Module): 키 보관
- Secure Boot: 부팅 시 무결성 확인
- Secure Storage: 암호화 저장
- Secure Communication: TLS·CAN 보안
- Firewall·IDS (Intrusion Detection): 통신 통제
- Code Signing: 펌웨어 인증
- Access Control: 권한 통제
3.3 협력사 사이버보안
협력사도 ISO/SAE 21434 응답:
- 자가 평가
- 정기 심사
- 보안 인증서 요구
- TARA 결과 공유
3.4 취약점 관리
발견·평가·시정:
- 외부 보안 연구자 신고 채널
- CVE·취약점 데이터베이스 모니터링
- 분기 취약점 평가
- 시정 절차
3.5 인시던트 대응
사이버 사고 발생 시:
- 감지 (모니터링·신고)
- 격리 (확산 방지)
- 분석 (영향 평가)
- 시정 (패치·우회)
- 통보 (OEM·당국·고객)
- 회고 (Hansei)
UNECE R155 요구: 사고 발생 시 72시간 내 OEM 통보.
3.6 위협 인텔리전스
외부 위협 정보 수집:
- ISAC (Auto-ISAC) 가입
- CVE·취약점 모니터링
- 보안 컨퍼런스·연구
- 정부·CERT
Stage 3 산출물: 보안 개발 결과, 침투·퍼지 시험 보고서, 보안 메커니즘 구현, 협력사 평가, 취약점 관리·인시던트 대응, 위협 인텔리전스.
Stage 4 — 외부 평가·UNECE R155 준수 (12~16주)
4.1 평가 기관 선정
ISO/SAE 21434 외부 평가:
- TÜV Süd·Nord·Rheinland
- DEKRA
- exida
- LRQA·BSI
UNECE R155 인증:
- 자동차 OEM이 직접 받음 (자동차 형식 인증)
- 협력사는 OEM 평가 받음
4.2 내부 평가
외부 평가 6~12주 전:
- 9개 CSMS 요소 점검
- TARA·보안 컨셉·구현 점검
- 침투 시험 결과
- 부적합 시정
4.3 외부 평가
평가 진행:
- 1단계: 문서 검토 (2~4주)
- 2단계: 현장 평가·인터뷰 (1~3주)
- 3단계: 침투 시험 검증·종합 (2~4주)
평가원 확인:
- CSMS 9개 요소 운영
- TARA·위험 분석 적절성
- 보안 메커니즘 구현
- 침투 시험 결과
- 취약점·인시던트 대응
- 협력사 관리
4.4 OEM 평가·인정
각 자동차 OEM 별도 평가:
- BMW·Mercedes·VW·도요타·현대·기아 등
- OEM별 추가 요구
- UNECE R155 적합성 확인
OEM이 우리 회사를 인증 차량의 협력사로 등록.
4.5 UNECE R155 시행 영향
2022년 EU·2024년 일본·한국:
- 차량 형식 인증 시 CSMS 의무
- 우리가 협력사 면 OEM이 우리 CSMS도 확인
- 우리가 ISO/SAE 21434 부적합이면 OEM 차량 인증 영향
Stage 4 산출물: 내부 평가, 외부 평가 보고서, 부적합 시정, OEM 인정, UNECE R155 영향 평가.
Stage 5 — 양산·OTA·자율주행·지속 (지속·1~5년)
5.1 양산 보안
ISO/SAE 21434 양산:
- 양산 변경 (MOC) 사이버보안 영향 평가
- 양산 라인 보안 (제품 보안 키·인증서 주입)
- 야전 모니터링
5.2 OTA (Over-The-Air) 업데이트
UNECE R156 SUMS:
- OTA 시스템 보안
- 업데이트 인증·서명
- 롤백 절차
- 차량 사용자 통보·동의
- 오류 대응
OTA는 사이버보안의 가장 큰 영역.
5.3 SOTIF·자율주행 통합
자율주행 차량:
- ISO 26262 (E/E 고장)
- SOTIF·ISO 21448 (의도된 기능 한계)
- ISO/SAE 21434 (사이버보안)
세 표준 통합 운영.
5.4 V2X·Connected Car 보안
V2X (Vehicle-to-Everything):
- V2V (차량 간)
- V2I (차량-인프라)
- V2P (차량-보행자)
- V2N (차량-네트워크)
각 V2X 통신 보안.
5.5 다중 인증 통합
자동차 부품 협력사 통합:
- IATF 16949 (품질)
- VDA 6.3 (프로세스)
- ISO 26262 (기능안전)
- ISO/SAE 21434 (사이버보안)
- SOTIF (자율주행)
- RBA (사회적 책임)
- ISO 14001·45001 (환경·안전)
- ESG
5.6 AI·자동화 보안
AI 활용:
- 침입 자동 감지
- 위협 인텔리전스 자동 분석
- 취약점 자동 스캔
- 인시던트 대응 자동
5.7 KPI
ISO/SAE 21434 운영 KPI:
- TARA 갱신·신규 위협
- 침투 시험 발견 취약점
- 인시던트 발생·대응 시간
- 협력사 평가·관리
- 패치·OTA 성공률
- 외부 평가 부적합
- OEM 인정·재계약
Stage 5 산출물: 양산 보안, OTA·SUMS, SOTIF·자율주행 통합, V2X 보안, 다중 인증 통합, AI 보안, KPI 대시보드.
비용·일정 가이드
| 항목 | 소규모(일반 ECU) | 중규모(통신·게이트웨이) | 대규모(자율주행·OTA) |
|---|---|---|---|
| 외부 컨설팅 | 1~3억원 | 3~7억원 | 7~15억원 |
| TARA·사이버보안 컨셉 | 5천만~1.5억원 | 1.5~3억원 | 3~7억원 |
| HSM·보안 메커니즘 구현 | 1~3억원 | 3~7억원 | 7~15억원 |
| 침투 시험·도구 | 5천만~1.5억원 | 1.5~3억원 | 3~7억원 |
| CISO·전담 인력 (연) | 1~3억원 | 3~5억원 | 5~10억원 |
| 외부 평가 | 5천만~1.5억원 | 1.5~3억원 | 3~7억원 |
| 합계 (인증까지) | 3~10억원 | 10~25억원 | 25~60억원 |
| 1차 인증 기간 | 18~24개월 | 24~36개월 | 36~48개월 |
ROI는 보통 36~60개월. 글로벌 OEM 협력사 자격 유지 + 신차 진출로 회수.
ISO/SAE 21434 vs ISO 26262 vs ISO 27001 비교
| 항목 | ISO/SAE 21434 | ISO 26262 | ISO 27001 |
|---|---|---|---|
| 본질 | 자동차 사이버보안 | 자동차 기능안전 | 일반 정보보안 |
| 위협 | 사이버 공격 | E/E 고장 | 정보 유출·침해 |
| 대상 | 자동차 E/E | 자동차 E/E | 회사 IT |
| 핵심 | TARA·CSMS | HARA·ASIL | ISMS |
| 외부 평가 | UNECE R155 통한 OEM | ISO 26262 Assessment | ISO 인증 |
| 한국 보유율 | 매우 낮음 (시작) | 매우 낮음 | 보통 |
| 차세대 자율주행 | 필수 | 필수 | 권장 |
중요: 자동차 부품 협력사는 ISO 26262 + ISO/SAE 21434 + ISO 27001 (회사 IT) 모두 필요.
한국 중소·중견 적용 사례
사례 1: 자동차 텔레매틱스 (충북 청주)
- 매출 240억, 텔레매틱스·V2X 부품
- 도입 전: 글로벌 OEM 사이버보안 요구 응답 미흡
- 도입: ISO/SAE 21434 + ISO 26262 + ISO 27001 통합
- 결과: BMW·VW 텔레매틱스 신규 진입, UNECE R155 준수, 매출 +130%
- 기간: 36개월·총 투자 18억원
사례 2: 자동차 ECU (경기 평택)
- 매출 320억, 일반 ECU·게이트웨이
- 도입 전: 기존 IATF만 보유
- 도입: ISO/SAE 21434 + ISO 26262 단계적
- 결과: 신차 ECU 진입, OEM 재계약, 매출 +75%
- 기간: 30개월·총 투자 12억원
사례 3: EV 충전 시스템 (충남 천안)
- 매출 280억, EV 충전기·BMS
- 도입 전: 사이버보안 부족
- 도입: ISO/SAE 21434 + ISO 27001 + OT 사이버보안
- 결과: 글로벌 EV OEM·충전 사업자 진입, 매출 +180%
- 기간: 34개월·총 투자 15억원
세 사례 공통점: 모두 UNECE R155 시행으로 OEM 요구가 직접 동기, ISO 26262·27001과 통합이 핵심.
자가 진단 체크리스트
다음 12가지 중 6개 이상 “예”라면 ISO/SAE 21434 도입 즉시 검토.
- 자동차 E/E 부품 (특히 통신·게이트웨이·텔레매틱스·인포테인먼트) 제조사인가
- 글로벌 자동차 OEM 협력사인가
- 전기차·자율주행 부품 진출 계획·중인가
- OTA 업데이트 기능 포함 부품인가
- V2X·Connected Car 부품인가
- UNECE R155·R156 시행 영향 받는가 (2024~)
- ISO 26262 보유 또는 도입 중인가
- 사이버보안 전담 인력 부족한가
- 침투 시험·취약점 평가 미흡한가
- 협력사 사이버보안 평가 못하는가
- 24
48개월 인증·예산 가능한가 (330억원) - 자동차 OEM 평가에 사이버보안 요구 받는가
7개 이상이면 Phase 1 진단부터 즉시 착수 권장.
마무리 — 자동차의 새로운 안전, 사이버
자동차 안전이 100년 동안 “기계적 안전” 중심이었다면, 2020~2030년대는 “사이버 안전” 추가. 자동차가 인터넷·OTA·V2X로 연결되는 시대에 사이버 침해가 곧 안전 사고.
UNECE R155 시행으로 사이버보안이 자동차 인증의 필수 요건. 한국 자동차 부품 협력사가 ISO 26262·ISO/SAE 21434 보유 없이는 글로벌 신차 진출 사실상 불가능.
핵심은 ISO 26262와 페어 도입 + TARA·CSMS 단계적 정착 + OEM 평가·인정. 18~48개월 단계적.
CONTIS은 한국 자동차 부품 협력사의 IATF 16949·APQP·PPAP·VDA 6.3·ISO 26262·ISO 27001·OT 사이버보안·FMEA·ISO 22301·PLM·RBA·AI와 통합한 ISO/SAE 21434 도입을 지원합니다. 진단·TARA·보안 개발·외부 평가·UNECE R155 응답까지 단계별 동행이 필요하면 상담 요청으로 문의 바랍니다.
