제조업 Smart City Cybersecurity(ENISA·ISO 37120·NIST IR 8259·K-스마트시티) 실무 완벽 가이드 — Atlanta 2018·Baltimore 2019에서 안전한 스마트도시까지 5단계 로드맵

중소·중견 한국 제조사·도시 기관·SI·OEM이 Smart City 사이버보안 체계를 진단·표준·통제·운영·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. ENISA Good Practices for Smart Cities 2024, ISO 37120/37122 Smart City 지표, NIST IR 8259/8425 IoT in Cities, ETSI TS 103 264 SmartM2M, 한국 스마트도시법·K-스마트시티 종합계획, Atlanta 2018 SamSam $17M·Baltimore 2019 RobbinHood·Singapore SingHealth 2018, 부산 에코델타·세종·송도 매핑 실무.

1. 왜 Smart City Cybersecurity가 글로벌 의무인가

UN 2024: 글로벌 인구의 56%가 도시 거주·2050년 68%. ENISA·CISA·IDC 2024: 글로벌 600+ 스마트시티 운영·투자 $1.5T(2024)·매년 +15%. 한국 — 세종·부산 에코델타·인천 송도 + 200+ 스마트도시 인증.

스마트시티 — 도시 운영(교통·수도·전력·CCTV·시민서비스·디지털트윈)이 사이버 위험에 직접 노출. 단일 침해가 ① 수백만 시민 영향, ② 수십억 손실, ③ 인명 위협(교통·의료), ④ 장기 복구(인프라).

대표 사고:

  • Atlanta SamSam 랜섬(2018.3): $17M+ 복구·시민 서비스 5일 마비·법원·경찰·법무·법인 다수 영향
  • Baltimore RobbinHood(2019.5): $18M+·1개월 복구·시·지방세·도시 서비스
  • New Orleans 2019.12: 디스플레이·도시 시스템
  • Riviera Beach 2019.6: $600K 지급(논란)
  • Knoxville 2019: 도시 시스템
  • Singapore SingHealth(2018.7): 1.5M PII·총리 PII 포함·국가 사이버보안 전략
  • MS Lake City·Greenville·Texas 23개 시 다중: 2019
  • 카카오 SK C&C(2022.10·블로그 BCP): 17h 마비·5,000만+ 시민 서비스 영향
  • 한국 다중 사고: 2024 부산·세종 의심 침해 보고

한국 K-스마트시티:

  • 세종 스마트시티 국가시범도시(2018~)
  • 부산 에코델타 시티(2018~·자율주행·물 도시)
  • 인천 송도·대구 수성알파시티
  • K-스마트시티 종합계획(국토부·2024 갱신)
  • K-City Network 글로벌 협력 사업(WB·MDB)

오해 1 — “스마트시티 = 도시 IT.” 시민 서비스 + OT + IoT + 시민 데이터 통합. 오해 2 — “도시 사이버 = 정부 일.” 시민·산업·SI·OEM·CCTV·EV·자율주행 모두. 오해 3 — “한국 도시 보안 강함.” Atlanta·Baltimore가 대비 — K-도시 침해 시 글로벌 평판.

압박:

  • EU CER(Critical Entities Resilience·2023.1): 11 sectors·도시·교통·수도 등
  • EU NIS2(블로그 별도): 도시 운영자
  • EU CRA(블로그 별도): 디지털 제품
  • EU AI Act(블로그 별도): AI 감시·생체
  • NIST IR 8259/8425(블로그 IoT): IoT in Cities
  • CISA Smart City(2023 공동 가이드)
  • ENISA Good Practices for Smart Cities(2024)
  • ISO 37120·37122 Smart City Indicators
  • ISO/IEC 30141 IoT Reference Architecture
  • ETSI TS 103 264 SmartM2M
  • 한국 스마트도시법(2018·갱신)
  • 국토부·정보통신산업진흥원(NIPA)

2. 표준·프레임워크

ENISA Good Practices for Smart Cities Security(2024):

  • 5 Domains: Governance·Architecture·Data·OT/IoT·Operation
  • 100+ Recommendations
  • ICS·IoT·Cloud 통합

ISO 37120(Sustainable Cities·Indicators for City Services and Quality of Life·2018):

  • 19 Themes·100+ Indicators
  • 안전·보안 포함

ISO 37122(Smart Cities Indicators·2019):

  • 80+ Smart City 지표
  • 디지털·연결·혁신

ISO 37123(Resilient Cities·2019):

  • 67+ Indicators
  • 회복력·BCP

ISO/IEC 30141(IoT Reference Architecture·2018):

  • IoT 시스템 표준
  • 6 Domain·Concerns

NIST IR 8259/8425(블로그 IoT):

  • IoT Cybersecurity Capabilities
  • Smart City 적용

CISA·NCSC Joint Guidance(2023.4):

  • 미·영·호·캐·뉴(Five Eyes)
  • Smart City 사이버 우려·완화

ETSI TS 103 264·SmartM2M:

  • M2M 통신·표준

한국 표준:

  • 스마트도시법(국토부 2018·2024 갱신)
  • 스마트도시 인증제도(2020~)
  • K-스마트시티 종합계획(2024)
  • K-스마트시티 사이버보안 가이드(KISA 2024 작업)

3. Smart City 영역·위협

Smart City 7 Domains:

Domain시스템
Smart Mobility교통·신호·자율주행·MaaS·EV 충전
Smart Energy전력·발전·전기차·태양광·풍력·스마트그리드
Smart Water수도·하수·환경 모니터링
Smart SafetyCCTV·범죄·재난·소방
Smart Health의료·웨어러블·응급
Smart Building·Smart HomeHVAC·조명·접근·에너지
Smart Governance디지털 시민·서비스·전자정부

위협 카테고리:

  • OT/ICS(블로그 OT): 교통·전력·수도
  • IoT/IIoT(블로그 IoT): 센서·CCTV·미터
  • Connected Car(블로그 별도): V2X·자율주행
  • 5G(블로그 별도): 통신 인프라
  • Cloud(블로그 별도): 시 데이터센터
  • Citizen Apps(블로그 Mobile): 시민 서비스
  • Surveillance(블로그 AI Agent·인권): 감시 시스템

Threat Actors:

  • 국가 후원 APT: Volt Typhoon·Salt Typhoon(블로그 5G)
  • 랜섬웨어 그룹: BlackCat·LockBit·Akira(블로그 Ransomware)
  • Hacktivists: 정치·이념
  • 사이버범죄: 금전·데이터
  • 국내 위협: 내부자·외주

CCTV·AI Surveillance 우려:

  • 인권·표현(블로그 PETs·Deepfake)
  • 차별·편견(EU AI Act 별도)
  • 데이터 보유·접근

4. Stage 1 — 자산·위협 진단 (3~6개월)

Smart City 자산 인벤토리:

  • 7 Domains 매핑
  • OT·IoT·IT·Cloud·Mobile
  • 외주·SI·OEM·CSP
  • Critical vs Important vs Standard

Threat Modeling:

  • ENISA Good Practices 5 Domain
  • ATT&CK for ICS·Cloud·Mobile·Containers·IoT
  • Citizen Privacy·Surveillance 영향
  • 도구: STRIDE·LINDDUN(블로그 Threat Modeling)

Risk Assessment:

  • ISO 31000·NIST 800-30
  • Citizen Impact·재난·인명 위협
  • 정량(CRQ·블로그 별도)

Compliance Mapping:

  • 한국 — 스마트도시법·정보통신기반보호법·정보통신망법·개인정보보호법·ISMS-P
  • EU — NIS2·CER·CRA·AI Act·GDPR
  • US — CISA·State Cybersecurity Council
  • ISO·ETSI·NIST IR 8259

Stakeholder:

  • 시·도청·국토부·NIPA
  • 시민·이해관계자
  • 시민단체·언론

5. Stage 2 — Governance·Architecture (6~18개월)

Governance:

  • City CISO 또는 통합 임원
  • 시 사이버 위원회
  • 시민 참여·투명성
  • 정부·기관 협력

Architecture:

  • Zero Trust City(블로그 ZTA): 신원·기기·네트워크
  • Microsegmentation(블로그 Network): OT·IT·IoT 분리
  • Single Identity for Citizens(블로그 IAM): SSO·MFA
  • Edge Computing 보안(블로그 IoT)

Network Segmentation:

  • IT vs OT vs IoT vs Cloud vs Citizen
  • Purdue Model 적용(블로그 OT)
  • SCADA·HMI 격리

Privacy by Design(블로그 PETs):

  • 시민 데이터 최소 수집
  • 가명화·익명화
  • DPIA(Data Protection Impact Assessment)
  • AI Surveillance 윤리

Identity·SSO:

  • Citizen Identity·디지털 신분증
  • Government SSO
  • mDL(Mobile Driver’s License) — 블로그 IAM

Data Governance(블로그 GRC·EU Data Act):

  • City Data Platform
  • B2G·G2B·G2G·G2C
  • Open Data·Privacy 균형

6. Stage 3 — OT·IoT·CCTV 통제 (6~18개월)

OT Security(블로그 OT):

  • 교통·전력·수도 격리
  • IEC 62443·NIST 800-82·MITRE ATT&CK for ICS
  • Dragos·Claroty·Nozomi·Forescout

IoT Security(블로그 IoT):

  • ETSI EN 303 645·NIST IR 8259
  • IoT 자산 가시화(Armis·Phosphorus)
  • Secure Boot·OTA(SUIT·TUF·블로그 IoT)

CCTV Security:

  • 카메라 인증서·서명
  • NDAA 889(블로그 Physical): Hikvision·Dahua 우려
  • 한화비전·Axis·Bosch 대체
  • AI Analytics 윤리(EU AI Act): 편견·동의

5G·Wi-Fi 7(블로그 5G·Wireless):

  • Public 5G·Private 5G
  • City Wi-Fi
  • WPA3·802.1X
  • 도구: GuardKnox·Upstream

EV Charging·V2X(블로그 Connected Car):

  • OCPP·ISO 15118·Plug & Charge
  • V2X 보안
  • 한국 SK시그넷·차지비

Smart Building:

  • BMS(Building Management System) 보안
  • HVAC·조명·CCTV·접근
  • 도구: Honeywell·Siemens·Bosch

Smart Water·Wastewater:

  • SCADA(블로그 OT)
  • 분석·모니터링
  • AWIA 2018(미)·EU CER

Smart Grid·Power:

  • IEC 62351·NERC CIP(미)·IEC 61850(블로그 OT)
  • 분산 자원 — 분산형 위협

7. Stage 4 — Citizen Service·SOC·운영 (지속)

Citizen Services(블로그 SSPM·Mobile):

  • 모바일 앱·정부 포털
  • 디지털 신분증·결제
  • DSAR·GDPR·PIPA(블로그 PETs)

City SOC(블로그 SOC):

  • 24/7 운영·MDR
  • IT + OT + IoT 통합
  • CTI·MITRE ATT&CK
  • 한국 — 서울·부산·세종·인천

OT·IoT NDR(블로그 Network):

  • Dragos·Claroty·Nozomi·Forescout·Armis
  • 실시간 위협

Incident Response(블로그 IR):

  • 시 IR Playbook
  • 시민·언론·정부 통보 SLA
  • 외부 IR(SK쉴더스·LG CNS·NSHC·KISA)

Crisis Communication(블로그 IR·Tabletop):

  • 시민 안전 우선
  • 한국 — 재난문자·언론·소셜
  • 도구: 자체·KISA 협조

Backup·Recovery(블로그 Ransomware):

  • City 시스템·시민 데이터
  • Immutable·Air-gapped·Cyber Vault
  • 정기 복구 테스트

Tabletop Exercise(블로그 Tabletop):

  • 분기 시민 서비스·재난
  • 시·기관 합동
  • KISA 사이버안전대비훈련

8. Stage 5 — AI·고도화·시민 신뢰 (지속)

Digital Twin Security:

  • 디지털 트윈 — 시 시뮬레이션
  • 데이터·모델·접근 보호
  • 블로그 별도

AI Surveillance Ethics(블로그 PETs·LLM):

  • EU AI Act 고위험 분류
  • 한국 K-AI 가이드라인(블로그 LLM)
  • 시민단체·인권 협력
  • Transparency Reports

Citizen Engagement:

  • 시민 사이버보안 교육
  • 디지털 시민권
  • 참여·피드백
  • 도구: KISA·KCST·교육청

Continuous Monitoring:

  • 외부 점수(SecurityScorecard·BitSight·블로그 TPRM)
  • 다크웹 모니터링(KELA·Flashpoint·블로그 OSINT)
  • 시 평판·브랜드 보호

Sustainable Smart City(블로그 ESG):

  • Green·재생에너지·Carbon-aware
  • ESG 통합
  • K-Taxonomy

고도화 트렌드:

  • AI for City: 통합 운영·예측·자동화
  • Quantum·PQC City(블로그 PQC): 2030~
  • Confidential Computing City(블로그 HW)
  • Citizen Privacy + AI 균형
  • Multi-city Federation: City-to-City 데이터 공유
  • K-City Network 글로벌: K-스마트시티 수출

한국 K-City Network:

  • 국토부·KIND·해외 K-스마트시티 사업
  • 우즈베키스탄·인도네시아·베트남·UAE·페루
  • 사이버보안 — 핵심 차별화

컴플라이언스 매핑:

  • 한국 스마트도시법·정보통신기반보호법·ISMS-P
  • 한국 K-스마트시티 종합계획·K-City Network
  • EU NIS2·CER·CRA·AI Act·GDPR·Data Act
  • US CISA·NCSC·State Cybersecurity Councils
  • ISO 37120·37122·37123·30141·IEC 62443·61850·62351
  • ETSI EN 303 645·TS 103 264

9. 비용·ROI

항목비용 (연간)
City SOC·MDR(자체·SK쉴더스·LG CNS)10~100억
OT·IoT·CCTV 보안10~100억
Citizen Privacy·PETs1~10억
Tabletop·KISA 협조3천~3억
외부 컨설팅(Deloitte·EY·PwC)1~5억
인력(City Security 5~30명)10~100억
합계 (중견 K-스마트시티)32~318억

ROI:

  • Atlanta·Baltimore 형 사고 $17M~$18M 회피
  • 시민 서비스 중단 회피·평판
  • K-City Network 글로벌 진출
  • ESG·신뢰·국제 평판
  • EU NIS2·CER·CRA 매핑
  • 사이버보험 — 강한 통제 시 25~40% 할인

10. 자가 점검

자산·위협:

  • 7 Domains 자산 매핑(Mobility·Energy·Water·Safety·Health·Building·Governance)
  • ENISA·ATT&CK 위협 모델링
  • Citizen Privacy·인권 영향
  • 한국 스마트도시법·정보통신기반·ISMS-P 매핑

Governance·Architecture:

  • City CISO 또는 임원
  • Zero Trust City·Microsegmentation
  • Citizen Single Identity·SSO·MFA·디지털 신분증
  • Privacy by Design·DPIA·AI Surveillance 윤리
  • City Data Platform·B2G·G2C

OT·IoT·CCTV·5G·EV:

  • OT(Dragos·Claroty·Nozomi·Forescout)
  • IoT(Armis·Phosphorus·ETSI EN 303 645·NIST IR 8259)
  • CCTV(NDAA 889 영향·한화비전·Axis·Bosch·AI Ethics)
  • 5G·Wi-Fi 7·WPA3
  • EV Charging OCPP·ISO 15118
  • Smart Building·Smart Water·Smart Grid

Citizen·SOC·IR:

  • Citizen Services·DSAR·GDPR·PIPA
  • City SOC 24/7
  • OT·IoT NDR
  • IR Playbook·시민 통보·KISA
  • Crisis Communication·재난문자
  • Backup·Cyber Vault
  • 분기 Tabletop·KISA 합동

고도화·미래:

  • Digital Twin Security
  • AI Surveillance Ethics·시민단체
  • Sustainable Smart City·ESG
  • Quantum·PQC·Confidential Computing
  • K-City Network 글로벌
  • EU NIS2·CER·CRA·ISO 37120·37122·30141 매핑

11. 마무리 — 시민·인프라·미래의 사이버 방어

Smart City Cybersecurity는 ① 자산·위협 진단, ② Governance·Architecture, ③ OT·IoT·CCTV 통제, ④ Citizen Service·SOC·운영, ⑤ AI·고도화·시민 신뢰 — 5단계로 정착시킨다. Atlanta $17M·Baltimore $18M·Singapore SingHealth 1.5M PII가 가르치는 진실: 도시는 단일 침해로 마비된다. 한국 — 세종·부산 에코델타·송도·K-City Network 글로벌 진출의 새 진입장벽이다. ENISA + ISO 37120/37122 + NIST IR 8259 + 한국 스마트도시법의 통합 운영체가 2025년 표준이고, AI Surveillance Ethics + Digital Twin + Sustainable Smart City + K-City Network 글로벌이 2030년 도전이다.

통합 사이클