(ISO/PAS 5112 ์‹ค๋ฌด 1๊ฐ•) ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ์ •์ฑ…, ๊ทœ์น™, ํ”„๋กœ์„ธ์Šค ์ •์˜

๐Ÿš— 1๊ฐ•: ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ์ •์ฑ…, ๊ทœ์น™, ํ”„๋กœ์„ธ์Šค ์ •์˜

์•ˆ๋…•ํ•˜์„ธ์š”! ์˜ค๋Š˜์€ ISO/PAS 5112 Questionary ๋ฅผ ๊ฐ€์ง€๊ณ  ์ด์•ผ๊ธฐ๋ฅผ ๋‚˜๋ˆ ๋ณผ๊ฒŒ์š”.
"์‚ฌ์ด๋ฒ„๋ณด์•ˆ ์ •์ฑ…, ๊ทœ์น™, ํ”„๋กœ์„ธ์Šค๊ฐ€ ์ •์˜"์— ๋Œ€ํ•œ ์งˆ๋ฌธ์ธ๋ฐ, ๋‹จ์ˆœํžˆ ๋ฌธ์„œ๊ฐ€ ์žˆ๋ƒ ์—†๋ƒ๋ฅผ ์ฒดํฌํ•˜๋Š” ์ˆ˜์ค€์„ ๋„˜์–ด,

์กฐ์ง์ด ์ง„์งœ ๋ณด์•ˆ์„ ๊ฒฝ์˜์˜ ์ผ๋ถ€๋กœ ์‚ผ๊ณ  ์žˆ๋Š”๊ฐ€๋ฅผ ํ™•์ธํ•˜๋Š” ํฌ์ธํŠธ๋ž๋‹ˆ๋‹ค.


 

๐Ÿ“– ISO/SAE 21434์˜ ๋ชฉํ‘œ ์—ฐ๊ฒฐ

ISO/SAE 21434 ์—์„œ๋Š” ์ด๋ ‡๊ฒŒ ์š”๊ตฌํ•˜๊ณ  ์žˆ์–ด์š”:

  • ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ์ •์ฑ…์„ ์ •์˜ํ•ด์•ผ ํ•จ
  • ์กฐ์ง ํŠนํ™”๋œ ๊ทœ์น™๊ณผ ํ”„๋กœ์„ธ์Šค๋ฅผ ๋งˆ๋ จํ•ด์•ผ ํ•จ

์ฆ‰, ๋‹จ์ˆœํžˆ "์šฐ๋ฆฌ๋Š” ๋ณด์•ˆ์„ ์ค‘์š”์‹œํ•œ๋‹ค!"๋ผ๋Š” ์„ ์–ธ๋ฌธ ์ˆ˜์ค€์ด ์•„๋‹ˆ๋ผ,
์‹ค์ œ๋กœ ์–ด๋–ป๊ฒŒ ๋ณด์•ˆ์„ ๊ด€๋ฆฌํ•˜๊ณ , ๋ˆ„๊ฐ€ ์ฑ…์ž„์ง€๊ณ , ์–ด๋–ค ์ ˆ์ฐจ๋กœ ์‹คํ–‰ํ•˜๋Š”์ง€๊นŒ์ง€ ํฌํ•จ๋œ ์ฒด๊ณ„๊ฐ€ ํ•„์š”ํ•˜๋‹ค๋Š” ์˜๋ฏธ์ฃ .


๐Ÿ” ๊ฐ์‚ฌ์ธ(Auditor)์˜ ์ฒดํฌ ํฌ์ธํŠธ

์‹ฌ์‚ฌ์›์ด ํ™•์ธํ•˜๋Š” ๋ถ€๋ถ„์€ ํฌ๊ฒŒ ๋‘ ๊ฐ€์ง€์ž…๋‹ˆ๋‹ค.

  1. ์ •์˜ ์—ฌ๋ถ€ ํ™•์ธ
    • ์ •์ฑ…, ๊ทœ์น™, ํ”„๋กœ์„ธ์Šค๊ฐ€ ๋ช…ํ™•ํžˆ ๋ฌธ์„œํ™”๋˜์–ด ์žˆ๋Š”๊ฐ€?
    • “๊ตฌ๊ธ€ ๋“œ๋ผ์ด๋ธŒ ์–ด๋”˜๊ฐ€์— ํŒŒ์ผ ์žˆ๊ธด ํ•œ๋ฐ์š”…” → โŒ
    • “ํ’ˆ์งˆ ์‹œ์Šคํ…œ ๋‚ด ํ”„๋กœ์„ธ์Šค ๋ฌธ์„œ์— ๊ณต์‹์ ์œผ๋กœ ๋“ฑ๋ก๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.” → โœ…
  2. ์ •์ฑ…์˜ ์˜์ง€ ํ™•์ธ
    • ์กฐ์ง์ด ์ž์‹ ๋“ค์˜ ํ™œ๋™๊ณผ ์—ฐ๊ณ„๋œ ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ๋ฆฌ์Šคํฌ๋ฅผ ๊ด€๋ฆฌํ•˜๊ฒ ๋‹ค๊ณ  ๋ช…ํ™•ํžˆ ์„ ์–ธํ•˜๊ณ  ์žˆ๋Š”๊ฐ€?
    • ์ฆ‰, ๋ณด์•ˆ์€ “๋ณด์•ˆํŒ€๋งŒ์˜ ๋ฌธ์ œ”๊ฐ€ ์•„๋‹ˆ๋ผ, ์กฐ์ง ์ „์ฒด์˜ ์•ฝ์†์ด๋ผ๋Š” ์ ์„ ๋“œ๋Ÿฌ๋‚ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

๐Ÿ“ ์ฆ์ (Evidence) ์˜ˆ์‹œ

์‹ฌ์‚ฌ ๋•Œ๋Š” ์ด๋Ÿฐ ์ž๋ฃŒ๊ฐ€ ๊ทผ๊ฑฐ๋กœ ์“ฐ์ผ ์ˆ˜ ์žˆ์–ด์š”:

  • ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ์ •์ฑ… / ๊ทœ์ • / ํ”„๋กœ์„ธ์Šค
    • ๋ณด์•ˆ ์ •์ฑ…์„œ (Cybersecurity Policy)
    • ๋ณด์•ˆ ๊ทœ์น™์ง‘ (Rules Handbook)
    • ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ํ”„๋กœ์„ธ์Šค ์ ˆ์ฐจ์„œ (Process Document)

๋ณดํ†ต ํšŒ์‚ฌ์—์„œ๋Š” ์ •๋ณด๋ณด์•ˆ ์ •์ฑ…(ISMS) ๊ณผ ์—ฐ๊ณ„ํ•˜๊ฑฐ๋‚˜, ํ’ˆ์งˆ/๊ฐœ๋ฐœ ํ”„๋กœ์„ธ์Šค ๋งค๋‰ด์–ผ์— ํฌํ•จ์‹œ์ผœ ๊ด€๋ฆฌํ•˜๊ณค ํ•ฉ๋‹ˆ๋‹ค.


๐Ÿญ ์กฐ์ง ๊ทœ๋ชจ ๋ฐ OEM/Tier1/Tier2 ๊ด€์ ์—์„œ์˜ ๋Œ€์‘ ๋ฐฉ์•ˆ

์‚ฌ์ด๋ฒ„๋ณด์•ˆ ์ •์ฑ…๊ณผ ํ”„๋กœ์„ธ์Šค๋ฅผ ์ •์˜ํ•˜๋Š” ๋ฐฉ์‹์€ ์กฐ์ง์˜ ๊ทœ๋ชจ์™€ ๊ณต๊ธ‰๋ง ์œ„์น˜์— ๋”ฐ๋ผ ๋‹ฌ๋ผ์ง‘๋‹ˆ๋‹ค.

โœ… OEM (์™„์„ฑ์ฐจ ์—…์ฒด)

  • ์—ญํ• : ์ „์ฒด ์ฐจ๋Ÿ‰์˜ ๋ณด์•ˆ ์ฑ…์ž„์„ ์ด๊ด„
  • ๋Œ€์‘ ๋ฐฉ์•ˆ
    • ๊ธฐ์—… ์ฐจ์›์˜ ์ตœ์ƒ์œ„ ๋ณด์•ˆ ์ •์ฑ… ์ˆ˜๋ฆฝ (์˜ˆ: "๋ชจ๋“  ์ฐจ๋Ÿ‰์€ EOL๊นŒ์ง€ ๋ณด์•ˆ ์—…๋ฐ์ดํŠธ ์ง€์›")
    • ๊ณต๊ธ‰๋ง(Tier1, Tier2)์— ๋ณด์•ˆ ์š”๊ตฌ์‚ฌํ•ญ ์ „๋‹ฌ ๋ฐ ๊ณ„์•ฝ์— ๋ฐ˜์˜
    • CSMS(์‚ฌ์ด๋ฒ„๋ณด์•ˆ ๊ด€๋ฆฌ ์‹œ์Šคํ…œ) ๊ตฌ์ถ• ๋ฐ ์ •๋ถ€ ์ธ์ฆ ๋Œ€์‘

๐Ÿ‘‰ OEM์€ "์ •์ฑ…์˜ ์ฃผ๋„์ž" ์—ญํ• ์„ ํ•˜๋ฉฐ, ๊ทœ์ œ ์ค€์ˆ˜ + ๊ณต๊ธ‰๋ง ๊ด€๋ฆฌ์— ์ง‘์ค‘ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.


โœ… Tier1 (์‹œ์Šคํ…œ/๋ชจ๋“ˆ ๊ณต๊ธ‰์‚ฌ)

  • ์—ญํ• : ECU, ๋„๋ฉ”์ธ ์ปจํŠธ๋กค๋Ÿฌ, ํ†ต์‹  ๊ฒŒ์ดํŠธ์›จ์ด ๋“ฑ ์ฃผ์š” ์ „์ž๋ถ€ํ’ˆ ๊ฐœ๋ฐœ
  • ๋Œ€์‘ ๋ฐฉ์•ˆ
    • OEM ๋ณด์•ˆ ์š”๊ตฌ์‚ฌํ•ญ์„ ํ”„๋กœ์„ธ์Šค๋กœ ๋‚ด์žฌํ™” (์˜ˆ: ๋ณด์•ˆ ์š”๊ตฌ์‚ฌํ•ญ ๋ฆฌ๋ทฐ → ์„ค๊ณ„ ๋ฐ˜์˜ → ๊ฒ€์ฆ)
    • ์กฐ์ง๋ณ„ ๋ณด์•ˆ ์ฑ…์ž„์ž(CSO, Cybersecurity Manager) ์ง€์ •
    • ๊ฐœ๋ฐœ ํ”„๋กœ์„ธ์Šค ๋‚ด Threat Analysis & Risk Assessment (TARA) ์ ˆ์ฐจ ๋ฐ˜์˜
    • ์ •์ฑ… ๋ฌธ์„œ์—๋Š” OEM ์—ฐ๊ณ„์„ฑ ๊ฐ•์กฐ (์ฆ‰, "์šฐ๋ฆฌ๋Š” OEM์˜ ์ •์ฑ…์„ ์ง€์›ํ•œ๋‹ค"๋Š” ๋‚ด์šฉ ํฌํ•จ)

๐Ÿ‘‰ Tier1์€ OEM๊ณผ ์ง์ ‘ ์—ฐ๊ฒฐ๋˜๋ฏ€๋กœ ๋ณด์•ˆ ์ •์ฑ…์„ ์‹ค๋ฌด ํ”„๋กœ์„ธ์Šค๋กœ ํ’€์–ด๋‚ด๋Š” ์—ญํ• ์„ ๋งก์Šต๋‹ˆ๋‹ค.


โœ… Tier2 (๋ถ€ํ’ˆ/์นฉ/์†Œํ”„ํŠธ์›จ์–ด ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ ๊ณต๊ธ‰์‚ฌ)

  • ์—ญํ• : ์นฉ์…‹, ์„ผ์„œ, ๊ธฐ๋ณธ ์†Œํ”„ํŠธ์›จ์–ด ๋“ฑ ํ•ต์‹ฌ ์š”์†Œ ๊ธฐ์ˆ  ์ œ๊ณต
  • ๋Œ€์‘ ๋ฐฉ์•ˆ
    • ๋ณด์•ˆ ์ •์ฑ…์€ ๊ฐ„๊ฒฐํ•˜๊ณ  ๊ธฐ์ˆ  ์ค‘์‹ฌ์ ์œผ๋กœ ๊ตฌ์„ฑ (์˜ˆ: "์ œํ’ˆ ์„ค๊ณ„ ์‹œ ๋ณด์•ˆ ์ทจ์•ฝ์  ์ตœ์†Œํ™”")
    • ๋ณด์•ˆ ๊ทœ์น™๋ณด๋‹ค๋Š” ๊ฐœ๋ฐœ ๊ฐ€์ด๋“œ๋ผ์ธ ์œ„์ฃผ (์˜ˆ: Secure Coding Rule, ๊ณต๊ธ‰ ์‹œ์  ์ทจ์•ฝ์  ์ ๊ฒ€)
    • ํ”„๋กœ์„ธ์Šค๋Š” ISO 21434์˜ ์—ฐ๊ด€๋œ ํ•ญ๋ชฉ๋งŒ ์ตœ์†Œํ™”ํ•˜์—ฌ ์šด์˜ ๊ฐ€๋Šฅ
    • Tier1/OEM์˜ ์š”๊ตฌ๋ฅผ ์ฆ์  ํ˜•ํƒœ๋กœ ์ œ๊ณตํ•  ์ˆ˜ ์žˆ๋„๋ก ๋ฌธ์„œํ™”

๐Ÿ‘‰ Tier2๋Š” ๊ธฐ์ˆ  ํ’ˆ์งˆ ๊ด€์ ์˜ ๋ณด์•ˆ ๋ณด์žฅ์— ์ง‘์ค‘ํ•˜๋ฉฐ, ๋ฆฌ์†Œ์Šค๊ฐ€ ์ ์„ ๊ฒฝ์šฐ ํ•„์ˆ˜ ํ”„๋กœ์„ธ์Šค๋งŒ ๊ฒฝ๋Ÿ‰ํ™”ํ•ด์„œ ์šด์˜ํ•˜๋Š” ๊ฒƒ์ด ํ•ต์‹ฌ์ž…๋‹ˆ๋‹ค.


๐Ÿ’ก ์‹ค๋ฌด ํŒ

  • ์ •์ฑ… ๋ฌธ์„œ๋Š” ์งง๊ณ  ๊ฐ„๋‹จํ•˜๊ฒŒ, ๋ˆ„๊ตฌ๋‚˜ ์ฝ๊ณ  ์ดํ•ดํ•  ์ˆ˜ ์žˆ์–ด์•ผ ํ•ด์š”. (์Šฌ๋กœ๊ฑด์ฒ˜๋Ÿผ!)
  • ๊ทœ์น™๊ณผ ํ”„๋กœ์„ธ์Šค๋Š” ๊ฐœ๋ฐœ์ž, ํ…Œ์Šคํ„ฐ, ๊ด€๋ฆฌ์ž ๋“ฑ ์—ญํ• ๋ณ„ ์ฑ…์ž„์ด ๋ฐ˜์˜๋˜์–ด์•ผ ํ•ด์š”.
  • OEM → Tier1 → Tier2๋กœ ๊ฐˆ์ˆ˜๋ก ์ •์ฑ…์€ ์ถ”์ƒ์  → ๊ตฌ์ฒด์  → ๊ธฐ์ˆ ์ ์œผ๋กœ ๋ณ€ํ•ฉ๋‹ˆ๋‹ค.
  • ์™ธ๋ถ€ ์ธ์ฆ(ISMS, ISO 27001 ๋“ฑ)๊ณผ ์—ฐ๊ณ„์„ฑ์„ ํ™•๋ณดํ•˜๋ฉด ์‹ฌ์‚ฌ์—์„œ ์ ์ˆ˜ ๋”ฐ๊ธฐ ์ข‹์Šต๋‹ˆ๋‹ค. ๐Ÿ˜‰

๐Ÿš€ ์˜ค๋Š˜์˜ ์ •๋ฆฌ

์กฐ์ง์ด ์‚ฌ์ด๋ฒ„๋ณด์•ˆ์„ ์ง„์งœ ๊ฒฝ์˜ ๊ณผ์ œ๋กœ ๋‹ค๋ฃจ๊ณ  ์žˆ๋Š”๊ฐ€?์— ๋Œ€ํ•œ ์ค€๋น„

  • ์ •์ฑ…: ๋ฐฉํ–ฅ์„ฑ ์ œ์‹œ
  • ๊ทœ์น™: ์ง€์ผœ์•ผ ํ•  ์›์น™
  • ํ”„๋กœ์„ธ์Šค: ์‹คํ–‰ ๋ฐฉ๋ฒ•

๊ทธ๋ฆฌ๊ณ  ์กฐ์ง ๊ทœ๋ชจ์— ๋”ฐ๋ผ ๋Œ€์‘ ์ „๋žต์ด ๋‹ฌ๋ผ์ ธ์•ผ ํ•ฉ๋‹ˆ๋‹ค.

  • OEM → ์ด๊ด„ ์ •์ฑ… + ๊ณต๊ธ‰๋ง ๊ด€๋ฆฌ
  • Tier1 → ์ •์ฑ…์˜ ์‹ค๋ฌด ํ”„๋กœ์„ธ์Šคํ™”
  • Tier2 → ๊ธฐ์ˆ  ํ’ˆ์งˆ ์ค‘์‹ฌ ์ตœ์†Œ ํ”„๋กœ์„ธ์Šค ์šด์˜

์ด ์„ธ ๊ฐ€์ง€๊ฐ€ ๋ฌธ์„œํ™”๋˜์–ด ์žˆ๊ณ , ์กฐ์ง ์ „์ฒด๊ฐ€ ์ด๋ฅผ ๋”ฐ๋ฅด๊ณ  ์žˆ๋‹ค๋Š” ์ฆ๊ฑฐ๊ฐ€ ์žˆ์–ด์•ผ ์‹ฌ์‚ฌ์›์—๊ฒŒ Pass!๋ฅผ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.


๐Ÿ‘‰ ๋‹ค์Œ ํšŒ์ฐจ์—์„œ๋Š” “์กฐ์ง ๋‚ด ์‚ฌ์ด๋ฒ„๋ณด์•ˆ ์—ญํ• ๊ณผ ์ฑ…์ž„”๋ฅผ ๋‹ค๋ค„๋ณผ๊ฒŒ์š”!
์—ญํ•  ๋ถ„๋‹ด ์–˜๊ธฐ๋ผ ๊ฐœ๋ฐœ์ž๋ถ„๋“ค, ํ”„๋กœ์„ธ์Šค ์ „๋ฌธ๊ฐ€๋ถ„๋“ค ๋ชจ๋‘ ๊ท€ ๊ธฐ์šธ์—ฌ์•ผ ํ•  ๋‚ด์šฉ์ด๋ž๋‹ˆ๋‹ค. ๐Ÿ˜Ž

๋ฐ˜์‘ํ˜•