티스토리 뷰

📌 3줄 요약
1. 선박 사이버 보안은 IMO 지침 · IACS 선급 규칙 · IEC 기술 표준 · 업계 가이드 · 미국·EU 법규 · 관리체계의 6개 계층으로 이루어져 있습니다.
2. 신조선은 IACS UR E26·E27이 의무이고, 모든 선사는 IMO MSC.428(98)에 따라 안전관리체계에 사이버 위험을 반영해야 합니다.
3. 미국 선적이면 USCG 규칙(계획 제출 기한 2027년 7월), EU 사업자·제조사면 NIS2·CRA까지 함께 봐야 합니다.

선박 사이버 보안 대응을 시작하면 대부분 이렇게 생각합니다.

"2024년부터 IACS UR E26·E27이 의무라니까, 그것만 맞추면 되겠지."

 

절반만 맞는 말입니다. E26·E27은 신조선에 적용되는 선급 규칙이고, 이미 운항 중인 선박, 선사의 관리체계, 미국 선적 선박, EU에 장비를 파는 제조사에는 각각 다른 규격이 적용됩니다. 이 글에서는 흩어져 있는 규격들을 한 장의 지도로 정리하고, 서로 어떻게 연결되는지, 누가 무엇을 먼저 봐야 하는지를 정리했습니다.

시리즈 주제
1편 IEC 62443 — OT 보안 국제표준의 구조와 핵심 개념
2편 (이번 글) 선박 사이버 보안 규제 지도 — IMO · IACS · IEC · 미국 · EU
3편 IACS UR E26 · E27 — 원문 기준 요구사항과 인증 절차
4편 선박 사이버 보안 실무 체크리스트 — E27 41개 대응표, IT 보안·DevSecOps 적용
목차 내용
1 규격 지도: 6개 계층 한눈에 보기
2 규격끼리의 연결 관계
3 IMO 지침 (MSC.428 · Circ.3 Rev.3)
4 IACS 선급 규칙과 IEC 기술 표준
5 미국 USCG 규칙과 EU 법규
6 타임라인과 역할별 우선순위
7 주의할 판단, FAQ, 정리

🗺 1. 규격 지도: 6개 계층 한눈에 보기

계층 대표 규격 성격 확인 방식
① 국제 지침 (IMO) MSC.428(98), MSC-FAL.1/Circ.3/Rev.3 MSC.428은 사실상 의무, Circ.3은 권고 ISM 코드 심사 (DOC · SMC)
② 선급 규칙 (IACS) UR E26 · E27 의무 (2024년 7월 이후 건조 계약 신조선) 선급 도면 승인 · 검사 · 증서
③ 기술 표준 (IEC) IEC 62443, IEC 61162-460, IEC 63154 자율 (계약·형식승인에서 요구되면 필수) 인증 · 형식승인 · 시험 성적서
④ 업계 가이드 Guidelines on Cyber Security Onboard Ships, IAPH 항만 지침 권고 자체 적용
⑤ 국가·지역 법규 미국 USCG 규칙, EU NIS2 · CRA 의무 (관할 대상에 한함) 정부 승인 · 감독 · 사고 보고
⑥ 관리체계 ISO/IEC 27001, NIST CSF 2.0 자율 인증 · 자체 평가
💡 위로 갈수록 "무엇을 해야 하는지" 방향을 제시하고, 아래로 갈수록 "어떻게 할지" 구체적인 기술 요구사항을 담습니다. 실제 대응은 여러 계층을 동시에 만족해야 합니다.

🔗 2. 규격끼리의 연결 관계

연결 내용
IMO → 여러 규격 IMO 지침 Rev.3은 ISO/IEC 27001, IACS UR E26·E27을 참고 표준으로, BIMCO 등 업계 가이드, IACS 권고 166호, NIST CSF 2.0, IAPH 항만 지침을 참고 가이드로 명시
IACS → IEC 62443 E27의 보안 기능은 IEC 62443-3-3, 보안 개발 생명주기는 IEC 62443-4-1에서 가져옴 (1편 참고)
IACS → IEC 61162-460 항해·무선통신 시스템은 E26을 지키는 조건으로 E27의 보안 기능 대신 IEC 61162-460 등 동등 표준 적용을 선급이 인정할 수 있음
국가·지역 법규 IMO·IACS와는 별도로, 선적국이나 사업 지역에 따라 독립적으로 적용
🛠 IT 보안 · DevSecOps 포인트
IMO 지침이 인용한 표준에 ISO/IEC 27001과 NIST CSF 2.0이 들어 있다는 점이 중요합니다. 이미 ISMS나 ISO 27001을 운영하는 조직이라면 선사 차원의 사이버 위험관리 체계는 새로 만들기보다 기존 체계에 선박 OT 범위를 추가하는 방식으로 접근할 수 있습니다.

🧭 3. IMO 지침 — 모든 선사의 출발점

MSC.428(98): 안전관리체계에 사이버 위험 반영

항목 내용
채택 2017년 6월, IMO 해사안전위원회(MSC)
요구 내용 승인된 안전관리체계(SMS)에 ISM 코드의 목표와 기능 요구사항에 따라 사이버 위험 관리를 포함
적용 시점 2021년 1월 1일 이후 첫 번째 회사 적합성 증서(DOC) 연차 심사부터 확인
의미 별도 인증이 아니라 기존 ISM 심사 안에서 사이버 위험 관리를 확인받는 구조

MSC-FAL.1/Circ.3/Rev.3: 해사 사이버 위험관리 지침 (2025년 4월)

 

2025년 4월 개정된 Rev.3의 가장 큰 변화는 기능 요소에 거버넌스(Govern)가 추가되어 6개가 된 것입니다. 이는 IMO 지침이 참고 자료로 인용한 NIST CSF 2.0과 같은 구성입니다.

기능 요소 Rev.3이 제시한 최소 통제 (요약)
Govern (신설) 사이버 보안 책임자(또는 조직)를 지정하고, 필요한 권한·지원과 전문성을 갖추게 함
Identify 자산·데이터·시스템 간 의존관계 식별(공급망 포함), 선박 디지털 시스템 목록 유지, 위험평가
Protect 사용자별 고유 계정, 일반·관리자 계정 분리, 기본 비밀번호 변경, MFA, OT·IT 망분리, 이동식 매체 통제, 연간 교육, 백업, 공급망 보안 정책
Detect 위협과 공격 기법(TTP) 목록을 유지하고 시스템을 모니터링
Respond 선적국이 정한 기한 안에 사고 보고, 사고 기록 보관
Recover 복구 전략 수립, 사고 원인 분석으로 재발 방지
💡 Rev.3은 이 통제들이 "최소" 수준이며, 위험평가 결과에 따라 추가 통제를 검토하라고 명시합니다. 또한 이 기능 요소들은 순서대로 하는 단계가 아니라 동시에, 계속 운영되어야 한다고 강조합니다.
🛠 IT 보안 · DevSecOps 포인트
Rev.3의 Protect 항목은 일반 IT 보안 기준과 거의 같습니다. 퇴사자 계정 비활성화, 기본 비밀번호 변경, 관리자 계정 분리, MFA는 서버·웹 취약점 점검 항목 그대로입니다. 새로 눈여겨볼 부분은 OT 사용자 대상 별도 교육과 소프트웨어·하드웨어 공급망 보안 정책입니다.

🏛 4. IACS 선급 규칙과 IEC 기술 표준

IACS UR E26 · E27 (3편에서 자세히)

항목 내용
적용 대상 2024년 7월 1일 이후 건조 계약을 맺은 국제항해 여객선, 국제항해 500GT 이상 화물선 등
E26 선박 전체의 사이버 복원력. 식별·보호·탐지·대응·복구 5개 기능, 17개 요구사항
E27 탑재 장비의 보안 기능 41개와 보안 개발 생명주기
선급 부가 기호 선급별로 E26·E27 준수를 표시하는 부가 기호를 운영. 예: ABS는 적용 대상 선박에 CR(Cyber Resilience) 부가 기호를 부여

IEC 기술 표준

표준 최신 판 대상 핵심 내용
IEC 62443 파트별 상이 산업제어시스템 전반 OT 보안의 기반 표준 (1편 참고)
IEC 61162-460 2024년 4월 (3판) 항해·무선통신 장비의 이더넷 네트워크 더 높은 안전·보안이 필요한 경우를 위한 IEC 61162-450의 추가 규격. 장비, 네트워크, 외부망 연결 요구사항과 시험 방법
IEC 63154 2021년 (1판) 항해·무선통신 장비 사이버 사고에 대한 기본 보호 수준의 요구사항, 시험 방법, 필요한 시험 결과
🛠 IT 보안 · DevSecOps 포인트
항해·통신 장비를 검토할 때는 제안서에 적힌 보안 근거가 E27인지, IEC 61162-460인지부터 확인하세요. 둘은 시험 항목과 증적 형태가 다르기 때문에, 같은 "선급 승인"이라도 확인해야 할 문서가 달라집니다.

🌐 5. 미국 USCG 규칙과 EU 법규

미국 — 해안경비대(USCG) 해상교통 사이버 보안 규칙

항목 내용
적용 대상 미국 선적 선박, 대륙붕(OCS) 시설, 해상교통보안법(MTSA) 적용 시설
시행일 2025년 7월 16일
즉시 적용 보고 대상 사이버 사고는 발견 즉시 국가대응센터(NRC)에 보고
2026년 1월 12일까지 IT·OT 시스템에 접근하는 인력의 사이버 보안 교육 이수 (이후 매년)
2027년 7월 16일까지 사이버 보안 책임자(CySO) 지정, 사이버 보안 평가 수행, 사이버 보안 계획 제출·승인
검증 해안경비대가 계획 이행을 검사·감사
외국 선적 선박 USCG 규칙의 직접 대상은 아니지만, 해안경비대는 항만 책임자(COTP) 권한으로 외국 선적 선박의 사이버 보안도 확인하겠다고 밝힘
⚠️ 해안경비대는 최종 규칙과 함께 미국 선적 선박에 한해 이행 기간을 2~5년 늦추는 방안에 대한 의견을 받았습니다. 이 글 작성 시점(2026년 9월)에 확인한 자료 기준으로는 공표된 일정이 그대로 유지되고 있으므로, 최신 공지를 함께 확인하세요.

 

EU — NIS2 지침과 사이버 복원력법(CRA)

법규 대상 핵심 내용
NIS2 지침 주요 항만, 해운사, FSRU 같은 개별 선박 등 필수 서비스 운영자 적절한 보안 조치 이행, 중대 사고 보고
CRA (사이버 복원력법) EU에 디지털 제품을 판매하는 제조사 2026년 9월부터 취약점·사고 보고, 2027년 12월 전면 적용 (1편 참고)
🛠 IT 보안 · DevSecOps 포인트
USCG 규칙의 구조(책임자 지정 → 평가 → 계획 수립 → 교육 → 사고 보고)는 국내 ISMS나 전자금융기반시설 관리 체계와 매우 비슷합니다. 미국 선적 선박을 운영한다면 기존 침해사고 대응 절차에 "발견 즉시 NRC 보고" 경로를 추가하는 것부터 점검하세요.

국내 — 한국선급(KR) 지침

한국선급(KR)은 2024년 4월 IACS UR E27 Rev.1을 기반으로 탑재 시스템·장비의 사이버 복원력 지침을 발행했습니다. 국내 법규 차원의 선박 사이버 보안 규정은 이 글에서 다루지 않았습니다.


📅 6. 타임라인과 역할별 우선순위

시점 내용 구분
2017년 MSC.428(98) 채택, IMO 지침 초판 IMO
2021년 1월 첫 DOC 연차 심사부터 SMS 내 사이버 위험 관리 확인 IMO
2022년 4월 IACS UR E26·E27 최초 발행 IACS
2024년 4월 IEC 61162-460 3판 발행 IEC
2024년 7월 E26·E27 개정판 적용 (건조 계약 기준) IACS
2025년 4월 IMO 지침 Rev.3 (Govern 추가) IMO
2025년 7월 USCG 규칙 시행, 사고 보고 즉시 적용 미국
2026년 9월 EU CRA 취약점·사고 보고 의무 시작 EU
2027년 7월 USCG 사이버 보안 계획 제출 기한 미국
2027년 12월 EU CRA 전면 적용 EU

역할 먼저 볼 규격 이유
선주 · 선사 IMO 지침, E26(운영 단계), USCG·NIS2(해당 시) ISM 심사와 선급 연차 검사를 직접 받는 주체
조선소 (시스템 통합사) E26(설계·건조·인도 단계), E27(공급사 관리) 선박 인도 전까지 E26 요구사항의 책임 주체
장비 제조사 E27, IEC 62443(3-3·4-1·4-2), 61162-460·63154, CRA(EU 판매 시) 장비 단위 보안 기능과 개발 프로세스를 입증해야 함
IT 보안팀 IMO 지침, IEC 62443, E26·E27(검토 기준) 선사 관리체계 운영과 장비 도입 보안성 검토 담당
💡 위 매트릭스와 표는 이해를 돕기 위한 일반적인 분류입니다. 실제 적용 여부는 선종, 선적국, 계약 조건, 사업 지역에 따라 달라지므로 담당 선급과 선적국 요구사항을 반드시 확인하세요.

🚫 이런 판단은 하지 마세요

① "E26·E27만 맞추면 끝"

E26·E27은 신조선용 선급 규칙입니다. 운항 중인 선박과 선사 관리체계는 IMO MSC.428(98), 미국 선적은 USCG 규칙이 별도로 적용됩니다.

② "IMO 지침은 권고니까 안 지켜도 된다"

Circ.3 지침 자체는 권고지만, MSC.428(98)에 따라 ISM 심사에서 사이버 위험 관리 여부를 확인받습니다. 지침은 그 심사를 준비하는 기준으로 쓰입니다.

③ "선급 승인 장비니까 추가 검토는 필요 없다"

선급 승인의 근거가 E27인지 IEC 61162-460인지, 형식승인인지 선박별 승인인지에 따라 확인할 문서가 다릅니다. 승인 근거와 범위를 먼저 확인해야 합니다.

④ "사이버 보안은 IT팀이 알아서"

Rev.3은 경영진부터 사이버 위험 인식을 갖추고, 책임자를 지정해 권한과 지원을 주도록 요구합니다. 거버넌스가 먼저입니다.


💬 자주 나오는 질문

Q. 이미 운항 중인 선박에도 E26·E27이 적용되나요?

의무 적용은 2024년 7월 1일 이후 건조 계약을 맺은 신조선입니다. 기존 선박에는 비의무 지침으로 활용할 수 있고, 사이버 위험 관리 자체는 MSC.428(98)에 따라 ISM 심사에서 확인됩니다.

Q. ISO 27001 인증이 있으면 도움이 되나요?

도움이 됩니다. IMO 지침 Rev.3이 참고 표준으로 ISO/IEC 27001을 명시하고 있습니다. 다만 선박 OT 시스템과 선박-육상 연결 구간까지 범위를 넓혀야 합니다.

Q. IMO가 사이버 보안을 의무 규정으로 만들 계획이 있나요?

IMO 해사안전위원회는 2024년 12월 회의에서 해사 사이버 보안을 강화할 다음 단계에 대한 제안을 회원국과 국제기구에 요청하고, 관련 작업의 목표 완료 시점을 2026년으로 연장했습니다. 향후 논의 결과를 지켜볼 필요가 있습니다.


🎉 정리

  1. 선박 사이버 보안은 6개 계층(IMO · IACS · IEC · 업계 가이드 · 국가·지역 법규 · 관리체계)으로 이루어진다.
  2. 모든 선사는 MSC.428(98)에 따라 ISM 안전관리체계에 사이버 위험을 반영해야 한다.
  3. IMO 지침 Rev.3은 거버넌스를 추가해 6개 기능 요소가 되었고, 최소 통제를 구체적으로 제시한다.
  4. 신조선은 IACS UR E26·E27이 의무이며, E27은 IEC 62443을 기반으로 한다.
  5. 항해·통신 장비는 IEC 61162-460 등 동등 표준으로 대체 인정될 수 있다.
  6. 미국 선적은 USCG 규칙(2027년 7월 계획 제출), EU 사업자·제조사는 NIS2·CRA를 함께 봐야 한다.
  7. 역할마다 먼저 볼 규격이 다르다. 선사·조선소·제조사·IT 보안팀의 우선순위를 나눠서 접근하자.

다음 3편에서는 이 지도에서 가장 구체적인 요구사항을 가진 IACS UR E26·E27을 원문 기준으로 자세히 살펴봅니다. E26의 17개 요구사항, E27의 41개 보안 기능, 그리고 인증 절차를 그림과 표로 정리할 예정입니다.


🔗 참고 자료