사이버보안 평가를 위한
EN 18031 자산 식별 가이드
EN 18031 자산 식별은 표준에 따른 사이버보안 평가의 출발점입니다. 그러나 EN 18031-1, -2, -3은 네트워크 자산, 보안 기능, 개인정보 자산, 금융 자산을 서로 다르게 정의하며,
일부 정의는 서로 참조하거나 순환적으로 연결돼 실제 제품에 적용하기가 쉽지 않습니다.
Element의 Alex Toohie와 Security Pattern의 Filippo Melzani, Arianna Gringiani는 제품의 기능과 처리 데이터에서 출발하는 4단계 방법을 제시합니다.
아래에서 세 파트의 적용 범위와 절차를 두 가지 제품 사례로 살펴봅니다.
EN 18031 자산 식별이 중요한 이유
EN 18031은 무선기기지침(RED)에 따른 연결 기기의 사이버보안 요구사항을 다루는 3부 조화표준입니다.
2025년 8월부터 EU에서 판매되는 대부분의 무선기기에 RED 사이버보안 위임규정 준수가 의무화됐습니다.
‘제품에 어떤 자산이 있는가’부터 묻기보다 ‘제품이 무엇을 하고 어떤 데이터를 처리하는가’를 먼저 확인하면 실제 동작을 반영한 자산 목록을 만들 수 있습니다.
표준의 의사결정 트리는 대부분 ‘각 자산에 대해’라는 전제에서 시작합니다. 따라서 평가 전에 완전하고 정확하게 분류된 자산 목록을 만들어야 하며,
이 단계의 오류는 이후 평가 판단에도 영향을 줄 수 있습니다.
EN 18031 세 가지 파트
| 구분 | 주요 검토 대상 판단 기준 |
|---|---|
| EN 18031-1 네트워크 기능 및 보안 기능 |
네트워크 자원을 제공하거나 사용하는 기능과 네트워크를 피해 또는 오용으로부터 보호하는 기능을 검토합니다. 관련 기능의 매개변수와 설정값도 변조 또는 공개 시 위험이 있다면 자산에 포함합니다. |
| EN 18031-2 개인정보 및 관련 보안 기능 |
개인정보, 트래픽 데이터, 위치 데이터를 처리하는 기능과 이용자 또는 가입자의 개인정보 및 프라이버시를 보호하는 기능을 검토합니다. |
| EN 18031-3 금융 데이터 및 관련 보안 기능 |
금전, 금전적 자산 또는 가상통화의 이전과 관련된 금융 데이터 및 이를 처리하는 기능을 검토합니다. 사기 악용을 막는 보안 기능은 금융 자산을 먼저 식별한 뒤 분류합니다. |
세 파트 모두 기능뿐 아니라 기능이 의존하는 매개변수와 설정값을 검토합니다. 변조될 경우 위험을 초래하면 민감 항목, 공개될 경우 위험을 초래하면 기밀 항목으로 보고 자산에 포함합니다.
EN 18031-1은 네트워크의 범위를 명확히 정의하지 않으므로 평가 기준을 일관되게 적용하고 판단 근거를 기록해야 합니다.
EN 18031-3은 금융 자산을 먼저 식별한 뒤 이를 보호하는 보안 기능을 다시 분류하는 순서로 접근합니다.
EN 18031 자산 식별 4단계
세 파트에는 동일한 하향식 절차를 적용합니다.
0단계는 EN 18031-2와 EN 18031-3에만 추가로 적용되며, 0단계의 데이터와 2단계의 기능, 4단계의 설정값을 합치면 최종 자산 목록이 됩니다.
변조시 위험이 있는 민감 데이터와 공개 시 위험이 있는 기밀 데이터는 이 단계에서 바로 자산으로 분류합니다.
사소해 보이는 기능도 빠짐없이 포함해야 이후 단계에서 잠재적인 자산이 누락되지 않습니다.
해당 기능은 자산에 포함하고, 어느 정의에도 해당하지 않는 기능은 제외합니다.
데이터를 정리합니다.
분류하고 자산에 추가합니다.
적용 사례 1 IoT 환경 센서
원격지의 온도와 공기질을 측정하고 셀룰러 연결을 통해 백엔드 서버로 데이터를 전송하는 센서입니다. 개인정보와 금융 데이터를 처리하지 않으므로 EN 18031-1만 적용됩니다.
- 기능 분류 온도 측정, 공기질 측정, 셀룰러 연결, 데이터 처리 중 셀룰러 연결만 네트워크 자원을 사용하는 네트워크 기능에 해당합니다. 나머지 기능은 네트워크 기능이나 보안 기능에 해당하지 않아 이 사례에서 제외합니다.
- 설정값 분류 셀룰러 연결은 IMSI, IMEI, SIM 비밀키에 의존합니다. IMSI와 IMEI는 공개되거나 변조돼도 의미 있는 네트워크 위험을 초래하지 않아 제외하며, 공개 시 네트워크 자원이 오용될 수 있는 SIM 비밀키는 기밀성이 요구되는 자산으로 분류합니다.
최종 자산 목록
1. 셀룰러 연결: 네트워크 기능
2. SIM 비밀키: 기밀성이 요구되는 네트워크 기능 설정값
적용 사례 2 생체정보 출퇴근 관리 단말기
RFID 태그 또는 지문으로 출퇴근을 기록하고, TLS가 적용된 이더넷으로 백엔드 서버에 연결되는 공장용 단말기입니다. 관리자 로그인으로 보호되는 USB 포트를 통해 데이터를 내보낼 수 있습니다. 지문, 이름, 주소를 처리하므로 EN 18031-1과 EN 18031-2가 적용되며, 금융 데이터를 처리하지 않아 EN 18031-3은 적용되지 않습니다.
- 개인정보 분류 이름, 주소, 지문은 공개될 경우 이용자의 프라이버시를 침해할 수 있는 기밀 개인정보 자산입니다. 서로 다른 방식으로 저장하거나 전송한다면 각각 별도 자산으로 구분해야 하며, 이 사례에서는 동일하게 처리된다고 가정해 하나의 자산으로 묶습니다.
- 기능 분류 지문 판독과 데이터 처리는 개인정보 처리 기능, 이더넷 연결은 네트워크 기능 및 보안 기능, 관리자 로그인은 보안 기능에 해당합니다. 이 사례에서 RFID 판독과 USB 연결은 관련 기능 정의에 해당하지 않아 제외합니다. 사례 1과 달리 데이터 처리가 개인정보를 다루기 때문에 자산으로 분류된다는 점이 핵심입니다.
- 설정값 분류 지문 판독과 데이터 처리에는 별도 자산으로 추가할 종속 설정값이 없다고 가정합니다. 이더넷 연결의 MAC 주소와 관리자 사용자명은 이 사례에서 민감하거나 기밀인 항목이 아니므로 제외하고, TLS 키와 관리자 비밀번호는 기밀성이 요구되는 자산으로 분류합니다.
RFID를 통해 개인정보가 전달되는 제품이라면 분류 결과가 달라질 수 있습니다.
비밀번호 해시는 실제 구현에 따라 공개 위험이 있는 기밀 항목이 아니라 변조로부터 보호해야 하는 민감 항목으로 분류될 수 있습니다.
최종 자산 목록
1. 개인정보: 기밀성이 요구되는 개인정보
2. 지문 판독: 개인정보 처리 기능
3. 데이터 처리: 개인정보 처리 기능
4. 이더넷 연결: 네트워크 기능 및 보안 기능
5. 관리자 로그인: 보안 기능
6. TLS 키: 기밀성이 요구되는 보안 매개변수
7. 관리자 비밀번호: 기밀성이 요구되는 보안 매개변수
제품 적용 시 핵심
두 사례에서 적용 범위를 가르는 핵심은 장치의 복잡도가 아니라 개인정보 또는 금융 데이터의 처리 여부입니다. 처리 데이터에 따라 적용되는 EN 18031 파트와 추가 단계가 달라집니다.
제품 기능에서 출발해 자산을 식별하면 규제 대응 범위의 누락과 불필요한 확대를 줄일 수 있습니다. 같은 절차를 제품의 각 관련 기능에 반복 적용해 완전한 자산 목록을 작성할 수 있습니다.
EN 18031 자산 식별 가이드 다운로드
전체 정의 다이어그램이 포함된 인쇄용 가이드를 평가 과정에서 참고할 수 있습니다.
관련 서비스
- 제품 사이버보안 시험 및 인증 IoT 제품의 PSTI, RED, CRA 대응을 위한 시험·인증을 지원합니다.
- IoT 시험 및 인증 규제 준수와 글로벌 IoT 네트워크 접속을 위한 시험·인증 서비스입니다.
- 글로벌 시장진출 GMA 국가별 규제와 국제 인증 대응을 지원합니다.
아래 양식을 작성하시면 백서 전문을 이메일로 보내드립니다.






