Overview
규제 개요

국제 표준과 글로벌 규제는 이제
단순한 보안 기능이 아니라, 암호키 보호, 데이터 암호화,
인증서 운영, 접근 통제, 감사 가능성까지 포함한
통합 보안 체계를 요구합니다.
FIPS 140-3는 암호모듈의 보안 요구사항을 정의하고,
NIST SP 800-57은 암호키 수명주기 전반의 관리 원칙을 제시합니다.
PCI DSS와 GDPR은 결제정보와 개인정보 보호를 위한 기술적·운영적 통제를 요구하며,
WebTrust와 CA/Browser Forum은 공개 인증서와 코드서명 인증 운영 기준을 제공합니다.
Microsoft는 Windows 코드서명 환경에서의 키 보호 요구를 제시하고,
UN R155·R156과 ISA/IEC 62443은 자동차와 산업제어 환경까지
보안 요구 범위를 확장하고 있습니다.
Reason
주요 규제
주요 글로벌 규제, 표준 및 운영 기준
-

WebTrust (CA / Code Signing)
글로벌 브라우저 신뢰 등재를 위한 인증기관 감사 기준입니다. CA/B Forum 요건과 결합해 CA 키·서명키의 하드웨어 보호와 다중 인원 통제,
감사 증적이 확인되는, HSM 기반 인프라가 사실상 전제되는 감사입니다.- HSM
- PKI
- CLM
-

PCI DSS · PCI PIN · PTS HSM
결제 데이터와 PIN 처리 환경을 보호하는 글로벌 기준 체계입니다. PCI PIN·PTS HSM은 PIN과 암호키가 HSM 경계 밖에서 평문 노출되지 않을 것을 명시해, 결제 인프라에서 HSM이 가장 확립된 수요처가 된 근거입니다.
- HSM
- KMS
- PAM
-

CA/Browser Forum Baseline Requirements (TLS · Code Signing)
공개 신뢰 인증서 발급·키 보호의 기본 요구사항입니다. CA 개인키는 FIPS 140-2/140-3 Level 3 또는 CC EAL4+ 요건을 충족하는 시스템·장치에서 보호해야 하며, 2023년 6월부터 코드서명 개인키도 하드웨어 암호모듈 사용이 의무화되었습니다.
- HSM
- PKI
- CLM
-

CMMC · NIST SP 800-171 · FIPS 140-3
미 국방 공급망의 FCI·CUI 보호를 검증하는 인증으로, 2025년 11월부터 단계적 의무화가 시작되었습니다. CUI 보호에 FIPS 검증 암호화가 요구되며, FIPS 140-3 검증 HSM·KMS가 대표적 대응 수단으로 검토됩니다.
- HSM
- KMS
- PAM
-

UNECE R155/R156 · ISO/SAE 21434
차량 사이버보안·SW 업데이트 관리체계 국제기준으로, 유럽 등 형식승인 시장 판매의 전제조건입니다. OTA 서명, 차량 키 주입, V2X 인증서 발급에서 HSM 기반 키 관리가 핵심 대응 수단으로 활용됩니다.
- HSM
- KMS
- PKI
-

EU CRA (Cyber Resilience Act)
EU 시장 출시 디지털 제품의 사이버보안을 의무화하는 규정입니다(2026.9 보고의무, 2027.12 전면 적용). 보안 하드웨어는 상위 등급 적합성 평가 대상이 될 수 있고, 일반 제조사도 펌웨어 서명·보안 업데이트에 키 보호 인프라가 필요합니다.
- HSM
- PKI
- KMS
-

DORA
EU 금융 디지털 운영 복원력법으로, 2025년 1월부터 금융기관과 핵심 ICT 공급자에 적용됩니다.
하위 기술규정이 암호키의 사용·보호·수명주기 관리를 규정해, 키 관리 체계가 감독 대상이 되었습니다.- HSM
- KMS
- CLM
- PAM
-

MiCA
EU 암호자산 규정으로, 고객 대신 암호자산을 보관·관리하는 서비스를 규율합니다. 고객 자산과 그 접근수단(개인 암호키 포함)의 보호가
수탁 인가의 중심 요건입니다.- HSM
- KMS
-

eIDAS 2.0
EU 전자서명·신뢰서비스 및 디지털 신원지갑 규정입니다.
적격전자서명은 QSCD에서의 서명키 보호를 요구하며, 원격·기관형 서명 환경에서 인증 HSM이 QSCD 구현의 대표 수단으로 활용됩니다.- HSM
- PKI
-

GDPR
EU 개인정보 보호 규정으로, 리스크에 비례한 기술적·조직적 보호조치를 요구합니다. 암호화와 키 분리 보관(BYOK/HYOK)이 위험 완화와
책임 입증의 근거로 활용됩니다.- HSM
- KMS
- PAM
ADOST REGULATORY WHITEPAPER
규제 대응 백서
다운로드
규제별 요건과 HSM 대응 구성을 정리한 백서 5종을 제공합니다. 필요한 백서를 선택해 신청하시면 이메일로 바로 보내드립니다.
-
CA·전자서명
감사 대응 가이드- WebTrust
- CA/Browser Forum
- 전자서명인증업무 운영기준
공개신뢰 CA·코드서명·전자서명 사업자가 제3자 감사에서 입증해야 하는 개인키 보호 요건과 키 생성 세리머니·증적 준비를 조항 단위로 정리했습니다.
- WebTrust
- CA/B Forum
- 전자서명법
-
결제 보안
키 관리 가이드- PCI DSS
- PCI PIN
- PCI PTS HSM
- 전자금융감독규정
PIN·암호키의 평문 비노출과 키·데이터 분리 보관 요건을 정리하고, 결제 전용 HSM을 중심으로 PCI와 전자금융감독규정을 함께 충족하는 대응 구성을 안내합니다.
- PCI DSS
- PCI PIN
- 전금감규정
-
제조·공급망
사이버보안 규제 대응- UNECE R155/R156
- EU CRA
- 미 국방 CMMC
자동차 사이버보안, EU CRA 보고 의무(2026.9), CMMC 제3자 인증(2026.11)의 마일스톤을 정리하고, 서명·암호키 보호를 위한 HSM 배치 구성을 안내합니다.
- R155/R156
- CRA
- CMMC
-
EU 금융·디지털자산
규제 대응- DORA
- MiCA
- EU 디지털 신원지갑(eIDAS 2.0)
공개신뢰 CA·코드서명·전자서명 사업자가 제3자 감사에서 입증해야 하는 개인키 보호 요건과 키 생성 세리머니·증적 준비를 조항 단위로 정리했습니다.
- WebTrust
- CA/B Forum
- 전자서명법
-
클라우드·데이터 보안과
키 자기통제 (BYOK)- 개인정보보호법·ISMS-P
- 국가핵심기술 클라우드
- 공공 AI 보안
공개신뢰 CA·코드서명·전자서명 사업자가 제3자 감사에서 입증해야 하는 개인키 보호 요건과 키 생성 세리머니·증적 준비를 조항 단위로 정리했습니다.
- WebTrust
- CA/B Forum
- 전자서명법
-

Mapping
규제-솔루션
매핑
연계 솔루션별 주요 기준 연결 구조
아래 내용은 특정 규제나 표준이 특정 제품을 직접 지정한다는 의미가 아니라, 각 솔루션이 대응하는 암호화, 키관리, 접근통제, 인증, 계정관리, 기록관리, 코드서명 및 시스템 신뢰체계 등의 통제 영역을 기준으로 주요 글로벌 기준과의 연관성을 정리한 구성입니다. 기존 글로벌 문서의 규제-솔루션 연결 구조를 국내 문서 형식에 맞춰 솔루션 중심으로 재구성한 내용입니다.
-

HSM
HSM은 암호키 보호와 고신뢰 암호연산 기반을 담당하는 솔루션으로, 암호모듈의 신뢰성 확보, 키 보호, 코드서명 키 보안, 시스템 신뢰체계와 직접적으로 연결됩니다.
연계 기준
FIPS 140-3, NIST SP 800-57, PCI DSS, WebTrust, CA/Browser Forum(Code Signing), DigiCert 운영 가이드, Microsoft Code Signing, UN R155 / R156, ISA/IEC 62443
- FIPS 140-3가 요구하는 암호모듈의 신뢰성, 물리보안, 자가시험, 민감 보안 파라미터 보호 영역에 적용된다.
- NIST SP 800-57이 제시하는 암호키 생성, 저장, 사용, 폐기 등 키 수명주기 관리 원칙과 연결된다.
- PCI DSS 환경에서 결제 데이터 보호를 위한 암호화 기반과 키 보호 체계를 설명하는 데 적용된다
- WebTrust와 CA/Browser Forum Code Signing 기준은 CA 키와 코드서명 개인키를 안전한 하드웨어 암호모듈에서 보호하고, 물리적·논리적 접근통제를 유지하는 요구와 연결된다.
- DigiCert 운영 가이드와 Microsoft 코드서명 환경은 승인된 하드웨어 장치 내 private key 저장, export 제한, 코드서명 키 보호, 소프트웨어 업데이트 신뢰체계 확보 영역과 연결된다.
-

KMS
KMS는 암호키의 생성, 저장, 배포, 교체, 폐기, 이력관리 체계를 담당하는 솔루션으로, 키 수명주기 관리와 데이터 보호를 위한 운영통제를 설명하기에 적합합니다.
연계 기준
NIST SP 800-57, FIPS 140-3, PCI DSS, GDPR
- NIST SP 800-57이 요구하는 키 생성, 저장, 배포, 교체, 폐기 등 키 수명주기 관리 체계에 적용된다.
- FIPS 140-3 기반의 신뢰할 수 있는 암호모듈 운영과 결합될 때 키관리 체계의 보안 수준을 강화하는 영역에 연결된다.
- PCI DSS 환경에서 결제 데이터 보호를 위한 키 통제와 운영 절차 설명에 적용된다.
- GDPR 대응에서 개인정보 보호를 위한 암호화 운영 체계와 키관리 절차를 설명하는 데 적합하다.
-

CLM
CLM은 TLS와 Code Signing 인증서의 발급, 배포, 갱신, 만료 대응, 폐기까지 인증서 수명주기를 체계적으로 관리하는 솔루션으로, 인증서 운영 리스크와 관리 복잡도를 줄이는 데 적합합니다.
연계 기준
CA/Browser Forum Baseline Requirements (TLS), CA/Browser Forum(Code Signing), WebTrust, DigiCert CertCentral 가이드, UN R155 / R156, ISA/IEC 62443
- CA/Browser Forum Baseline Requirements (TLS)가 다루는 공개 TLS 인증서 발급 정책, 검증, 갱신, 만료 대응, 운영 기준과 직접 연결된다.
- CA/Browser Forum Code Signing, WebTrust, DigiCert CertCentral 가이드는 코드서명 인증서의 발급, 검증, 갱신, 재발급, 승인된 장치 설치 절차 등 운영 기준과 연결된다.
- UN R155 / R156과 ISA/IEC 62443 환경에서 장비와 시스템의 인증서 기반 신뢰 운영 체계를 설명하는 데 적합하다.
-

PAM
PAM은 특권계정과 관리자 권한, 접근 승인, 접속기록 통제를 담당하는 솔루션으로, 데이터 보호와 운영 통제, 감사 가능성 확보가 중요한 규제 대응에 자연스럽게 연결됩니다.
연계 기준
PCI DSS, GDPR, ISA/IEC 62443
- PCI DSS 환경에서 결제 데이터 처리 시스템에 대한 접근권한 관리, 운영자 통제, 감사 가능성 확보 영역에 적용된다.
- GDPR 대응에서 개인정보 처리 환경의 접근 통제와 운영 권한 분리, 접근 이력 관리 체계를 설명하는 데 적합하다.
- ISA/IEC 62443 환경에서 운영 권한 통제, 유지 프로세스 보호, 접근 통제 강화 영역과 연결된다.
-

PKI
PKI는 사용자, 서버, 장비, 애플리케이션 간 신뢰를 연결하는 인증 기반 인프라로, 공개 인증서 운영, 코드서명, 시스템 간 신뢰체계 구성과 직접적으로 연결됩니다.
연계 기준
WebTrust, CA/Browser Forum Baseline Requirements (TLS), CA/Browser Forum(Code Signing), Microsoft Code Signing, UN R155 / R156, ISA/IEC 62443
- WebTrust와 CA/Browser Forum 기준이 다루는 공개 인증서 및 코드서명 인증서의 발급-관리 체계와 연결된다.
- Microsoft 코드서명 환경에서는 애플리케이션과 드라이버 배포에 필요한 인증, 서명, 검증 기반으로 연동된다.
- UN R155 / R156과 ISA/IEC 62443 환경에서 장비, 시스템, 애플리케이션 간 신뢰를 연결하는 인증 인프라로 설명할 수 있다.
Solutions
연계 솔루션
Application
백서 신청
필요한 백서를 선택해 신청하시면 이메일로 보내드립니다.




