수개월간의 기대 끝에 VDA가 차세대 정보 보안 평가(ISA) 카탈로그를 발표했습니다. 이번 발표에서는 새로운 명명 규칙도 도입되었는데, ISA 6.0이나 ISA 6.0.3과 같은 기존 버전 번호 체계가 연도 기반 명칭인 ISA 2027로 대체되었습니다.

TISAX® 인증을 보유하고 있거나 다음 TISAX® 평가를 준비 중이라면, 이러한 변화를 이해하는 것이 중요합니다. 이는 모든 것이 하룻밤 사이에 바뀌기 때문이 아니라, 이 변화가 표준과 자동차 산업의 정보 보안 접근 방식이 어떤 방향으로 나아가고 있는지를 보여주기 때문입니다.

다음에서는 3년 주기로 정기적으로 TISAX® 인증을 갱신하는 TISAX® 고객으로서, 매년 발간되는 ISA 카탈로그가 귀하에게 어떻게 적용되는지 설명하고, 특히 ‘시제품 보호(Prototype Protection)’ 모듈에서 ISA 2027이 가져오는 간소화 사항을 개요로 제시합니다.

감사 제공업체를 위한 TISAX®의 절차적 관리를 설명하는 TISAX® ACAR 문서가 아직 발표되지 않았기 때문에, 여기에 제공된 정보는 예비적인 성격입니다.

연간 발행 주기

첫 번째 변경 사항은 제목 자체에서 명확히 드러납니다. 버전 번호 대신, 카탈로그에는 이제 적용 연도(이 경우 2027년)가 표기됩니다. 이는 향후 ISA 카탈로그가 매년 발간될 것임을 시사합니다.

연간 발행 주기는 자동차 산업 내 위협 환경의 변화에 더 신속하게 대응할 수 있는 기회를 제공합니다. 보안 요구 사항을 적시에 조정하고, 새로운 위협에 효과적으로 대응하기 위해 필요한 부분을 구체적으로 강화할 수 있습니다.

향후 ISA 카탈로그의 새 판은 전년도 중반에 발간될 예정입니다. 다음 해 초부터 TISAX® 인증의 초기 또는 갱신 평가를 받는 모든 조직은 새로운 ISA 카탈로그를 의무적으로 준수해야 합니다. 이를 통해 TISAX® 인증 갱신을 계획 중인 조직은 평가 전 약 6개월의 기간 동안 변경 사항을 검토하고, 필요한 조치를 파악하며, 이를 이행할 수 있게 됩니다.

ISA 카탈로그 6.0 도입 경험을 보면, 실제로 기업들은 변경 사항이 적용되기 약 6개월 전이 되어서야 새로운 요구 사항을 집중적으로 다루기 시작했습니다. 따라서 계획된 연간 발간 주기가 적응 부담을 가중시킬 가능성은 낮습니다. 주어진 준비 기간은 TISAX® 인증 갱신을 위한 이전 3년 주기 하에서도 이미 충분함이 입증된 기간과 일치하기 때문입니다.

그렇긴 하지만, 전 세계적으로 사업을 운영하는 조직들과의 경험을 바탕으로 볼 때, 많은 기업들이 더 긴 전환 기간을 선호할 가능성이 높습니다. 서로 다른 조직 구조와 문화적 환경을 가진 해외 자회사들에 걸쳐 새로운 요구 사항을 일관되게 이행하는 데는 6개월보다 훨씬 더 오랜 시간이 소요될 수 있으며, 특히 요구 사항을 현지 언어로 번역하거나, 각국의 법적 체계에 따라 검토하거나, 조직적 또는 기술적 투자가 뒷받침되어야 하는 경우에는 더욱 그렇습니다.

이러한 이유로, 우리는 많은 대규모 국제 기업들이 6개월의 준비 기간을 추가적인 조직적 과제로 간주할 것으로 예상합니다. 이 가정이 옳은지 여부는 궁극적으로 곧 발표될 TISAX® ACAR에 정의된 이행 방식에 달려 있을 것입니다.

프로토타입 보호 모듈, 이제 다른 평가 모듈과 동일한 논리적 구조를 따릅니다

지금까지 프로토타입 보호 모듈은 TISAX®에서 비교적 복잡한 영역 중 하나였습니다. 기업들은 종종 범위가 서로 다른 여러 라벨을 파악해야 했기 때문에, 어떤 라벨이 필수인지 오해하기 쉬웠습니다. 실제로 이로 인해 조직이 의도치 않게 필수 라벨을 누락하는 경우가 종종 발생했고, 그 결과 범위 확장이 필요해지기도 했습니다.

ISA 2027은 훨씬 더 단순하고 직관적인 구조를 통해 이러한 복잡성을 해소합니다. 앞으로는 단 두 가지의 시제품 보호 라벨만 존재합니다:

  • 시제품 보호 기본(AL2)
  • 시제품 보호 시설(AL3)

‘시제품 보호 시설(AL3)’은 ‘시제품 보호 기본(AL2)’의 모든 요구 사항을 포함합니다. 이는 다른 TISAX® 라벨에 이미 적용된 것과 동일한 계층적 모델로, ‘극비(Strictly Confidential)’에는 ‘기밀(Confidential)’의 모든 요구 사항이 포함되고, ‘매우 높은 가용성(Very High Availability)’에는 ‘높은 가용성(High Availability)’의 모든 요구 사항이 포함되며, ‘개인정보의 특별 범주(Special Categories of Personal Data)’에는 ‘개인정보의 표준 범주(Standard Categories of Personal Data)’의 모든 요구 사항이 포함되는 방식과 같습니다.

'프로토타입 보호 기본(AL2) ' 인증은 조직이 부품 및 차량을 포함한 프로토타입을 안전하게 취급하기 위한 적절한 프로세스와 자격을 갖춘 인력을 구축했음을 입증합니다. '프로토타입 보호 시설(AL3) '은 한 단계 더 나아간 것으로, '기본'에서 다루는 프로세스 요구 사항 외에도 조직의 사업장 및 시설이 프로토타입을 현지에서 안전하게 보관하고 보호하는 데 필요한 물리적 보안 조치를 갖추고 있음을 입증합니다.

이러한 조화를 통해 프로토타입 보호 모듈을 훨씬 더 쉽게 이해할 수 있게 되었으며, 조직이 불완전한 라벨 세트를 선택할 가능성을 줄여줍니다.

정보 보안에 대한 보다 유연한 접근

정보 보안 모듈도 변경되었지만, 그 변화는 그리 크지 않습니다. 이 모듈에는 43개의 개정된 통제 사항이 포함되어 있으며, 대부분은 조직과 감사자 간의 해석 명확성과 일관성을 높이는 데 목적이 있고, 소수의 요구 사항에 대해서는 강조점이 “~해야 한다(should)”에서 “~해야만 한다(must)”로 변경되었습니다. 당사는 별도의 심층 분석 자료에서 이러한 통제 사항을 하나씩 다루었습니다. ISA 2027의 정보 보안 모듈: 통제 항목별 분석 – ISMS를 일상적으로 관리하는 책임자라면 꼭 읽어볼 만한 자료입니다.

다음 평가에 미치는 영향

이미 ISA 6.0을 준수하고 있는 조직의 경우, ISA 2027로의 전환이 큰 어려움을 초래하지는 않을 것으로 예상됩니다. ‘프로토타입 보호’ 모듈에 도입된 간소화 조치는 특히 환영할 만하며, ‘정보 보안’ 모듈의 변경 사항은 혁명이라기보다는 진화에 가깝습니다. 전반적으로 ISA 2027로의 전환은 ISA 6.0으로의 전환 때보다 훨씬 수월할 것입니다.

TISAX® 인증 갱신 시기가 다가온 경우, 전환을 완료하기까지 약 6개월의 기간이 주어집니다. 지금이 ISA 2027 요구 사항에 따라 귀사의 ISMS를 검토하고, 미비한 부분을 파악하며, 다음 평가 전에 필요한 개선 사항을 구현하기에 좋은 시기입니다.

유념해야 할 몇 가지 실용적인 사항은 다음과 같습니다:

  • 기존의 유효한 인증 마크는 영향을 받지 않습니다. ISA 2027은 소급 적용되지 않으며, 다음 평가 시점부터 적용됩니다.
  • 정책 문서를 검토하여, 강조점이 ‘~해야 한다(should)’에서 ‘~해야만 한다(must)’로 점진적으로 변화한 요구 사항을확인하십시오.
  • 확대된 IT 서비스 제공업체 범위를 고려하여공급업체 및 서비스 제공업체 현황을 검토하고, 특히 책임 분담을 명확히 하는 데 중점을 두십시오.

다음 평가 전에 TISAX®에 대한 전체적인 이해를 확보하세요

평가 수준부터 감사 라벨에 이르기까지, 당사의 TISAX® 평가 백서는 준비에 필요한 사항과 지속적인 준비 상태를 유지하는 방법을 상세히 설명합니다. 다음 TISAX® 주기를 준비하는 모든 분께 유용한 실용적인 자료입니다.

무료 백서 다운로드

ISA 2027에 대한 자주 묻는 질문

ISA 2027이 TISAX® 인증을 대체하나요?

TISAX®는 엄밀한 의미에서 인증 제도가 아니었으며, 평가를 바탕으로 한 등급을 부여하는 방식입니다. ISA 2027은 이러한 점을 변경하지 않으며, 오히려 이를 더 정확하게 반영하기 위해 용어를 명확히 정립하고 있습니다.

ISA 2027 때문에 TISAX® 평가를 다시 받아야 하나요?

아니요. 유효한 TISAX® 라벨은 기존 유효 기간을 유지합니다. ISA 2027은 다음 예정된 평가 시점부터 적용됩니다.

ISA 2027은 ISA 6.0으로의 전환만큼 큰 변화를 가져오나요?

아니요. 이는 ISA 6.0 업데이트와 같은 근본적인 개편이라기보다는, 용어를 명확히 하고 미비점을 보완하는 ‘진화’로 설명됩니다.

확대된 “IT 서비스 제공업체” 정의의 적용 대상은 누구입니까?

웹 서비스 및 아웃소싱된 운영 기술(OT) 서비스를 포함하여 외부 IT 서비스를 이용하는 조직입니다. 이에 대한 자세한 내용은 정보 보안 모듈 심층 분석에서 다루고 있습니다. 

변화에 한 발 앞서 나가세요

무엇이 변경되었는지 파악하는 것이 첫 번째 단계이며, 이것이 귀사에 구체적으로 어떤 의미를 지니는지 이해하는 것이 다음 단계입니다. DQS는 전환 일정이 명확해지는 대로 ISA 2027에 대한 사실에 기반한 최신 정보를 지속적으로 제공할 예정이며, 이 주제를 다룰 예정인 웨비나도 포함됩니다.

 

ISA 2027에 관한 예정된 ENX 웨비나

  • 📅 2026년 7월 21일 (15:00–17:00 CEST) – 영어
  • 📅 2026년 7월 22일 (09:00–11:00 CEST) – 독일어
  • 📅 2026년 7월 23일 (09:00–11:00 CEST) – 영어

이 기사는 작성 시점의 ISA 2027에 관한 공개된 정보를 반영합니다. 새로운 카탈로그가 출시될 때마다 그렇듯이, 정확한 전환 일정 및 절차와 관련된 일부 세부 사항은 ENX와 VDA에 의해 추후 명확해질 수 있습니다. 추가 정보가 확보되는 대로 이 내용을 업데이트하겠습니다.

ISA 2027에 따른 차기 TISAX® 평가에 확실히 대비하고 싶으신가요?

귀사에 적용되는 요구 사항에 대해 논의하려면 당사 팀에 문의해 주십시오

지금 바로 문의하세요
저자

Holger (홀거) Schmeken (슈미켄)

정보 보안 및 소프트웨어 개발을 위한 제품 관리자이자 전문가입니다. Holger Schmeken은 또한 KRITIS 감사 절차 역량을 통해 ISO 27001 감사관으로서의 전문 지식을 제공합니다.

Loading...

관련 기사 및 이벤트

이것에도 관심이 있을 수 있습니다
블로그
Loading...

최신 IATF 업데이트가 감사 기대치에 대해 알려주는 내용

블로그
Loading...

자동차에서 AI 시대를 맞이하다: TISAX® ️의 지원 방법

블로그
Loading...

TISAX에 대한 여정: Assessment Level 2 (AL2)와 Assessment Level 3 (AL3)의 주요 차이점에 대해 알아보자!