안녕하세요, 유유테이진 건강지킴이입니다.
네트워크나 클라우드에 연결되는 의료 AI는 단순히 데이터를 보호하는 문제를 넘어, 취약점이 발견됐을 때 진료 흐름과 환자 안전에 어떤 영향을 줄 수 있는지도 함께 살펴야 합니다. 제조사의 보안 공지나 패치 안내를 받았다면 “업데이트가 있다”는 사실만으로 끝내지 말고, 어떤 버전이 영향을 받는지, 누가 어떤 절차로 적용하는지, 적용 전후 임상 업무를 어떻게 유지할지를 구분해 확인하는 것이 중요합니다.
TL;DR
- 보안 취약점 공지는 CVE 등 식별정보만 보지 말고, 영향받는 기기·소프트웨어 버전, 안전성과 필수 성능 영향, 완화책과 패치 절차를 함께 확인합니다.
- SBOM(소프트웨어 자재명세서)은 기기에 포함된 소프트웨어 구성요소를 확인하는 자료입니다. 제공 위치와 최신 상태를 확인해 취약점 점검의 기준으로 활용합니다.
- 패치는 기능을 바꿀 수 있고 전문 기술이 필요할 수 있습니다. 임상 부서, 의료기기 관리부서, 정보보안 부서, 제조사의 역할과 작업 시간을 사전에 정해야 합니다.
- 의료 AI의 보안 조치는 진단·처방을 대신하지 않습니다. 패치 기간 중 결과 해석, 대체 업무, 환자 대응은 담당 의사와 의료기관의 임상 절차에 따라 결정해야 합니다.
취약점 공지를 받으면 먼저 분류할 정보
미국 FDA의 시판 후 의료기기 사이버보안 지침은 ‘사이버보안 신호’를 의료기기에 영향을 미치거나 영향을 미칠 수 있는 취약점 또는 악용 가능성을 알리는 정보로 설명합니다. 정보의 출처는 제조사 내부 조사뿐 아니라 시판 후 감시, 불만 접수, CERT, 위협지표, 보안 연구자 등일 수 있습니다.
병원은 공지를 받은 날짜와 출처를 기록하되, 출처만으로 위험도를 단정하지 않는 것이 좋습니다. 제조사 공지에서 다음 내용을 확인하거나, 필요하면 문서로 요청합니다.
- 영향 범위: 제품명, 모델, 설치 위치, 소프트웨어·펌웨어 버전, 연동 서버 또는 클라우드 구성 중 무엇이 대상인지
- 위험 설명: 악용 가능성, 악용 시 안전성과 필수 성능에 미칠 수 있는 영향, 환자 위해의 중대성에 관한 제조사의 평가
- 대응 방식: 패치, 설정 변경, 네트워크 분리 등 임시 완화책의 내용
- 적용 조건: 작업 주체, 예상 중단 여부, 사전 백업·검증 조건, 적용 후 확인 방법
- 공지와 지원: 추가 공지 경로, 문의 창구, 지원 종료일과 종료 후 대응 가능 범위
FDA는 취약점 평가에서 악용 가능성뿐 아니라 기기의 안전성과 필수 성능에 대한 영향, 환자 위해의 중대성도 살펴야 한다고 제시합니다. 따라서 “심각”이라는 표현이나 식별번호만 보고 즉시 임상적 결론을 내리기보다, 병원의 실제 연결 구조와 업무 의존도를 함께 대조해야 합니다.
SBOM은 왜 확인해야 하나요?
SBOM은 의료 AI 또는 연결형 의료기기에 포함된 소프트웨어 구성요소를 목록화한 자료입니다. 쉽게 말해, 기기 안에 어떤 소프트웨어와 라이브러리가 포함됐는지 확인하는 명세서입니다. FDA의 의료기기 사이버보안 허가 전 지침은 제조사가 사용자에게 SBOM 정보를 지속적으로 제공하거나 이용 가능하게 할 것을 권고합니다. 온라인 포털 방식이라면 최신·정확한 링크를 제공하고, SBOM은 기계 판독이 가능한 형식으로 제공하는 것이 바람직하다고 설명합니다.
도입 계약 전 또는 공지 수신 후에는 “SBOM이 있습니까?”에서 멈추지 말고 아래 사항을 확인해 보세요.
- 현재 설치된 버전에 해당하는 SBOM을 어디에서 받을 수 있는가
- 새 구성요소나 업데이트가 반영될 때 SBOM도 갱신되는가
- 병원 보안팀이 취약점 정보와 대조할 수 있는 형식인가
- 외부 연동 구성요소까지 확인 범위에 포함되는가
SBOM 자체가 안전을 보장하지는 않습니다. 다만 취약점 정보가 나왔을 때 병원 환경에 해당 구성요소가 존재하는지 확인하는 출발점이 될 수 있습니다.
패치 적용 전, 기능 변화와 업무 연속성을 따로 점검하기
보안 패치는 위험을 줄이기 위한 조치이지만, 네트워크 기능이나 연동 방식에 변화를 줄 수 있습니다. FDA가 2026년에 업데이트한 Contec·Epsimed 환자감시장치 보안 공지는 제조사 패치가 영향을 받은 장비의 네트워크 기능을 제거한다고 설명했으며, 전문 기술이 필요하므로 환자·보호자·의료제공자가 직접 설치하지 말라고 안내했습니다. 이는 특정 장비의 사례이지만, 모든 보안 패치 안내에서 기능 변화와 설치 책임을 별도로 확인해야 하는 이유를 보여 줍니다.
병원은 패치 전 다음 질문에 답할 수 있어야 합니다.
- 패치 중 의료 AI의 분석, 알림, 기록 또는 연동 기능이 중단되거나 달라지는가?
- 결과가 지연되거나 사용할 수 없을 때 의료진은 어떤 기존 절차로 업무를 이어 가는가?
- 제조사 승인 소프트웨어·펌웨어를 버전 식별 가능하게 내려받는 경로는 무엇인가?
- 적용 권한은 제조사, 병원 IT, 의료기기 관리부서 중 누구에게 있으며, 적용 후 누가 기능을 검증하는가?
- 장애나 예상 밖의 기능 변화가 생기면 사용 중단, 복구, 의료진 통보를 어떻게 할 것인가?
FDA 지침도 안전한 네트워크 배치와 서비스에 대한 기술 지침, 사용자가 취약점 또는 사이버보안 사고를 발견했을 때의 대응 방법, 새 소프트웨어 제공 사실을 알리는 방법이 적절한 경우 제공돼야 한다고 밝힙니다. 계약서와 운영 문서에 이러한 항목이 실제로 포함돼 있는지 확인할 필요가 있습니다.
제조사 공지의 완성도를 보는 틀
FDA는 조정된 취약점 공개(CVD)를 취약점 정보를 수집·평가하고, 개선 전략을 마련하며, 취약점 존재와 개선 방법을 이해관계자에게 공개하는 공식 절차로 설명합니다. 병원은 제조사 공지에 아래 요소가 포함됐는지 확인할 수 있습니다.
- 취약점 식별 정보와 영향받는 범위
- 기기 및 임상 운영에 대한 영향 평가
- 임시 완화책과 최종 수정책 또는 패치
- 공지 대상, 적용 일정, 추가 안내 방식
내용이 부족하다면 “우리 설치 버전이 영향 대상인지”, “패치 전 임시 조치는 무엇인지”, “지원 종료 후에는 어떤 대응이 가능한지”를 제조사에 명확히 문의해야 합니다. 패치를 미루거나 독자적으로 설정을 바꾸는 판단은 임상·기술 위험을 함께 만들 수 있으므로, 승인된 절차와 책임 주체를 따르는 편이 중요합니다.
자주 묻는 질문(FAQ)
Q. 취약점 공지가 왔으면 의료 AI 사용을 바로 중단해야 하나요?
A. 공지만으로 일률적인 사용 중단 여부를 결정할 수는 없습니다. 영향받는 버전, 악용 가능성, 필수 성능과 환자 안전 영향, 제조사의 완화책을 확인해야 합니다. 해당 AI 결과를 진료에 사용하는 방식과 대체 절차는 담당 의사, 의료기기 관리부서, 보안 담당자가 함께 판단해야 합니다.
Q. SBOM을 받으면 병원이 모든 취약점을 해결할 수 있나요?
A. 아닙니다. SBOM은 구성요소 확인을 돕는 자료입니다. 취약점의 실제 영향과 수정 방법, 패치 적용 책임은 제조사 안내와 병원의 운영 환경을 함께 검토해야 합니다.
Q. 의료진이 직접 패치를 설치해도 되나요?
A. 제조사의 승인 절차와 공지 내용을 먼저 확인해야 합니다. FDA의 특정 환자감시장치 공지처럼 전문 기술이 필요한 설치는 직접 수행하지 않도록 안내되는 사례가 있습니다. 설치 주체와 적용 후 검증 책임을 문서로 확인하는 것이 안전합니다.
의료 AI 보안 대응은 정보보안 업무에 그치지 않고 환자 안전 및 임상 업무 연속성과 연결됩니다. 취약점 공지의 기술적 의미를 환자 상태에 대한 진단이나 처방으로 해석해서는 안 되며, 진료 관련 판단과 대응은 반드시 담당 의사 또는 전문의와 의료기관의 정해진 절차에 따라 진행하세요.
본문에 언급된 타사 의료 AI 제품·서비스는 정보 제공 목적의 사례이며, 유유테이진의 판매·임대·상담 대상이 아닙니다. 제품·도입 문의는 해당 제조사·공식 판매처 또는 의료기관에 확인해 주세요.
문의하기
이름·연락처·문의분야만 남기시면 담당자가 빠르게 상담해 드립니다.