영국 Cyber Essentials 준수 자격을 획득하는 것은 2026년에 서버 네트워크와 기업 자산을 보호하려는 수많은 비즈니스(특히 영국 시장 진입이나 거래 관계를 조율 중인 해외 법인 포함)에게 가장 중요한 첫 단추입니다. 영국 정부가 후원하고 관리하는 본 보안 인증 제도는 공공 부문 입찰 거래나 글로벌 대기업 파트너를 상대로 자사의 정보보호 의지와 관리 수준을 객관적으로 증명해 줍니다. 또한 이 가이드라인이 명시한 기본 보안 통제 요건을 방어하는 것만으로도 일반적인 해킹 시도의 최대 80%를 사전 차단할 수 있습니다. 본 문서에서는 인증 획득에 필요한 상세 심사 절차, 필수 기술 정비 항목 및 준비 예산 설계안을 제공합니다.
[!TIP] 검사 범위(Scope) 설정 권장사항: 감사 준비 시 사내 데이터베이스 구조에 터치하는 전 기기(재택근무자의 개인 노트북 포함)를 빠짐없이 문서화해 두어야 안전합니다. 원격 기기를 누락하는 것은 Cyber Essentials 기술 심사관 검사에서 탈락하는 가장 지배적인 원인입니다.
핵심 요약:
- Cyber Essentials 인증은 피싱, 랜섬웨어 및 비인가 외부 원격 접근 등의 기본 해킹 시나리오 방어에 유효합니다.
- 자가 진단(Self-Assessment) 기준 기본 등급 심사 비용은 직원 수에 따라 320 ~ 600파운드로 설정됩니다(IASME 고정 요율).
- 상위 등급인 ‘Cyber Essentials Plus’ 단계는 공인 심사관이 직접 네트워크 장비와 개별 단말기 설정을 실사하는 실무 감사가 추가됩니다.
- 엄격한 암호 복잡도 제어 적용과 사내 전반의 다중 인증(MFA) 도입은 필수 조건입니다.
Cyber Essentials가 규정한 5대 기술 제어 원칙
심사 통과를 받으려면 모든 사내 네트워크 환경과 실무 단말기 단에 다음 5가지 기본 안전 통제 장치를 구축해야 합니다. 공식 승인 기관인 IASME 가이드라인에 따르면, 보안 침해를 완전 방지하기 위해 이 항목들은 365일 실시간 작동 상태여야 합니다.
1. 방화벽 및 인터넷 게이트웨이
모든 외부 연결망은 알맞게 튜닝된 하드웨어 혹은 소프트웨어 방화벽 게이트를 통과해야 합니다. 비인가 포트 접속을 원천 차단하고 인바운드 패킷 로그를 수집하여 포트 스캔 등의 공격을 격리해야 합니다.
2. 안전한 초기 설정 (세큐어 컨피규레이션)
라우터, OS, 서버 등의 기본 출고 상태 비밀번호는 보안 취약점의 온상입니다. 따라서 관리자 패널 디폴트 비밀번호 변경, 방치된 통신 데몬 비활성화, 기본 내장된 게스트 계정 삭제 처리를 끝마쳐야 합니다.
3. 사용자 계정 권한 제어
사내 데이터베이스나 관리자 셸 권한은 해당 직무에 필요한 최저 권한만 할당하는 ‘최소 권한 부여(Least Privilege)’ 원칙을 적용해야 합니다.
- 역할 범위 지정: 일상 업무 영역에 불필요한 핵심 데이터베이스 접근 테이블은 완전히 가려 노출 면적을 좁힙니다.
- MFA 강제 적용: 관리 계정과 전체 클라우드 메일함 로그인은 MFA 설정을 의무화하여 무차별 대입 공격(Brute Force)을 막습니다.
- 관리자 권한 분리: 웹 서핑이나 문서 작업 시 Admin 권한을 가진 계정을 그대로 쓰지 않도록 격리하여 교차 사이트 스크립팅(XSS) 등으로 권한이 탈취되는 리스크를 예방합니다.
4. 악성코드 통제
전 임직원 단말기에 무조건 백신 프로그램을 실행하여 비인가 실행 파일 생성을 막아야 합니다. 또한, 소프트웨어 내려받기 경로는 안전이 확보된 공식 개발사 벤더 마켓으로만 강제 통제하여 원격 제어 도구(RAT) 감염을 사전에 예방합니다.
5. 보안 업데이트 관리 (패치 적용)
패치가 누락된 구버전 소프트웨어는 해커들의 가장 쉬운 침투 통로입니다. 취약점 강도가 높음(High) 혹은 치명적(Critical)으로 분류된 모든 보안 패치는 OS, 브라우저, 핵심 앱을 대상으로 배포 후 14일 이내에 반드시 반영 완료해야 합니다.
인증서 등급 종류: 기본형 vs. Plus형
조직의 목표에 맞춰 문서 심사 중심인 기본형과 기술 실사 중심인 Plus 등급 중 택일합니다.
| 분류 항목 | Cyber Essentials (기본형) | Cyber Essentials Plus |
|---|---|---|
| 심사 방식 | 온라인 서류 자가 진단 질문지 작성 및 심사관 확인. | 외부 공인 심사관이 시스템에 실제 접속해 기술 상태 검증. |
| 취약점 스캔 여부 | 1단계 신청 단계에서는 외부 포트 스캔 제출 비필수. | 내부 네트워크 및 인터넷 접점망에 취약점 진단 강제 수행. |
| 실사 범위 | 서면 진술서 답변 위주 검토. | 단말기 작동 테스트 및 내부 보안 설정 수동 검증. |
| 알맞은 타겟 | 스타트업, 일반 소기업, 통상적인 공급망 참여 요건. | 영국 조달청 입찰 기업, 방산, 연관 금융 규제 준수 대상. |
합격을 앞당기는 인프라 사전 정비 4대 행동 요령
접수 신청 전에 사내 환경을 미리 다듬어 두면 수정 보완 요청을 받지 않고 빠르게 통과할 수 있습니다.
- 원격 접근 프로토콜 튜닝: RDP 연결 단독 포트 등 외부 인터넷 노출 포트는 지우고 전용 VPN 게이트웨이 뒤로 가려야 합니다.
- 사내 계정 정리: 데이터베이스 유저 계정을 긁어모아 기퇴사자 계정이 살아있진 않은지 전수 조사하여 비활성화합니다.
- 노후 레거시 차단: 보안 업데이트가 멈춘 구형 OS(예: Windows 7, 지원 종료된 리눅스 버전)는 네트워크망에서 추방하거나 업그레이드합니다.
- MDM 배포 설정: 전사 단말기 제어 솔루션(MDM)을 통해 분실 시 즉각 원격 초기화가 가능한 강제 암호화 정책을 심어 둡니다.
5대 요건별 사전 점검 체크리스트
접수 비용 결제 전에 아래 체크리스트로 자사 상태를 예비 진단해 보십시오.
방화벽 및 인터넷 게이트웨이
- 인터넷 접점에 맞물린 모든 단말에 방화벽 정책이 활성화되어 있다.
- 방화벽 장비 기본 비밀번호를 길고 복잡한 값으로 변경했다.
- 사유가 확인되지 않는 인바운드 포트 오픈 규칙을 삭제 정리했다.
- 외부 재택근무 회선은 전용 VPN 터널링 혹은 로컬 백신 방화벽으로 보호받는다.
안전한 초기 설정 (세큐어 컨피규레이션)
- 불필요한 Guest 계정 및 디폴트 시스템 계정을 지우거나 막아 두었다.
- 이동식 디스크(USB 등) 자동 실행 옵션을 비활성화했다.
- 활용하지 않는 백그라운드 서비스 및 무용지물 앱을 지웠다.
- 미사용 상태가 짧게 지속되면 자동 잠금 화면(PIN, 생체 정보 등)이 실행된다.
사용자 계정 권한 제어
- 부서 공용 계정을 지우고 전원 개인 1인 1계정으로 전환했다.
- Admin 최고 권한은 결재를 통해 단기간만 열어 주고 정기 회수한다.
- 오피스 365, 기업 CRM 등을 포함한 클라우드 SaaS 도구 전체에 MFA를 연동했다.
- 퇴사 인원의 계정은 퇴사 처리가 확정되는 당일 즉시 접근 차단된다.
악성코드 통제
- Windows 및 macOS 전체 컴퓨터에 모니터링 백신을 얹어 가동 중이다.
- 모바일 기기의 앱 다운로드 경로는 정식 마켓(App Store 등)으로 강제 묶여 있다.
- 허용 리스트(White-list) 형태로 통제 중인 경우, 대상 관리대장이 상시 유지된다.
보안 업데이트 관리 (패치 적용)
- 현업이 쓰는 모든 기기 OS가 개발사 기술 지원 범위 내에 있다.
- 중요 등급 보안 배포 건은 14일 이내 완료되도록 강제 업데이트한다.
- 각 장비 설정에서 자동 업데이트가 활성화되어 있다.
등급별 가격 정보 및 예산 설계안
표준 등급 비용은 고정이나, Plus 등급 견적은 대행을 맡는 개별 심사 기구(Certification Body) 요율에 따라 다릅니다. (부가가치세 별도 금액)
| 구분 비교군 | Cyber Essentials (기본형) | Cyber Essentials Plus |
|---|---|---|
| 인증 접수비 | 규모별 320 ~ 600파운드 (IASME 고율 기준 고정) | 심사관 요율 기준 1,400 ~ 3,000파운드 이상 |
| 평가 진행 형식 | 웹 질문지 기술 명세 작성 및 서류 검수 | 기술 환경 원격 스캔 및 오프라인 기술 실사 |
| 준비 기간 | 단말 정비가 완료된 경우 평균 2 ~ 4주 | 동일 준비 기간 + 스캔 버그 사후 보강 조치일 |
| 제출 팩트 데이터 | 텍스트 서면 진술서 | 스캔 덤프 파일, MFA 검증 캡처, 단말 현장 테스트 |
| 취약점 보증 요건 | 없음 | 최근 3개월 이내 기본 등급 합격 이력 필수 |
| 추가 혜택 (영국 법인) | 매출 20M파운드 미만 시 사이버 보험 무료 가입 | 동일 적용 |
| 적합한 비즈니스 | 일반 협력사 보안 자격 요구 조건 충족 | 국방부/정부 메이저 프로젝트 응찰용 |
Plus 등급 제출이 입찰서 상에 필수 기재된 상황이라면 두 단계 예산을 합쳐 매핑하셔야 합니다. 1단계를 통과해야 2단계 실사 접수가 가능하기 때문입니다.
실제 타임라인 시뮬레이션 및 예산 책정
런던에 소재한 25인 규모 소프트웨어 개발사가 Plus 획득을 추진하는 가상의 타임라인입니다.
1 ~ 2주차: 범위 셋팅 및 격차 분석(Gap Analysis) 사내 단말기 25대, 세부 사용 인프라 3종(Microsoft 365, Github, CRM), 재택근무 인원 8명을 추려 대조표를 만듭니다. 분석 결과 EOL OS 단말 2대 발견, CRM 계정 MFA 세팅 누락, 퇴사자 미정리 계정 3개 노출을 잡아냅니다.
3 ~ 4주차: 기술 정비 문제가 된 컴퓨터 포맷 후 11 버전 설치, 3대 클라우드 전체 MFA 동기화 처리, 퇴사자 DB 접근 차단 및 패치 자동 설치 강제 정책을 MDM으로 날려 보냅니다.
5주차: 서면 접수 진행 질문지 작성을 끝내고 전송합니다. 10~49인 규모 접수비인 400파운드를 정산하고, 3일 뒤 통과 통보를 받습니다.
6 ~ 7주차: Plus 현장 테스트 실사 3개월 제한 기한 이내에 심사관을 초빙하여 전체 단말기 중 1/3을 선정해 모의 해킹 및 포트 진단을 받습니다. 누락된 윈도우 패치가 지적되어 당일 즉시 수정한 뒤 합격합니다. Plus 심사비로 1,750파운드를 지급합니다.
해당 비즈니스의 총 지출 가격은 400 + 1,750 = 2,150파운드이며, 내부 리소스 공수와 단말 추가 라이선스 구매비가 추가됩니다.
심사관이 중점적으로 보는 감점 요인
첫 심사 시 거절되는 주된 요인은 다음과 같습니다.
- 업데이트가 중단된 소프트웨어 방치: 단 1대의 지원 종료 브라우저가 걸려도 심사원 기준에서 탈락 처리합니다.
- MFA 일부 누락: 이메일 로그인에는 걸었으나 데이터 백업 클라우드 벽에는 생략한 실수.
- 감사 기기 은폐: 자택 컴퓨터나 비상용 모바일 단말을 스코프 목록에서 숨겼다 적발되는 경우.
- 패치 미증빙: 14일 주기 방어 기록을 입증할 이력 로그 부족.
- 공용 어드민 계정: 다수가 공유하는 계정을 정비하지 않고 그대로 살려둔 상태.
신청 전 IASME 사이트에 있는 무료 자가 검증 툴(Cyber Essentials Readiness Tool)을 돌려보는 것이 시간과 예산을 아끼는 현명한 선택입니다.
공인 영국 보안 컨설팅 파트너십
안전 등급 준수는 기업의 데이터 무결성을 보장하고 공공 입찰 참여 자격을 확보하는 핵심 수단입니다. Mecanik은 당사의 전문 서버 보안 감사 포털 과 인프라 취약점 분석을 연계하는 모의 침투 테스트 서비스 를 공유하여 최선의 보안 방안을 제공합니다. 네트워크 아키텍처 진단, 장비 규격 준수, 클라우드 가상 방화벽 세팅 상담이 필요하시면 세션을 지금 신청하십시오.
자주 묻는 질문 (FAQ)
영국 Cyber Essentials 준수란 무엇인가요? 영국 정부가 공인하는 정보보호 인증 제도로서, 대중적인 사이버 침해 수법들로부터 기업 네트워크를 지키기 위한 핵심 보안 통제 요건을 적용했음을 증명합니다. 본 인증을 취득하면 주요 거래처에 정보 유출 방지 의무를 준수하고 있음을 알릴 수 있습니다.
인증 획득에 들어가는 평균 예산은 얼마인가요? 자가 서면 질문지 제출 기준은 기업 크기에 맞춰 320 ~ 600파운드가 들어갑니다. 단, 엔지니어가 직접 개별 서버와 기기 보안을 펜테스트하는 Plus 레벨의 경우 1,400파운드 이상의 실무 진단 비용이 추가됩니다.
Cyber Essentials 기본 등급과 Plus 등급의 명확한 차이는 무엇인가요? 기본 등급은 기술 자가 보고서 서류를 제출하여 서면으로 검수받는 방식입니다. 반면, Plus 등급은 심사관이 회사 환경에 직접 들어와 실제 포트 스캔을 날리고, MFA 작동 여부와 패치 적용을 직접 기기에서 확인 및 실사합니다.
원격 근무 및 재택근무자의 기기도 평가 범위에 들어가나요? 네, 들어갑니다. 자택에서 회사 서버로 접근하는 임직원의 개인 소유 스마트폰, 태블릿, 업무용 노트북은 모두 스코프 대상입니다. 본사 내부 컴퓨터와 동일한 기준의 패치 정책 및 복잡도 패스워드를 주입해야 합니다.
Cyber Essentials 자격증의 유효 기간은 어떻게 되나요? 취득일로부터 딱 12개월간 유지됩니다. 매해 진화하는 위협 트렌드에 발맞추어 자사 인프라 보안 능력을 입증해야 하므로 매년 갱신 심사를 통과해야 자격이 유지됩니다.
댓글