정책동향2026.01.27BYD, 한국 CSMS 인증 획득 및 KISA 자동차 사이버보안 매뉴얼 발간중국 전기차 제조사 BYD가 한국교통안전공단(KATRI)의 CSMS 인증을 통과했으며, KISA는 ISO/SAE 21434 기반 자동차 사이버보안 테스트 및 검증 매뉴얼을 발간했다.BYDCSMS 인증KATRIKISA
사고/사건2026.01.15奇安信(Qi'anxin), 중국 30개 자동차 OEM 클라우드 플랫폼 93.3% 보안 취약점 발견 보고서 발표중국 보안기업 奇安信이 30개 주요 자동차 OEM 클라우드 플랫폼을 분석한 결과, 93.3%에서 보안 취약점이 발견되었으며 76.7%가 초고위험·고위험 취약점을 보유하고 있는 것으로 나타났다.奇安信클라우드 취약점중국 OEM텔레매틱스+2
관련이슈2026.01.13WEF 글로벌 사이버보안 전망 2026 보고서 발간 — 자동차 공급망 복잡성 주요 위험 요인으로 지목세계경제포럼(WEF)이 글로벌 사이버보안 전망 2026 보고서를 발간하였다. 공급망 복잡성이 사이버 리스크의 주요 증폭 요인으로 지목되었으며, 자동차 산업을 포함한 제조 부문의 사이버 복원력 강화 필요성을 강조하였다.WEF공급망 보안사이버 복원력SDV+1
정책동향2026.01.01[중국 GB 44495-2024: 2026년 1월 1일부터 신규 차종 적용 시작]중국의 강제 국가 표준 GB 44495-2024가 2026년 1월 1일부터 신규 차종에 적용되기 시작했으며, 2028년 1월부터 모든 차종에 의무화된다. CSMS 및 차량 기술 요구사항의 두 축으로 구성된다.GB 44495MIIT중국형식 승인+1
사고/사건2026-05-08VicOne: Copy Fail(CVE-2026-31431) & DirtyFrag — Linux 커널 결함이 자동차 사이버보안에 미치는 위험 분석VicOne CyberThreat Research Lab이 Linux 커널의 Copy Fail(CVE-2026-31431, CVSS 7.8) 및 DirtyFrag 취약점이 차량 임베디드 Linux 환경(IVI, ADAS, 게이트웨이, TCU)에 미치는 위험을 분석하고, MITRE ATT&CK 및 Automotive Threat Matrix에 매핑한 기술 보고서를 발표했다.CVE-2026-31431Copy FailDirtyFragLinux 커널+4
정책동향2026-05-07NHTSA, 테슬라 Model Y를 신규 ADAS 테스트 최초 통과 차량으로 발표 — NCAP 평가 8개 항목 충족NHTSA가 2026 테슬라 Model Y(2025년 11월 12일 이후 생산분)를 신규 ADAS 평가 기준(보행자 AEB, 차선 유지 보조, 사각지대 경고·개입) 최초 통과 차량으로 발표했다. 동시에 FSD에 대한 320만대 규모 엔지니어링 분석 조사는 별도 진행 중이다.NHTSANCAPADAS테슬라 Model Y+4
정책동향2026-04-16독일, UN R155/R156 동일 승인기관 발급 제안 (TFCS-37-02) — CSMS·SUMS 인증의 일관성 확보독일이 UNECE GRVA TFCS에 UN R155와 R156의 개정안(TFCS-37-02)을 제출하여, CSMS와 SUMS의 적합성 증명서를 동일한 승인기관이 발급하도록 요구하는 제안을 공식화했다. 3월 12일 문서 제출, 4월 TFCS-37 회의에서 논의.독일KBAUN R155R156+5
정책동향2026-04-07인도, AIS-189(CSMS)·AIS-190(SUMS) 본격화 — "글로벌 자동차 사이버보안 리더" 자리매김 선언인도 자동차산업표준위원회(AISC)와 ARAI(Automotive Research Association of India)가 주도하는 AIS-189(CSMS)·AIS-190(SUMS) 기반 형식승인 체계가 2026–2027 시행을 앞두고 인도 OEM 사이에서 본격 준비에 들어갔다. 기사는 인도가 UN R155/R156, ISO/SAE 21434 완전 정합을 표방하며 "글로벌 자동차 사이버보안 리더십" 확보에 나섰음을 명확히 한다.인도AIS-189AIS-190ARAI+4
정책동향2026-04-01Auto-ISAC 4월 커뮤니티 콜: "AI 시대의 자동차 사이버보안 각성" — Upstream, 위협 동향 분석 발표Auto-ISAC가 4월 커뮤니티 콜을 개최하여 Pwn2Own Automotive 2026 대회 결과를 공유했다. 이번 대회에서 발견된 차량 관련 제로데이 취약점과 EV 충전 인프라 취약점에 대한 상세 분석이 이루어졌으며, OEM 및 Tier1 업체들의 패치 대응 현황도 논의되었다.Auto-ISACPwn2Own Automotive제로데이커뮤니티 콜+1
정책동향2026-03-24과기정통부, 정보통신망법 개정 — 정보보호 수준 평가제 2027년 신설과학기술정보통신부가 정보통신망법 개정을 통해 2027년부터 정보보호 수준 평가제를 신설한다고 발표했다. 이 제도는 일정 규모 이상의 ICT 서비스 제공자에게 정보보호 수준 평가를 의무화하는 것으로, 커넥티드카 텔레매틱스 서비스 제공업체도 대상에 포함될 가능성이 있다.과기정통부정보통신망법정보보호 수준 평가커넥티드카+1
정책동향2025.10.22[UPDATE] 영국 DfT, R155/R156 기반 GB 형식승인 도입 — 신규 차종 2026.06.01 의무화 확정영국 정부는 GB 형식승인 체계에 UN R155(사이버보안) 및 R156(소프트웨어 업데이트) 요건을 도입하는 입법을 확정했다. 신규 완전차·미완성차 형식승인은 2026년 6월 1일부터 의무 적용된다.영국GB Type ApprovalR155R156+3
사고/사건2025.10.07Clop, Oracle EBS 제로데이 공격 — Mazda 등 자동차 공급망 100여 개 기업 침해Clop 랜섬웨어 그룹이 Oracle E-Business Suite(EBS)의 2건의 제로데이 취약점(CVSS 9.8, 7.5)을 악용하여 Mazda를 포함한 100여 개 기업을 침해하고 데이터를 탈취했다.ClopOracle제로데이Mazda+2
정책동향2025.10.01[인도 AIS-189/190: 2027년 10월 시행 예정, 준비 가속]인도의 차량 사이버보안 표준 AIS-189(CSMS)와 AIS-190(소프트웨어 업데이트)이 2027년 10월 시행을 목표로 준비 중이며, 인도 시장 진출 OEM에 대한 사이버보안 기능 의무화가 예정되어 있다.AIS-189AIS-190인도MoRTH+1
사고/사건2025.09.25Stellantis, Salesforce 경유 서드파티 데이터 침해 — ShinyHunters 1,800만 건 유출 주장Stellantis가 Salesforce 플랫폼 경유 서드파티 침해로 북미 고객 서비스 데이터가 유출되었다. ShinyHunters 그룹이 1,800만 건 이상의 Salesforce 레코드를 탈취했다고 주장했다.StellantisShinyHuntersSalesforce서드파티+2
관련이슈2025.09.15SGS, 자동차 사이버보안 3대 이니셔티브 발표 — ENX VCS·CSMS·VTA글로벌 시험·인증 기관 SGS가 자동차 사이버보안 분야의 3대 이니셔티브(ENX VCS 인증, ISO/SAE 21434 기반 CSMS, UN R155 VTA 지원)를 발표하며, 공급망 차원의 사이버보안 인증 표준화를 추진하고 있다.SGSENX VCSCSMSVTA+3
정책동향2025.08.01한국 CSMS 인증, 2025년 8월 신차종 적용 본격화한국 자동차관리법에 따른 CSMS 인증이 2025년 8월부터 신차종에 의무 적용되었으며, 2027년 8월부터 모든 차종으로 확대된다.CSMS한국자동차관리법KATRI+1
정책동향2025.07.30EU L-카테고리 차량(이륜차/삼륜차) 사이버보안 규칙 채택유럽연합이 오토바이 및 경량 이륜차량(L-카테고리)에 대한 UN R155 사이버보안 규칙을 채택했으며, 2029년 7월 1일부터 의무 적용된다.EUL-카테고리UN R155이륜차+1
사고/사건2025.01.02폭스바겐 카리아드(Cariad) 80만 대 EV 소유자 위치 데이터 유출폭스바겐 자회사 카리아드의 AWS 클라우드 저장소 설정 오류로 약 80만 대 EV 소유자 데이터가 수개월간 노출된 사건.데이터 유출클라우드 보안위치 데이터폭스바겐+1