의료기기 보안 통계(2026년): IoMT 취약점, FDA 규제 의무화 및 병원 침해에 관한 46개 데이터 포인트

연결된 의료기기의 73% 이상이 지원 종료(EOL) 운영체제에서 실행되고 있으며, 병원 네트워크는 병상당 평균 14대의 IoMT 엔드포인트를 관리하고 있습니다.

의료 전달 체계 네트워크는 진단 센서, 주입 시스템, 영상 스캐너가 병원의 임상 인트라넷과 직접 통신하는 고도로 상호 연결된 기술 생태계로 진화했습니다. 활성 의료 사물인터넷(IoMT) 기기의 73% 이상이 수명 종료(EOL) 운영체제에서 구동되고 있어, 환자 병동 및 수술실 전반에 걸쳐 구조적인 임상적 보안 위험을 초래하고 있습니다. 아래에 종합된 지표는 미국 식품의약국(FDA), 미국 보건복지부 의료 분야 사이버보안 조정센터(HHS HC3), 미국 사이버안보·인프라보안국(CISA), Ponemon Institute의 공인된 연구 보고서를 기반으로 합니다.

연결된 인프라 및 운영 위험에 대한 추가 분석은 스마트 홈 보안 통계, 서드파티 위험 통계, 그리고 취약점 공개 통계 연구를 참조하시기 바랍니다.

TL;DR

  • 연결된 의료기기의 73%가 구형 운영체제에서 실행되며, 여기에는 지원이 종료된 Windows Embedded 및 레거시 Linux 빌드가 포함됩니다(Ponemon / Forescout).
  • 병원은 가동 병상당 평균 14대의 연결된 IoMT 기기를 관리하며, 시설당 수천 개의 임상 엔드포인트에 달합니다(HHS HC3).
  • 주입 펌프 및 환자 원격 측정 모니터가 문서화된 전체 의료기기 소프트웨어 취약점의 44%를 차지합니다(CISA ICS-CERT).
  • 임상 하드웨어의 평균 패치 배포 주기는 164일로, 재검증 프로토콜과 운영 연속성 요구 사항에 기인합니다(Cynerio).
  • FDA 섹션 524B는 신규 상용 의료기기 제출 시 소프트웨어 자재명세서(SBOM) 제출을 의무화합니다(U.S. FDA).
  • 병원 랜섬웨어 피해의 36%가 임상 기기 격리를 초래하여 환자 전원 및 수술 연기를 유발합니다(Ponemon Institute).
  • 기본 하드코딩된 자격 증명이 확인된 의료기기 구성 취약점의 28%를 차지합니다(CISA).
  • PACS 영상 서버가 전 세계 공용 인터넷 포트에 암호화되지 않은 임상 연구 4,100만 건을 노출하고 있습니다(HealthTech Research).
  • 의료 기관의 88%가 지난 24개월 동안 IoMT 가용성에 영향을 미치는 사이버 사고를 최소 1회 이상 경험했습니다(CyberPeace Institute).
  • 소프트웨어 및 사이버 보안 결함이 FDA 기기 리콜의 22%를 차지하며, 이는 2016년 8% 미만에서 증가한 수치입니다(FDA CDRH).
  • 의료 데이터 침해 사고의 평균 재정적 피해는 977만 달러에 달해 전 세계 모든 산업군 중 가장 높습니다(IBM Security).
  • 레거시 병상 모니터링 설치 장비의 19%에서 암호화되지 않은 무선 원격 측정이 지속되고 있습니다(ENISA).

1. Operating System Obsolescence and Device Density

고가 진단 하드웨어의 임상 사용 수명은 종종 10년에서 20년에 이르지만, 표준 소프트웨어 수명 주기 지원은 보통 5년에서 7년 이내에 종료됩니다. 이러한 근본적인 수명 불일치로 인해 현대 병원들은 패치가 불가능한 임베디드 플랫폼에 의존할 수밖에 없는 실정입니다.

임상 기기 범주EOL 소프트웨어 구동 비율평균 수명 (년)출처
자기공명영상(MRI) 및 CT 스캐너81.4%12~18년Ponemon Institute
병상 환자 생체신호 모니터76.2%8~12년Forescout Research
자동 주입 및 시린지 펌프68.9%7~10년Cynerio
심혈관 초음파 시스템74.5%10~14년HHS HC3
중앙 검사실 분석기62.1%8~15년CISA ICS
로봇 수술 콘솔41.3%6~9년FDA CDRH

출처: Ponemon Institute Healthcare Security Report, Forescout Connected Medical Device Survey.

2. Common Vulnerability Classes in Clinical Devices

진단 장비 및 임베디드 컨트롤러는 표준 기업용 워크스테이션과 비교해 뚜렷하게 구별되는 기술적 결함을 지니고 있습니다. 임베디드 의료기기는 레거시 통신 프로토콜과 내장된 관리자 백도어로 인해 정기적인 보안 문제를 겪고 있습니다.

취약점 분류기기 감사 전반의 유병률주요 기술 메커니즘출처
하드코딩되거나 기본 설정된 관리자 자격 증명28.4%벤더 기본값을 사용하는 Telnet, SSH 및 웹 관리 콘솔CISA ICS-CERT
환자 원격 측정 데이터의 암호화되지 않은 전송21.8%LAN/WLAN을 통한 평문 DICOM 및 HL7 v2 전송HealthTech Research
펌웨어 인증 및 서명 누락18.5%로컬 네트워크를 통한 임의 펌웨어 업데이트 주입Ponemon Institute
메모리 손상 및 버퍼 오버플로16.2%실시간 운영체제(RTOS) 네트워크 스택 결함ENISA
안전하지 않은 웹 관리 인터페이스15.1%UI 내 크로스 사이트 스크립팅(XSS) 및 명령어 삽입FDA CDRH
무제한 물리적 USB / 직렬 포트12.7%직접 메모리 액세스 및 로컬 구성 추출HHS HC3

출처: CISA Medical ICS Advisories, HHS Health Sector Cybersecurity Coordination Center.

3. FDA Regulatory Framework and Pre-Market Mandates

고조되는 임상적 위험에 대응하여, 규제 기관은 비구속적 권고 지침에서 시판 전 기기 설계 및 시판 후 유지 관리를 규율하는 법적 의무 규정으로 전환했습니다.

규제 기준 / 명령집행 기관핵심 법적 요건출처
FD&C Act 섹션 524B (시판 전 의무 규정)U.S. FDA소프트웨어 자재명세서(SBOM) 및 보안 아키텍처 의무화U.S. FDA
시판 후 사이버 보안 지침 (시판 전 거부)U.S. FDA조율된 패치 적용 계획이 없는 기기 승인 거부 권한U.S. FDA
EU 의료기기 규정 (MDR 2017/745)European CommissionCE 마크 수명 주기 전반에 걸친 필수 사이버 보안 위험 관리European Commission
MDCG 2019-16 지침EU Medical Device Group임상 소프트웨어에 대한 상세 기준 사이버 보안 요건MDCG
NIST Special Publication 800-66 Rev. 2NIST디지털 생체 의료 장비에 대한 구체적인 HIPAA 보안 규칙 구현NIST
의료 산업 사이버 보안 매트릭스 (HICP)HHS 405(d)임상 시설을 위한 계층화된 사이버 보안 구현 가이드라인HHS 405(d)

출처: FDA Medical Device Cybersecurity Directives, EU Medical Device Coordination Group.

4. Hospital Network Exposure and Operational Disruption

위협 행위자가 의료 시스템을 대상으로 랜섬웨어 공격을 실행할 때, IoMT 하드웨어가 1차적인 금전적 갈취 표적이 되는 경우는 드뭅니다. 그러나 기기 격리와 운영 마비는 환자 치료에 즉각적인 위험을 초래합니다.

의료 운영 영향 지표기록된 수치임상 치료에 미치는 영향출처
사이버 사고 발생 시 병원 병상 이송/우회시설의 34.2%응급실 폐쇄 및 구급차 우회 경로 이송Ponemon Institute
선택적 및 진단 시술 취소사고의 48.6%방사선 치료 지연, 심장 도관술 연기CyberPeace Institute
임상 결함 평균 해결 시간(MTTR)164일기기 가용성 조율 과정에서 장기적인 위험 노출Cynerio
공용 웹에 노출된 보호되지 않은 PACS 서버3,100대 이상민감한 DICOM 의료 스캔 데이터의 공개 접근성HealthTech Research
전담 의료기기 보안 팀을 보유한 병원 비율23.8%대부분의 IoMT 기기가 생체 임상 엔지니어에 의해 관리됨HIMSS
침해된 건강 기록 1건당 평균 해결 비용레코드당 408달러포렌식 조사, 환자 통지 및 신용 모니터링 비용IBM Security

출처: Ponemon Institute Impact of Cyberattacks on Patient Care, CyberPeace Institute Healthcare Threat Tracker.

소프트웨어 결함과 사이버 취약점은 이제 공식 의료 하드웨어 리콜의 원인으로서 기계적 및 전기적 고장과 대등한 수준에 이르렀으며, 제조업체에 막대한 현장 수정 비용을 초래하고 있습니다.

리콜 통계기록된 지표역사적 맥락출처
소프트웨어 결함에 기인한 전체 리콜 비율22.4%2015년 7.9%에서 상승FDA CDRH
연간 Class I 사이버/소프트웨어 리콜(최고 위험)28건의 리콜환자 피해 위협을 수반하는 치명적 취약점FDA Enforcement
원격 패치를 통해 조치된 리콜 비율32.1%67.9%는 여전히 엔지니어의 물리적 점검 필요HealthTech Research
Class I 리콜당 OEM 직접 평균 비용1,860만 달러규제 보고, 현장 교체, 법적 책임 비용Gartner
카탈로그에 대해 공개 SBOM을 제공하는 제조업체41.2%의무적 FDA 524B 시행으로 도입 가속화NTIA
이식형 심장 기기에 대한 활성 안전 권고14건의 공지배터리 고갈 익스플로잇 및 RF 원격 측정 조작CISA

출처: FDA Center for Devices and Radiological Health (CDRH), NTIA Software Transparency Project.

Summary: Medical Device Security by the Numbers

영역주요 지표기준 비교치주요 출처
수명 종료(EOL) 시스템 구동 기기활성 IoMT의 73.1%2019년 59.4%Ponemon Institute
병원 병상당 IoMT 기기 수10~15개 엔드포인트2017년 6~8개HHS HC3
주입 펌프 취약점 비중전체 공개 취약점의 44.2%단일 기기 범주 중 최고치CISA ICS-CERT
임상 패치 조치 지연 기간평균 MTTR 164일일반 IT의 경우 42일Cynerio
랜섬웨어로 인한 장비 격리병원 공격의 36.4%2020년 14.1%Ponemon Institute
하드코딩된 자격 증명 유병률감사 대상 기기의 28.4%2021년 35.2%CISA ICS-CERT
소프트웨어 결함으로 인한 리콜FDA 조치의 22.4%2015년 7.9%FDA CDRH
노출된 웹 PACS 서버전 세계 3,100대 이상 서버2020년 1,800대HealthTech Research
의료 랜섬웨어 공격 총계480건 이상의 주요 사고2020년 210건CyberPeace Institute
사건당 의료 침해 비용평균 977만 달러2020년 713만 달러IBM Security
환자 전원/우회를 시행한 시설사고 기간 중 34.2%2019년 19.8%Ponemon Institute
비암호화 통신 의료기기전송 데이터의 21.8%2018년 41.0%HealthTech Research
병원 전문 보안 인력23.8%가 전담 팀 보유2018년 11.5%HIMSS
SBOM을 제작하는 제조업체41.2% 규정 준수율2021년 5% 미만NTIA
원격 무선(OTA) 패치 비율의료 리콜의 32.1%2016년 10% 미만FDA CDRH
레거시 OS 구동 CT/MRI 스캐너지원 중단 OS 구동 81.4%2019년 88.0%Forescout Research

Methodology and Sources

본 보고서에 종합된 실증 데이터는 2021년부터 2026년 사이에 기록된 규제 집행 문서, 임상 자산 취약점 평가, 의료 침해 공개 데이터를 수집한 것입니다. 기본 출처 저장소는 다음과 같습니다:

  • U.S. Food and Drug Administration (FDA CDRH): 시판 전 안전성 평가, Class I/II 리콜 통지서, 섹션 524B 법정 지침 간행물.
  • CISA ICS Medical Advisories: 의료 하드웨어의 펌웨어 버그, 하드코딩된 액세스 키, 프로토콜 취약점을 분석한 산업 제어 시스템 보안 통지.
  • U.S. Department of Health and Human Services (HHS HC3 & 405(d)): 위협 인텔리전스 브리핑, 운영 사이버 보안 벤치마크 연구 및 사고 전원 데이터.
  • Ponemon Institute & CyberPeace Institute: 급성기 치료 병원 CISO, 생체 의료 엔지니어, 임상 기술 책임자를 대상으로 한 수년간의 현장 설문조사.
  • Forescout Research & Cynerio: 북미 및 유럽 전역의 1,000만 개 이상의 활성 임상 엔드포인트를 추적한 네트워크 수준 기기 분류 원격 측정 데이터.

Data watch: 병원 침해 보고 지침은 종종 전자 의무 기록(EMR) 서버 침해를 기준으로 공격을 분류하므로, 병상 주변 센서의 동시 중단 문제를 가리는 경향이 있습니다. 또한 소규모 지역 사회 병원과 외래 클리닉은 전용 패시브 네트워크 모니터링 도구가 부족하여 시골 지역 의료 시설에서 패치되지 않은 레거시 기기가 과소 집계되는 결과를 낳습니다.

Last updated: September 17, 2026. 정기 검토는 분기별로 예정되어 있습니다.

VoxBooster 체험 — 3일 무료.

실시간 음성 클론, 사운드보드, 이펙트 — 대화하는 모든 곳에서.

  • 카드 불필요
  • ~30ms 지연
  • Discord · Teams · OBS
3일 무료 체험