FDA eSTAR 전자제출 의무화와 사이버보안(Section 524B) — 한국 커넥티드·소프트웨어 의료기기가 510(k)·De Novo 템플릿 작성 시 자주 겪는 결함과 보완 방지 전략

FDA 510(k) 및 De Novo eSTAR 템플릿의 Section 524B 사이버보안 제출 서류(SBOM, 위협 모델링, CVD, 패치 계획)와 소프트웨어 문서화 등급 연동 시 발생하는 5대 기술적 결함과 스크리닝 탈락 방지 가이드입니다.

FDA eSTAR 전자제출과 Section 524B 사이버보안: CycloneDX/SPDX SBOM·STRIDE 위협모델링·CVD·패치 5대 서류·소프트웨어 문서화 등급(Basic/Enhanced)·자동 기술 스크리닝을 표현한 KoreaMED Global 썸네일

왜 지금 eSTAR 사이버보안 템플릿 검증을 알아야 하나

미국 의료기기 시장 진출을 목표로 하는 한국의 커넥티드 의료기기(Connected Medical Devices), AI 기반 진단 소프트웨어(SaMD), 모바일 헬스케어 및 웨어러블 디바이스 제조사에게 FDA 전자 제출 템플릿인 eSTAR(electronic Submission Template and Resource) 작성과 FD&C Act Section 524B 사이버보안(Cybersecurity) 요구사항 준수는 허가 성패를 가르는 1차 통문입니다.

FDA 기구·방사선보건센터(CDRH) 및 생물학적제제평가연구센터(CBER)는 510(k) 신청서에 대해 2023년 10월 1일부터 eSTAR 서식 제출을 전면 의무화했으며, De Novo 경로에 대해서도 2025년 10월 1일부터 eSTAR 제출을 의무화했습니다. 나아가 2024~2026년에 걸쳐 순차 업데이트된 eSTAR 최신 버전(2026년 현재 v7.0) PDF 템플릿은 미국 종합합동예산법(FY2023 Omnibus)에 의해 신설된 FD&C Act Section 524B(Cyber Devices) 법적 의무 항목과 2023년 6월 개정된 **소프트웨어 사전허가 제출 지침(Software Documentation Level: Basic vs Enhanced)**을 내부 자바스크립트/XML 알고리즘에 통합시켰습니다.

많은 한국 제조사의 인허가(RA) 팀과 소프트웨어 개발팀이 범하는 가장 심각한 착오는 eSTAR를 단순한 'PDF 폼 채우기'나 '문서 전달 창구'로 인식하는 것입니다. eSTAR 템플릿은 사용자가 입력한 답변 및 첨부파일의 구조적 완전성을 자바스크립트 엔진으로 자동 검증(Automated Technical Screening)합니다. 특히 블루투스(BLE), Wi-Fi, USB, 셀룰러 기능이나 외부 소프트웨어 연동 기능이 포함된 'Cyber Device' 판정 항목에서 **Section 524B 사이버보안 첨부 서류(SBOM, 위협 모델링, 아키텍처, 패치/연소 계획, CVD 정책)**가 불완전하거나 비표준 포맷으로 첨부될 경우, FDA 심사관(Reviewer)이 서류를 열어보기도 전에 기술 스크리닝 거절(Technical Screening Failure) 통보를 받고 즉시 반려 조치됩니다.

본고에서는 eSTAR 서식의 2026년 최신 자동 검증 메커니즘을 분석하고, 한국 제조사가 510(k) 및 De Novo 신청 시 자주 범하는 5대 기술적 결함(Technical Deficiencies)과 이를 방지하기 위한 90일 사전 검증 실행 프레임워크를 정밀 해부합니다.


FDA eSTAR 템플릿이란 — 510(k)·De Novo 의무 전자제출과 2026년 자동 스크리닝 메커니즘

eSTAR는 FDA CDRH가 개발한 상호작용형 PDF(Interactive PDF) 기반 서식으로, 심사 가이드라인의 질문 구조와 1:1 대응하도록 설계되었습니다.

[ Applicant Fill-out ] -> [ eSTAR Auto-Validation Engine ] -> [ CDRH Portal Transmission ] -> [ Automated Technical Screening ]
  PDF Template Data Entry    XML/JS Validation Execution       FDA ESG / CDRH Portal          Pass: Day 1 Review Clock Begins
  Attachment Embedding       Green Status Mandatory check      Submissions Uploaded           Fail: Automated Screening Reject

eSTAR 자동 스크리닝(Technical Screening)과 기존 RTA(Refuse to Accept)의 관계

과거 510(k) 제출 시 심사관이 직접 15일 이내에 수작업으로 40여 개 항목의 체크리스트를 확인하던 FDA 510(k) 접수거절(RTA) 정책 체계는, eSTAR 도입으로 완전히 자동화되었습니다.

  • eSTAR PDF 상단의 'Submission Validity Status' 표시줄이 초록색 'COMPLETE' 상태로 전환되지 않으면 서류를 FDA ESG(Electronic Submissions Gateway)나 CDRH Portal을 통해 전송할 수 없습니다.
  • FDA 시스템으로 전송된 eSTAR 파일은 수신 즉시 자동 스크리닝 로봇에 의해 2차 구조 검증을 거칩니다. 만약 첨부된 PDF가 암호화되어 있거나, CycloneDX/SPDX 표준을 벗어난 손상된 파일이거나, 필수 선택 항목이 비어있을 경우 1~2영업일 이내에 Technical Screening Unacceptable 통보가 자동 발행됩니다.

FD&C Act Section 524B 사이버보안 — eSTAR에서 자동 검증하는 5대 필수 첨부서류(SBOM·위협모델링·아키텍처·CVD·패치)

미국 FD&C Act Section 524B 규정에 따라 아래 3가지 조건 중 하나라도 해당하는 의료기기는 **'Cyber Device'**로 지정되며, eSTAR 내 Cyber Device 질문 섹션이 활성화되면서 5대 필수 사이버보안 첨부문서 제출이 의무화됩니다.

  1. 인터넷, 블루투스, Wi-Fi, 셀룰러, USB 등 외부 통신 기능 보유 기기
  2. 소프트웨어(SiMD)를 포함하거나 소프트웨어 그 자체(SaMD)인 기기
  3. 사이버 위협에 노출될 수 있는 컴퓨팅 환경(스마트폰, PC, 병원 서버)에서 작동하는 기기

[표 1] Section 524B에 따른 eSTAR 5대 필수 사이버보안 첨부서류 및 기술적 작성 규격표

eSTAR 첨부 섹션 필수 작성 요구사항 및 기술 규격 자주 발생하는 한국 제조사 작성 결함
1. SBOM (Software Bill of Materials) CycloneDX (JSON/XML) 또는 SPDX 포맷 준수. 구성요소명, 버전, 라이선스, 공급자명, 해시값, 의존성 연쇄(Dependency Graph) 명시 엑셀(XLSX)이나 텍스트 PDF로 단순 작성하여 표준 기계 가독성(Machine-readable) 스크리닝 탈락
2. 위협 모델링 (Threat Model) STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, DoS, Elevation of Privilege) 등 인정된 방법론 기반 위협 요소 식별 및 대응 매핑 보안 위협 목록만 열열하고 각 위협이 인체 안전(Patient Safety) 및 기능에 미치는 잔여 리스크 평가 누락
3. 보안 아키텍처 (Security Architecture) 다층 방어(Defense-in-depth), 암호화 방식(AES-256, TLS 1.3), 인증(Authentication), 인가(Authorization), 데이터 수명주기 통제 도면 제출 개념적 블록도만 첨부하고 실제 통신 데이터 흐름도(Data Flow Diagram) 및 암호키 관리 방식 기술 누락
4. CVD (Coordinated Vulnerability Disclosure) 사후 취약점 제보 수신 채널, 보안 연구자 제보 처리 프로세스, 30일 이내 평가 및 60일 이내 보안 패치 공개 정책 제출 회사 대표 이메일만 적어두고 공식 CVD 소통 지침 및 ISO/IEC 29147 대응 절차서 미첨부
5. 패치/연속성 계획 (Patch & Continuity Plan) OTA(Over-the-Air) 또는 현지 엔지니어 방문을 통한 보안 업데이트 수명주기 관리 계획 및 기기 비상 작동(Fail-safe) 모드 설계 패치 적용 시 재검증(Re-validation) 절차 및 미지원 시스템(End-of-Life) 대응 방침 미기술

사이버보안 문서의 세부 작성 지침은 FDA 사전허가 사이버보안 가이던스 문헌과 정합성을 유지해야 합니다.


소프트웨어 문서화 등급(Basic vs Enhanced)과 eSTAR 템플릿 내 IEC 62304·ISO 14971 추적성 매핑

FDA는 2023년 6월 기존의 'Major/Moderate/Minor Level of Concern' 소프트웨어 분류 체계를 폐지하고 **'Basic Documentation Level'**과 **'Enhanced Documentation Level'**의 2단계 구조로 개편했습니다. eSTAR 템플릿은 몇 가지 위험 질문을 통해 소프트웨어 등급을 자동 판정합니다.

Enhanced Documentation Level 판정 조건

아래 항목 중 하나라도 "YES"일 경우 Enhanced 등급으로 판정되며 eSTAR 내에 대폭 강화된 소프트웨어 검증 첨부파일이 요구됩니다.

  • 소프트웨어 오류나 사이버 침해 시 **사망 또는 심각한 상해(Death or Serious Injury)**를 직접 유발할 수 있는 경우 (예: 인공호흡기, 자동제세동기, 생명유지장치, 이식형 기기 통제 소프트웨어)
  • 수혈, 장기 이식, 감염병 진단 등 공중보건상 중대한 영향을 미치는 체외진단(IVD) 소프트웨어

[표 2] FDA Software Documentation Level별 eSTAR 필수 첨부 서류 비교표

eSTAR 소프트웨어 제출 항목 Basic Documentation Level Enhanced Documentation Level
소프트웨어 설명 (Description) 전반적 아키텍처 및 작동 개요 정밀 모듈별 아키텍처 및 외부 인터페이스 명세
위험 관리 (Risk Management) ISO 14971 리스크 관리 파일 요약 ISO 14971 전수 위험 분석 및 소프트웨어 위험 추적표
소프트웨어 요구사항 (SRS) SRS 요약 문서 전 성분 SRS (Software Requirement Spec) 상세
소프트웨어 설계 (SDS) 제출 불필요 (요약본 수록) SDS (Software Design Spec) 전 모듈 도면 필수 제출
추적성 분석 (Traceability) SRS - Risk - Verification 매핑표 SRS - SDS - Code Unit - Test Case - Risk 1:1 추적표
검증 및 타당성 확인 (V&V) 시스템 수준 V&V 요약 보고서 통합 시험, 단위 시험(Unit Test), 결함 추적 전수

소프트웨어 수명주기 문서를 준비할 때는 IEC 62304 소프트웨어 생명주기 표준에 맞춰 작성된 개발 기록서를 eSTAR 템플릿의 각 입력창과 1:1로 맵핑시키는 작업이 선행되어야 합니다.


한국 커넥티드 기기·SaMD 기업이 eSTAR 작성 중 가장 자주 겪는 5대 기술적 결함과 RTA/Screening 탈락 원인

한국 RA 팀과 개발팀이 eSTAR 템플릿 작성 후 제출 단계에서 자주 겪는 **5대 주요 결함(Top 5 Deficiencies)**과 그 원인은 다음과 같습니다.

1. SBOM 포맷 오류 및 기계 가독성(Machine-readability) 미비

  • 원인: 엑셀(XLSX)로 작성한 SBOM을 단순 PDF로 변환하여 eSTAR에 첨부하는 경우.
  • 해결책: CycloneDX CLI나 Syft 등의 자동화 도구를 사용하여 cyclonedx-bom.json 또는 spdx.xml 형태의 표준 machine-readable 파일로 생성한 후 eSTAR 템플릿 내 지정된 XML/JSON 첨부 창에 삽입해야 합니다.

2. 위협 모델링과 인체 안전(Patient Safety) 연계성 결여

  • 원인: IT 보안 컨설팅 업체에 의뢰하여 네트워크 보안 위협만 나열하고, 해당 사이버 공격(예: Man-in-the-Middle 공격)이 기기의 신호 입력오류를 유발하여 환자에게 약물이 과다 투여될 수 있다는 메디컬 리스크 평가를 생략한 경우.
  • 해결책: STRIDE 위협 항목별로 ISO 14971 Hazard ID를 1:1 매핑한 'Cyber-Risk Traceability Matrix'를 첨부해야 합니다.

3. eSTAR 자바스크립트 매크로 손상 및 외부 폼 변경

  • 원인: Adobe Acrobat Pro 이외의 제3자 PDF 편집 프로그램(예: Hancom PDF, FoxitReader, PDF-XChange)으로 eSTAR 파일 생성 및 편집을 진행하여 내부 자바스크립트 자동 검증 엔진이 파손되는 경우.
  • 해결책: eSTAR 템플릿은 반드시 정품 Adobe Acrobat Pro / Reader 최신 버전에서만 열고 작성해야 합니다.

4. AI/ML 모델 변경계획 첨부 시 PCCP 규격 미달

  • 원인: AI 의료기기가 제출에 포함된 경우 eSTAR의 PCCP(Predetermined Change Control Plan) 질문에 "YES"를 체크했으나, 변경 영역(Description of Changes), 검증 프로토콜(Validation Protocol), 영향 평가(Impact Assessment) 3대 요소를 갖추지 않은 단문 설명서만 첨부하는 경우.
  • 해결책: FDA PCCP 전략 지침에 맞춰 독립된 독립 첨부문서로 작성하여 eSTAR 내 PCCP 지정 란에 등록해야 합니다.

5. eSTAR 내 폰트 깨짐 및 한글 파일명 첨부로 인한 전송 오류

  • 원인: 첨부되는 PDF 파일명이나 파일 내부 텍스트에 한글(KSC5601)이 포함되어 FDA ESG 서버 수신 과정에서 인코딩 에러가 발생하는 경우.
  • 해결책: 모든 첨부문서의 파일명은 영문, 숫자, 언더바(_)로만 구성하고(예: Attachment_01_SBOM_CycloneDX.json), PDF 폰트는 Arial/Times New Roman 등 표준 영문 폰트로 임베딩(Embedded Fonts)해야 합니다.

eSTAR 제출 90일 전 검증 로드맵 — eSubmitter 사전 체크리스트와 CDRH Portal 응답 가이드

510(k) 및 De Novo 제출 마감 90일 전부터 단계별로 시행해야 할 eSTAR 사이버보안 및 기술 스크리닝 완결 로드맵은 다음과 같습니다.

[ ] D-90 ~ D-60: 소프트웨어 및 사이버보안 문서화 완결

  • 개발팀: CycloneDX / SPDX 규격의 SBOM 생성 및 외부 오픈소스 라이브러리 취약점(CVE) 스캔 완료
  • 보안팀: STRIDE 위협 모델링 보고서 작성 및 ISO 14971 위험관리 파일 연동
  • RA팀: FDA Software Documentation Level (Basic vs Enhanced) 판정 및 eSTAR 질문지 예비 작성

[ ] D-59 ~ D-30: eSTAR PDF 템플릿 작성 및 첨부파일 매핑

  • 정품 Adobe Acrobat에서 최신 eSTAR(현재 v7.0) 템플릿을 열고 섹션별 데이터 입력
  • eSTAR 내 5대 사이버보안 필수 첨부서류(SBOM, Threat Model, Architecture, CVD, Patch Plan) 등록
  • 모든 첨부파일의 영문 파일명 지정 및 PDF 임베딩 상태 확인

[ ] D-29 ~ D-1: eSTAR 자동 검증 및 CDRH Portal 전송

  • eSTAR 상단 'Submission Validity Status' 가 COMPLETE (Green) 로 전환되는지 최종 확인
  • FDA CDRH Portal 계정을 통한 eSTAR Zip 파일 업로드 및 자동 Technical Screening 수행
  • 전송 후 48시간 이내 FDA 수신 확인서(eAcknowledgement) 수신 및 심사 시계(Review Clock) 가동 확인

자주 묻는 질문 (FAQ)

Q1. eSTAR 템플릿 제출 시 FDA 510(k) RTA(Refuse to Accept) 15일 심사는 어떻게 적용되나?

eSTAR 템플릿을 이용한 제출은 기존의 수작업 15일 RTA 체크리스트 심사를 대체합니다. 신청자가 eSTAR 파일 작성을 완료하고 상단 상태창이 초록색 'COMPLETE'로 변경되면, 서류의 구조적 요건이 1차 완결된 것으로 간주됩니다. 제출 후 FDA ESG/CDRH Portal의 자동 스크리닝 로봇이 1~2일 이내에 파일 손상이나 누락을 검증하여 통과하면 즉시 법정 심사 시계(Review Clock)가 가동됩니다.

Q2. eSTAR 내 SBOM(소프트웨어 자재명세서) 첨부 시 허용되는 표준 포맷과 필수 필드는 무엇인가?

FDA는 기계 가독성(Machine-readability)을 갖춘 CycloneDX (JSON 또는 XML) 또는 SPDX 규격을 공식 표준으로 인정합니다. 엑셀이나 일반 PDF 형태의 작성은 거절 대상이 될 수 있습니다. SBOM 파일 내부에는 (1) Supplier Name, (2) Component Name, (3) Version of the Component, (4) Other Unique Identifiers, (5) Dependency Relationship, (6) Author of SBOM Data, (7) Timestamp의 NTIA 7대 필수 필드가 빠짐없이 포함되어야 합니다.

Q3. eSTAR Technical Screening에서 결함이 발견되면 제출 서류는 어떻게 되나?

CDRH Portal을 통해 제출된 eSTAR 파일이 기술 스크리닝(Technical Screening)을 통과하지 못하면, FDA 심사관에게 서류가 배정되지 않고 즉시 제출자 이메일로 'Technical Screening Unacceptable' 통보가 발송됩니다. 이 경우 결함이 지정된 eSTAR PDF를 수정하여 상태창을 다시 COMPLETE로 만든 뒤 CDRH Portal을 통해 재전송해야 하며, 재전송이 완료될 때까지 심사 시계는 시작되지 않습니다.


참고 출처

  • US FDA, eSTAR Program - Electronic Submission Template and Resource, Official FDA Medical Devices Guidance, 2024–2026.
  • US FDA, Cybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions Guidance for Industry, September 2023.
  • Federal Food, Drug, and Cosmetic Act (FD&C Act), Section 524B: Ensuring Cybersecurity of Medical Devices, Enacted FY2023 Omnibus / Implemented 2023–2026.
  • US FDA, Content of Premarket Submissions for Device Software Functions Guidance for Industry, June 2023.
  • NTIA (National Telecommunications and Information Administration), Minimum Elements For a Software Bill of Materials (SBOM), Executive Order 14028.