집행부위원장 Virkkunen이 반도체 업계 리더들과 반도체법 이행 회의를 주재했습니다. Dell과 HP는 NIST PQC 표준에 맞춘 양자내성 기기 보안을 발표했습니다. PwC는 AI가 사이버공격 속도를 가속화하는 동시에 신원 도용이 산업화되고 있다는 것을 발견했습니다. GitHub는 CodeQL을 넘어 AI 기반 보안 스캐닝을 확대합니다. Kaspersky는 Coruna 익스플로잇 프레임워크를 Operation Triangulation과 연결지었습니다 — EU 스파이웨어 논쟁이 재점화되고 있습니다.
EU 집행위원회 부위원장 Henna Virkkunen이 반도체 업계 리더들과 EU 회원국들을 소집해 반도체법 이행 대화를 열고, 공급망 회복력, 전략적 자율성, 핵심 인프라에 사용되는 칩의 사이버보안 함의를 논의했습니다.
바로 2026년 3월 26일, Henna Virkkunen 집행부위원장이 반도체 제조업체, 회원국 대표, 핵심 인프라 운영자를 한자리에 모은 고위급 회의를 주재하며, 다음의 EU 반도체법의 이행 진행 상황을 평가했습니다. 2023년 9월 발효된 이 법은 2030년까지 EU의 글로벌 반도체 시장 점유율을 20%로 두 배 늘리는 것을 목표로 합니다.
이 회의는 세 가지 핵심 영역에 초점을 맞췄습니다:
사이버보안 측면에서 반도체법이 만나는 지점은 NIS2 그리고 사이버 복원력법(CRA)입니다. NIS2 하에서 필수 기관은 자사의 공급망을 보호해야 하며 — 여기에는 의존하는 하드웨어도 포함됩니다. 한편 CRA는 디지털 요소를 가진 제품에 사이버보안 요건을 부과할 예정이며, 여기에는 내장 펌웨어가 있는 반도체가 명시적으로 포함됩니다.
Virkkunen 부위원장은 다음과 같이 언급했습니다: "공급망 보안은 실리콘 수준에서 시작됩니다"라고 말하며, 향후 반도체법 시행 조치에 다음이 포함될 수 있음을 시사했습니다: 하드웨어 보안 인증 요건 — EU 핵심 인프라에 사용되는 칩에 대한 요건 말입니다.
엔터프라이즈 하드웨어의 포스트 양자 알고리즘 이전을 향한 첫 대규모 물결입니다. Dell과 HP가 NIST 포스트 양자 암호화(PQC) 표준에 맞춘 PC 및 프린터용 신규 양자내성 보안 기능을 발표했습니다.
Dell 및 HP가 각자 독립적으로 다음의 통합을 발표했습니다: NIST 표준 포스트 양자 암호화 알고리즘을 최신 엔터프라이즈 기기 라인에 통합한다는 것입니다. Dell의 신형 OptiPlex 및 Latitude 시리즈에는 PQC 기반 펌웨어 서명과 보안 부팅이 포함되며, HP의 신형 LaserJet Enterprise 프린터는 양자내성 인증서 체인과 함께 출시됩니다.
이것이 중요한 이유는 다음 위협 때문입니다: "지금 수집해 나중에 복호화(harvest now, decrypt later)" 위협입니다. 공격자들은 이미 오늘날 암호화된 데이터를 수집하고 있으며, 양자 컴퓨터가 충분히 강력해지면 이를 복호화할 계획입니다. PQC를 하드웨어 수준에 내장함으로써, Dell과 HP는 이러한 장기적 위험에 대한 방어책을 제공하고 있습니다.
PwC의 최신 Global Digital Trust 보고서는 AI가 사이버공격의 속도와 규모를 증폭시키는 동시에, 신원 도용이 산업형 공급망으로 진화했다는 것을 발견했습니다. 이 보고서는 NIS2 신원 거버넌스 요건에 대한 조직의 준비 상태에 직접적인 의문을 제기합니다.
PwC의 Global Digital Trust Insights 2026 설문조사 — 77개국 4,000명 이상의 비즈니스 및 기술 임원을 대상으로 한 — 는 다음의 냉엄한 평가를 내놓습니다: AI가 공격자에게 유리하게 판도를 바꾸고 있다는 것입니다. 주요 발견 사항은 다음과 같습니다.
바로 NIS2 제21조에 따라, 필수 및 중요 기관은 다음을 위한 조치를 시행해야 합니다: 접근 통제 및 신원 관리. PwC의 발견은 기존의 신원 거버넌스 — 비밀번호, 기본 MFA, 수동 프로비저닝 — 가 더 이상 충분하지 않다는 것을 시사합니다. 규정의 "최신 기술 수준" 요건은 점점 더 다음을 가리키고 있습니다:
소프트웨어 공급망 보안: GitHub는 Code Security를 위한 AI 기반 취약점 스캐닝을 채택해, 기존 CodeQL 엔진을 넘어 더 많은 언어, 프레임워크, 취약점 패턴을 다루도록 탐지 역량을 확대했습니다 — EU 사이버 복원력법 컴플라이언스에 직접적인 함의를 지닙니다.
GitHub가 자사의 Code Security 플랫폼의 대대적인 확장을 발표했습니다. CodeQL의 규칙 기반 접근 방식을 넘어서는 AI 기반 스캐닝을 통합한 것입니다. 새로운 시스템은 취약점 패턴으로 훈련된 대형 언어 모델을 사용해, 기존 정적 분석 도구가 놓치는 코드 내 보안 문제를 탐지합니다.
주요 개선 사항은 다음과 같습니다:
바로 CRA는 디지털 요소를 가진 제품의 제조업체가 제품 수명주기 전반에 걸쳐 다음을 시행하도록 요구합니다: 취약점 처리 프로세스입니다. 소프트웨어 개발자에게 이는 다음을 의미합니다:
Kaspersky 연구진이 iOS 기기를 표적으로 하는 Coruna 익스플로잇 프레임워크를 2019년 Operation Triangulation 스파이 활동 캠페인과 연결지었습니다. 이 툴킷은 이제 금융 공격에도 사용되고 있으며, 이는 EU의 스파이웨어 규제와 감시 기술 수출 통제 논쟁을 재점화하고 있습니다.
Kaspersky의 최신 연구는 Coruna 익스플로잇 프레임워크와 Operation Triangulation 사이의 결정적인 기술적 연관성을 입증했습니다. 이는 2023년 처음 문서화되었지만 2019년까지 거슬러 올라가는 정교한 iOS 스파이 활동 캠페인입니다. Coruna는 iOS의 제로클릭 취약점을 악용해 사용자 상호작용 없이 지속적인 감시 기능을 설치합니다.
중대한 새로운 전개는 Coruna가 더 이상 국가 배후 스파이 활동에만 국한되지 않는다는 것입니다. Kaspersky는 이 프레임워크가 다음에 사용된 증거를 발견했습니다: 금융 공격 — 침해된 iOS 기기에서 뱅킹 앱, 암호화폐 지갑, 결제 시스템을 표적으로 삼는 것입니다. 이는 이 익스플로잇 키트가 상업적으로 판매되었거나, 금전적 동기를 가진 위협 행위자에게 유출되었을 가능성을 시사합니다.
Coruna의 폭로는 EU 감시 기술 거버넌스에 있어 중대한 시점에 나왔습니다:
| 동향 | 규제 | 영향 | 조치 필요 |
|---|---|---|---|
| EU 반도체법 대화 | 반도체법 / NIS2 / CRA | 핵심 칩에 대한 하드웨어 보안 인증 | 반도체 공급망 위험 매핑 |
| Dell·HP 양자내성 보안 | CRA / NIS2 | 엔터프라이즈 하드웨어에 PQC 등장 | 포스트 양자 이전 계획 수립 시작 |
| PwC AI 공격 보고서 | NIS2 | 신원 거버넌스 격차 확대 | 피싱에 강한 MFA 배포, 지속적 모니터링 |
| GitHub AI 보안 스캐닝 | CRA | 시프트 레프트 보안 도구 확대 | CI/CD 파이프라인에 AI 스캐닝 통합 |
| Coruna 스파이웨어 / Operation Triangulation | ePrivacy / 이중용도 | 국가 익스플로잇의 금융 범죄 전용 | iOS 패치 시행, 모바일 기기 위험 평가 |
규제 컴플라이언스는 귀사의 공격 표면을 파악하는 데서 시작됩니다. KENSAI는 컴플라이언스 매핑이 내장된 자동화된 보안 스캐닝을 귀사의 웹 애플리케이션, API, 인프라 전반에 제공합니다.
무료 보안 스캔 시작하기 →KENSAI 규제 인텔리전스 팀 발행 · 2026년 3월 26일
계속 컴플라이언스를 준수하십시오. 계속 안전하게 지키십시오. 더 많은 브리핑 보기 →