剣 KENSAI
규제 브리핑 2026년 3월 30일 · 9분 읽기

EU 의회, AI Act 규정 간소화 및 AI 누드화 앱 금지 — CSAM 스캐닝 연장안 부결, NIS2 투자 격차 확대, DORA 연계 은행 정리절차 확대

유럽 사이버보안 규제의 분수령이 된 한 주였습니다: 의회는 AI Act 시행일을 간소화하고, CSAM 콘텐츠 스캐닝 연장안을 부결시켰습니다. ENISA는 NIS2 컴플라이언스 투자의 불균형이 심화되고 있다고 지적했으며, 확대된 은행 정리절차 규정은 DORA와의 정합성을 강화합니다. 영국 정부의 재규어 랜드로버(JLR) 15억 파운드 구제금융은 정부가 최종 사이버보안 보험자 역할을 해야 하는지에 대한 논쟁에 불을 지폈습니다.


1. EU 의회, AI Act 규정 간소화 — 명확한 시행일과 AI 누드화 앱 금지

가장 중대한 조치 중 하나로, EU AI Act 2024년 제정 이후 유럽의회의 합동 IMCO-LIBE 위원회가 규정 시행을 간소화하는 제안에 합의했습니다. 이번 개정안은 고위험 AI 시스템 요건에 대해 명확한 적용 시점을 확립하고, 명시적으로 AI "누드화(nudifier)" 시스템을 금지하는 조항을 도입합니다 — 인공지능을 이용해 비동의 상태의 노골적인 이미지를 생성하는 도구를 겨냥한 것입니다.

무엇이 바뀌었나

⚠️ 컴플라이언스 마감 영향

고위험 AI 시스템을 운용하는 조직은 즉시 개정된 일정을 검토해야 합니다. 이번 간소화 조치는 모호함을 없애는 동시에 변명의 여지도 없앱니다 — 규제 당국은 새로 명확해진 마감일 준수를 기대할 것입니다.

왜 중요한가

AI Act는 제정 이후 복잡성 때문에 비판받아 왔습니다. 이번 간소화는 EU 규제 당국이 업계의 피드백에 귀 기울이는 동시에 가장 유해한 활용 사례에 대한 집행을 강화하고 있음을 시사합니다. 특히 누드화 앱 금지 조치는 지난 한 해 동안 오남용이 폭증한 기술에 대한 신속한 규제 대응을 보여줍니다.


2. EU 의회, CSAM 스캐닝 연장안 부결 — 이번 라운드는 프라이버시의 승리

목요일에 진행된 중요한 표결에서, 유럽의회는 연장을 거부했습니다 — 서비스 제공업체가 아동 성착취물(CSAM)을 자발적으로 탐지할 수 있도록 허용했던 e프라이버시 규정의 한시적 적용 예외 조항에 대한 것입니다.

배경

2021년부터, 한시적 적용 예외 조항은 메시징 플랫폼이 EU 프라이버시 법을 위반하지 않고도 개인 메시지를 CSAM 여부로 스캔할 수 있도록 허용해 왔습니다. 이는 애초부터 논란이 많은 "채팅 통제(Chat Control)" 규정이 논의되는 동안의 임시 조치로 의도된 것이었습니다. 영구적인 프레임워크가 마련되지 않은 상태에서, 의회는 미봉책을 연장할 것인가, 아니면 만료되도록 둘 것인가 하는 선택에 직면했습니다.

이제 어떻게 되나

📌 핵심 요약: 이번 표결이 EU가 CSAM 대응을 포기했다는 의미는 아닙니다 — 이는 의회가 개인 통신에 대한 대규모 감시를 기본 접근 방식으로 정상화하는 것을 거부했다는 의미입니다. 표적화되고 인권을 존중하는 대안을 향한 새로운 움직임이 뒤따를 것으로 예상됩니다.


3. ENISA 보고서: NIS2가 투자를 견인하지만 중대한 격차 발생

유럽연합 사이버보안청(ENISA)이 제6차 NIS 투자 보고서를 발표했으며, 이에 따르면 NIS2 컴플라이언스가 EU 전역의 사이버보안 지출을 견인하는 주된 동력이지만, 투자가 우려스러운 방향으로 흘러가고 있습니다.

핵심 조사 결과

🔴 중대한 격차: 인력 유출

ENISA의 데이터에 따르면 사이버보안 기술 지출은 전년 대비 15% 증가했지만, 인력 투자는 3% 증가하는 데 그쳤습니다. 이를 운용할 숙련된 분석가 없이 SIEM 플랫폼과 EDR 솔루션을 도입하는 조직은 값비싼 보안 연극을 만드는 셈입니다.

조직이 취해야 할 조치


4. DORA 정합성: EU, 은행 정리절차 규정 확대

유럽의회 ECON 위원회가 EU 은행 정리절차 프레임워크의 적용 범위를 확대하는 새 규정을 채택했으며, 이는 2025년 1월 발효된 디지털운영복원력법(DORA)과 직접적으로 맞닿는 조치입니다.

무엇이 새로워졌나

DORA와의 연관성

DORA는 금융기관이 견고한 ICT 위험 관리를 유지하고 중대 사고를 보고하도록 요구합니다. 확대된 은행 정리절차 규정은 이제 금융기관이 실제로 부실화될 경우, 그 ICT 인프라와 제3자 의존성이 정리 절차 과정에서 제대로 고려되도록 보장합니다. 이는 어떤 은행이 운영상으로는 기술적으로 DORA를 준수하면서도 정리절차 과정에서 자사의 디지털 자산과 계약에 대한 계획이 전혀 없을 수 있었던 공백을 메웁니다.


5. "최종 사이버 보험자" 논쟁 격화

영국 정부의 15억 파운드 규모 대출 보증이 심각한 사이버공격을 당한 재규어 랜드로버(JLR)에 지원되면서, 정부가 최종 사이버보안 보험자 역할을 해야 하는지를 둘러싼 격렬한 논쟁에 불이 붙었습니다 — 유럽 전역의 NIS2와 DORA에 심대한 함의를 갖는 질문입니다.

우려 사항

왕립합동군사연구소(RUSI) 행사에서 발언한 Ciaran Martin은 영국 사이버 모니터링 센터 의장으로서, 이번 구제금융을 "안타까운 선례"라고 평가했습니다 — 이러한 정부 조치가 언제 이뤄져야 하는지에 대한 명확한 기준 없이 이뤄진, 사안별 개입이라는 것입니다.

📌 EU 규제 관점: NIS2에 따라 필수 기관은 이미 견고한 보안 조치를 이행하도록 요구받고 있습니다 — 이 규정의 논리는 구제보다 예방입니다. DORA에 따라 금융기관은 복원력을 입증해야 합니다. JLR 선례는 다음과 같은 질문을 제기합니다: 컴플라이언스만으로 충분하지 않을 때는 어떻게 되는가?

파급 효과

분석가들은 이제 단 한 번의 사이버공격이 "경제 전체로 파급"될 수 있다고 경고합니다 — GDP, 고용, 국가 수출에 영향을 미칩니다. 이는 이론적인 이야기가 아닙니다: JLR의 생산 중단은 여러 국가에 걸쳐 수천 개의 공급망 일자리에 영향을 미쳤습니다. EU 정책 입안자들에게 남은 질문은 NIS2와 DORA의 예방 우선 접근 방식으로 충분한지, 아니면 파국적 사이버 사고에 대한 공식적인 프레임워크가 필요한지입니다.


규제 레이더: 이번 주 주목할 사안

규제 개발 동향 영향
EU AI Act 고위험 마감일 간소화, 누드화 앱 금지 🔴 높음 — 즉각적인 컴플라이언스 일정 변경
e프라이버시 / GDPR CSAM 스캐닝 적용 예외 조항 만료 🟠 중간 — 플랫폼은 법적 근거를 재검토해야 함
NIS2 ENISA 투자 보고서, 인력 격차 부각 🟠 중간 — 예산 재조정 필요
DORA ICT 중심으로 은행 정리절차 규정 확대 🟡 보통 — 금융 부문 정리절차 계획
EU 관세법 전자상거래 안전을 다루는 주요 개혁 🟡 보통 — 공급망 보안 함의

결론

이번 주는 유럽 사이버보안 규제가 실행 단계에 접어들고 있음을 보여줍니다. AI Act는 실제 현장 도입을 위해 다듬어지고 있습니다. NIS2가 지출에 미치는 영향은 분명하지만 불균형합니다. DORA는 인접 규제 프레임워크로 영역을 넓혀가고 있습니다. 그리고 컴플라이언스를 준수하는 조직조차 감당하기 벅찬 파국적 사이버 사고가 발생했을 때 누가 그 비용을 부담할 것인가라는 근본적인 질문은 여전히 답을 찾지 못하고 있습니다.

보안 리더들에게 전하는 메시지: 컴플라이언스는 바닥선이지 천장이 아닙니다. 플랫폼에 투자하는 만큼 적극적으로 사람에게 투자하십시오. 그리고 최악의 상황이 발생했을 때 여러분 조직의 플랜 B가 어떤 모습일지 지금부터 고민하십시오 — 정부가 여러분의 최종 보험자가 되어줄 준비가 되어 있지 않을 수도 있으니까요.

규제 변화에 앞서가십시오

매일 제공되는 보안 규제 브리핑을 대시보드에서 받아보십시오. KENSAI는 NIS2, DORA, GDPR, EU AI Act의 최신 동향을 추적해 중요한 컴플라이언스 마감일을 놓치지 않도록 돕습니다.

KENSAI 살펴보기 →

— KENSAI 규제 인텔리전스 · 2026년 3월 30일 발행 · 출처: European Parliament, ENISA, RUSI/Cyber Monitoring Centre, CSO Online

관련 기사

AWS Bedrock에서 발견된 8가지 공격 벡터 — AI 인프라가 새로운 최전선이 되다 Next.js React2Shell, 대규모로 악용되어 호스트 766대 침해 — Drift Protocol, 솔라나 멀티시그 해킹으로 2억 8천만 달러 손실 — Cisco, CVSS 9.8 치명적 결함 2건 패치 — ShareFile 인증 전 RCE 체인으로 인스턴스 3만 개 노출 ClawJacked: WebSocket 하이재킹, AI 에이전트 타격 — QuickLens Chrome 확장 프로그램, 암호화폐 탈취