← 블로그로 돌아가기
규제 2026년 3월 17일 10분 읽기

프랑스 ANSSI, NIS2 시행 후 랜섬웨어 감소 보고 — 영국 Companies House GDPR 유출로 수백만 명 노출, 사이버 공격 36% 급증

NIS2 시행과 Operation Endgame이 프랑스의 랜섬웨어 감소를 견인하고 있습니다. 영국 Companies House의 WebFiling 결함으로 이사 500만 명의 정보가 유출되는 대규모 GDPR 위반이 발생했습니다. 영국의 사이버 공격은 전년 대비 36% 급증했으며, 스코틀랜드 경찰은 ICO로부터 6만 6천 파운드의 과징금을 부과받았습니다. CISA는 핵심 인프라에 대한 긴급 지침을 발령했습니다.

귀사는 NIS2를 준수하고 있습니까? KENSAI는 NIS2, DORA, GDPR 요구사항에 따라 귀사의 인프라를 자동으로 스캔합니다.
컴플라이언스 확인 →

128건
2025년 프랑스 랜섬웨어 공격 건수(141건에서 감소)
36%
영국 사이버 공격 전년 대비(YoY) 증가율
500만 명
Companies House 유출로 노출된 이사 수
£66,000
스코틀랜드 경찰 GDPR 위반에 대한 ICO 과징금

1. 프랑스 ANSSI: NIS2와 법 집행 강화로 랜섬웨어 감소

프랑스 국가사이버보안청(ANSSI)은 3월 11일 발표한 2025년 연례 위협 보고서에서, 랜섬웨어 공격이 2024년 141건에서 2025년 128건으로 완만하지만 의미 있는 감소를 보였다고 밝혔습니다. 수치 자체는 미미해 보일 수 있지만, ANSSI는 이러한 개선을 두 가지 요인으로 직접 귀결시켰습니다: NIS2 프레임워크 하의 선제적 사이버 방어 그리고 대규모 법 집행 작전, 특히 Operation Endgame입니다.

수치가 보여주는 것

NIS2와의 연관성

ANSSI의 데이터는 NIS2 기반 대비 조치가 공격 성공률을 낮추고 있다는 EU 회원국 전반에 걸친 최초의 구체적 증거를 제시합니다. 프랑스의 NIS2 이행 조치 — 의무적 인시던트 보고, 공급망 보안 요구사항, 이사회 차원의 책임 — 는 랜섬웨어 공격자들에게 측정 가능한 저항을 만들어내고 있는 것으로 보입니다.

NIS2 핵심 인사이트: ANSSI 청장 Vincent Strubel은 국가 배후 행위자와 사이버 범죄자 사이의 경계가 흐려지면서 공격 주체 규명이 복잡해지고 있다고 강조했습니다. 이제 여러 그룹이 도구를 공유하고 작업을 분담하면서, APT 작전과 금전적 동기의 공격을 구분하기가 더욱 어려워졌습니다.

2. 영국 Companies House: WebFiling 결함으로 이사 500만 명 노출

영국의 모든 기업을 등록하는 정부 등기소인 Companies House는 보안 연구자 Dan Neidle이 심각한 취약점을 공개한 뒤 3월 14일 WebFiling 대시보드를 오프라인으로 전환할 수밖에 없었습니다. 이 결함은 지극히 쉽게 악용 가능했습니다: 본인 계정으로 로그인한 뒤 다른 회사 명의로 서류 제출을 시도하고, 인증을 요구받으면 뒤로 가기를 누르기만 하면 — 본인이 아닌 해당 회사의 대시보드에 접속되었습니다.

GDPR 영향

⚠️ 규제 리스크

UK GDPR(EU법에서 이어받은) 하에서 Companies House는 ICO의 집행 조치를 받을 가능성이 있습니다. 수백만 건의 개인 기록을 보유한 시스템에 기본적인 접근 통제조차 구현하지 못한 데다, 수개월에 걸친 노출 기간까지 더해져 제32조상 기술적·조직적 조치가 부적절했음을 시사합니다. 내부 점검이 적은 소규모 기업일수록 후속 사기에 가장 취약합니다.

3. 영국 사이버 공격 36% 급증 — 세계 평균의 4배

Check Point의 2026년 2월 글로벌 위협 인텔리전스 리포트는 뚜렷한 격차를 보여줍니다: 전 세계 사이버 공격이 전년 대비 9.8% 증가한 반면, 영국 조직들은 36% 급증을 기록했습니다 — 이는 전 세계 평균의 거의 4배입니다. 영국 기업들은 주당 평균 1,504건의 공격에 직면했으며, 교육, 에너지, 정부, 의료, 금융 서비스 부문이 가장 큰 타격을 입었습니다.

규제 측면에서 중요한 이유

4. 스코틀랜드 경찰: 심각한 GDPR 위반으로 £66,000 ICO 과징금

영국 정보위원회(ICO)는 스코틀랜드 경찰이 피해자 휴대폰의 전체 내용을 — 진료 기록, 사적인 사진, 가족 연락처를 포함해 — 피해자가 강간 혐의로 고발한 동료 경찰관에게 공유한 사실을 확인하고 £66,000의 과징금을 부과했습니다. 해당 데이터는 내부 비위 조사 과정에서 추출되었으며, 실수로 피고발 경찰관에게 전달되었습니다.

확인된 GDPR 위반 사항

피해자는 외상 후 스트레스 장애(PTSD) 진단을 받았습니다. 이번 사건은 GDPR 집행이 기업의 데이터 유출에 그치지 않는다는 점을 보여줍니다: 법 집행기관도 개인정보를 처리할 때 동일한 의무를 진다는 것입니다.

5. CISA 긴급 지침: Cisco SD-WAN과 핵심 인프라

CISA는 CVE-2026-20127(CVSS 10.0)의 실제 악용에 따라 모든 연방 기관에 Cisco Catalyst SD-WAN 인프라를 긴급 패치하도록 명령하는 긴급 지침 26-03을 발령했습니다. 이 취약점은 인증되지 않은 공격자가 분산된 정부 네트워크를 관리하는 SD-WAN 시스템에 관리자 권한으로 접근할 수 있게 합니다.

규제 관점

규제 현황 대시보드 — 2026년 3월

규제 상태 이번 주 영향
NIS2 EU 전역에서 시행 중 ANSSI 데이터는 NIS2 대비와 연관된 랜섬웨어 감소의 첫 증거를 보여줍니다
GDPR 전면 시행 중(영국 및 EU) Companies House 유출 사고와 스코틀랜드 경찰 과징금 사례가 지속적인 집행 강도를 보여줍니다
DORA 2025년 1월 17일부터 적용 영국 공격 급증에서 금융 부문이 최다 피해 업종 중 하나로 꼽히며 — ICT 복원력 테스트의 시급성이 커지고 있습니다
EU AI Act 2027년까지 단계적 시행 Shadow AI 리스크 데이터(조직의 88% 노출)는 AI 거버넌스 프레임워크의 시급성을 부각시킵니다
CRA 2027년까지 과도기 ENISA의 SBOM 및 공급망 보안 의견수렴 마감이 다가오고 있습니다

이번 주 조직이 해야 할 일

  1. Cisco SD-WAN을 즉시 패치 — CVE-2026-20127은 CVSS 10.0으로 실제 악용되고 있습니다. NIS2 필수 기관은 표준 패치 주기를 기다릴 수 없습니다
  2. 외부 노출 시스템의 접근 통제 점검 — Companies House의 버그는 지극히 쉽게 악용 가능했습니다. 유사한 세션 관리 결함이 없는지 자사 고객 포털을 직접 테스트하십시오
  3. 데이터 최소화 관행 검토 — 스코틀랜드 경찰 사례는 "빠르다는 이유로 모든 것"을 추출하는 관행이 GDPR 제5조 1항 (c)호를 위반한다는 점을 보여줍니다. 필요한 것만 수집하십시오
  4. 생성형 AI(GenAI) 도구 사용 현황 인벤토리화 — 조직의 88%가 AI 프롬프트를 통해 데이터를 유출하고 있는 만큼, DORA 및 EU AI Act 준수를 위해서는 Shadow AI에 대한 거버넌스가 필요합니다
  5. ENISA의 SBOM 의견수렴에 참여 — 공급망 보안 및 패키지 매니저 가이드라인에 대한 의견 수렴이 곧 마감됩니다. NIS2 및 CRA 준수는 소프트웨어 공급망 가시성에 달려 있습니다

NIS2, DORA, GDPR 컴플라이언스를 유지하세요

KENSAI는 규제 컴플라이언스 격차를 지속적으로 스캔합니다. 자동화된 취약점 평가, NIS2 준비 상태 점검, 그리고 신규 심각한 CVE가 귀사 시스템에 영향을 미칠 때 실시간 경고를 제공합니다.

무료 컴플라이언스 스캔 시작 →

← 블로그로 돌아가기

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

📚 관련 기사