← 블로그로 돌아가기
규제
2026년 3월 17일
10분 읽기
프랑스 ANSSI, NIS2 시행 후 랜섬웨어 감소 보고 — 영국 Companies House GDPR 유출로 수백만 명 노출, 사이버 공격 36% 급증
NIS2 시행과 Operation Endgame이 프랑스의 랜섬웨어 감소를 견인하고 있습니다. 영국 Companies House의 WebFiling 결함으로 이사 500만 명의 정보가 유출되는 대규모 GDPR 위반이 발생했습니다. 영국의 사이버 공격은 전년 대비 36% 급증했으며, 스코틀랜드 경찰은 ICO로부터 6만 6천 파운드의 과징금을 부과받았습니다. CISA는 핵심 인프라에 대한 긴급 지침을 발령했습니다.
귀사는 NIS2를 준수하고 있습니까?
KENSAI는 NIS2, DORA, GDPR 요구사항에 따라 귀사의 인프라를 자동으로 스캔합니다.
컴플라이언스 확인 →
128건
2025년 프랑스 랜섬웨어 공격 건수(141건에서 감소)
36%
영국 사이버 공격 전년 대비(YoY) 증가율
500만 명
Companies House 유출로 노출된 이사 수
£66,000
스코틀랜드 경찰 GDPR 위반에 대한 ICO 과징금
1. 프랑스 ANSSI: NIS2와 법 집행 강화로 랜섬웨어 감소
프랑스 국가사이버보안청(ANSSI)은 3월 11일 발표한 2025년 연례 위협 보고서에서, 랜섬웨어 공격이 2024년 141건에서 2025년 128건으로 완만하지만 의미 있는 감소를 보였다고 밝혔습니다. 수치 자체는 미미해 보일 수 있지만, ANSSI는 이러한 개선을 두 가지 요인으로 직접 귀결시켰습니다: NIS2 프레임워크 하의 선제적 사이버 방어 그리고 대규모 법 집행 작전, 특히 Operation Endgame입니다.
수치가 보여주는 것
- Qilin이 21%로 가장 널리 퍼진 랜섬웨어 변종이었으며, 이어서 Akira (9%)와 LockBit 3.0 (5%) 순이었습니다.
- 12종이 넘는 신종 변종이 등장했으며, 여기에는 Nova, Warlock, Sinobi 등이 포함되어 2025년 처음 모습을 드러냈습니다
- 중소기업(SMB)이 여전히 가장 많은 표적이었지만, 의료 및 교육 부문에서 전년 대비 가장 큰 증가폭을 보였습니다
- 데이터 유출 사고가 크게 증가했지만, 유출 주장의 58%는 허위이거나 재활용된 데이터였습니다
- 프랑스 조직 대상 DDoS 공격은 눈에 띄게 감소했습니다
NIS2와의 연관성
ANSSI의 데이터는 NIS2 기반 대비 조치가 공격 성공률을 낮추고 있다는 EU 회원국 전반에 걸친 최초의 구체적 증거를 제시합니다. 프랑스의 NIS2 이행 조치 — 의무적 인시던트 보고, 공급망 보안 요구사항, 이사회 차원의 책임 — 는 랜섬웨어 공격자들에게 측정 가능한 저항을 만들어내고 있는 것으로 보입니다.
NIS2 핵심 인사이트: ANSSI 청장 Vincent Strubel은 국가 배후 행위자와 사이버 범죄자 사이의 경계가 흐려지면서 공격 주체 규명이 복잡해지고 있다고 강조했습니다. 이제 여러 그룹이 도구를 공유하고 작업을 분담하면서, APT 작전과 금전적 동기의 공격을 구분하기가 더욱 어려워졌습니다.
2. 영국 Companies House: WebFiling 결함으로 이사 500만 명 노출
영국의 모든 기업을 등록하는 정부 등기소인 Companies House는 보안 연구자 Dan Neidle이 심각한 취약점을 공개한 뒤 3월 14일 WebFiling 대시보드를 오프라인으로 전환할 수밖에 없었습니다. 이 결함은 지극히 쉽게 악용 가능했습니다: 본인 계정으로 로그인한 뒤 다른 회사 명의로 서류 제출을 시도하고, 인증을 요구받으면 뒤로 가기를 누르기만 하면 — 본인이 아닌 해당 회사의 대시보드에 접속되었습니다.
GDPR 영향
- 이사 500만 명의 정보가 노출되었을 가능성이 있습니다: 이메일 주소, 생년월일, 자택 주소
- 이 결함은 또한 회사 등록 정보 수정을 가능하게 해, 사기, 신규 계좌 개설, 타 회사 명의의 대출로 이어질 수 있었습니다
- 변경 사항이 발생해도 영향을 받은 회사에는 아무런 통지가 가지 않았습니다
- 이 취약점은 최소 2025년 10월부터 존재했으며 — 거의 5개월간 발견되지 않았습니다
- Companies House는 이제 적절한 GDPR 준수 감사 로깅을 갖추고 있었는지, 그리고 유출 통지 기한을 준수했는지 조사해야 합니다
⚠️ 규제 리스크
UK GDPR(EU법에서 이어받은) 하에서 Companies House는 ICO의 집행 조치를 받을 가능성이 있습니다. 수백만 건의 개인 기록을 보유한 시스템에 기본적인 접근 통제조차 구현하지 못한 데다, 수개월에 걸친 노출 기간까지 더해져 제32조상 기술적·조직적 조치가 부적절했음을 시사합니다. 내부 점검이 적은 소규모 기업일수록 후속 사기에 가장 취약합니다.
3. 영국 사이버 공격 36% 급증 — 세계 평균의 4배
Check Point의 2026년 2월 글로벌 위협 인텔리전스 리포트는 뚜렷한 격차를 보여줍니다: 전 세계 사이버 공격이 전년 대비 9.8% 증가한 반면, 영국 조직들은 36% 급증을 기록했습니다 — 이는 전 세계 평균의 거의 4배입니다. 영국 기업들은 주당 평균 1,504건의 공격에 직면했으며, 교육, 에너지, 정부, 의료, 금융 서비스 부문이 가장 큰 타격을 입었습니다.
규제 측면에서 중요한 이유
- NIS2 맥락: 영국은 더 이상 EU NIS2의 적용을 받지 않지만, 자국의 Network and Information Systems Regulations가 다수의 요구사항을 그대로 반영하고 있습니다. 이번 공격 급증은 컴플라이언스 중심 보안 투자의 시급성을 입증합니다
- 랜섬웨어: 2월 한 달에만 49개의 개별 랜섬웨어 그룹이 활동했습니다. 영국은 전 세계 피해자의 3%를 차지해 미국(51%), 캐나다(6%)에 이어 3위였습니다
- Shadow AI 리스크: 생성형 AI(GenAI) 도구를 사용하는 조직의 88%가 고위험 데이터 노출에 직면했습니다. 프롬프트 31건 중 1건꼴로 민감 정보가 유출되었습니다. 평균적인 기업은 11개의 서로 다른 생성형 AI 도구를 사용했으며, 대부분 IT 부서의 관리를 받지 않았습니다
- DORA 관련성: 금융 서비스가 가장 많이 공격받는 부문 중 하나로 꼽히면서, Digital Operational Resilience Act(DORA)의 적용을 받는 기업들은 ICT 리스크 관리 및 인시던트 보고에 대한 감독 강화에 직면해 있습니다
4. 스코틀랜드 경찰: 심각한 GDPR 위반으로 £66,000 ICO 과징금
영국 정보위원회(ICO)는 스코틀랜드 경찰이 피해자 휴대폰의 전체 내용을 — 진료 기록, 사적인 사진, 가족 연락처를 포함해 — 피해자가 강간 혐의로 고발한 동료 경찰관에게 공유한 사실을 확인하고 £66,000의 과징금을 부과했습니다. 해당 데이터는 내부 비위 조사 과정에서 추출되었으며, 실수로 피고발 경찰관에게 전달되었습니다.
확인된 GDPR 위반 사항
- 적절한 기술적·조직적 조치를 데이터 보안을 위해 구현하지 못함
- 조사에 엄격히 필요한 범위로 데이터를 최소화하지 못함
- 직원들이 명확한 지침과 절차를 준수하도록 하지 못함(민감정보 처리 관련)
- ICO에 유출 사실을 의무 기한인 72시간 이내에 보고하지 못함
피해자는 외상 후 스트레스 장애(PTSD) 진단을 받았습니다. 이번 사건은 GDPR 집행이 기업의 데이터 유출에 그치지 않는다는 점을 보여줍니다: 법 집행기관도 개인정보를 처리할 때 동일한 의무를 진다는 것입니다.
5. CISA 긴급 지침: Cisco SD-WAN과 핵심 인프라
CISA는 CVE-2026-20127(CVSS 10.0)의 실제 악용에 따라 모든 연방 기관에 Cisco Catalyst SD-WAN 인프라를 긴급 패치하도록 명령하는 긴급 지침 26-03을 발령했습니다. 이 취약점은 인증되지 않은 공격자가 분산된 정부 네트워크를 관리하는 SD-WAN 시스템에 관리자 권한으로 접근할 수 있게 합니다.
규제 관점
- 이 지침은 포렌식 증거 수집, 외부 로그 구성, 침해 헌팅을 의무화하고 있으며 — 이는 NIS2 제23조의 인시던트 대응 의무를 그대로 반영합니다
- 연방 기관은 2026년 3월 23일까지 시정 상태를 보고해야 합니다.
- 이 지침은 미국 기관을 대상으로 하지만, 동일한 Cisco 인프라가 EU 핵심 인프라 기관 전반에도 배포되어 있으며, 이제 이들은 NIS2 필수 기관 요건의 적용을 받습니다
- 조직 중 DORA 적용을 받으며 Cisco SD-WAN을 사용하는 곳은 이를 의무적인 ICT 리스크 평가 트리거로 간주해야 합니다
규제 현황 대시보드 — 2026년 3월
| 규제 |
상태 |
이번 주 영향 |
| NIS2 |
EU 전역에서 시행 중 |
ANSSI 데이터는 NIS2 대비와 연관된 랜섬웨어 감소의 첫 증거를 보여줍니다 |
| GDPR |
전면 시행 중(영국 및 EU) |
Companies House 유출 사고와 스코틀랜드 경찰 과징금 사례가 지속적인 집행 강도를 보여줍니다 |
| DORA |
2025년 1월 17일부터 적용 |
영국 공격 급증에서 금융 부문이 최다 피해 업종 중 하나로 꼽히며 — ICT 복원력 테스트의 시급성이 커지고 있습니다 |
| EU AI Act |
2027년까지 단계적 시행 |
Shadow AI 리스크 데이터(조직의 88% 노출)는 AI 거버넌스 프레임워크의 시급성을 부각시킵니다 |
| CRA |
2027년까지 과도기 |
ENISA의 SBOM 및 공급망 보안 의견수렴 마감이 다가오고 있습니다 |
이번 주 조직이 해야 할 일
- Cisco SD-WAN을 즉시 패치 — CVE-2026-20127은 CVSS 10.0으로 실제 악용되고 있습니다. NIS2 필수 기관은 표준 패치 주기를 기다릴 수 없습니다
- 외부 노출 시스템의 접근 통제 점검 — Companies House의 버그는 지극히 쉽게 악용 가능했습니다. 유사한 세션 관리 결함이 없는지 자사 고객 포털을 직접 테스트하십시오
- 데이터 최소화 관행 검토 — 스코틀랜드 경찰 사례는 "빠르다는 이유로 모든 것"을 추출하는 관행이 GDPR 제5조 1항 (c)호를 위반한다는 점을 보여줍니다. 필요한 것만 수집하십시오
- 생성형 AI(GenAI) 도구 사용 현황 인벤토리화 — 조직의 88%가 AI 프롬프트를 통해 데이터를 유출하고 있는 만큼, DORA 및 EU AI Act 준수를 위해서는 Shadow AI에 대한 거버넌스가 필요합니다
- ENISA의 SBOM 의견수렴에 참여 — 공급망 보안 및 패키지 매니저 가이드라인에 대한 의견 수렴이 곧 마감됩니다. NIS2 및 CRA 준수는 소프트웨어 공급망 가시성에 달려 있습니다
NIS2, DORA, GDPR 컴플라이언스를 유지하세요
KENSAI는 규제 컴플라이언스 격차를 지속적으로 스캔합니다. 자동화된 취약점 평가, NIS2 준비 상태 점검, 그리고 신규 심각한 CVE가 귀사 시스템에 영향을 미칠 때 실시간 경고를 제공합니다.
무료 컴플라이언스 스캔 시작 →
← 블로그로 돌아가기