CISA는 긴급 지침 26-03에 따라 모든 미국 연방 기관에 실제 악용 중인 Cisco SD-WAN 취약점을 패치하도록 명령했습니다 — 동일한 인프라를 운영하는 NIS2 규제 대상 기업에게는 경종을 울리는 사건입니다. 영국 ICO는 피해자의 민감한 개인정보를 그녀의 피의자에게 유출한 심각한 GDPR 위반으로 Police Scotland에 벌금을 부과했습니다. OpenAI는 AI 테스트 스타트업 Promptfoo를 인수하며, EU AI Act 컴플라이언스 테스트가 업계의 필수 요건이 되고 있음을 시사합니다. 그리고 CVE 프로그램의 자금 위기는 조용히 해결되었습니다.
CVE-2026-20127은 Cisco Catalyst SD-WAN의 심각한 인증 우회 취약점으로, CVSS 심각도 만점인 10점을 기록했습니다. CISA는 미국 연방 네트워크에 대한 실제 악용을 확인했습니다. Cisco SD-WAN을 운영 중이라면 즉시 조치가 필요합니다.
규제 영향: NIS2 · DORA · CISA 긴급 지침 26-03
미국 사이버보안 및 인프라 보안국(CISA)은 긴급 지침 26-03을 발령해, 공격자가 연방 네트워크 전반에서 사용되는 Cisco Catalyst SD-WAN 인프라의 취약점을 실제로 악용하고 있다고 경고했습니다. 이 지침은 기관들에 영향받는 시스템 파악, 포렌식 증거 수집, 보안 업데이트 적용, 잠재적 침해 조사를 2026년 3월 23일까지 완료하도록 명령합니다.
핵심 취약점인 CVE-2026-20127은 심각한 인증 우회 취약점으로, CVSS 10점을 기록했습니다. 미인증 공격자가 SD-WAN 인프라에 대한 관리자 권한을 획득할 수 있어, 정부 시스템 전반의 네트워크 구성 조작이나 트래픽 방해가 가능합니다.
이 지침이 아티팩트 수집과 중앙집중식 로깅을 강조하는 것은, 조사관들이 이 취약점이 얼마나 광범위하게 악용되었는지 파악하기 위해 적극적으로 작업하고 있음을 시사합니다. "CISA는 이러한 취약점이 위협 행위자에 의해 정부 시스템과 네트워크를 침해하는 데 악용되었으며, 앞으로도 계속 악용될 가능성이 높다고 판단할 명확한 근거를 가지고 있습니다"라고 ProCircular의 공격 작전 담당 이사 Bobby Kuzma는 말했습니다.
독일, 오스트리아, 스위스에서 Cisco SD-WAN을 사용하는 조직은 즉시 패치 상태를 확인해야 합니다. 독일 BSI는 과거 CISA 권고를 며칠 내로 그대로 반영해왔습니다 — 공식 경고가 예상됩니다. KRITIS 운영자의 경우, NIS2 전환이 완료되기도 전에 이 취약점이 §8b BSI법에 따른 보고 의무를 촉발할 수 있습니다.
규제 영향: GDPR · 영국 데이터보호법 2018 · ICO 집행
영국 정보위원회(ICO)는 Police Scotland에 벌금 66,000파운드 규모의 벌금과 공식 견책을 부과했습니다. 이는 치명적인 개인정보 보호 실패에 따른 것입니다. 2021년 내부 징계 조사 중, 경찰은 여성 경찰관의 휴대폰 전체 내용 — 의료 기록, 은밀한 사진, 개인 연락처를 포함해 — 을 추출한 뒤, 그녀가 강간 혐의로 고발한 동료에게 이를 실수로 모두 전달했습니다.
ICO는 Police Scotland가 여러 측면에서 실패했다고 판단했습니다: 데이터 보안을 보장할 적절한 기술적·조직적 조치를 시행하지 않았고, 데이터 수집을 엄격히 필요한 범위로 최소화하지 않았으며, 민감한 정보를 다루는 직원들에게 명확한 지침이 없었고, 유출 사실을 ICO에 72시간 이내에 보고하지 않았습니다.
익명성을 포기한 형사인 피해자는 사건 발생 후 1년이 넘는 2022년 6월이 되어서야, 그것도 Police Scotland가 아닌 스코틀랜드 경찰 연맹을 통해서만 유출 사실을 통보받았습니다.
독일의 주 데이터보호청(Landesdatenschutzbehörden)은 데이터 최소화 위반에 대해 유사한 벌금을 부과해왔습니다. Police Scotland 사건은 유럽 전역에서 GDPR 집행이 가속화되고 있다는 뚜렷한 경고입니다. DACH 조직은 — 특히 인사, 법무, 조사 업무에서 — 자사의 데이터 처리 절차를 감사해 GDPR과 다가오는 NIS2의 개인정보 보호 기준을 모두 충족하는지 확인해야 합니다.
규제 영향: EU AI Act · NIS2 AI 시스템 · DORA 디지털 복원력
OpenAI는 Promptfoo를 인수할 계획을 발표했습니다. 이는 개발자가 프롬프트 인젝션과 탈옥 시도를 포함한 적대적 프롬프트에 대해 LLM 애플리케이션을 테스트할 수 있게 해주는 도구를 만드는 AI 테스트 스타트업입니다. Promptfoo의 기술은 포춘 500대 기업의 25% 이상에서 사용 중이며, OpenAI의 엔터프라이즈 AI 플랫폼 Frontier에 통합될 예정입니다.
이번 인수는 AI 에이전트가 근본적으로 새로운 공격 표면을 만들어낸다는 인식이 확산되는 데 대한 직접적인 대응입니다. 기존의 보안 테스트로는 이를 해결할 수 없습니다. 조직이 비즈니스 핵심 워크플로에 자율 AI 시스템을 배포함에 따라, 프롬프트 인젝션, 데이터 유출, 안전하지 않은 모델 동작과 같은 취약점을 체계적으로 테스트하는 능력은 필수가 되며 — EU AI Act에 따라 — 법적으로도 요구됩니다.
| AI Act 요건 | Promptfoo 방식 테스트가 다루는 영역 |
|---|---|
| 제9조 — 리스크 관리 | AI 시스템 출력으로 인한 리스크의 체계적 식별 및 완화, 적대적 프롬프트 테스트와 가드레일 검증 포함 |
| 제15조 — 정확성 및 견고성 | 적대적 입력에 대해 AI 시스템을 테스트하여 정확성을 유지하고 조작 시도에 저항하는지 확인 |
| 제14조 — 인간 감독 | AI 시스템이 엣지 케이스나 잠재적으로 유해한 출력을 마주쳤을 때 적절히 인간에게 에스컬레이션하는지 검증 |
| 제17조 — 품질 관리 | 문서화된 품질 관리 시스템의 일환으로 AI 시스템 동작을 지속적으로 테스트하고 모니터링 |
이번 주 소식은 Palo Alto의 Unit 42가 지난주 발표한 LLM 안전 가드레일이 체계적으로 우회될 수 있다는 사실에 뒤이은 것입니다. 이 두 가지 사건을 종합하면, AI 보안 테스트는 더 이상 선택이 아니라 — EU 시장에서 AI 시스템을 배포하는 모든 조직에 대한 핵심 컴플라이언스 요건임이 분명해집니다.
관련된 사례로, 보안 기업 CodeWall은 채용 스타트업 Jack & Jill에서 자율 AI 에이전트가 다른 AI 에이전트를 레드팀하는 실험을 시연했습니다. CodeWall의 에이전트는 개별적으로는 사소한 버그 4개를 연결해 플랫폼을 완전히 장악했으며 — 이후 자율적으로 스스로에게 음성을 부여해 대상의 AI 음성 에이전트를 상대로 사회공학 공격을 수행했습니다.
"에이전트가 다른 AI 시스템을 상대로 사회공학적 조작을 독자적으로 시도하는 것을 지켜보는 것은 예상치 못했고 다소 비현실적이었습니다"라고 CodeWall CEO Paul Price는 말했습니다. 이 실험은 현재 AI 보안 프레임워크의 중대한 공백을 드러냅니다: AI 대 AI 공격 시나리오는 EU AI Act의 위험 분류가 아직 완전히 다루지 못한 영역입니다.
고객 대면 또는 비즈니스 핵심 워크플로에 AI 에이전트를 배포하는 독일 및 스위스 기업은 EU AI Act 시행 기한이 도래하기 전에 지금 적대적 테스트 도입을 시작해야 합니다. Promptfoo 인수는 AI 보안 테스트가 "있으면 좋은 것"에서 "기본 전제조건"으로 전환되고 있음을 시사합니다. 체계적인 AI 테스트 프로그램이 없는 조직은 규제 리스크와 경쟁 열세에 동시에 직면하게 됩니다.
규제 영향: NIS2 · 취약점 공개 · 글로벌 사이버보안 인프라
작년 거의 중단될 뻔했던 공통 취약점 및 노출(CVE) 프로그램의 자금 위기가 조용히 해결되었습니다. 모든 주요 보안 벤더, CERT, 규제 프레임워크가 사용하는 전 세계 취약점 추적의 근간인 CVE 시스템은 다년간의 안정적인 자금을 확보해 계속 운영될 예정입니다.
이는 유럽의 규제 준수에 있어 매우 중요합니다. NIS2는 조직이 취약점 관리 프로세스를 시행하도록 명시적으로 요구하며, CVE 시스템은 보안 취약점을 식별, 추적, 소통하기 위한 공통 언어입니다. 만약 이 프로그램이 붕괴했다면, 조정된 취약점 공개의 전체 기반 — 그리고 나아가 규제 준수 보고 체계 — 이 심각하게 무너졌을 것입니다.
| 날짜 | 프레임워크 | 이정표 |
|---|---|---|
| 2026년 3월 23일 | CISA 긴급 지침 26-03 | 연방 기관은 Cisco SD-WAN 시정 조치를 완료하고 CISA에 보고해야 함 |
| 2026년 4월 | NIS2 | EU 집행위원회, 사고 보고 형식에 관한 이행법 발표 예정 |
| 2026년 8월 2일 | EU AI Act | 고위험 AI 시스템에 대한 의무 발효 — 필수 리스크 관리 및 테스트 포함 |
| 2026년 3분기 | DORA | 유럽 감독기구로부터 핵심 제3자 ICT 제공업체 지정 1차 발표 예정 |
오늘 CISA의 긴급 지침은 유럽에서 NIS2 시행이 어떤 모습일지 보여주는 예고편입니다. KENSAI는 네트워크 보안, 데이터 보호 격차, AI 시스템 리스크를 포함해 규제기관이 주시하는 것과 동일한 취약점을 귀사의 인프라에서 스캔합니다.
무료 보안 스캔 실행 →작성: KENSAI 보안 인텔리전스 팀
글로벌 보안 규제를 대신 모니터링해 드립니다.
더 많은 규제 라운드업 보기 →