← 보안 블로그로 돌아가기
컴플라이언스 및 규제 2026년 3월 22일 10분 읽기

CRA 시행 시작, 첫 행정협력그룹 회의 개최, AI 위원회 전략 진전, ENISA SME 준비도 설문조사 시작

EU 사이버보안 규제에 있어 획기적인 한 주였습니다. 사이버 회복탄력성법(CRA)이 첫 번째 행정협력그룹 회의와 함께 문서상의 법에서 실제 시행 단계로 넘어갑니다. AI 위원회는 집행 전략을 마련하기 위해 제7차 회의를 소집합니다. ENISA는 SME를 대상으로 CRA 준비도를 조사합니다. 디지털 유럽 프로그램은 변화하는 위협에 대응하기 위해 방향을 전환합니다. 그리고 러시아 정보기관이 암호화 메시징 앱을 표적으로 삼고 있다는 FBI의 경고는 NIS2 사고 보고가 그 어느 때보다 중요한 이유를 다시 한번 일깨워줍니다.

귀사는 CRA 준비가 되어 있습니까? 무료 컴플라이언스 갭 분석 — NIS2, DORA, CRA, EU AI Act
무료 평가 →

🏛️ 사이버 회복탄력성법: 첫 번째 행정협력그룹 소집

이정표 — CRA 집행 인프라 가동

2026년 3월 20일, 유럽연합 집행위원회는 사이버 회복탄력성법(CRA) 행정협력그룹의 첫 번째 회의를 소집했습니다. 이는 입법에서 실제 집행 준비 단계로의 전환을 의미합니다 — 이제 제품 제조업체에 책임을 묻게 될 체계가 가동에 들어간 것입니다.

행정협력그룹은 EU 회원국 전역의 국가 시장감시당국을 하나로 모읍니다. 이 그룹의 임무는 유럽 단일시장에서 판매되는 디지털 요소를 포함한 모든 제품에 대한 사이버보안 요구사항의 집행을 조율하는 것입니다.

조직에 의미하는 바

이 그룹의 가동은 집행이 더 이상 이론적인 것이 아님을 보여줍니다. 시장감시당국은 현재 다음 사항을 조율하고 있습니다:

핵심 CRA 일정

날짜의무 사항
2026년 9월취약점 및 사고 보고 의무 시작
2027년 12월디지털 요소를 포함한 모든 제품에 대한 완전한 준수 요구
지속적제품 수명 기간 또는 최소 5년간 보안 업데이트 요구

필요한 조치: 제품 제조업체, 소프트웨어 기업, IoT 벤더는 즉시 컴플라이언스 프로그램을 시작해야 합니다. 행정협력그룹이 이제 가동됨에 따라, 2026년 9월 보고 마감일이 도래하는 즉시 집행 조치가 시작될 수 있습니다. 2027년 12월까지 기다리지 마십시오 — 첫 번째 의무는 6개월 앞으로 다가와 있습니다.


🤖 AI 위원회, 집행 전략을 논의하는 제7차 회의 소집

3월 20일에는 또한 EU AI 위원회가 제7차 회의를 개최하여 모든 회원국의 대표들이 모여 집행위원회의 AI 전략 최신 동향을 논의했습니다. 이 위원회는 EU 전역에서 EU AI Act 법이 일관되게 적용되도록 보장하는 핵심 거버넌스 기구입니다.

주요 논의 사항

2026년 8월 — 고위험 AI 의무 발효

중요 인프라, 고용, 법 집행, 교육 등의 분야에서 AI 시스템을 도입하는 조직은 2026년 8월 2일 부터 EU AI Act의 고위험 요구사항을 준수해야 합니다. 여기에는 필수 위험 평가, 인적 감독 메커니즘, 데이터 품질 요구사항, 기술 문서화가 포함됩니다. 준비할 수 있는 시간이 빠르게 줄어들고 있습니다.


📊 ENISA, SME 대상 CRA 준비도 설문조사 실시

3월 18일, ENISA는 사이버 회복탄력성법에 대한 인지도와 준비도를 파악하기 위해 중소기업(SME) 대상 맞춤형 설문조사를 시작했습니다. 이 설문조사는 세 가지 핵심 차원을 파악하는 것을 목표로 합니다:

이것이 중요한 이유는 SME가 EU 내 제품 제조업체 대다수를 차지하기 때문입니다. 많은 SME는 전담 보안팀이 없어 CRA 요구사항 — 특히 SBOM 문서화, 취약점 처리 절차, 적합성 평가 절차 — 를 충족하는 데 어려움을 겪을 수 있습니다.

디지털 요소를 포함한 제품을 제조하는 SME라면 다음을 확인하십시오: ENISA 설문조사에 참여하십시오. 귀사의 의견은 EU가 개발할 지원 자원의 방향을 직접적으로 결정하게 됩니다. 더 중요한 점은, 지금 이 설문조사에 참여하는 것 자체가 귀사에 필요한 CRA 준비도에 관한 내부 논의를 촉발한다는 것입니다.


💶 디지털 유럽 프로그램, 변화하는 위협에 맞춰 조정

3월 19일, 유럽연합 집행위원회는 유럽의 변화하는 디지털 보안 수요에 더 잘 부응하기 위해 디지털 유럽 프로그램이 재구성되고 있다고 발표했습니다. 이 프로그램은 다음을 포함한 사이버보안 역량 구축에 자금을 지원합니다:

한편, 유럽 사이버보안 역량센터(European Cybersecurity Competence Centre, ECCC)가 사이버보안 연구 및 혁신을 구체적으로 겨냥한 새로운 Horizon Europe 공모를 5,620만 유로 규모로 2026년 3월 17일에 개설했습니다. 이는 EU 사이버보안 연구개발(R&D)에 투입된 단일 자금 지원 중 최대 규모 중 하나입니다.


🔐 FBI 경고: 러시아 정보기관, 암호화 메시징 표적 — NIS2에 미치는 영향

2026년 3월 20일, FBI는 러시아 정보기관과 연계된 위협 행위자들이 Signal, WhatsApp을 비롯한 암호화 메시징 앱 사용자를 적극적으로 표적으로 삼고 있다고 정교한 피싱 캠페인을 통해 경고하는 공공 서비스 발표를 발령했습니다. 이미 수천 개의 계정이 침해되었습니다.

NIS2 컴플라이언스에 중요한 이유

이번 공격 캠페인은 NIS2 의무 대상 조직에 직접적인 영향을 미칩니다:

즉시 필요한 조치

조직은 Signal/WhatsApp 피싱 캠페인에 관한 내부 권고를 발령하고, 모든 기업용 메시징 계정에 등록 잠금을 활성화하며, 암호화 메시징 플랫폼에서 연결된 기기를 점검하고, 메시징 계정 침해 시나리오를 다루도록 사고 대응 플레이북을 업데이트해야 합니다.


📈 NIS2 및 DORA 현황 업데이트

NIS2: 국경 간 협력 가속화

DORA: 2026년 1분기 컴플라이언스 점검

디지털 운영 회복탄력성법(DORA)은 2025년 1월 17일부터 시행되고 있습니다. 금융기관은 이제 완전히 준수한 상태여야 합니다. 2026년 1분기 주요 활동:


🗓️ 다가오는 규제 마감일

날짜규제이정표
2026년 6월NIS2네덜란드: 법인 자체 평가 마감일
2026년 8월EU AI Act고위험 AI 시스템 의무 적용
2026년 9월CRA취약점 및 사고 보고 의무 시작
2026년 4분기DORA유의미한 기관 대상 첫 TLPT 사이클 완료
2027년EU AI Act범용 AI 모델 의무 적용
2027년 12월CRA완전한 제품 준수 요구

✅ 이번 주 컴플라이언스 조치 항목

  1. CRA: 행정협력그룹의 산출물을 추적하십시오. 아직 하지 않았다면 제품 인벤토리 및 SBOM 문서화를 시작하십시오. 2026년 9월까지 6개월 남았습니다.
  2. EU AI Act: AI 시스템을 위험 범주에 따라 분류하십시오. 고위험 의무는 2026년 8월부터 적용되며, 5개월도 채 남지 않았습니다.
  3. ENISA SME 설문조사: 디지털 제품을 제조하는 SME라면, CRA 준비도 설문조사에 참여해 귀사가 받게 될 지원 자원의 방향을 결정하십시오.
  4. NIS2: 러시아 정보기관의 메시징 피싱 캠페인에 관한 내부 권고를 발령하십시오. 암호화 메시징 보안 정책을 검토하십시오. 위협 평가 문서를 업데이트하십시오.
  5. DORA: 1분기 ICT 사고 보고서가 제출되었는지 확인하십시오. 유의미한 금융기관에 대한 TLPT 범위 지정을 완료하십시오. 제3자 위험 등록부의 완전성을 검증하십시오.
  6. 자금 지원: ECCC의 5,620만 유로 규모 Horizon Europe 공모를 검토하십시오 — 이 정도 규모의 사이버보안 R&D 자금은 흔치 않습니다. 신청 마감일은 통상 90일입니다.

KENSAI로 컴플라이언스를 자동화하세요

NIS2, DORA, CRA, GDPR, EU AI Act에 대한 지속적인 컴플라이언스 모니터링. 실시간 규제 추적과 자동화된 갭 분석.

무료 평가 시작하기 →

컴플라이언스를 유지하세요. 한발 앞서가세요.

🗡️ KENSAI 컴플라이언스 인텔리전스

2026년 3월 22일

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

📚 관련 기사