← 보안 블로그로 돌아가기
컴플라이언스 및 규제
2026년 3월 22일
10분 읽기
CRA 시행 시작, 첫 행정협력그룹 회의 개최, AI 위원회 전략 진전, ENISA SME 준비도 설문조사 시작
EU 사이버보안 규제에 있어 획기적인 한 주였습니다. 사이버 회복탄력성법(CRA)이 첫 번째 행정협력그룹 회의와 함께 문서상의 법에서 실제 시행 단계로 넘어갑니다. AI 위원회는 집행 전략을 마련하기 위해 제7차 회의를 소집합니다. ENISA는 SME를 대상으로 CRA 준비도를 조사합니다. 디지털 유럽 프로그램은 변화하는 위협에 대응하기 위해 방향을 전환합니다. 그리고 러시아 정보기관이 암호화 메시징 앱을 표적으로 삼고 있다는 FBI의 경고는 NIS2 사고 보고가 그 어느 때보다 중요한 이유를 다시 한번 일깨워줍니다.
귀사는 CRA 준비가 되어 있습니까?
무료 컴플라이언스 갭 분석 — NIS2, DORA, CRA, EU AI Act
무료 평가 →
🏛️ 사이버 회복탄력성법: 첫 번째 행정협력그룹 소집
이정표 — CRA 집행 인프라 가동
2026년 3월 20일, 유럽연합 집행위원회는 사이버 회복탄력성법(CRA) 행정협력그룹의 첫 번째 회의를 소집했습니다. 이는 입법에서 실제 집행 준비 단계로의 전환을 의미합니다 — 이제 제품 제조업체에 책임을 묻게 될 체계가 가동에 들어간 것입니다.
행정협력그룹은 EU 회원국 전역의 국가 시장감시당국을 하나로 모읍니다. 이 그룹의 임무는 유럽 단일시장에서 판매되는 디지털 요소를 포함한 모든 제품에 대한 사이버보안 요구사항의 집행을 조율하는 것입니다.
조직에 의미하는 바
이 그룹의 가동은 집행이 더 이상 이론적인 것이 아님을 보여줍니다. 시장감시당국은 현재 다음 사항을 조율하고 있습니다:
- 조화된 집행 절차: 27개 회원국 전체에서 CRA 요구사항의 일관된 적용을 보장
- 제품 시험 프로토콜: 제품 사이버보안 준수 여부를 검증하기 위한 공통 방법론 수립
- 국경 간 협력: 여러 국가 시장에서 동시에 비준수 제품을 제거하는 절차를 간소화
- 제재 체계: 최대 전 세계 연간 매출의 2.5% 또는 1,500만 유로에 이를 수 있는 제재에 대한 접근 방식을 정렬
핵심 CRA 일정
| 날짜 | 의무 사항 |
| 2026년 9월 | 취약점 및 사고 보고 의무 시작 |
| 2027년 12월 | 디지털 요소를 포함한 모든 제품에 대한 완전한 준수 요구 |
| 지속적 | 제품 수명 기간 또는 최소 5년간 보안 업데이트 요구 |
필요한 조치: 제품 제조업체, 소프트웨어 기업, IoT 벤더는 즉시 컴플라이언스 프로그램을 시작해야 합니다. 행정협력그룹이 이제 가동됨에 따라, 2026년 9월 보고 마감일이 도래하는 즉시 집행 조치가 시작될 수 있습니다. 2027년 12월까지 기다리지 마십시오 — 첫 번째 의무는 6개월 앞으로 다가와 있습니다.
🤖 AI 위원회, 집행 전략을 논의하는 제7차 회의 소집
3월 20일에는 또한 EU AI 위원회가 제7차 회의를 개최하여 모든 회원국의 대표들이 모여 집행위원회의 AI 전략 최신 동향을 논의했습니다. 이 위원회는 EU 전역에서 EU AI Act 법이 일관되게 적용되도록 보장하는 핵심 거버넌스 기구입니다.
주요 논의 사항
- 조화된 표준: 고위험 AI 시스템 준수를 위한 기술 표준 개발 진행 상황, 2026년 8월부터 적용 예정
- 범용 AI 모델: 투명성 및 저작권 의무를 포함한 파운데이션 모델 제공자에 대한 집행 접근 방식
- 국가 집행 기구: 검사 방법론 및 전문성 공유에 관한 회원국 AI 당국 간 조율
- AI Office 지침: 2025년 2월부터 시행 중인 금지된 AI 관행에 관한 EU AI Office의 최신 지침 문서 검토
2026년 8월 — 고위험 AI 의무 발효
중요 인프라, 고용, 법 집행, 교육 등의 분야에서 AI 시스템을 도입하는 조직은 2026년 8월 2일 부터 EU AI Act의 고위험 요구사항을 준수해야 합니다. 여기에는 필수 위험 평가, 인적 감독 메커니즘, 데이터 품질 요구사항, 기술 문서화가 포함됩니다. 준비할 수 있는 시간이 빠르게 줄어들고 있습니다.
📊 ENISA, SME 대상 CRA 준비도 설문조사 실시
3월 18일, ENISA는 사이버 회복탄력성법에 대한 인지도와 준비도를 파악하기 위해 중소기업(SME) 대상 맞춤형 설문조사를 시작했습니다. 이 설문조사는 세 가지 핵심 차원을 파악하는 것을 목표로 합니다:
- CRA 인지도 수준: SME는 규제의 존재를 알고 있으며 자사의 의무를 이해하고 있는가?
- 준비도 및 성숙도: SME는 제품에 대한 사이버보안 요구사항을 충족할 준비가 얼마나 되어 있는가?
- 지원 필요 사항: SME가 가장 유용하다고 여길 지침, 도구, 자원은 무엇인가?
이것이 중요한 이유는 SME가 EU 내 제품 제조업체 대다수를 차지하기 때문입니다. 많은 SME는 전담 보안팀이 없어 CRA 요구사항 — 특히 SBOM 문서화, 취약점 처리 절차, 적합성 평가 절차 — 를 충족하는 데 어려움을 겪을 수 있습니다.
디지털 요소를 포함한 제품을 제조하는 SME라면 다음을 확인하십시오: ENISA 설문조사에 참여하십시오. 귀사의 의견은 EU가 개발할 지원 자원의 방향을 직접적으로 결정하게 됩니다. 더 중요한 점은, 지금 이 설문조사에 참여하는 것 자체가 귀사에 필요한 CRA 준비도에 관한 내부 논의를 촉발한다는 것입니다.
💶 디지털 유럽 프로그램, 변화하는 위협에 맞춰 조정
3월 19일, 유럽연합 집행위원회는 유럽의 변화하는 디지털 보안 수요에 더 잘 부응하기 위해 디지털 유럽 프로그램이 재구성되고 있다고 발표했습니다. 이 프로그램은 다음을 포함한 사이버보안 역량 구축에 자금을 지원합니다:
- 국가 SOC 네트워크: 위협 탐지 및 인텔리전스 공유를 위한 국경 간 보안운영센터
- 사이버보안 인력 양성: 회원국 전역에서 만성적인 사이버보안 전문인력 부족 문제를 해결하기 위한 교육 프로그램
- SME 지원 도구: NIS2 및 CRA 준수에 직면한 소규모 조직을 위한 실용적인 자원 및 인증 지원
- AI 사이버보안: AI 기반 위협 탐지 및 대응 역량에 관한 연구 자금 지원
한편, 유럽 사이버보안 역량센터(European Cybersecurity Competence Centre, ECCC)가 사이버보안 연구 및 혁신을 구체적으로 겨냥한 새로운 Horizon Europe 공모를 5,620만 유로 규모로 2026년 3월 17일에 개설했습니다. 이는 EU 사이버보안 연구개발(R&D)에 투입된 단일 자금 지원 중 최대 규모 중 하나입니다.
🔐 FBI 경고: 러시아 정보기관, 암호화 메시징 표적 — NIS2에 미치는 영향
2026년 3월 20일, FBI는 러시아 정보기관과 연계된 위협 행위자들이 Signal, WhatsApp을 비롯한 암호화 메시징 앱 사용자를 적극적으로 표적으로 삼고 있다고 정교한 피싱 캠페인을 통해 경고하는 공공 서비스 발표를 발령했습니다. 이미 수천 개의 계정이 침해되었습니다.
NIS2 컴플라이언스에 중요한 이유
이번 공격 캠페인은 NIS2 의무 대상 조직에 직접적인 영향을 미칩니다:
- 사고 보고: 직원이 업무 커뮤니케이션에 암호화 메시징을 사용하고 해당 계정이 침해된 경우, 이는 NIS2의 24시간 조기 경보 및 72시간 사고 통보 요건을 촉발할 수 있습니다
- 공급망 위험: 침해된 메시징 계정은 신뢰받는 연락처를 사칭하는 데 악용될 수 있으며, 이는 NIS2가 다루는 공급망 커뮤니케이션을 침해할 가능성이 있습니다
- 보안 조치: NIS2는 "적절하고 비례적인" 기술적 조치를 요구합니다 — 조직은 암호화 메시징 정책에 피싱에 강한 인증 메커니즘이 포함되어 있는지 검토해야 합니다
- 국가 배후 위협: NIS2는 국가 배후 위협 행위자를 명시적으로 다룹니다. 이번 FBI 경고는 조직의 위험 평가에 반영되어야 할 구체적인 인텔리전스를 제공합니다
즉시 필요한 조치
조직은 Signal/WhatsApp 피싱 캠페인에 관한 내부 권고를 발령하고, 모든 기업용 메시징 계정에 등록 잠금을 활성화하며, 암호화 메시징 플랫폼에서 연결된 기기를 점검하고, 메시징 계정 침해 시나리오를 다루도록 사고 대응 플레이북을 업데이트해야 합니다.
📈 NIS2 및 DORA 현황 업데이트
NIS2: 국경 간 협력 가속화
- ENISA는 2026년까지 EU 기관 네트워크(EUAN) 의장직을 계속 수행하며, EU 기관 전반의 사이버보안 거버넌스를 최우선 과제로 삼고 있습니다
- ENISA의 갱신된 국제 전략 (2월 9일 발표) — EU의 국제 사이버보안 정책과의 정합성을 강화하고 글로벌 사이버보안 거버넌스에서 EU 가치를 증진함
- ENISA, CVE 루트로 지정: 2025년 11월부터 ENISA는 CVE 프로그램 루트(CVE Program-Root)로서 유럽의 취약점 조율을 중앙화하고 있으며, 이는 NIS2의 취약점 공개 요구사항을 직접적으로 뒷받침하는 역량입니다
- 사이버보안 훈련 방법론 (2월 16일 발표) — 조직이 내부 사이버보안 훈련을 구축할 수 있도록 구조화된 프레임워크를 제공하며, NIS2의 테스트 요구사항을 직접적으로 뒷받침함
DORA: 2026년 1분기 컴플라이언스 점검
디지털 운영 회복탄력성법(DORA)은 2025년 1월 17일부터 시행되고 있습니다. 금융기관은 이제 완전히 준수한 상태여야 합니다. 2026년 1분기 주요 활동:
- 식별된 모든 중요·핵심 서비스 제공업체를 포함한 ICT 제3자 위험 등록부 완성
- 유럽감독당국(European Supervisory Authorities)의 표준화된 양식을 사용한 ICT 관련 사고 보고서 제출
- 유의미한 금융기관을 대상으로 위협 기반 침투 테스트(threat-led penetration testing, TLPT) 1차 라운드 실시
- 기존 ISAC를 통한 업계 동료 간 정보 공유 체계 마무리
🗓️ 다가오는 규제 마감일
| 날짜 | 규제 | 이정표 |
| 2026년 6월 | NIS2 | 네덜란드: 법인 자체 평가 마감일 |
| 2026년 8월 | EU AI Act | 고위험 AI 시스템 의무 적용 |
| 2026년 9월 | CRA | 취약점 및 사고 보고 의무 시작 |
| 2026년 4분기 | DORA | 유의미한 기관 대상 첫 TLPT 사이클 완료 |
| 2027년 | EU AI Act | 범용 AI 모델 의무 적용 |
| 2027년 12월 | CRA | 완전한 제품 준수 요구 |
✅ 이번 주 컴플라이언스 조치 항목
- CRA: 행정협력그룹의 산출물을 추적하십시오. 아직 하지 않았다면 제품 인벤토리 및 SBOM 문서화를 시작하십시오. 2026년 9월까지 6개월 남았습니다.
- EU AI Act: AI 시스템을 위험 범주에 따라 분류하십시오. 고위험 의무는 2026년 8월부터 적용되며, 5개월도 채 남지 않았습니다.
- ENISA SME 설문조사: 디지털 제품을 제조하는 SME라면, CRA 준비도 설문조사에 참여해 귀사가 받게 될 지원 자원의 방향을 결정하십시오.
- NIS2: 러시아 정보기관의 메시징 피싱 캠페인에 관한 내부 권고를 발령하십시오. 암호화 메시징 보안 정책을 검토하십시오. 위협 평가 문서를 업데이트하십시오.
- DORA: 1분기 ICT 사고 보고서가 제출되었는지 확인하십시오. 유의미한 금융기관에 대한 TLPT 범위 지정을 완료하십시오. 제3자 위험 등록부의 완전성을 검증하십시오.
- 자금 지원: ECCC의 5,620만 유로 규모 Horizon Europe 공모를 검토하십시오 — 이 정도 규모의 사이버보안 R&D 자금은 흔치 않습니다. 신청 마감일은 통상 90일입니다.
KENSAI로 컴플라이언스를 자동화하세요
NIS2, DORA, CRA, GDPR, EU AI Act에 대한 지속적인 컴플라이언스 모니터링. 실시간 규제 추적과 자동화된 갭 분석.
무료 평가 시작하기 →
컴플라이언스를 유지하세요. 한발 앞서가세요.
🗡️ KENSAI 컴플라이언스 인텔리전스
2026년 3월 22일