EU 사이버보안 규제에 있어 숨 가쁜 한 주였습니다. 유럽연합집행위원회는 제품 제조업체를 위한 CRA 시행 초안 지침을 발표했습니다. 첫 번째 DSA 투명성 보고서 물결이 도착했습니다. 7개국 연합은 6G 보안 내재화 (security-by-design) 가이드라인을 공개했습니다. 그리고 고심각도 Gemini 취약점을 포함한 새로운 AI 취약점들은 EU AI Act가 한시라도 빨리 시행되어야 하는 이유를 다시 한번 일깨워줍니다.
2026년 3월 3일, 유럽연합집행위원회는 기업들이 사이버 회복탄력성법(CRA)의 의무를 이행하도록 돕기 위한 초안 지침을 발표했습니다. 이 지침은 대중의 의견 수렴을 위해 공개되어 있으며, 규정이 입법 단계에서 시행 단계로 넘어가는 중요한 이정표가 됩니다.
2024년 12월 발효된 CRA는 디지털 요소가 포함된 모든 제품 가운데 EU에서 판매되는 제품에 대해 필수 사이버보안 요건을 규정합니다. 제조업체, 수입업체, 유통업체는 제품이 수명 주기 내내 필수 보안 요건을 충족하도록 보장해야 합니다.
집행위원회의 지침은 업계에서 가장 흔히 제기되는 시행 관련 질문들을 다룹니다:
필요 조치: EU에서 사업을 운영하는 제품 제조업체, 소프트웨어 기업, IoT 벤더는 초안 지침을 검토하고 의견 수렴 기간이 마감되기 전에 피드백을 제출해야 합니다. 기업들은 지금부터 CRA 컴플라이언스 프로그램을 시작해야 합니다 — 2026년 9월 보고 의무까지 6개월밖에 남지 않았습니다.
첫 차수의 통일된 투명성 보고서 제출은 디지털서비스법(DSA)에 따라 2026년 2월 말까지 마감이었습니다. 플랫폼, 호스팅 서비스, 검색엔진을 포함한 중개 서비스 제공업체는 콘텐츠 조정 활동, 정부 요청, 알고리즘 추천 시스템에 대해 상세히 기술한 보고서를 발행해야 했습니다.
유럽연합집행위원회는 현재 첫 배치의 보고서를 검토하고 있습니다. 규정을 준수하지 않는 플랫폼은 최대 전 세계 연간 매출의 6%에 달하는 과징금을 부과받을 수 있습니다. 일부 소규모 중개 서비스는 마감 기한을 놓친 것으로 알려졌으며, 집행위원회는 집행 조치를 취할 것이라고 시사했습니다.
2026년 3월 4일, EU 회원국을 포함한 7개 서방 국가 연합이 미래 6G 통신 표준을 위한 포괄적인 사이버보안 지침을 발표했습니다. 이 프레임워크는 6G 개발의 초기 단계부터 보안 내재화(security-by-design) 원칙을 통합하도록 의무화합니다.
이 가이드라인은 5G 보안 논란, 특히 공급망 리스크와 벤더 신뢰 문제에서 얻은 교훈을 직접 다룹니다. 주요 원칙은 다음과 같습니다:
이 프레임워크는 NIS2와 CRA에 따른 EU의 광범위한 접근방식과 정렬되어, 핵심 통신 인프라 전반에 걸쳐 통일된 규제 태세를 만듭니다.
이번 주 AI 보안 동향은 EU AI Act의 규제 프레임워크에 대한 시급한 필요성을 강조합니다:
Google은 Chrome 브라우저 내 Gemini AI 구현에서 고심각도 취약점(CVSS 8.8)을 패치했습니다. Palo Alto Networks의 Unit 42가 보고한 이 권한 상승 결함은 기본 권한만 가진 악성 브라우저 확장 프로그램이 Gemini Live 패널을 탈취해 사용자 대화에 접근하고 사용자를 대신해 작업을 실행할 수 있게 했을 가능성이 있습니다.
보안 연구자들은 공식 앱스토어에 등장하는 트로이목마화된 "AI" 브라우저 확장 프로그램의 급증을 계속 경고하고 있습니다. 이 확장 프로그램들은 AI 기능을 제공한다고 주장하지만, 실제로는 은밀히 사용자 데이터, 세션 토큰, 브라우징 활동을 유출합니다. 이러한 흐름은 충분한 마켓플레이스 보안 없이 AI 도구를 원하는 소비자 수요를 악용합니다.
심각한 취약점에 "ContextCrush" 라는 이름이 붙었습니다. 이 취약점은 AI 개발 파이프라인에서 사용되는 도구인 Context7 MCP 서버에서 발견되었으며, 공격자가 AI 개발 워크플로에 악성 명령을 주입해 결국 AI 훈련 데이터나 모델 출력을 그 근원에서 오염시킬 수 있는 결함이었습니다.
EU AI Act 타임라인: 이 법의 금지 관행 조항은 2025년 2월에 발효되었습니다. 고위험 AI 시스템 의무는 2026년 8월부터 적용됩니다. EU AI 사무소는 통일된 표준과 지침을 마련하고 있습니다. 이러한 취약점들은 위험 평가, 취약점 관리, 투명성 의무를 포함한 의무적 AI 보안 요건이 왜 필수적인지를 정확히 보여줍니다.
EU 회원국들은 NIS2 집행을 계속 강화하고 있습니다. 이번 주 주요 동향:
디지털운영복원력법(DORA)은 2025년 1월 17일부터 시행되고 있습니다. 금융기관은 이제 완전한 컴플라이언스를 달성한 상태여야 합니다. 2026년 1분기 주요 컴플라이언스 활동:
| 날짜 | 규제 | 이정표 |
|---|---|---|
| 2026년 6월 | NIS2 | 네덜란드: 법인 자체 평가 마감일 |
| 2026년 8월 | EU AI Act | 고위험 AI 시스템 의무 적용 |
| 2026년 9월 | CRA | 취약점 보고 의무 시작 |
| 2026년 4분기 | DORA | 유의미한 기관 대상 첫 TLPT 사이클 완료 |
| 2027년 12월 | CRA | 완전한 제품 준수 요구 |
NIS2, DORA, CRA, GDPR, EU AI Act에 대한 지속적인 컴플라이언스 모니터링. 실시간 규제 추적과 자동화된 갭 분석.
무료 평가 시작하기 →컴플라이언스를 유지하세요. 한발 앞서가세요.
🗡️ KENSAI 컴플라이언스 인텔리전스
2026년 3월 7일