유럽연합 이사회가 AI Act 개정안에 대한 입장을 채택하며, AI로 생성된 비동의 상태의 은밀한 이미지 금지 조항과 더 엄격한 생체 정보 처리 규정을 추가했습니다. 뉴욕은 수도 시설에 대한 포괄적인 사이버보안 규제를 의무화하는 미국 최초의 주가 되었습니다 — NIS2의 핵심 인프라 접근 방식을 그대로 반영합니다. 폴란드의 국립 원자력 연구센터는 IT 인프라를 겨냥한 이란발 사이버공격 의혹을 격퇴했습니다. 그리고 미국 재무부는 동남아시아 전역에서 활동하는 북한 IT 인력 네트워크를 제재했습니다.
유럽연합 이사회는 EU AI Act 개정에 대한 협상 입장에 합의했습니다. 이 제안은 비동의 상태의 성적 이미지와 아동 성착취물을 생성하는 AI 시스템에 대한 전면 금지를 추가하고, 생체 정보 처리에 대한 엄격한 필요성 요건을 다시 도입합니다. 이후 유럽의회와의 협상이 이어질 예정입니다.
규제 영향: EU AI Act · GDPR · 디지털서비스법
유럽연합 이사회는 금요일 유럽연합의 대표적인 AI Act를 간소화하기 위한 제안을 발표하며, 유럽집행위원회의 원래 개정안 패키지를 넘어서는 중요한 새 조항들을 추가했습니다. 이사회의 입장에는 비동의 상태의 성적 및 은밀한 콘텐츠 생성과 관련된 AI 관행에 대한 새로운 금지 조항, 그리고 아동 성착취물 생성에 대한 금지도 포함됩니다 — 이는 2025년 말 발생한 Grok 딥페이크 스캔들에 대한 직접적인 대응입니다.
이번 조치는 유럽의회 자체 위원회가 유사한 금지안을 승인한 지 불과 며칠 만에 나온 것으로, 최종 협상 문안에도 이 조치가 포함될 가능성이 매우 높다는 것을 시사합니다. 유럽집행위원회는 2026년 1월 챗봇이 수백만 건의 비동의 상태의 은밀한 이미지를 생성하는 데 악용된 이후, X와 그 Grok 기능에 대한 공식 조사에 착수한 바 있습니다.
누드화 금지 조항을 넘어, 이사회의 제안은 엄격한 필요성 요건을 다시 도입합니다. 이는 개인정보의 특별 범주 — 생체 정보를 포함해 — 를 편향 탐지 및 시정 목적으로 처리하는 데 적용됩니다. 이러한 변화는 "간소화"라는 명목으로 요건을 완화했던 집행위원회의 원래 제안에서 크게 벗어난 것입니다.
독일과 오스트리아의 생성형 AI 시스템을 개발하거나 배포하는 기업은 즉시 콘텐츠 생성 안전장치를 점검해야 합니다. 누드화 금지는 AI Act에서 가장 높은 수준의 제재를 수반합니다 — 최대 3,500만 유로 또는 전 세계 연간 매출의 7%입니다. EU 시장에 판매하는 스위스 기업도 동일하게 영향을 받습니다. 직원 모니터링, 출입 통제, 또는 생체 정보가 관련된 부정 탐지에 AI를 사용하는 조직은 규정이 확정되기 전에 "엄격한 필요성" 기준에 따라 처리 활동을 검토해야 합니다.
규제 영향: 미국 주(州) 사이버 규제 · NIS2 유사 사례 · 핵심 인프라
뉴욕은 미국 주 가운데 최초로 상수도 및 폐수 처리 시설에 대한 의무적 사이버보안 규제를 도입했으며, 이는 핵심 인프라 보호에 대한 EU NIS2 지침의 접근 방식을 그대로 반영하는 요건입니다. 2025년 7월에 제안되어 최근 승인된 이 규정은 컴플라이언스 마감 시한이 2027년.
이 규칙은 3,300명 이상이 거주하는 지역에 서비스를 제공하는 지역사회 상수도 시스템에 대해 사이버보안 교육, 사고 대응 계획, 보고 요건을 이행하고 사이버 책임자를 지정하도록 요구합니다. 5만 명 이상에게 서비스를 제공하는 대규모 시스템은 추가 의무를 집니다. 뉴욕주는 250만 달러 규모의 보조금 프로그램으로 이를 뒷받침해, 자금이 부족한 시설이 새로운 기준을 충족하도록 지원합니다.
"사이버 위협이 고조되는 가운데 지연된 연방 차원의 의무 조치를 기다릴 수 없었습니다." 뉴욕주 사이버 최고책임자 대행 Michaela Lee가 말했습니다. 잠재적 파괴 행위를 목적으로 미국 수자원 인프라 내부에 사전 배치되어 온 중국의 Volt Typhoon 캠페인을 언급한 발언입니다.
| 요건 | 뉴욕주 수도 규정 | NIS2 지침 |
|---|---|---|
| 범위 | 인구 3,300명 초과 수도 시스템 | 상수도 공급을 포함한 필수 기관 |
| 사고 대응 | 의무적 대응 및 복구 계획 | 사고 처리 및 업무 연속성(제21조) |
| 보고 | 의무적 사고 보고 | 24시간 조기 경보, 72시간 통지(제23조) |
| 교육 | 인증된 운영자 사이버 교육 | 사이버보안 인식 교육(제21조) |
| 리더십 | 지정된 사이버 책임자 | 관리 기구 책임(제20조) |
| 재정 지원 | 250만 달러 보조금 프로그램 | 직접적인 EU 자금 지원 메커니즘 없음 |
미국의 주 차원 접근 방식과 EU 규제 접근 방식 간의 수렴은 놀랍습니다. 양측 모두 핵심 인프라 운영자 — 특히 소규모 운영자 — 가 자체적으로 사이버보안을 이행할 자원과 전문성이 부족하다는 점을 인식하고 있습니다. 핵심적인 차이는: 뉴욕주는 직접적인 재정 지원을 제공하는 반면, NIS2는 그에 상응하는 자금 지원 메커니즘 없이 집행 압박에 의존한다는 점입니다.
독일의 KRITIS 규제는 이미 상수도 시설을 포함하고 있으며, NIS2 전환 입법(NIS2UmsuCG)은 이러한 요건을 크게 확대할 것입니다. 뉴욕주의 접근 방식은 독일 각 주(Länder)가 보완적인 주 차원 요건으로 시행할 수 있는 청사진을 제공합니다. DACH 지역 상수도 시설은 조기에 격차를 파악하기 위해 자사의 사이버보안 프로그램을 NIS2와 뉴욕주 프레임워크 양쪽에 견주어 벤치마킹해야 합니다.
폴란드 국립 원자력 연구센터(NCBJ)는 자사 IT 인프라가 해커의 표적이 되었다고 확인했습니다. 공격은 피해가 발생하기 전에 탐지되어 차단되었습니다. 폴란드의 유일한 원자로(MARIA)는 안전하게 계속 가동되었습니다. 여러 지표가 이란 배후를 가리키고 있지만, 위장 공작일 가능성도 있습니다.
규제 영향: NIS2 · EU 원자력 안전 지침 · NIS2 사고 보고
폴란드 국립 원자력 연구센터(NCBJ) — 이 나라의 주요 원자력 연구기관이자 MARIA 연구용 원자로의 운영 기관 — 는 이번 주 해커가 자사 IT 인프라를 표적으로 삼았다고 공개했습니다. 이 연구소는 자사의 보안 시스템과 사고 대응 절차가 공격을 탐지해 차단했다며 어떤 침해도 발생하지 않았다고 밝혔습니다.
NCBJ는 공격의 배후를 특정하지 않았지만, 로이터는 폴란드 당국이 이란의 연루를 시사하는 지표를 발견했다고 보도했습니다. 다만 수사관들은 이것이 위장 공작일 가능성도 배제하지 않고 있습니다. 시점도 주목할 만합니다: 폴란드 국방장관은 최근 폴란드가 현재의 중동 분쟁에 참여하고 있지 않다고 밝힌 바 있습니다.
이번 사건은 폴란드 핵심 인프라를 겨냥한 사이버 작전이 점점 확대되는 패턴을 따르고 있습니다. 2026년 1월, 러시아의 APT44(Sandworm)는 폴란드의 전력망을 공격해 분산형 에너지 시설 30곳에 영향을 미쳤습니다. 2월 ICCT 보고서는 폴란드를 러시아 사이버 행위자의 최우선 표적 중 하나로 꼽았으며, 2025년 중반부터 2026년 초 사이 확인된 사건이 31건에 달한다고 밝혔습니다.
독일의 원자력 연구 시설(Helmholtz 센터들과 Forschungszentrum Jülich 포함)도 유사한 위협 프로필에 직면해 있습니다. NIS2가 원자력 시설을 최고 수준의 보안 의무를 지는 필수 기관으로 분류함에 따라, 독일 사업자는 폴란드 NCBJ가 세운 기준에 비추어 자사의 사고 탐지 역량을 점검해야 합니다. 오스트리아 공과대학교와 스위스 폴 셰러 연구소도 마찬가지로 자사의 사이버 대비 태세를 평가해야 합니다.
규제 영향: OFAC 제재 · KYE/KYC 실사 · NIS2 공급망 · GDPR 고용
미국 재무부는 개인 6명과 기업 2곳을 제재했습니다. 이들은 베트남, 라오스, 스페인에서의 활동을 대상으로 북한의 대규모 IT 인력 사기 조직을 지원해 왔습니다. 제재 대상에는 Amnokgang Technology Development Company(북한 노동자 파견을 관리하는 북한 위장 기업)와 Quangvietdnbg International Services Company(2023년부터 2025년 사이 북한 행위자를 위해 약 250만 달러를 환전한 베트남 기업)가 포함됩니다.
이 사기 조직은 수천 명의 북한 국민이 허위 신원으로 미국과 유럽 기업에 은밀히 취업해, 고액의 기술직 급여를 벌어들인 뒤 이를 평양으로 송금하는 방식으로 이루어집니다. 미국 당국에 따르면 이 작전은 2024년 한 해에만 약 8억 달러를 벌어들인 것으로 알려졌습니다.
원격 개발자와 프리랜서 IT 인력에 대한 수요가 높은 독일 기술 부문은 북한 공작원의 주요 표적입니다. 기업은 신규 원격 채용자 전원에 대해 다요소 신원 검증을 시행하고, 실시간 상호작용이 가능한 화상 면접을 요구하며, 계약자 정보를 OFAC 및 EU 제재 목록과 대조 확인해야 합니다. 독일 연방금융감독청(BaFin)과 오스트리아 금융시장감독청(FMA)은 금융 거래뿐 아니라 고용 관계에도 적용되는 제재 심사 지침을 발표한 바 있습니다.
| 일자 | 프레임워크 | 이정표 |
|---|---|---|
| 2026년 2분기 | EU AI Act | AI Act 개정안(누드화 금지, 생체 정보 규정)에 관한 이사회-의회 3자 협의 협상 |
| 2026년 8월 2일 | EU AI Act | 고위험 AI 시스템에 대한 의무 발효(개정안에 따라 최대 16개월 연장 가능) |
| 2027년 | 뉴욕주 수도 규정 | 뉴욕주 수도 시설 사이버보안 규정 컴플라이언스 마감 |
| 2026년 3분기 | DORA | 유럽감독당국에 의한 첫 핵심 제3자 ICT 제공업체 지정 |
| 진행 중 | OFAC | 북한 IT 인력 고용주에 대한 적극적 집행 — 지속적인 제재 목록 모니터링 필요 |
AI Act 컴플라이언스부터 NIS2 핵심 인프라 요건까지, KENSAI는 규제 당국보다 먼저 보안 격차를 찾아드립니다. 몇 달이 아닌 몇 분 만에 인프라의 취약점, 설정 오류, 컴플라이언스 격차를 스캔하세요.
무료 보안 스캔 실행 →작성: KENSAI 보안 인텔리전스 팀
글로벌 보안 규제를 대신 모니터링해 드립니다.
더 많은 규제 라운드업 보기 →