剣 KENSAI
← 보안 블로그로 돌아가기
컴플라이언스 및 규제 2026년 3월 23일 9분 읽기

EU 의회, AI Act 간소화 및 Nudifier 시스템 금지 표결 — CRA 시행 가속화, DORA TLPT 마감 임박

유럽의회 IMCO 및 LIBE 위원회가 EU AI Act의 전면적인 간소화를 제안했습니다 — 여기에는 AI "누드화(nudifier)" 시스템에 대한 명시적 금지와 고위험 요건의 더 명확해진 적용 시점이 포함됩니다. 한편 사이버복원력법(CRA)의 집행 체계는 첫 행정협력그룹 회의와 함께 가동에 들어갔으며, DORA의 위협 기반 침투 테스트 마감이 금융기관에 다가오고 있습니다. 이번 주에 있었던 모든 소식을 정리했습니다.

AI Act의 2026년 8월 마감을 준비하셨습니까? 무료 컴플라이언스 격차 분석 — NIS2, DORA, CRA, EU AI Act
무료 평가 →

🤖 EU 의회, Nudifier 금지 포함한 AI Act 간소화 제안

속보 — AI 누드화(nudifier) 시스템 명시적으로 금지

2026년 3월 18일, 유럽의회 IMCO(내부시장위원회)와 LIBE(시민자유위원회)는 EU AI Act를 간소화하는 동시에, AI를 이용해 비동의 상태의 은밀한 이미지를 생성하는 도구인 "누드화(nudifier)" 시스템에 대한 명시적 금지 조항을 추가하는 제안에 합의했습니다.

이는 AI Act 발효 이후 첫 번째 중대한 입법 개정이며, EU가 규정의 복잡성은 조정하되 유해한 활용 사례에 대해서는 태도를 강화할 의향이 있다는 분명한 신호입니다.

주요 변경 제안 사항

조직에 미치는 영향

이러한 제안이 유럽의회 전체와 3자 협의 절차를 통과할 경우, 조직은 다음과 같은 이점을 얻게 됩니다:

2026년 8월 2일 — 고위험 AI 마감 시한은 변동 없음

간소화 제안으로도 고위험 AI 시스템 컴플라이언스의 2026년 8월 2일 마감일은 미뤄지지 않습니다. 핵심 인프라, 고용, 법 집행, 교육, 또는 필수 서비스 분야에서 AI를 사용하는 조직은 위험 평가, 인적 감독 체계, 기술 문서를 갖추어야 합니다. 5개월도 채 남지 않았습니다.


🏛️ CRA: 집행 인프라 이제 가동

지난 3월 20일 열린 행정협력그룹 첫 회의에 따라, 사이버복원력법(CRA)의 집행 체계가 이제 완전히 가동되었습니다. EU 27개 회원국 전역의 국가 시장감시당국이 현재 다음 사항을 조율하고 있습니다:

ENISA 중소기업 준비도 설문조사 여전히 진행 중

ENISA의 중소기업 대상 CRA 인지도, 준비도, 지원 필요성에 관한 표적 설문조사(3월 18일 시작)가 계속 진행 중입니다. 디지털 요소가 포함된 제품을 제조하는 조직에게 이는 컴플라이언스에 대한 경각심을 일깨우는 동시에 EU 지원 자원의 방향을 제시할 기회이기도 합니다.

CRA 2026년 9월 마감 시한: 취약점 및 사고 보고 의무가 6개월 뒤 시작됩니다. 아직 제품 인벤토리와 SBOM 문서화를 시작하지 않았다면, 남은 시간이 빠르게 줄어들고 있습니다


💶 키프로스 의장국, EU 이사회 디지털 우선순위 제시

3월 19일, 키프로스의 EU 이사회 의장국 소속 각료들이 유럽의회 위원회에 우선순위를 제시했습니다. 전체 프로그램은 여러 정책 분야에 걸쳐 있지만, 디지털 및 사이버보안 관련 우선순위가 눈에 띕니다:

의장국이 신규 입법보다 이행에 방점을 둔 것은 의미가 있습니다. EU의 규제 프레임워크(NIS2, DORA, CRA, AI Act, GDPR)는 이미 대부분 완성되어 있으며, 이제 과제는 사이버보안 성숙도가 크게 다른 27개 회원국 전역에서 일관된 집행을 이루는 것입니다.


🔐 DORA: 2026년 1분기 컴플라이언스 점검

디지털운영복원력법(DORA)은 2025년 1월 17일부터 시행되고 있습니다. 금융기관은 이제 적극적인 컴플라이언스를 입증해야 합니다. 2026년 1분기 주요 활동은 다음과 같습니다:

위협 기반 침투 테스트(TLPT)

유의미한 금융기관은 첫 번째 TLPT 사이클을 TIBER-EU 프레임워크에 따라 실시해야 합니다. 이는 일반적인 취약점 스캔이 아닙니다 — TLPT는 실제 위협 행위자의 기법을 모방해 핵심 운영 시스템을 대상으로 하는 정보 기반 레드팀 훈련을 포함합니다.

ICT 제3자 리스크 관리

금융기관은 모든 ICT 제3자 서비스 제공업체 등록부를 유지해야 하며, 다음 사항을 포함해야 합니다:

DORA 집행이 실제로 시행되고 있습니다

NIS2와 달리(일부 회원국이 아직 전환 입법 중인 것과 대조적으로), DORA는 모든 EU 회원국에 직접 적용됩니다. 유럽감독당국(EBA, ESMA, EIOPA)은 실제로 집행할 수 있고, 실제로 집행하고 있습니다. 적극적인 컴플라이언스를 입증하지 못하는 금융기관은 미래의 마감 시한이 아니라 지금 당장 감독 조치의 위험에 처합니다.


🌐 디지털 유럽 프로그램, 보안을 위해 재편

유럽집행위원회는 3월 19일 디지털 유럽 프로그램이 재편되고 있다고 발표했습니다 — 변화하는 디지털 보안 수요에 더 잘 대응하기 위해서입니다. ECCC의 5,620만 유로 규모 Horizon Europe 공모 (3월 17일 개시)와 더불어, 이는 사이버보안 역량을 위한 상당한 신규 자금 지원을 의미합니다:

5,620만 유로 규모 Horizon Europe 공모 — 지금 신청하십시오

ECCC의 Horizon Europe 공모는 EU 사이버보안 R&D를 위한 단일 자금 지원 라운드 중 최대 규모에 속합니다. 지원 자격에는 일반적으로 연구기관, 스타트업, 기존 기업이 포함됩니다. 신청 마감은 보통 공고 후 90일입니다. EU 내에서 사이버보안 기술을 개발하고 있다면, 이번이 노려볼 만한 자금 지원 라운드입니다.


📊 GDPR 집행 동향 — 2026년 1분기

이번 주에는 대규모 GDPR 과징금 소식이 없었지만, 2026년 1분기의 전반적인 집행 흐름은 계속 강화되고 있습니다:


🗓️ 다가오는 규제 마감 일정

날짜규제이정표
2026년 6월NIS2네덜란드: 기관 자가평가 마감
2026년 8월 2일EU AI Act고위험 AI 시스템 의무 발효
2026년 9월CRA취약점 및 사고 보고 의무 시작
2026년 4분기DORA유의미한 기관 대상 첫 TLPT 사이클 완료
2027년EU AI Act범용 AI 모델 의무 적용
2027년 12월CRA전체 제품 컴플라이언스 요구

✅ 이번 주 컴플라이언스 실행 항목

  1. EU AI Act: 유럽의회의 간소화 제안을 계속 주시하십시오. 이미지 생성 또는 조작 AI 도구가 있다면 제안된 누드화 금지 조항에 비추어 점검하십시오. 2026년 8월 2일 고위험 컴플라이언스 로드맵이 계획대로 진행되고 있는지 확인하십시오.
  2. CRA: 행정협력그룹이 가동 중입니다 — 집행은 이제 현실입니다. 지금 SBOM 문서화와 제품 보안 평가를 시작하십시오. 2026년 9월 보고 마감까지 6개월 남았습니다.
  3. DORA: 금융기관은 TLPT 범위 설정이 진행 중인지 확인해야 합니다. ICT 제3자 리스크 등록부를 완성하십시오. 사고 보고에 ESA 표준 양식을 사용하는지 확인하십시오.
  4. NIS2: ENISA의 사이버보안 훈련 방법론을 활용해 내부 테스트 역량을 구축하십시오. 국가 배후의 암호화 메시징 공격(지난주 FBI 경고)을 포함하도록 위험 평가를 업데이트하십시오.
  5. 자금 지원: ECCC의 5,620만 유로 규모 Horizon Europe 공모를 검토하십시오. 신청 기간이 제한되어 있습니다.
  6. GDPR: AI 학습 데이터 관행을 검토하십시오. 다크 패턴 컴플라이언스를 위해 쿠키 동의 구현을 점검하십시오. 제안된 AI Act 개정 맥락에서 아동 데이터 처리를 평가하십시오.

KENSAI로 컴플라이언스를 자동화하십시오

NIS2, DORA, CRA, GDPR, EU AI Act에 대한 지속적인 컴플라이언스 모니터링. 자동화된 격차 분석과 실시간 규제 추적을 제공합니다.

무료 평가 시작하기 →

컴플라이언스를 유지하십시오. 앞서 나가십시오.

🗡️ KENSAI 컴플라이언스 인텔리전스

2026년 3월 23일

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

📚 관련 기사