← 보안 블로그로 돌아가기
컴플라이언스 및 규제
2026년 3월 23일
9분 읽기
EU 의회, AI Act 간소화 및 Nudifier 시스템 금지 표결 — CRA 시행 가속화, DORA TLPT 마감 임박
유럽의회 IMCO 및 LIBE 위원회가 EU AI Act의 전면적인 간소화를 제안했습니다 — 여기에는 AI "누드화(nudifier)" 시스템에 대한 명시적 금지와 고위험 요건의 더 명확해진 적용 시점이 포함됩니다. 한편 사이버복원력법(CRA)의 집행 체계는 첫 행정협력그룹 회의와 함께 가동에 들어갔으며, DORA의 위협 기반 침투 테스트 마감이 금융기관에 다가오고 있습니다. 이번 주에 있었던 모든 소식을 정리했습니다.
AI Act의 2026년 8월 마감을 준비하셨습니까?
무료 컴플라이언스 격차 분석 — NIS2, DORA, CRA, EU AI Act
무료 평가 →
🤖 EU 의회, Nudifier 금지 포함한 AI Act 간소화 제안
속보 — AI 누드화(nudifier) 시스템 명시적으로 금지
2026년 3월 18일, 유럽의회 IMCO(내부시장위원회)와 LIBE(시민자유위원회)는 EU AI Act를 간소화하는 동시에, AI를 이용해 비동의 상태의 은밀한 이미지를 생성하는 도구인 "누드화(nudifier)" 시스템에 대한 명시적 금지 조항을 추가하는 제안에 합의했습니다.
이는 AI Act 발효 이후 첫 번째 중대한 입법 개정이며, EU가 규정의 복잡성은 조정하되 유해한 활용 사례에 대해서는 태도를 강화할 의향이 있다는 분명한 신호입니다.
주요 변경 제안 사항
- AI 누드화(nudifier) 금지: 동의 없이 생성된 은밀한 이미지를 만들어내는 AI 시스템에 대한 명시적 금지입니다. 이는 기존 "금지된 관행" 목록의 공백을 메우고, 당사자의 동의 없이 개인을 대상으로 한 딥페이크 음란물의 급증에 대응하기 위한 것입니다
- 더 명확해진 고위험 적용 시점: MEP들은 고위험 AI 시스템 요건이 발효되는 시점에 대한 명확한 일정을 제안해, 개발자와 배포자의 법적 불확실성을 줄입니다
- 간소화 조치: 특히 AI 시스템을 구축하는 중소기업과 스타트업의 규제 부담을 줄이기 위해 컴플라이언스 요건을 간소화합니다
- 비례성 강화: 일괄적인 요건을 부과하기보다, 의무 사항이 실제 위험에 비례하도록 조정합니다
조직에 미치는 영향
이러한 제안이 유럽의회 전체와 3자 협의 절차를 통과할 경우, 조직은 다음과 같은 이점을 얻게 됩니다:
- 컴플라이언스 모호성 감소: 마감 시한이 명확해지면 법적 해석의 여지가 줄고 컴플라이언스 계획의 확실성이 높아집니다
- 저위험 AI의 컴플라이언스 비용 절감: 요건이 간소화되면 고위험 범주에 해당하지 않는 AI 시스템의 문서화 및 평가 부담이 줄어들 수 있습니다
- 금지된 관행 목록 강화: 이미지 조작 도구를 제공하는 모든 AI 제공업체는 확대된 금지 조항에 비추어 자사 시스템을 점검해야 합니다
2026년 8월 2일 — 고위험 AI 마감 시한은 변동 없음
간소화 제안으로도 고위험 AI 시스템 컴플라이언스의 2026년 8월 2일 마감일은 미뤄지지 않습니다. 핵심 인프라, 고용, 법 집행, 교육, 또는 필수 서비스 분야에서 AI를 사용하는 조직은 위험 평가, 인적 감독 체계, 기술 문서를 갖추어야 합니다. 5개월도 채 남지 않았습니다.
🏛️ CRA: 집행 인프라 이제 가동
지난 3월 20일 열린 행정협력그룹 첫 회의에 따라, 사이버복원력법(CRA)의 집행 체계가 이제 완전히 가동되었습니다. EU 27개 회원국 전역의 국가 시장감시당국이 현재 다음 사항을 조율하고 있습니다:
- 통일된 집행 절차 — 단일시장 전역에서 일관된 CRA 적용을 위한 것입니다
- 제품 테스트 프로토콜 — 사이버보안 컴플라이언스를 검증하기 위한 공통 방법론입니다
- 국경 간 협력 — 여러 시장에서 동시에 비적합 제품을 제거하기 위한 것입니다
- 제재 수준 정렬 — 제재는 최대 1,500만 유로 또는 전 세계 연간 매출의 2.5%에 이를 수 있습니다
ENISA 중소기업 준비도 설문조사 여전히 진행 중
ENISA의 중소기업 대상 CRA 인지도, 준비도, 지원 필요성에 관한 표적 설문조사(3월 18일 시작)가 계속 진행 중입니다. 디지털 요소가 포함된 제품을 제조하는 조직에게 이는 컴플라이언스에 대한 경각심을 일깨우는 동시에 EU 지원 자원의 방향을 제시할 기회이기도 합니다.
CRA 2026년 9월 마감 시한: 취약점 및 사고 보고 의무가 6개월 뒤 시작됩니다. 아직 제품 인벤토리와 SBOM 문서화를 시작하지 않았다면, 남은 시간이 빠르게 줄어들고 있습니다
💶 키프로스 의장국, EU 이사회 디지털 우선순위 제시
3월 19일, 키프로스의 EU 이사회 의장국 소속 각료들이 유럽의회 위원회에 우선순위를 제시했습니다. 전체 프로그램은 여러 정책 분야에 걸쳐 있지만, 디지털 및 사이버보안 관련 우선순위가 눈에 띕니다:
- 디지털 단일시장 완성: 회원국 전역의 디지털 서비스 분절을 줄이는 입법을 추진합니다
- 사이버보안 역량 강화: NIS2 의무 이행과 국경 간 사고 대응을 위한 국가 역량을 강화합니다
- AI 거버넌스 이행: AI Act에 따라 요구되는 국가 AI 당국과 집행 기구 설립을 지원합니다
- EU-미국 턴베리 무역협정: INTA 위원회는 관세 관련 사안에 대한 입장을 채택했으며, 여기에는 사이버보안 함의가 있는 데이터 흐름 및 디지털 무역 조항이 포함될 수 있습니다
의장국이 신규 입법보다 이행에 방점을 둔 것은 의미가 있습니다. EU의 규제 프레임워크(NIS2, DORA, CRA, AI Act, GDPR)는 이미 대부분 완성되어 있으며, 이제 과제는 사이버보안 성숙도가 크게 다른 27개 회원국 전역에서 일관된 집행을 이루는 것입니다.
🔐 DORA: 2026년 1분기 컴플라이언스 점검
디지털운영복원력법(DORA)은 2025년 1월 17일부터 시행되고 있습니다. 금융기관은 이제 적극적인 컴플라이언스를 입증해야 합니다. 2026년 1분기 주요 활동은 다음과 같습니다:
위협 기반 침투 테스트(TLPT)
유의미한 금융기관은 첫 번째 TLPT 사이클을 TIBER-EU 프레임워크에 따라 실시해야 합니다. 이는 일반적인 취약점 스캔이 아닙니다 — TLPT는 실제 위협 행위자의 기법을 모방해 핵심 운영 시스템을 대상으로 하는 정보 기반 레드팀 훈련을 포함합니다.
- 범위 설정: TLPT 범위에는 실제 운영 중인 시스템과 핵심 기능이 포함되어야 합니다 — 샌드박스나 테스트 환경은 인정되지 않습니다
- 위협 인텔리전스: 테스트는 금융 부문에 특화된 최신 위협 지형 정보를 반영해야 합니다
- 외부 제공업체: TLPT는 적절한 인증을 갖춘 외부의 공인된 테스트 제공업체가 수행해야 합니다
- 감독 기관의 참여: 관할 당국이 TLPT 절차를 감독하고 결과를 검증합니다
ICT 제3자 리스크 관리
금융기관은 모든 ICT 제3자 서비스 제공업체 등록부를 유지해야 하며, 다음 사항을 포함해야 합니다:
- 각 제공업체에 대한 중요도 평가
- 감사권 및 보안 요건을 보장하는 계약 조항
- 집중 위험 분석 — 단일 클라우드 또는 인프라 제공업체에 대한 과도한 의존을 방지
- 핵심 제공업체를 위한 종료 전략 및 대체 계획
DORA 집행이 실제로 시행되고 있습니다
NIS2와 달리(일부 회원국이 아직 전환 입법 중인 것과 대조적으로), DORA는 모든 EU 회원국에 직접 적용됩니다. 유럽감독당국(EBA, ESMA, EIOPA)은 실제로 집행할 수 있고, 실제로 집행하고 있습니다. 적극적인 컴플라이언스를 입증하지 못하는 금융기관은 미래의 마감 시한이 아니라 지금 당장 감독 조치의 위험에 처합니다.
🌐 디지털 유럽 프로그램, 보안을 위해 재편
유럽집행위원회는 3월 19일 디지털 유럽 프로그램이 재편되고 있다고 발표했습니다 — 변화하는 디지털 보안 수요에 더 잘 대응하기 위해서입니다. ECCC의 5,620만 유로 규모 Horizon Europe 공모 (3월 17일 개시)와 더불어, 이는 사이버보안 역량을 위한 상당한 신규 자금 지원을 의미합니다:
- 국가 SOC 네트워크: 위협 탐지와 정보 공유를 위한 국경 간 보안운영센터입니다
- 사이버보안 인력 양성: EU 전역에서 미충원 상태로 추산되는 50만 개 이상의 사이버보안 일자리를 해소하기 위한 교육 프로그램입니다
- 중소기업 컴플라이언스 도구: NIS2와 CRA 요건을 이행해야 하는 소규모 조직을 위한 실용적인 자료와 인증 지원입니다
- AI 기반 보안: AI 기반 위협 탐지, 자동화된 취약점 관리, 지능형 사고 대응을 위한 연구 자금입니다
5,620만 유로 규모 Horizon Europe 공모 — 지금 신청하십시오
ECCC의 Horizon Europe 공모는 EU 사이버보안 R&D를 위한 단일 자금 지원 라운드 중 최대 규모에 속합니다. 지원 자격에는 일반적으로 연구기관, 스타트업, 기존 기업이 포함됩니다. 신청 마감은 보통 공고 후 90일입니다. EU 내에서 사이버보안 기술을 개발하고 있다면, 이번이 노려볼 만한 자금 지원 라운드입니다.
📊 GDPR 집행 동향 — 2026년 1분기
이번 주에는 대규모 GDPR 과징금 소식이 없었지만, 2026년 1분기의 전반적인 집행 흐름은 계속 강화되고 있습니다:
- 국경 간 집행: 원스톱숍 메커니즘은 지연 문제로 계속 비판받고 있지만, 여러 주요 국경 간 사건이 2026년 2분기 안에 마무리될 것으로 예상됩니다
- AI와 GDPR의 접점: 데이터보호당국은 AI 학습 데이터 관행, 특히 대형 언어 모델 훈련을 위한 웹 스크래핑을 점점 더 면밀히 조사하고 있습니다
- 쿠키 동의 집행: 여러 회원국의 데이터보호당국(DPA)이 쿠키 동의 요건에 대한 집행을 강화했으며, 특히 동의 배너의 다크 패턴에 초점을 맞추고 있습니다
- 아동 데이터: 제안된 AI 누드화(nudifier) 금지는 미성년자에 대한 GDPR의 강화된 보호와 맞물려, 여러 규제가 중첩되는 집행 영역을 형성합니다
🗓️ 다가오는 규제 마감 일정
| 날짜 | 규제 | 이정표 |
| 2026년 6월 | NIS2 | 네덜란드: 기관 자가평가 마감 |
| 2026년 8월 2일 | EU AI Act | 고위험 AI 시스템 의무 발효 |
| 2026년 9월 | CRA | 취약점 및 사고 보고 의무 시작 |
| 2026년 4분기 | DORA | 유의미한 기관 대상 첫 TLPT 사이클 완료 |
| 2027년 | EU AI Act | 범용 AI 모델 의무 적용 |
| 2027년 12월 | CRA | 전체 제품 컴플라이언스 요구 |
✅ 이번 주 컴플라이언스 실행 항목
- EU AI Act: 유럽의회의 간소화 제안을 계속 주시하십시오. 이미지 생성 또는 조작 AI 도구가 있다면 제안된 누드화 금지 조항에 비추어 점검하십시오. 2026년 8월 2일 고위험 컴플라이언스 로드맵이 계획대로 진행되고 있는지 확인하십시오.
- CRA: 행정협력그룹이 가동 중입니다 — 집행은 이제 현실입니다. 지금 SBOM 문서화와 제품 보안 평가를 시작하십시오. 2026년 9월 보고 마감까지 6개월 남았습니다.
- DORA: 금융기관은 TLPT 범위 설정이 진행 중인지 확인해야 합니다. ICT 제3자 리스크 등록부를 완성하십시오. 사고 보고에 ESA 표준 양식을 사용하는지 확인하십시오.
- NIS2: ENISA의 사이버보안 훈련 방법론을 활용해 내부 테스트 역량을 구축하십시오. 국가 배후의 암호화 메시징 공격(지난주 FBI 경고)을 포함하도록 위험 평가를 업데이트하십시오.
- 자금 지원: ECCC의 5,620만 유로 규모 Horizon Europe 공모를 검토하십시오. 신청 기간이 제한되어 있습니다.
- GDPR: AI 학습 데이터 관행을 검토하십시오. 다크 패턴 컴플라이언스를 위해 쿠키 동의 구현을 점검하십시오. 제안된 AI Act 개정 맥락에서 아동 데이터 처리를 평가하십시오.
KENSAI로 컴플라이언스를 자동화하십시오
NIS2, DORA, CRA, GDPR, EU AI Act에 대한 지속적인 컴플라이언스 모니터링. 자동화된 격차 분석과 실시간 규제 추적을 제공합니다.
무료 평가 시작하기 →
컴플라이언스를 유지하십시오. 앞서 나가십시오.
🗡️ KENSAI 컴플라이언스 인텔리전스
2026년 3월 23일