프랑스 ANSSI는 프랑스 기업 대상 랜섬웨어 공격이 2025년 크게 감소했다고 확인했습니다 — 규제 주도의 보안 투자가 성과를 내고 있다는 신호입니다. 한편 Google은 320억 달러 규모의 랜드마크급 Wiz 인수를 완료해 클라우드 보안 컴플라이언스를 영원히 재편했습니다. Palo Alto의 Unit 42는 LLM 안전 가드레일이 손쉽게 우회될 수 있음을 발견해 EU AI Act 컴플라이언스에 시급한 의문을 제기했습니다. 그리고 영국의 사이버 공격은 전 세계 평균의 4배 속도로 급증하고 있습니다.
규제 영향: NIS2 · DORA · 프랑스 국가 사이버보안 전략
프랑스의 국가 사이버보안 기관 ANSSI는 연례 위협 보고서를 발표하며 프랑스 기업을 대상으로 한 랜섬웨어 공격이 2025년 감소했다고 확인했습니다. 중소기업이 여전히 가장 많이 표적이 되는 부문이었지만, 전체 공격 건수는 감소해 지난 몇 년간의 지속적인 상승 추세에서 벗어났습니다.
이는 시사하는 바가 큽니다. 프랑스는 EU 회원국 중 가장 먼저 NIS2 요건을 2024년 말부터 시행하기 시작했으며, 필수 및 중요 기관에 대한 의무적 사고 보고와 위험 관리 의무가 발효되었습니다. ANSSI의 보고서는 규제 압박, 보안 투자 증가, 회복력 개선이 결합되어 측정 가능한 성과를 내기 시작했음을 시사합니다.
독일의 BSI와 오스트리아의 NIS 당국도 자국의 NIS2 국내법 전환이 성숙해짐에 따라 유사한 추세를 보일 것으로 예상됩니다. 아직 컴플라이언스를 준비 중인 DACH 지역 조직은 프랑스의 성과를, 규제 프레임워크 하의 보안 투자가 측정 가능한 ROI를 가져온다는 검증 사례로 받아들여야 합니다.
규제 영향: DORA · NIS2 클라우드 공급자 요건 · EU 데이터 주권
Google은 320억 달러 규모의 Wiz 인수를 공식적으로 완료했습니다. 역대 최대 규모의 사이버보안 거래입니다. Wiz는 자사 브랜드 정체성과 멀티클라우드 지원을 유지한 채 Google Cloud 내에서 운영될 예정이며, 이는 DORA와 NIS2 클라우드 공급자 요건을 다뤄야 하는 유럽 고객들에게 중요한 세부 사항입니다.
이번 거래는 클라우드 보안 컴플라이언스 지형을 근본적으로 재편합니다. 취약점 관리, 설정 오류, 신원 위험, 런타임 위협을 아우르는 Wiz의 클라우드 네이티브 애플리케이션 보호(CNAPP) 역량은 이제 Google의 인프라와 유럽 내 데이터 주권 투자를 등에 업게 되었습니다.
| 프레임워크 | 영향 |
|---|---|
| DORA | Google Cloud를 사용하는 금융기관은 통합된 ICT 위험 관리 도구를 확보하게 됩니다. 통합된 보안 스택으로 인해 클라우드 공급자에 대한 제3자 위험 평가는 더욱 복잡해집니다. |
| NIS2 | 필수 기관은 Wiz의 Google Cloud 통합이 자사의 공급망 위험 프로필을 바꾸는지 평가해야 합니다. 멀티클라우드 모니터링 역량은 경쟁 차별화 요소가 됩니다. |
| EU 데이터 주권 | Google이 Wiz의 멀티클라우드 지원을 유지하겠다고 약속한 것은 조직이 단일 공급자에 종속되지 않는다는 의미이며 — EU 전역의 주권 클라우드 전략에 있어 중요한 지점입니다. |
Palo Alto Networks의 Unit 42 연구팀은 대중적인 생성형 AI 도구의 안전 가드레일을 우회하는 공격에 성공했습니다. EU AI Act의 위험 분류에 따라 AI 시스템을 배포하는 조직은 자사의 가드레일 구현을 시급히 재점검해야 합니다.
Palo Alto Unit 42의 연구진은 주요 LLM 플랫폼의 안전 가드레일이 체계적으로 우회될 수 있다는 사실을 입증하는 연구 결과를 발표했습니다. 이 공격은 이론에 그치지 않습니다 — 실제 운영 시스템에서도 작동하며, AI 도구가 유해하거나 편향되거나 규정에 맞지 않는 결과물을 생성하도록 만들 수 있습니다.
이번 연구는 중대한 시점에 나왔습니다. EU AI Act의 위험 기반 프레임워크는 고위험 AI 시스템이 출력 필터링, 편향 탐지, 인간 감독 메커니즘을 포함한 강력한 안전 조치를 구현하도록 요구합니다. 컴플라이언스를 보장하기 위해 설계된 바로 그 가드레일이 손쉽게 우회될 수 있다면, 전체 규제 프레임워크의 실효성에 의문이 제기됩니다.
규제 영향: 브렉시트 이후 사이버 전략 · 영국 GDPR · 핵심 인프라 보호
Check Point의 최신 데이터에 따르면 영국 조직을 겨냥한 사이버 공격 건수가 전 세계 평균의 4배 속도로 증가하고 있는 것으로 나타났습니다. 이번 급증은 전 부문에 영향을 미치며, 금융 서비스, 의료, 핵심 인프라가 가장 집중적인 표적이 되고 있습니다.
영국의 브렉시트 이후 EU와의 규제 분리는 특히 흥미로운 비교 지점을 만듭니다. EU 회원국이 조율된 NIS2 프레임워크의 혜택을 누리는 반면, 영국은 독자적인 사이버보안 및 복원력 법안과 개정된 정보통신 시스템(NIS) 규정을 독립적으로 추진하고 있습니다.
EU와 영국 양쪽에서 사업을 운영하는 조직에게 이러한 분리는 이중의 컴플라이언스 의무를 만듭니다:
규제 영향: EU AI Act · AI 보안 표준 · 적합성 평가
OpenAI는 Promptfoo 인수 계획을 발표했습니다. Promptfoo는 개발자가 LLM 애플리케이션의 취약점을 식별하도록 돕는 AI 보안 테스트 스타트업입니다. 이번 인수는 AI 업계의 최대 기업들조차 AI 역량과 AI 보안 사이의 중대한 격차를 인식하고 있음을 보여주는 신호이며, 이는 정확히 EU AI Act가 해소하고자 하는 격차입니다.
Promptfoo의 플랫폼은 AI 에이전트를 위한 자동화된 레드티밍, 안전성 평가, 보안 테스트를 지원합니다 — 이는 고위험 AI 시스템에 대한 적합성 평가 및 지속적 모니터링이라는 EU AI Act 요건에 직접 맞닿아 있는 역량입니다.
규제 영향: 미-EU 사이버 협력 · 대서양 횡단 데이터 흐름 · 핵심 인프라 방어
미 상원은 Joshua Rudd를 국가안보국(NSA)과 미 사이버사령부를 동시에 이끄는, 신호정보와 군사 사이버 작전을 결합한 논란의 "듀얼햇" 체제의 수장으로 인준했습니다. 이번 인준은 미국 행정부의 우선순위 변화 속에서 대서양 횡단 사이버보안 협력이 면밀한 검토를 받는 가운데 이뤄졌습니다.
유럽 조직에게 중요한 이유는, 미국 사이버 지휘부의 교체가 미국과 EU의 핵심 인프라 방어, EU-US 데이터 프라이버시 프레임워크에 따른 정보 공유, 국가 배후 위협에 대한 공조 대응 사이의 깊은 상호연결성에 영향을 미치기 때문입니다. 미국 사이버 독트린의 변화는 NATO의 협력적 사이버 방어 태세와 EU 회원국과의 양자 협정 전반에 파급됩니다.
| 규제 | 상태 | 핵심 기한 | 조치 필요 |
|---|---|---|---|
| NIS2 | ⚡ 시행 중 | 2024년 10월(전환 완료) | 전면 컴플라이언스 의무. 사고 보고 활성화. |
| DORA | ⚡ 시행 중 | 2025년 1월 17일 | 금융기관은 ICT 위험 프레임워크를 운영해야 합니다. |
| EU AI Act | 🔶 단계적 시행 중 | 2025년 8월(금지 AI) / 2026년 8월(고위험) | AI 시스템을 분류하십시오. 고위험 시스템에 대한 적합성 평가를 시작하십시오. |
| GDPR | ✅ 성숙 | 지속 중 | 72시간 유출 통지. DPO 요건. 국경 간 이전. |
| CRA | 🟡 전환 중 | 2027년 12월(전면 시행) | 디지털 제품 제조사는 보안 내재화(security-by-design) 의무를 계획해야 합니다. |
KENSAI의 자동화된 보안 스캔은 NIS2, DORA, EU AI Act 컴플라이언스 요건에 직접 매핑됩니다. 몇 달이 아닌 몇 분 만에 현재 위치를 파악하세요.
무료 컴플라이언스 스캔 실행 →작성: KENSAI 보안 연구팀 · 2026년 3월 12일
출처: ANSSI, Infosecurity Magazine, SecurityWeek, Check Point Research, Palo Alto Unit 42