EU 회원국 전역에서 NIS2 지침 집행이 빨라지고 첫 제재가 부과됐습니다. DORA 준수 기한까지는 9개월밖에 남지 않았습니다. GDPR 집행은 2025년 과징금 21억 유로로 사상 최고치를 기록했습니다. EU AI Act는 고위험 시스템 등록을 앞두고 적용 단계에 들어갔습니다. 보안 및 리스크 팀이 알아야 할 핵심 업데이트입니다.
NIS2 지침의 국내법 전환 기한은 2024년 10월에 끝났습니다. EU 회원국들은 이제 사이버보안 요건을 적극 집행하고 있으며 2026년 1분기에 첫 행정 제재가 나왔습니다. 미준수 조직에는 최대 1,000만 유로 또는 전 세계 연간 매출의 2%중 더 큰 금액이 과징금으로 부과될 수 있습니다.
네트워크 및 정보보안 지침 2(NIS2)는 유럽연합 전역의 사이버보안 의무를 크게 확대합니다.
독일은 2026년 2월 위험 관리 조치와 사고 대응 절차를 마련하지 않은 중견 클라우드 서비스 제공업체에 첫 NIS2 제재를 부과했습니다. 과징금은 85만 유로입니다.
프랑스는 사이버보안 거버넌스가 미흡하고 사고 보고 체계가 없는 보건 및 디지털 인프라 분야 14개 기관을 조사하기 시작했습니다.
네덜란드는 모든 필수·중요 기관이 2026년 6월까지 자체 평가를 완료하도록 요구하는 준수 지침을 발표했습니다.
필수 조치: 적용 대상 조직은 위험 관리, 사고 대응, 업무 연속성, 공급망 보안, 암호화, 접근 통제, 취약점 처리를 포함한 NIS2 사이버보안 조치를 즉시 이행해야 합니다.
다음 디지털 운영 복원력법(DORA)은 다음 날짜에 시행됩니다. 2025년 1월 17일금융기관이 완전한 준수 상태를 갖출 수 있는 기간은 9개월도 남지 않았습니다.
| 핵심 영역 | 주요 요건 |
|---|---|
| ICT 위험 관리 | 식별, 보호, 탐지, 대응, 복구 및 학습 역량을 포괄하는 종합 체계 |
| 사고 보고 | 중대한 ICT 사고를 엄격한 기한 안에 감독기관에 보고 |
| 운영 복원력 테스트 | 중요 기관에 대한 위협 주도 침투 테스트(TLPT)를 포함한 정기 테스트 |
| 제3자 위험 | 감독을 보장하는 계약을 통해 ICT 제3자 제공업체 관리 |
| 정보 공유 | 사이버 위협 인텔리전스 공유 체계 참여 |
DORA는 다음 대상에 새로운 감독 체계를 도입합니다. 핵심 ICT 제3자 서비스 제공업체금융기관에 서비스를 제공하는 클라우드 사업자, 데이터센터 운영사, 관리형 보안 서비스 제공업체는 EU의 직접 감독을 받으며 유럽감독기관(ESA)에 등록해야 합니다.
기한 압박: 많은 금융기관이 특히 제3자 위험 관리와 운영 복원력 테스트에서 DORA 준비 격차가 크다고 보고합니다. 감독기관은 시행 첫날부터 집행할 준비를 하고 있습니다.
2025년 GDPR 집행은 전례 없는 수준에 도달했으며 EU 데이터 보호기관이 부과한 행정 과징금은 21억 유로 이는 2024년보다 40% 증가한 수치입니다.
6억 5,000만 유로 — 대형 소셜미디어 플랫폼 (아일랜드 데이터 보호위원회)
위반: 행동 기반 광고를 위한 개인정보의 불법 처리, 불충분한 법적 근거, 투명성 의무 위반
4억 2,500만 유로 — 글로벌 광고 기술 기업 (프랑스 CNIL)
위반: 유효한 동의 없이 실시간 입찰 데이터를 공유하고 데이터 최소화 원칙을 지키지 않음
3억 8,000만 유로 — 의료 AI 플랫폼 (독일)
위반: 충분한 보호조치 없이 건강 데이터를 처리하고 인간의 감독 없이 자동 의사결정을 수행함
다음 EU 인공지능법은 2024년 8월 발효됐습니다. 주요 조항은 2026~2027년에 걸쳐 단계적으로 적용됩니다.
| 날짜 | 적용 조항 |
|---|---|
| 2026년 2월 | 금지되는 AI 관행(제5조) |
| 2026년 5월 | 범용 AI 모델 요건(제5장) |
| 2026년 8월 | 고위험 AI 시스템 요건(제3장) |
| 2027년 8월 | AI Act의 모든 요건 전면 적용 |
2026년 2월부터 다음 AI 시스템은 EU에서 금지됩니다.:
EU AI Office는 2026년 2분기에 고위험 AI 시스템 등록을 시작합니다. 제공업체는 제품을 시장에 출시하기 전에 시스템을 등록해야 합니다. 고위험 범주에는 생체인식, 핵심 인프라, 교육·직업훈련, 고용, 필수 서비스, 법 집행, 이민·국경 관리, 사법 및 민주적 절차가 포함됩니다.
Providers of general-purpose AI models (GPT-4, Claude, Gemini, Llama, etc.) must comply with transparency requirements and, for systemic-risk models (>10^25 FLOPs 규모로 학습된 모델에는 다음과 같은 추가 의무가 적용됩니다.
높은 집행 위험: 여러 규제 부문(예: 금융 서비스와 보건)에서 사업하는 조직은 NIS2, DORA, GDPR 및 부문별 규제의 중첩된 준수 의무를 집니다. 어느 한 체계의 격차도 복합적인 규제 위험을 만듭니다.
공급망 노출: NIS2와 DORA는 모두 공급망 보안과 제3자 위험 관리 요건을 명시합니다. 미준수 공급업체에 의존하는 조직은 그 규제 위험까지 떠안습니다.
국경 간 복잡성: EU 회원국마다 NIS2의 국내법 전환과 집행 속도가 달라 여러 관할권에서 활동하는 조직의 준수 업무가 복잡해집니다.
규정을 지키고, 최신 정보를 놓치지 마십시오.
🗡️ KENSAI 컴플라이언스 팀
2026년 3월 6일
이 글은 명확한 성과를 내는 핵심 자료 중 하나입니다. 이제 방문자를 관련 컴플라이언스 자료와 갱신이 필요한 아카이브 페이지로 안내합니다.