剣 KENSAI
← 보안 블로그로 돌아가기
컴플라이언스 및 규제 2026년 3월 6일 읽는 시간 8분

2026년 3월 보안 규제 업데이트: NIS2 집행 시작, DORA 기한 임박, GDPR 과징금 신기록

EU 회원국 전역에서 NIS2 지침 집행이 빨라지고 첫 제재가 부과됐습니다. DORA 준수 기한까지는 9개월밖에 남지 않았습니다. GDPR 집행은 2025년 과징금 21억 유로로 사상 최고치를 기록했습니다. EU AI Act는 고위험 시스템 등록을 앞두고 적용 단계에 들어갔습니다. 보안 및 리스크 팀이 알아야 할 핵심 업데이트입니다.


⚖️ NIS2 지침: 집행 단계 시작

준수 기한 경과 — 집행 진행 중

NIS2 지침의 국내법 전환 기한은 2024년 10월에 끝났습니다. EU 회원국들은 이제 사이버보안 요건을 적극 집행하고 있으며 2026년 1분기에 첫 행정 제재가 나왔습니다. 미준수 조직에는 최대 1,000만 유로 또는 전 세계 연간 매출의 2%중 더 큰 금액이 과징금으로 부과될 수 있습니다.

NIS2 적용 범위와 요건

네트워크 및 정보보안 지침 2(NIS2)는 유럽연합 전역의 사이버보안 의무를 크게 확대합니다.

최근 집행 조치

독일은 2026년 2월 위험 관리 조치와 사고 대응 절차를 마련하지 않은 중견 클라우드 서비스 제공업체에 첫 NIS2 제재를 부과했습니다. 과징금은 85만 유로입니다.

프랑스는 사이버보안 거버넌스가 미흡하고 사고 보고 체계가 없는 보건 및 디지털 인프라 분야 14개 기관을 조사하기 시작했습니다.

네덜란드는 모든 필수·중요 기관이 2026년 6월까지 자체 평가를 완료하도록 요구하는 준수 지침을 발표했습니다.

필수 조치: 적용 대상 조직은 위험 관리, 사고 대응, 업무 연속성, 공급망 보안, 암호화, 접근 통제, 취약점 처리를 포함한 NIS2 사이버보안 조치를 즉시 이행해야 합니다.


🏦 DORA: 준수 기한까지 9개월

다음 디지털 운영 복원력법(DORA)은 다음 날짜에 시행됩니다. 2025년 1월 17일금융기관이 완전한 준수 상태를 갖출 수 있는 기간은 9개월도 남지 않았습니다.

DORA 요건 개요

핵심 영역 주요 요건
ICT 위험 관리 식별, 보호, 탐지, 대응, 복구 및 학습 역량을 포괄하는 종합 체계
사고 보고 중대한 ICT 사고를 엄격한 기한 안에 감독기관에 보고
운영 복원력 테스트 중요 기관에 대한 위협 주도 침투 테스트(TLPT)를 포함한 정기 테스트
제3자 위험 감독을 보장하는 계약을 통해 ICT 제3자 제공업체 관리
정보 공유 사이버 위협 인텔리전스 공유 체계 참여

누가 준수해야 하나?

핵심 ICT 제3자 제공업체

DORA는 다음 대상에 새로운 감독 체계를 도입합니다. 핵심 ICT 제3자 서비스 제공업체금융기관에 서비스를 제공하는 클라우드 사업자, 데이터센터 운영사, 관리형 보안 서비스 제공업체는 EU의 직접 감독을 받으며 유럽감독기관(ESA)에 등록해야 합니다.

기한 압박: 많은 금융기관이 특히 제3자 위험 관리와 운영 복원력 테스트에서 DORA 준비 격차가 크다고 보고합니다. 감독기관은 시행 첫날부터 집행할 준비를 하고 있습니다.


🛡️ GDPR 집행: 2025년 과징금 21억 유로 신기록

2025년 GDPR 집행은 전례 없는 수준에 도달했으며 EU 데이터 보호기관이 부과한 행정 과징금은 21억 유로 이는 2024년보다 40% 증가한 수치입니다.

2025년 집행 동향

2025년 주요 집행 사례

6억 5,000만 유로 — 대형 소셜미디어 플랫폼 (아일랜드 데이터 보호위원회)
위반: 행동 기반 광고를 위한 개인정보의 불법 처리, 불충분한 법적 근거, 투명성 의무 위반

4억 2,500만 유로 — 글로벌 광고 기술 기업 (프랑스 CNIL)
위반: 유효한 동의 없이 실시간 입찰 데이터를 공유하고 데이터 최소화 원칙을 지키지 않음

3억 8,000만 유로 — 의료 AI 플랫폼 (독일)
위반: 충분한 보호조치 없이 건강 데이터를 처리하고 인간의 감독 없이 자동 의사결정을 수행함

2026년 새롭게 부각되는 분야


🤖 EU AI Act: 적용 단계 시작

다음 EU 인공지능법은 2024년 8월 발효됐습니다. 주요 조항은 2026~2027년에 걸쳐 단계적으로 적용됩니다.

2026년 적용 일정

날짜 적용 조항
2026년 2월 금지되는 AI 관행(제5조)
2026년 5월 범용 AI 모델 요건(제5장)
2026년 8월 고위험 AI 시스템 요건(제3장)
2027년 8월 AI Act의 모든 요건 전면 적용

금지되는 AI 관행(현재 시행 중)

2026년 2월부터 다음 AI 시스템은 EU에서 금지됩니다.:

고위험 AI 시스템 등록

2026년 2분기 등록 개시

EU AI Office는 2026년 2분기에 고위험 AI 시스템 등록을 시작합니다. 제공업체는 제품을 시장에 출시하기 전에 시스템을 등록해야 합니다. 고위험 범주에는 생체인식, 핵심 인프라, 교육·직업훈련, 고용, 필수 서비스, 법 집행, 이민·국경 관리, 사법 및 민주적 절차가 포함됩니다.

범용 AI 모델(2026년 5월)

Providers of general-purpose AI models (GPT-4, Claude, Gemini, Llama, etc.) must comply with transparency requirements and, for systemic-risk models (>10^25 FLOPs 규모로 학습된 모델에는 다음과 같은 추가 의무가 적용됩니다.


📋 컴플라이언스 체크리스트: 2026년 2분기

  1. NIS2(즉시):
    • 적용 대상(필수 또는 중요 기관) 여부 확인
    • 10대 최소 보안조치 모두 이행
    • 24시간/72시간 사고 보고 절차 수립
    • 공급망 보안 평가 문서화
    • 경영진 책임 체계 마련
  2. DORA(9개월 남음):
    • ICT 위험 관리 체계 구현 완료
    • 모든 ICT 제3자 제공업체 목록화 및 중요도 평가
    • DORA 준수를 반영해 ICT 서비스 제공업체 계약 갱신
    • 2026년 위협 주도 침투 테스트(TLPT) 계획 수립
    • 사고 분류 및 보고 절차 수립
  3. GDPR(상시):
    • AI 및 자동 의사결정의 제22조 준수 검토
    • 쿠키 동의 체계의 다크 패턴 감사
    • 처리활동기록(ROPA) 갱신
    • 개인정보 침해 통지 절차(72시간 이내) 테스트
    • 국제 데이터 이전 체계 검토
  4. EU AI Act:
    • 모든 AI 시스템을 목록화하고 위험 수준 분류
    • 금지된 AI 관행 즉시 중단
    • 고위험 AI 시스템 기술문서 준비
    • GPAI 제공업체: 투명성 요건 이행
    • EU AI Office 지침 및 등록 일정 모니터링

⚠️ 규제 위험 평가

높은 집행 위험: 여러 규제 부문(예: 금융 서비스와 보건)에서 사업하는 조직은 NIS2, DORA, GDPR 및 부문별 규제의 중첩된 준수 의무를 집니다. 어느 한 체계의 격차도 복합적인 규제 위험을 만듭니다.

공급망 노출: NIS2와 DORA는 모두 공급망 보안과 제3자 위험 관리 요건을 명시합니다. 미준수 공급업체에 의존하는 조직은 그 규제 위험까지 떠안습니다.

국경 간 복잡성: EU 회원국마다 NIS2의 국내법 전환과 집행 속도가 달라 여러 관할권에서 활동하는 조직의 준수 업무가 복잡해집니다.

KENSAI로 컴플라이언스 대응

NIS2, DORA, GDPR, EU AI Act를 위한 자동 규제 매핑. 실시간 규제 업데이트와 격차 분석을 제공합니다.

컴플라이언스 데모 예약

규정을 지키고, 최신 정보를 놓치지 마십시오.

🗡️ KENSAI 컴플라이언스 팀

2026년 3월 6일

규제 주제 묶음

이 글은 명확한 성과를 내는 핵심 자료 중 하나입니다. 이제 방문자를 관련 컴플라이언스 자료와 갱신이 필요한 아카이브 페이지로 안내합니다.

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

📚 관련 기사