← 블로그로 돌아가기
규제
2026년 3월 24일
·
읽는 데 8분
영국의 15억 파운드 JLR 구제금융이 남긴 위험한 사이버 선례 — Europol, 다크웹 사이트 37만 3천 개 폐쇄
영국 정부가 파괴적인 사이버 공격을 당한 Jaguar Land Rover에 15억 파운드를 지원하면서 공식 정부 대응 체계가 필요하다는 목소리가 커지고 있습니다. Europol은 사상 최대 작전으로 다크웹 사이트 37만 3천 개를 폐쇄했습니다. Supermicro 직원 3명은 25억 달러 상당의 수출 제한 Nvidia 칩을 중국에 밀수한 혐의를 받습니다. CRA 집행도 속도를 내고 있습니다. 오늘의 EU 보안 규제 동향을 정리합니다.
귀사는 2026년 9월 CRA 기한에 대비하고 있습니까?
무료 규정 준수 격차 분석 — NIS2, DORA, CRA, EU AI Act
무료 평가 →
🏛️ 영국 정부의 15억 파운드 JLR 구제금융, 핵심 대응 체계에 의문 제기
선례 경보 — 공식 사이버 구제금융 체계 부재
영국 정부는 15억 파운드 규모의 긴급 구제금융을 Jaguar Land Rover에 승인했습니다. 사이버 공격으로 자동차 생산라인이 마비된 데 따른 조치입니다. 영국 감사원(NAO)은 이 결정이 위험한 선례가 될 수 있다며, 핵심 기업에 영향을 주는 사이버 사고에 정부가 대응할 공식 체계를 마련하라고 촉구했습니다.
유럽에서 사이버 사고로 촉발된 정부 금융 개입 중 역대 최대입니다. NIS2와 DORA는 사이버 복원력 요건을의무화하지만, 시스템적으로 중요한 기업의 방어가 실패했을 때 어떻게 할지를 정한 EU 또는 영국 전역의 체계는 없습니다.
EU 조직에 중요한 이유
- 도덕적 해이 위험: 대기업이 정부 지원을 안전망으로 기대하면 사이버 보안 투자를 줄일 수 있습니다.
- 제도 공백: NIS2, DORA를 비롯한 현행 EU 규정 어디에도 사이버 사고 이후 정부의 금융 개입을 다루는 조항이 없습니다.
- 보험에 미칠 영향: 정부 지원은 사이버보험 시장과 위험 가격 모델을 왜곡할 수 있어 보험사들이 예의주시할 것입니다.
- 정치적 압력: 특히 중소기업을 비롯한 다른 피해 기업이 동등한 지원을 요구하면 감당하기 어려운 재정 부담이 생길 수 있습니다.
NIS2 관점: 예방인가 구제금융인가
NIS2의 핵심 철학은 의무화된 복원력을 통한 예방입니다.대상 조직이 요구되는 사고 대응, 업무 연속성, 공급망 보안 조치를 제대로 구현했다면 정부 지원의 필요성은 크게 줄었을 것입니다. 이번 사례는 느슨한 금융 안전망보다 더 엄격한 NIS2 집행이 필요하다는 강력한 근거입니다.
🌐 Europol, 사상 최대 작전으로 다크웹 사이트 37만 3천 개 폐쇄
Europol은 지금까지 가장 광범위한 다크웹 단속 작전을 완료해 다국적 공조로 사이트 37만 3천 개 이상을 폐쇄했습니다. 아동 성착취물, 탈취 자격 증명, 랜섬웨어 도구와 불법 서비스를 유통하던 네트워크가 표적이었습니다.
집행 주요 내용
- 규모: 여러 다크웹 호스팅 사업자에서 사이트 37만 3천 개 이상 폐쇄
- 공조: EU 전역과 협력국 수사기관이 참여한 다기관 작전
- 신원 확인: 운영자와 사용자의 신원을 파악해 기소 절차 진행
- 인프라: 범죄 활동을 고의로 지원한 호스팅 사업자를 포함해 서버 인프라 압수
규제 연결고리: NIS2와 법 집행
NIS2가 요구하는 사고 보고와 국가기관과의 정보 공유는 이런 단속을 직접 뒷받침합니다. 조직이 다크웹 인프라 관련 침해지표를 포함한 위협 인텔리전스를 공유하면 이러한 작전을 가능하게 하는 생태계에 기여합니다. 규정 준수는 방어에 그치지 않고 공격 역량이기도 합니다.
🔒 25억 달러 칩 밀수: Supermicro 직원 기소
Supermicro 직원 3명은 수출 제한 대상인 Nvidia H100, H200, B200 GPU를 중국에 밀수하려 공모한 혐의로 기소됐습니다.빈 상자와 가짜 라벨, 우회 회사를 동원한 범행 규모는 약 25억 달러입니다.
수출통제에 미칠 영향
- EU의 대응 규정: EU의 이중용도 품목 수출통제 규정(Regulation 2021/821)도 첨단기술 수출 우회를 막도록 강화되고 있습니다.
- 공급망 무결성: 첨단 AI 칩에 의존하는 CRA 대상 제품은 규정 위반 위험을 피하기 위해 공급망 출처를 검증해야 합니다.
- 내부자 위협: 이번 사건은 수출통제 위반이 흔히 신뢰받는 조직 내부에서발생하며 외부 위협 행위자만의 문제가 아님을 보여 줍니다.
- 제재 공조: EU가 3월 18일 사이버 공격과 관련된 중국·이란 단체를 제재한 것은 기술통제 집행에서 EU와 미국의 공조가 빨라지고 있음을 보여 줍니다.
EU 조직에 대한 권고: 공급망에 첨단 AI 가속기나 제한 부품이 포함된다면 공급업체 실사가 수출 규정 준수까지 다루는지 확인하십시오. NIS2의 공급망 보안 요건 아래에서는 몰랐다는 주장이 면책 사유가 되지 않습니다.
🤖 AI Act 간소화: IMCO/LIBE 제안 진전
유럽의회 IMCO와 LIBE 위원회의 3월 18일 표결 이후 제안된 AI Act 간소화 조치는 입법 절차를 계속 밟고 있습니다. 논의 중인 핵심 요소는 다음과 같습니다.
- 명시적인 비동의 성적 이미지 생성 금지: 동의 없이 은밀한 이미지를 생성하는 AI 시스템을 금지 관행 목록에 추가
- 명확한 고위험 일정: 법적 불확실성을 줄이도록 적용일을 명확히 규정
- 중소기업 부담 완화: 소규모 AI 개발자를 위한 비례성 조정
- AI Board 전략: 제7차 AI Board 회의(3월 20일)는 회원국별로 설립 중인 국가 AI 당국 간 공조를 포함해 집행 전략을 구체화했습니다.
2026년 8월 2일 — 고위험 AI 기한 유지
간소화가 연기를 뜻하지는 않습니다. 고위험 AI 시스템의 규정 준수 기한인 2026년 8월 2일은 그대로입니다. 의료, 핵심 인프라, 고용, 교육 또는 법 집행 분야에 AI를 배포하는 조직은 위험관리 체계, 인간 감독과 기술 문서를 준비해야 합니다. 131일 남았습니다.
🛡️ CRA 집행 체계: 둘째 주 업데이트
첫 행정협력그룹 회의가 3월 20일 열린 지 일주일이 지난 가운데 Cyber Resilience Act 집행 인프라가 계속 구체화되고 있습니다.
- ENISA 중소기업 설문: 디지털 요소가 포함된 제품 제조사의 응답을 계속 수집하고 있습니다. 이 데이터는 집행 우선순위와 지원 자원을 결정합니다.
- 제품 시험 조화: 각국 시장감시 당국이 제품 사이버보안 검증을 위한 공통 방법론을 개발 중입니다.
- Digital Europe Programme: CRA 이행을 지원하도록 3월 19일 조정됐으며, 사이버보안 인증과 규정 준수 도구 지원금도 포함합니다.
- EU-케냐 디지털 대화: 3월 18일 시작됐으며 CRA의 기반인 설계 단계 보안 원칙을 포함한 EU 디지털 표준을 국제 무역 협력으로 확장합니다.
CRA 일정 알림
| 기한 | 요건 | 상태 |
| 2026년 9월 | 취약점 및 사고 보고 | 6개월 남음 |
| 2027년 9월 | 적합성 평가기관 운영 | 18개월 |
| 2027년 12월 | CRA 전면 준수 의무 | 21개월 |
💶 DORA 2026년 1분기: 금융 부문 규정 준수 점검
DORA는 2025년 1월부터 시행됐으므로 금융기관은 다음 세 핵심 영역에서 실제 준수를 입증해야 합니다.
- TLPT(위협 기반 침투 테스트): 중요 기관은 TIBER-EU에 따라 첫 주기 시험의 범위를 정하거나 수행해야 합니다. 인증된 외부 제공자가 실제 운영 시스템을 대상으로 시험해야 합니다.
- ICT 제3자 위험 등록부: 중요도 평가와 계약상 감사 권한을 포함해 모든 ICT 서비스 제공자의 완전한 등록부를 유지해야 합니다.
- 사고 보고: 중대한 ICT 사고를 국가 관할기관에 보고하기 위한 ESA 표준 양식을 실제 운영에 적용해야 합니다.
규제 간 통합: DORA와 NIS2를 모두 적용받는 금융기관은 사고 보고를 통합해야 합니다. DORA 양식은 금융 부문 필수 기관의 NIS2 요건도 충족하므로 중복 보고를 피할 수 있습니다.
📋 GDPR: Signal 피싱과 암호화 메시징 감시
FBI가 경고한 러시아 해커의 Signal 사용자 표적 공격은 정교한 피싱 캠페인을 통해 새로운 GDPR 쟁점을 제기합니다.
- 암호화 메시징도 데이터 처리: 업무에 Signal, WhatsApp 또는 유사 도구를 쓰는 조직은 해당 채널을 GDPR 데이터보호 영향평가에 포함해야 합니다.
- 직원 교육 의무: GDPR의 책임성 원칙은 암호화 플랫폼을 노리는 공격을 포함해 피싱 위험 교육을 입증할 것을 요구합니다.
- 침해 통지: Signal 계정 침해로 개인정보가 노출되면 통신 채널과 무관하게 GDPR의 72시간 침해 통지 의무가 적용됩니다.
⚡ 이번 주 실행 항목
- 사이버보험 검토: JLR 구제금융을 계기로 사이버보험 보장 범위와 사고 대응 재무 계획을 검토하십시오. 정부 개입을 당연하게 여기지 마십시오.
- CRA 제품 목록: 디지털 요소가 포함된 제품을 제조·유통한다면 제품 목록을 완성하고 SBOM 문서화를 시작하십시오. 2026년 9월까지 6개월 남았습니다.
- AI Act 준비: 고위험 AI 분류를 확인하고 적합성 평가를 시작하십시오. 2026년 8월 기한까지 131일입니다.
- 공급망 실사: 특히 AI 가속기와 제한 부품을 중심으로 기술 공급망의 수출통제 위반 위험을 감사하십시오.
- DORA TLPT 범위 설정: 금융기관은 인증된 외부 제공자와 TLPT 계획이 진행 중인지 확인해야 합니다.
- Signal/메시징 보안: 암호화 메시징 플랫폼을 포함하도록 직원 피싱 교육을 갱신하고 업무용 메시징 도구의 GDPR 적용 범위를 검토하십시오.
KENSAI로 규정 준수 자동화
NIS2, DORA, CRA, GDPR, EU AI Act를 지속적으로 모니터링합니다. 자동 격차 분석과 실시간 규제 추적을 제공합니다.
무료 평가 시작 →
규정을 준수하고 한발 앞서 나가십시오.
🗡️ KENSAI Compliance Intelligence
2026년 3월 24일