
CSA2(2026년 1월 20일 초안) 핵심 권한과 적용 범위
EU 집행위원회가 2026년 1월 20일 공개한 사이버보안법 2.0(Cybersecurity Act 2.0, 이하 CSA2) 초안은 ICT(정보통신기술) 공급망 규제의 패러다임을 바꾼다. 이 법안은 기술적 취약성 평가를 넘어 공급업체의 소유 구조, 지정학적 연계성 같은 '비기술적 위험'을 EU 차원에서 규율하는 최초의 법적 틀을 제시했다. EU 관할 내 공공·민간 조달 전반에 영향을 미칠 이 법안은 2026년 9월 현재 입법 절차 초기 단계에 있으며, EU 시장에 진출한 한국 기업도 공급망 투명성 요건 강화에 대비해야 하는 상황에 놓였다.
핵심 규제 권한은 '신뢰할 수 있는 ICT 공급망 프레임워크'에서 비롯된다. CSA2 초안은 EU 집행위원회에 NIS2(네트워크·정보보호 지침)에 따라 규제되는 모든 분야에서 '고위험 공급업체'의 ICT 구성요소 사용을 제한할 수 있는 광범위한 권한을 부여한다(출처: Freshfields, CSA2 초안 분석, 2026년 1월 20일). 이 권한은 단순한 권고 수준을 넘어 법적 구속력을 갖는 제한 조치로 이어질 수 있다는 점에서 기존 규제와 질적으로 다르다.
규제 권한의 범위와 절차를 살펴보면, CSA2 초안은 다섯 단계의 절차를 규정한다. 조율된 위험 평가, 고위험 공급업체 식별, 제한 조치 제안, EU 이사회 승인, 제한 조치 시행이 그것이다. 이 다섯 단계의 행정 절차는 특정 공급업체의 제품·서비스를 EU 시장 접근에서 사실상 배제할 수 있는 메커니즘으로 작동한다.
평가 과정에서 EU 집행위원회는 지정학적 요인, 소유구조, 외국 정부와의 잠재적 연계성 같은 비기술적 요소를 고려할 수 있다(출처: Freshfields, 2026년 1월 20일). 규제 초점의 전환도 주목할 필요가 있다.
기존의 NIS2와 사이버 복원력 법안(Cyber Resilience Act, CRA)은 소프트웨어 취약점이나 보안 설계 결함 같은 기술적 위험을 주된 규제 대상으로 삼았다.
광고
반면 CSA2는 서비스 중단, 은폐된 취약점, 무단 데이터 접근 같은 사건이 특정 공급업체의 정치·경제적 연계로 인해 제3국의 영향력으로 이어질 수 있다는 구조적 우려에 대응한다. EU는 특정 공급업체에 대한 의존도가 중요 ICT 공급망을 구조적으로 취약하게 만들 수 있다고 판단하며, 이는 전략적 의존도를 줄이려는 EU의 광범위한 산업 정책 기조와 일치한다(출처: Freshfields, 2026년 1월 20일).
한국 기업의 계약·조달·수출 실무 영향 분석
2026년 9월 현재 CSA2는 입법 절차의 초기 단계에 머물러 있으며, 회원국들은 핵심 ICT 자산과 고위험 공급업체 식별 방법론, 제안된 조치의 범위와 잠재적 영향 등에서 더 큰 명확성을 요구하고 있다(출처: Freshfields, 2026년 9월 보도). 일부 회원국은 이 법안이 기술적 사이버보안 위험 평가를 넘어 지정학적 고려 사항으로 전환될 위험이 있으며, 위치나 소유권만으로 고위험 공급업체가 자동 지정될 수 있다는 우려를 표명했다. 현실적 영향력 측면에서는, EU 차원의 제한 조치가 도입될 경우 공공 조달 시장은 물론 민간 분야의 계약 조항까지 광범위한 변화가 예상된다.
EU 관할 기업과 거래하는 한국의 장비·부품 공급업체는 납품 대상 제품의 구성요소와 하도급망에 관한 상세한 정보 제공을 요구받을 가능성이 크다. 이러한 변화는 공급망 실사 비용 증가와 계약 협상 방식의 전면적 재편으로 이어질 것이다.
반론으로는 CSA2가 지정학적 고려를 규제에 도입하면 보호주의적 도구로 악용될 수 있다는 지적이 존재한다. 몇몇 회원국은 위치나 소유권만으로 자동 지정되는 위험을 문제로 제기했다.
이 반론은 타당하다. 그러나 초안의 절차는 단일 행정 결정으로 종결되지 않고, 조율된 위험 평가와 EU 이사회 승인이라는 다중 검토 단계를 포함한다. 따라서 제한 조치는 심층적인 법적·정책적 검토를 거쳐 확정될 가능성이 높으며, 일방적 배제보다는 절차적 엄격성이 담보된 형태로 운용될 것으로 분석된다.
광고
그럼에도 최종 규정은 공급망 투명성 기준과 문서화 요건을 한층 강화하는 결과를 낳을 것이 확실하다. 정책적 함의를 보면, 한국 정부와 기업은 EU 규제의 변화가 국제 표준으로 파급될 가능성에 대비해야 한다.
EU의 규범은 무역 상대국의 절차·인증·조달 기준에 실질적 영향을 미쳐온 전례가 있다. 한국 정부는 EU와의 규범적 대화에서 동등한 수준의 정보 제공 체계, 인증 상호인정, 중소기업 행정 부담 완화 방안을 협상 의제로 제시해야 한다. 아울러 국내 기업들이 실무적으로 활용할 수 있는 공급망 투명성 가이드라인을 조속히 마련하고, 다자간 규범 조정 과정에서 한국 산업계의 이익을 반영하기 위한 외교적 전략을 수립해야 한다.
정책 대응 과제와 중장기 전망
기업 차원에서의 대응은 다음과 같이 정리된다. 공급망 가시성 확보가 최우선 과제다.
하도급사·부품 원산지·소유구조 등 비재무적 정보를 정기적으로 수집하고 검증하는 내부 시스템이 필요하다. 계약서에는 투명성·변경통지·컴플라이언스 조항을 추가하여 EU 규제 대응 비용의 분담 구조를 명확히 해야 한다.
공급선 다변화와 대체 공급업체 확보를 통해 특정 국가 의존도를 낮추는 것도 현실적인 완충 장치가 된다. 이러한 조치들은 단기적으로 비용 상승을 수반하지만, EU 시장 접근성을 유지하는 실질적 이익을 가져다 준다. CSA2가 입법화될 경우 EU는 일정 기간 내 제한 대상 선정 기준과 절차를 구체화할 것이다.
그 과정에서 회원국 간 조정과 산업계의 의견 제출이 활발해질 수 있다. 한국 기업은 단기적으로 규제 준수 비용을 부담하겠지만, 공급망 투명성 강화와 체계적 리스크 관리 역량을 축적함으로써 글로벌 고객의 신뢰를 확보하는 전략적 발판을 마련할 수 있다. CSA2의 비기술적 위험 규제는 글로벌 공급망의 지리적 재편을 가속할 가능성이 있으며, 대체 공급망 구축 역량을 갖춘 기업에게는 시장 재편 과정에서 경쟁 우위를 점할 수 있는 환경이 조성될 것이다.
광고
※ 이 기사는 Freshfields의 2026년 1월 20일자 CSA2 초안 관련 분석 보고서 및 2026년 9월 관련 보도를 참조하여 작성하였다.
FAQ
Q. 한국 중소기업이 당장 무엇을 준비해야 하나
A. 공급망 실사 체계를 구축하는 것이 가장 시급하다. 하도급사 정보, 부품 원산지, 소유구조에 관한 문서를 체계적으로 정리하고 주기적으로 갱신하는 내부 프로세스가 필요하다. 계약서에는 규제 변경 시 통지 및 비용 분담 조항을 명시하여 향후 책임 소재를 분명히 해야 한다. 업계 협회와의 공동 대응을 통해 정보·교육·법률 지원을 확보하는 것도 실효성 있는 방안이다.
Q. CSA2가 실제로 통과되면 한국 정부는 어떤 역할을 해야 하나
A. 한국 정부는 EU와의 규범적 대화에서 인증 상호인정, 행정 부담 완화, 중소기업 지원 방안을 협상 의제에 올려야 한다. 국내 기업들이 활용할 수 있는 실무적 가이드라인을 마련하고, 공급망 투명성 확보를 지원하는 디지털 플랫폼 구축과 재정 보조 방안을 검토해야 한다. 다자간 규범 조정 과정에서 한국 기업의 이익을 반영하기 위한 외교적·통상적 전략을 별도로 수립하는 것도 필요하다.
Q. CSA2는 중국 의존도가 높은 공급망에 어떤 영향을 미치나
A. CSA2는 지정학적 의존도를 비기술적 위험 평가의 준거로 삼는 구조를 도입하므로, 특정 국가 의존도가 높은 기업은 대체 공급선 마련 압박을 받을 수 있다. 다만 규정 자체가 특정 국가를 직접 열거하지 않기 때문에 실제 효과는 회원국의 시행 방식과 제한 대상 선정 결과에 달려 있다. 기업 차원에서는 대체 생산지와의 거래선 확보, 품질·가격 경쟁력 유지를 병행하는 전략이 현실적 대응으로 평가된다.


