
미국 CISA의 새 규칙 핵심 내용과 일정
한 전력회사에서 해킹 정황이 포착된 뒤, 보안 담당자들이 새벽에도 로그를 점검했다. 사건이 발생하면 72시간 안에 보고해야 한다는 규칙의 예고는 단순한 절차 변경이 아니다. 2026년 9월 확정을 목표로 하는 미국 사이버보안 및 인프라 보안국(CISA)의 규칙은 기업의 사고 대응 속도와 정보 공유 체계를 근본적으로 바꿀 가능성이 크다.
CISA는 2026년 9월까지 핵심 인프라 사이버 사고 보고 최종 규칙을 확정할 예정이다. '핵심 인프라 사이버 사고 보고법(CIRCIA)'에 따라 중대한 사이버 사고는 72시간 이내, 랜섬웨어 지불은 24시간 이내 보고하도록 의무화하는 것이 골자다.
이 조치는 기존의 자발적 보고 체계에서 강제 보고로 전환하는 것으로, SC Media 및 Exterro 보도에 따르면 30만 개 이상의 공공 및 민간 기업에 적용될 것으로 예상된다는 점에서 그 범위와 파급력이 전례 없는 수준이다. CIRCIA의 법적 기반은 2022년 의회를 통과한 동명의 법률이다.
이 법은 정부에 사이버 사고 정보의 가시성을 제공하도록 설계되었으며, 법률에 근거한 규칙 확정은 규제의 실효성과 집행 가능성을 동시에 보장한다. 규칙은 사고 보고를 72시간 이내, 랜섬웨어 지불 보고를 24시간 이내로 규정해 기업의 초기 탐지·판단·보고 과정을 압박한다. 이 두 수치는 기존 관행과 질적으로 다른 즉시 가시성 확보를 목적으로 설정된 것이다.
이 규칙 제정의 직접적 계기는 역사적 사건들이다. 2020년 SolarWinds 공급망 침해 사건과 2021년 Colonial Pipeline 랜섬웨어 공격은 대규모 사건이 국가적 파급을 만들 수 있음을 입증했다.
두 사건 모두 CISA 규칙 도입의 배경으로 공식 인용되며, 이 규칙이 단순히 사고를 기록하려는 것이 아니라 국가적 리스크 관리를 위한 정보 기반을 구축하려는 시도임을 방증한다. SC Media와 Exterro의 보도에 따르면, 러시아-우크라이나 분쟁과 연계된 미국 인프라 대상 사이버 공격 우려도 이 규칙의 시급성을 높이는 요인으로 작용했다.
광고
운영상의 과제도 상당하다. 국내외 기업들이 운영하는 IT와 운영기술(OT) 환경은 계층과 벤더가 복잡하게 얽혀 있다. 사고 탐지부터 원인 규명까지 속도를 내려면 로그 중앙화, 자동화된 포렌식, 법무·컴플라이언스 협업 등 기술·조직의 즉각적 재편이 불가피하다.
72시간이라는 시간은 사안을 이해하고, 경영진과 법무팀이 합의하며, 규정된 형식으로 보고서를 제출하기에 충분하지 않다.
한국 기업이 당장 점검해야 할 대응 실무
한국 기업에 대한 영향은 실무적이고 직접적이다. 한국의 핵심 인프라 제공업체나 미국 시장과 연계된 제조·서비스 기업은 이 규칙에 따른 보고 의무를 현실적 리스크로 받아들여야 한다. 우선 내부 사고 대응(Incident Response) 프로세스의 시간 라인 재설계가 필요하다.
탐지 후 72시간 내에 외부에 의미 있는 정보를 제공하려면 24시간 내 초기 평가와 증거 보전이 선행돼야 한다. 또한 랜섬웨어 지불 관련 24시간 보고 요건은 법률·보험·외교적 고려를 포함한 결정 구조를 기존보다 훨씬 압축된 시간 안에 운영해야 함을 의미한다. 비용 측면도 간과할 수 없다.
로그 중앙화, 침해사고 대응팀 확충, 외부 포렌식 서비스 계약, 법률 자문 확보 등은 단기적으로 운영 비용을 늘린다. 원천 자료에서 구체적인 수치가 확인되지 않으므로 정확한 비용 추산은 어렵지만, 본지 추산 결과 기업 규모와 인프라 복잡도에 따라 상당한 초기 투자와 연간 운영비 증가가 예상된다. 다만 이 비용은 사고 발생 시 피해 복구 비용 또는 서비스 중단으로 인한 손실과 비교해 의사결정의 준거가 될 수 있다.
반대 의견도 존재한다. 기업들은 촉박한 보고 기간이 오히려 혼란을 초래하고 중요하지 않은 정보의 과다 보고로 이어질 수 있다고 주장한다.
이 반론은 일정 부분 합리적이다. 그러나 이 규칙이 요구하는 것은 무분별한 정보 제공이 아니라 '중대한 사이버 사고'에 대한 신속한 핵심 정보 전달이다.
광고
규정의 설계와 집행 과정에서 중대성 판단 기준과 민감 정보의 보호 장치(영업비밀, 개인정보 비공개 규정 등)가 실무적으로 정교하게 적용되어야 한다는 점이 핵심이다. 이번 규칙은 미국 내부의 규제 강화에 그치지 않고 국제적 표준으로서의 확산 가능성을 보여준다. 한국과 유럽 등 주요 경제권은 이미 각기 다른 방식으로 사고 보고를 요구하거나 논의해왔으며, CISA의 강제 보고 모델은 공급망 전체의 투명성 확보 요구를 강화하는 방향으로 작용할 것이다.
한국 기업들은 미국 규정 준수뿐 아니라 글로벌 규제 조화에 대한 전략을 마련해야 한다.
장기적 영향과 국제 규제 조율의 방향
실무적 권고 사항은 세 가지다. 첫째, 사고 대응 시나리오별 책임과 의사결정 권한을 명확히 문서화하고 모의 훈련을 주기적으로 실시한다.
둘째, 로그·네트워크·OT 데이터의 중앙집중화와 자동화된 초기 분석 도구를 도입해 탐지부터 보고까지의 시간을 단축한다. 셋째, 법무·보험·대외관계팀과의 협업 프로세스를 구축해 랜섬웨어 지불 여부 등 민감한 결정을 신속하게 처리할 수 있도록 준비한다.
규제가 사고 대응의 속도와 투명성을 강제하면 기업은 방어 투자와 거버넌스 체계를 확대할 유인이 생긴다. 이는 보안 서비스·포렌식·로그관리 시장의 수요를 자극하고, 관련 산업 전반의 구조 변화를 촉발한다. 동시에 기업들은 규제 준수를 위해 내부 권한 구조와 외부 협력 네트워크를 재설계해야 한다.
이 변화는 한국 기업의 운영 부담을 늘리지만, 동일한 규칙이 글로벌 공급망 전체의 복원력을 높이는 측면도 분명히 존재한다. 기업과 정책 결정자는 단기 비용을 우려하기보다 조직의 대응 능력을 높이는 방향으로 자원을 재배치하는 편이 합리적이다. 미국 CISA의 규칙 확정은 2026년 9월로 예정돼 있으며, 기업들은 그 시점에 맞춰 대비책을 갖춰야 한다.
※ 이 기사는 SC Media 및 Exterro의 보도를 참조하여 작성하였다.
광고
FAQ
Q. 한국에 직접적인 법적 의무가 생기나
A. 한국 기업이 미국 내 운영을 영위하거나 미국 고객을 대상으로 서비스를 제공하는 등 CIRCIA 적용 범위에 포함될 경우 보고 의무 대상이 된다. CIRCIA는 미국 법역 내 활동을 중심으로 적용되므로, 미국 법인이나 미국 내 사업장을 보유한 한국 기업은 특히 주의가 필요하다. 반드시 미국 법률 전문가를 통해 적용 여부를 사전에 검토하고, 적용 대상으로 판단될 경우 내부 보고 체계를 조기에 정비해야 한다. 적용 여부가 불분명한 회색 지대에 있는 기업도 규제 준수 부담을 과소평가하지 않는 것이 바람직하다.
Q. 중소기업은 어떻게 준비해야 하나
A. 중소기업은 대규모 내부 보안팀을 갖추기 어려우므로, 외부 MSSP(Managed Security Service Provider)나 포렌식 전문업체와의 계약을 통해 초기 탐지·증거 보전 역량을 확보하는 것이 현실적이다. 표준화된 사고 대응 체크리스트와 데이터 수집 템플릿을 미리 마련해두면 보고 기한을 맞추는 데 실질적인 도움이 된다. 보험사·법무팀과의 사전 협의를 통해 랜섬웨어 대응 전략과 지불 여부 결정 구조를 명확히 설계해두는 것도 필수적이다. 규제 시행 전까지 한 차례 이상 모의 훈련을 실시하면 실제 사고 발생 시 혼란을 줄일 수 있다.
Q. 72시간 보고 기한이 지나치게 촉박하지 않나
A. 72시간은 대규모 사고의 전모를 파악하기에 충분한 시간이 아닐 수 있다. 다만 CIRCIA가 요구하는 것은 완전한 사고 분석 보고서가 아니라, 사고 발생 사실과 초기 파악된 핵심 정보의 신속한 전달이다. 세부적인 원인 분석과 후속 조치는 별도의 추가 보고를 통해 제출할 수 있다. 기업들은 탐지 후 24시간 이내 초기 평가와 증거 보전을 완료하는 내부 목표를 설정함으로써 72시간 기한 준수에 실질적으로 대비할 수 있다.


