[지디넷코리아]
작년에 통신사, 금융, 플랫폼사업자 등 국민 생활 밀접 분야에서 연이어 발생한 대규모 침해사고로 국민 불안감이 고조됨에 따라 사이버보안 및 개인정보 보호 법제도가 개편됐다. ‘정보통신망법(시행 2026.10.1)’과 ‘개인정보 보호법(시행 2026.9.11)’ 개정은 사고 예방 및 대응, 기업 정보보호 역량 강화 등 광범위한 영역을 포괄한다.
정보보호·개인정보보호 관련 기존 제도 강화와 함께 다양한 신규 제도를 도입하고 그 실효성 확보를 위한 제재를 강화하는 등 관련 제도 전반에 대한 대폭적인 개선을 추진했다. 특히, 침해사고의 규모·횟수가 모두 증가하고 있는 상황에서 정부 차원의 사고 대응 역량 강화만으로는 한계가 있는 만큼, 기업 스스로 대응할 수 있는 보안 관리 체계를 갖출 수 있게 보안 거버넌스 관련 내용을 신설 및 강화했다.

사회 전 분야에 걸친 인공지능 확산 및 인공지능이 국가 경쟁력 핵심 요소로써 안전한 인공지능 이용을 위한 인공지능 투명성 확보, 인공지능 활용 범죄 대응 등 인공지능기본법 개정을 통해 인공지능 전반에 대한 지원 체계를 고도화하는 한편, 인공지능 데이터센터 등과 같이 별도 지원 체계가 필요하거나 분야별 특수성을 고려해 특별법 제정이나 분야별 개별법 개정을 진행하고 있다. 특히, 인공지능의 안전성·신뢰성 확보와 관련해서는 생성형 인공지능의 투명성 강화를 위한 입법이 주로 추진됐으나 피지컬·에이전틱 인공지능 등 차세대 인공지능 등장에 따라 앞으로는 이들 차세대 인공지능의 안전성·신뢰성 확보를 위한 입법 또한 증가할 것으로 예상된다.

국가정보원 작년 5월 N2SF(National Network Security FRAMEwork, 국가 망 보안체계) 1.0을 발표했다. 업무망을 획일적으로 인터넷과 분리하는 기존의 ‘망 분리’ 체계를 개선한 새로운 보안체계로, 기존 망분리 환경을 단순히 연결하는 것이 아니라 업무 정보 중요도와 이용자, 단말, 서비스, 정보 데이터 흐름 등 다양한 조건을 기반으로 허용 범위를 세밀히 정의했다.
위치(Domain)·주체(Subject)·객체(Object)가 모두 관여하는 하나의 정보서비스 흐름에서 등급이 혼재되면 가장 높은 등급을 기준으로 통제를 적용하며, 등급이 낮은 영역(O)에서 등급이 높은 정보(S·C)가 생산·저장되거나 이동하지 않도록 이를 기술적으로 구현하는 것이 핵심이다.
C등급(Classified, 기밀정보)은 비밀, 안보·국방·외교·수사 등 기밀정보 및 국민 생활·생명·안전과 직결된 비공개 정보를, S등급(Sensitive, 민감정보)은 개인·국가 이익 침해가 가능한 비공개 정보로 감사, 인사관리, 개인정보 등이 해당하며, O등급(Open, 공개정보)은 공개 가능한 일반정보로, 기밀·민감정보 이외의 모든 정보 및 비공개 필요성이 소멸된 정보를 말한다.
국가 및 공공기관 업무 환경에 적용한 물리적 망분리 정책이 생성형 AI·클라우드 확산이라는 변화 앞에서 드러낸 구조적 한계와 이를 대체할 차등 보안 체계를 제시했다.
국정원은 N2SF 규정에 따라 국내 클라우드 보안 인증(CSAP)의 ‘상·중·하’ 3단계 체계를 폐지하고, 기존 정보보호 핵심 3대 원칙인 기밀성, 무결성, 가용성(CIA Triad)을 개방(O)·민감(S)·기밀(C) 등급으로 재편, 세 가지 축은 특정 등급에만 적용되는 게 아니라 등급 전반에 공통으로 적용되는 원칙이다.
N2SF 규정에서 클라우드 운영에 필요한 컨트롤플레인(관제·운영시스템)에 한해 물리적 분리를 논리적 분리로도 가능하도록 완화했으며, 클라우드 서비스에서의 접근권한 통제나 가상화 같은 소프트웨어적 방식으로도 영역을 분리해도 되기 때문에, 클라우드서비스제공자(CSP)는 보안관제 및 보안운영시스템을 해외에 두고도 국내 공공 클라우드를 제공할 수 있게 됐다.
다만 실제 데이터(DB)가 저장·처리되는 서버는 국내 리전에서만 물리적으로 분리, 운영돼야 한다. CSP가 그동안 정부 정책에 맞춰 국내 데이터센터와 전용 관리체계, 물리적 분리환경 등에 맞추어 운영해 왔다면, 향후 변화된 정부 정책에 따라 클라우드 보안 수준과 클라우드 서비스 관리 및 통제 가능성을 N2SF 제도와 보안 통제 기준을 만족할수 있게 재정비 해야하는 시점이다.
다음은 국제표준화기구에서 발행된 사이버보안 영역중에서 클라우드 보안 및 인공지능 보안 영역에 대한 표준들의 제정 및 개정 현황을 살펴보겠다.
국제표준 사이버보안 ISO/IEC 27000:2026 6차 개정 현황
ISO와 IEC는 지난 7월 3일 ‘ISO/IEC 27000 2018년판’을 대체하는 제6판을 발간했다. 제목, 구조, 목적이 모두 바뀐 대규모 변화다. ISO 27001 사용자 대다수가 잘못 이해하고 있는 개요, 개념 및 상호 관계에 중점을 두도록 기능별로 분류하는 개정판을 발행했으며 아래 표1과 같다.


또한, 4.1.7절 ISMS의 중요성으로 변경되면서, 3개 단락으로 구성된 반 페이지 분량으로 간소화됐다. ‘이해관계자’의 개념을 조직의 고객, 공급업체, 사업 파트너, 직원, 주주뿐 아니라 정부 관계자 및 잠재적으로 규제 기관도 포함될 수 있으며, 경쟁업체와 범죄자 또한 이해관계자로 확장했다.
이는 경쟁업체나 범죄자와 같은 적대 세력을 조직의 정보 위험 및 보안 체계에서 ‘이해관계자’로 명시적으로 고려하는 것은 ISMS(정보보안 경영시스템)의 중요성을 상당히 높일수 있으며, 연관 정보자산을 비교적 경미하고 일반적인 위협으로부터 수동적으로 보호하는 것에서 벗어나, AI 시스템 등 의지가 강하고 유능하며 창의적인 적대 세력으로부터 조직을 적극적으로 방어하는 데 중점을 두도록 하는 변화가 있었다.
국제표준 클라우드 사이버보안 ISO/IEC 27017:2026 2차 개정 현황
ISO와 IEC는 지난 7월 29일 ‘ISO/IEC 27017 2015년’판을 대체하는 제2판을 발간했다. ‘27017:2015 버전’은 27002:2013 2차 개정판 통제항목 114개를 기준으로 클라우드 서비스 분야에 대한 추가 지침을 기술했다. 이 표준의 목적상 ISO/IEC 27002, ISO/IEC 22123-1에 제시된 용어 및 정의와 아래의 용어 및 정의가 재정립됐다.

특히, 공급자 관계에서 CSC, CSP, CSU, CSN 등 클라우드 컴퓨팅 환경에서의 사이버보안 영역의 다양한 이해관계자들에 대한 위치와 책임의 소재 및 관련인에 대한 기준을 명확히 제시했다.
즉, 클라우드 서비스 고객(Cloud Service Customer)은 취득자(acquirer)로 위치시키며, 관리책임 적용 주체의 한 축이다. 또 클라우드 서비스 제공자(Cloud Service Provider)는 공급자(supplier)로 위치시키며 또한 관리책임 적용 주체의 한 축이며, 클라우드 서비스 이용자(Cloud Service User)는 CSC에 속하며 실제로 클라우드 서비스를 이용하는 당사자다. 이외에 클라우드 서비스 파트너(Cloud Service partner)는 CSP 역할 또는 CSC 역할, 혹은 그 양쪽을 지원 내지 보조하는 당사자다.

ISO/IEC 27017:2026 2차 개정판은 27002:2022 3차 개정판 통제항목 93개 기준에 맟춰 재조정을 했다. 또한, CSC 및 CSPs를 위한 정보보안 통제 조치 구현을 지원하는 지침을 제공한다.
일부 지침은 통제 조치를 구현하는 CSCs를 대상으로 하며, 다른 지침은 해당 통제 조치의 구현을 지원하기 위한 CSPs를 대상으로 한다. 적절한 정보보안 통제의 결정 및 제공된 지침의 활용 범위는 관련 위험평가 결과와 법, 규제, 계약상 요구사항 또는 기타 클라우드 컴퓨팅 특유의 정보보안 요구사항의 유무에 따라 달라진다.
ISO/IEC 27002:2022의 5절부터 8절까지에서 클라우드 서비스의 사이버보안 영역에 대해 추가적으로 제시된 ‘속성, 통제항목, 목적, 지침 및 기타 정보’를 제공하고 있으며 아래 표 2와 같다.

ISO/IEC 27017:2026 5절 조직영역에서 CLD(클라우드 서비스 확장 통제항목)은 클라우드 서비스 이용에 있어 공유되는 정보보안 역할에 대한 책임은, 지정된 당사자에게 배분돼야 하며, 클라우드 서비스 내에서의 정보보안 관리를 위해 CSC(클라우드 서비스 고객)와 CSP(클라우드 서비스 제공자) 간의 공유되는 역할 및 책임에 관한 관계를 명확히 하기 위해 CSC와 CSP 양쪽 모두에 의해 문서화, 소통, 구현되도록 명시하고, CSN(클라우드 서비스 파트너)의 정보보안 역할 및 책임은 정의되어야 하며, CSNs의 서비스를 이용하는 CSC 또는 CSP와 합의되도록 명시하고 있으며 아래 표 3과 같다.

ISO/IEC 27017:2026 8절 기술적 영역에서 CLD(클라우드 서비스 확장 통제항목)는 클라우드 서비스에서 안전하지 않은 가상화로 인한 정보에 대한 부적절한 접근 또는 공개를 방지하기 위해 CSCs(클라우드 서비스 고객들)가 실행되는 가상 환경은 무단 접근으로부터 보호되어야 하며, 클라우드 서비스의 의도되지 않은 이용 및 클라우드 서비스로의/로부터의 의도되지 않은 데이터 전송을 모니터링하고 방지할 수 있도록 하기 위해 클라우드 서비스에 대한 무단 접근, 데이터 전송 및 기타 활동을 방지하기 위해, CSUs(클라우드 서비스 이용자들)의 클라우드 서비스 이용이 모니터링되도록 명시하고 있으며 아래 표 4와 같다.

ISO와 IEC는 지난 8월 19일 ISO/IEC 27090 인공지능 시스템에 대한 보안 위협 및 침해 대응(Addressing security threats and compromises to artificial intelligence systems) 표준 개발을 완료(Stage : 60.60)했으며, 출판물을 발간하기 위해서는 7주간 소요된다. 이 표준은 인공지능(AI) 시스템의 전체 수명주기에 걸쳐 발생하는 보안 위협을 이해, 탐지, 완화하는 것에 대한 지침을 제공한다.
‘ISO/IEC 27090’은 인공지능(AI) 시스템 취약점이 어떻게 악용될 수 있는지, 그 결과가 무엇일 수 있는지, 그리고 이를 해결하는 데 도움이 되는 조치가 무엇인지를 설명하고 있으며, AI를 개발하거나 사용하는 조직의 경우, 훈련 데이터부터 AI 모델에 이르기까지 무엇을 보호하고 식별해야 하는지와 데이터 오염이나 모델 탈취와 같은 위협을 다루는 방법을 제시하고 있다.
또한, 조작된 훈련 데이터는 시스템 동작에 영향을 미칠 수 있으며, 겉보기에 정상적인 질의도 모델을 탈취하는 데 사용될 수 있으며, 이러한 공격은 탐지하기 어려울 수 있으므로 기존 보호 수단이 갖춰져 있더라도 시스템을 손상시킬 수 있음을 명시하고 있다.
ISO/IEC 27090 문서는 AI 시스템을 개발하거나 도입하려는 조직을 대상으로 지침을 제공하며, 해당 시스템이 직면할 수 있는 보안 위협의 유형에 대한 인식을 제고하고, 조직이 그러한 위협의 결과와 이를 탐지 및 완화하기 위한 가능한 기법을 이해하도록 돕는다.
ISO와 IEC는 지난 2026년 7월 13일 ISO/IEC 27091 인공지능 – 개인정보 보호(Artificial Intelligence – Privacy protection) 표준 개발을 위해 최종 원고 접수 또는 FDIS에 공식 승인 등록(Stage : 50.00)을 진행중에 였으며, 올 연말경에는 표준이 제정될 예정이다.
이 문서는 인공지능(AI) 시스템 및 머신러닝(ML) 모델에서 발생하는 개인정보 침해 위험을 해결하기 위한 지침을 제공하며, 조직이 AI 시스템 개발 및 사용 주기 전반에 걸쳐 개인정보 침해 위험을 식별하고, 그 결과를 평가하고 대응하는 메커니즘을 구축하는 데 도움을 준다고 명시하고 있다. 또한, 이 문서는 공공 및 민간 기업, 정부 기관, 비영리 단체 등 AI 시스템을 개발하거나 사용하는 모든 유형 및 규모의 조직에 적용된다.
국제사이버보안인증협회(CSC)는 지난 12일 ISO/IEC 27001 인증심사원을 대상으로 ISO/IEC 27017:2026 클라우드 서비스를 위한 ISO/IEC 27002 기반 정보보안 통제 지침 개정판에 대한 전환연수를 ISO정보보호연수원에서 시행했다. ISO/IEC 27090:2026 인공지능 시스템에 대한 보안 위협 및 침해 대응 표준이 제정되면, 올 연말경 시행해 ISO 177개 가입국중에서 가장 빠르게 인증심사원을 양성할 예정이다.
또 대한민국 정부에서 추진하는 소버린AI와 모두의 AI 정책에 발맞춰 인공지능 사이버보안 전문가 그룹을 양성, 글로벌AI허브 전략 속에 대한민국이 인공지능 사이버보안 분야를 선도하는 국가로 인식될 수 있게 지속적으로 노력할 예정이다.
◆ 필자 공병철은…
現) (사)한국사이버감시단 이사장
現) (사)한국인터넷정보학회 부회장
現) 국제사이버보안인증협회 회장
現) (주)에스링크(S-LINK) 대표이사
