유럽중앙은행(ECB)이 유로존 대형 은행에 요구하는 AI 사이버 행동계획의 제출 마감은 2026년 10월 31일로, 이제 4주밖에 남지 않았다. 2026년 7월 7일, ECB 감독이사회 의장 클라우디아 부흐는 단일감독기구(SSM) 아래에서 ECB의 직접 감독을 받는 모든 중요 기관(significant institutions)의 CEO에게 서한을 보냈다. 'AI가 가능하게 한 사이버보안 위협에 대한 대응(Addressing AI-enabled cybersecurity threats)'이라는 제목의 이 서한이 발송된 같은 날, 유럽시스템리스크위원회(ESRB)는 경고 ESRB/2026/3을 발표해 프런티어 AI 모델에서 비롯되는 시스템적 사이버 리스크 등급을 '상승'에서 '심각'으로 올렸다. 이는 새로운 법률이 아니다. EU 디지털 운영 회복탄력성법(DORA)의 틀 안에서 감독 기대를 기한이 있는 제출 의무로 바꾼 것이다. 프런티어 AI는 몇 분 만에 취약점을 찾아내고 실제로 작동하는 공격 코드를 만들 수 있어, 발견부터 공격까지의 시간이 크게 줄었고 은행의 기존 패치 주기로는 따라갈 수 없게 됐다.
계획에 반드시 담아야 할 여섯 가지 영역
ECB는 제품을 지정하지 않고 역량을 정한다. 단기적으로 각 행동계획은 다음을 다뤄야 한다. 제3자 소프트웨어와 오픈소스 구성요소를 포함해 모든 ICT 자산을 파악하고 공격 표면을 줄이는 것(외부에 노출된 시스템을 우선 처리), 취약점 스캔과 패치 관리를 고빈도·대량 처리 수준으로 가속하고 변경 절차가 리스크 기반의 신속한 수정을 지원하게 하는 것(ICT 사업자와의 계약에 통지 및 수정 기한 명시), 애플리케이션 로그·접근 기록·네트워크 트래픽·클라우드 저장소에 대한 모니터링과 탐지를 강화하는 것(AI 방어 도구는 리스크 평가를 거치고 인간의 감독을 유지할 때만 허용), 그리고 경영진이 ICT 예산·인력·도구의 충분성을 재검토하고 교육을 위협 변화에 맞추며 아웃소싱한 ICT 리스크의 책임은 은행이 계속 지는 거버넌스다. 중기적으로는 세분화와 제로 트러스트를 통한 심층 방어, 지원이 종료된 레거시 시스템 교체, 고속·대량 공격과 클라우드 장애 시나리오 훈련을 포함한 검증된 사고 대응·백업·전환·복구 체계가 추가된다. 모든 계획에는 구체적 조치, 투입 자원, 책임자, 이행 일정이 명시돼야 하며 해당 은행의 공동감독팀(JST)에 제출된다. 과거 현장 검사, 특별 점검, 2024년 사이버 회복탄력성 스트레스 테스트에서 닫히지 않은 ICT 지적 사항은 지체 없이 해소하라고 서한은 명시하고 있다.
적용 범위는 유로존 중요 기관뿐, 넓히지도 좁히지도 말 것
이 서한이 직접 구속하는 대상은 ECB 직접 감독 하의 중요 기관 약 110곳으로, 대부분 유로존에 있다. 독일 BaFin 등 각국 감독당국이 감독하는 덜 중요한 기관(LSI)은 직접 범위 밖에 있지만, BaFin은 올해 사이버 감독을 눈에 띄게 강화했고 각국 감독당국을 통해 비슷한 요구가 뒤따를 것이라는 게 법률사무소들의 대체적인 전망이다. LSI가 남 일로 여기는 것은 위험하다. 유로존 밖의 은행이나 유로존 안에 감독 대상 자회사가 없는 그룹은 직접 구속되지 않지만, 유로존에 중요 기관을 둔 국제 그룹은 그 법인을 통해 제출해야 한다. 판단 기준은 본점 소재지가 아니라 해당 법인이 SSM 중요 기관 명단에 올라 있는지다.
제출이 끝이 아니다: 계획은 서로 비교 평가된다
제출은 종점이 아니다. JST는 각 은행의 계획을 논의하고 진척을 추적하며, ECB는 전체 제출물을 횡단 분석해 결론을 업계에 환류하므로, 내용이 빈약한 계획은 동종 업계 비교에서 도드라질 수밖에 없다. 은행에 여력을 주기 위해 ECB는 연례 IT 리스크 설문 수집 마감을 2026년 9월에서 2027년 2월로 미뤘고, 다른 감독 활동도 건별로 조정할 수 있게 했다. 감독당국이 이미 시간을 양보한 셈이니, 10월 31일에 책임자·예산·일정이 있는 신뢰할 만한 계획을 내놓지 못하면 시간 부족을 탓하기 어렵다. 과소평가되기 쉬운 또 하나의 리스크는 방어용 AI 자체에 있다. 스캔과 탐지에 쓰는 AI 도구 역시 데이터 보호와 모델 거버넌스 심사를 거쳐야 하며, 리스크 평가 기록도 인간 검토 체계도 없는 AI 방어는 검사에서 새로운 지적 사항이 될 수 있다. 서한은 말미에 양자내성 암호 전환 계획을 지금 시작해야 하며 별도 서한이 뒤따를 것이라고도 밝혀, 이번 예산에는 그 부분까지 미리 반영하는 편이 안전하다.