이번 주, Health-ISAC®'s 해킹 헬스케어® 본 보고서는 미국과 유럽 연합의 사이버 사고 보고 관련 동향을 업데이트합니다. 사이버 사고 보고 체계의 개발, 시행 및 개정은 당국에 유용한 정보를 제공하는 것과 보고 의무가 있는 기관에 부담을 주는 것 사이에서 여전히 긴장감이 높은 정책 영역입니다. 본 보고서에서는 Health-ISAC 회원들이 미국에서 새롭게 수립될 사이버 사고 보고 정책을 형성하는 데 어떻게 기여할 수 있는지, 그리고 유럽 연합이 보고 의무 기관의 부담을 완화하기 위해 어떤 조치를 취하고 있는지를 간략히 소개합니다.
상기시켜드리자면, 이것은 Hacking Healthcare 블로그의 공개 버전입니다. 심층적인 분석과 의견을 더 알아보려면 H-ISAC의 회원이 되어 이 블로그의 TLP Amber 버전을 받으세요(회원 포털에서 이용 가능).
PDF 버전 :
텍스트 버전:
Hacking Healthcare에 다시 오신 것을 환영합니다.® !
아메리카스 하비 엑서케이션 2026
오늘 기사에 앞서, 제7회 미주 지역 의료 비상 대응 훈련(Americas Hobby Exercise)이 곧 개최될 예정이며, Health-ISAC 회원 여러분의 참여 의사를 미리 등록해 주시기를 권장합니다. 이 훈련은 Health-ISAC 회원, 미국 정부 기관, 그리고 기타 중요 인프라 부문 관계자들이 참여하는 하루 종일 진행되는 워크숍 및 탁상 훈련입니다. 훈련의 목적은 대규모 사고 발생 시 및 발생 후 의료 부문이 직면하는 문제에 대한 인식을 제고하고, 의료 부문 및 정부 기관 간의 지속적인 협력 관계를 구축하여 이해 증진, 대응 및 복구 계획 수립 및 활동을 강화하는 것입니다.
올해 취미 박람회는 6월 24일 워싱턴 D.C.에서 개최됩니다. 회원 여러분께서는 여기에서 참가 신청을 해주시기 바랍니다.
https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.
더 자세한 내용을 알고 싶으신 분들은 작년 보고서를 다음 링크에서 확인하실 수 있습니다: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/
사이버 사고 보고 업데이트
먼저, 우리는 미국 사이버보안 및 인프라 보안국(CISA)이 중요 인프라 사이버 사고 보고법(CIRCIA) 관련 주민 공청회에 대해 발표한 수정 공지를 살펴봅니다.[I] 다음으로, 유럽 연합의 네트워크 및 정보 시스템("NIS") 협력 그룹이 NIS2 사고 보고를 표준화하기 위해 발표한 새로운 템플릿을 평가합니다.
CISA의 CIRCIA 타운홀 미팅 새 일정 발표
법으로 제정된 지 4년이 넘었고, 작년 가을 최종 규칙 제정이 예상되었던 시점으로부터 거의 1년이 지났지만, CIRCIA는 아직 최종 확정되지 않았습니다. 초기 제안 초안에 대한 상당한 반발, 2024년 정권 교체와 그에 따른 정책 우선순위 재조정, 그리고 CISA에 영향을 미친 광범위한 정부 셧다운 등이 모두 지연의 원인이 되었습니다. 여기에는 CISA가 2월 중순에 발표했던 일련의 주민 공청회 연기도 포함되는데, 이 공청회는 "CIRCIA 규칙 제정 제안 공고(NPRM)의 범위와 부담을 구체화하는 데 대한 의견을 수렴할 수 있는 제한적인 추가 기회" 역할을 할 예정이었습니다.[II]
최근 정부 셧다운 사태 이후 CISA가 다시 가동됨에 따라, 수정된 (그리고 단축된) 타운홀 미팅 일정을 발표했습니다.[iii] 새로운 일정은 회의 횟수를 7회에서 4회로 줄이고, 두 차례의 일반 회의는 유지하며, 핵심 기반 시설 부문 회의를 한곳에 집중 배치합니다.
- 제1차 총회 – 2026년 6월 15일 월요일
- 중요 기반 시설 부문 그룹 A – 2026년 6월 16일 화요일
- 응급 서비스 부문, 의료 서비스 및 공공 보건 부문이 포함됩니다.
- 제2차 총회 – 2026년 6월 17일 수요일
- 중요 기반 시설 부문 그룹 B – 2026년 6월 18일 목요일
각 회의는 동부 시간으로 오전 11시 30분부터 오후 3시 30분까지 진행될 예정입니다. 그러나 CISA는 회의 일정을 연장하거나 변경, 또는 취소할 권리를 보유합니다. CISA가 받고자 하는 의견에 대해 공지사항은 "CIRCIA의 규제 요건을 명확히 하거나 부담을 줄이는 동시에 중요 인프라 부문의 사이버 위협 환경에 대한 연방 정부의 가시성을 높이기 위해 최종 규칙에 반영할 수 있는 구체적이고 실행 가능한 개선 사항"을 찾고 있다고 명시하고 있습니다.[iv]
하지만 CISA는 다음과 같은 몇 가지 구체적인 관심 주제를 제시합니다.[V]
- 사이버보안국(CISA)이 제공한 사례가 정확한지 여부와 중대한 사이버 사고로 분류될 가능성이 있는 사건의 예시 목록에 포함할 만한 다른 유형의 사건이 있는지 여부를 포함하여, 중대한 사이버 사고로 분류될 가능성이 있는 사건의 예시와 그렇지 않은 사건의 예시를 제안합니다.
- 사이버 공격 관련 보고 의무를 규정하는 CIRCIA의 보고 요건을 사이버 공격 또는 랜섬웨어 지불 보고를 요구하는 기존의 연방 또는 주, 지방, 부족 또는 자치령(SLTT) 법률, 규정, 지침 또는 유사 정책과 조화시키는 잠재적 접근 방식. 다른 연방 또는 SLTT 법률, 규정, 지침 또는 정책과 CIRCIA의 보고 요건 간의 실제, 예상되는 또는 잠재적 중복이나 충돌을 줄이는 방법.
NIS 2 사고 보고 공통 양식
5월 26일, 유럽연합 집행위원회는 NIS 협력 그룹 덕분에 EU가 "기업의 규정 준수를 간소화하는 데 있어 중요한 진전을 이루었다"고 발표했습니다.[바이] “[사건 보고를 위한] 공통 양식에 합의.”[vii] 이번 발표에서는 "템플릿이 사이버 사고 보고를 위한 명확하고 통일된 형식을 제공하며", NIS2 적용 대상 기관이 사고 보고 의무를 준수할 때 발생하는 전반적인 행정적 부담을 줄여줄 것이라고 밝혔습니다.[viii]
유럽 위원회는 “EU 전역에서 보고 항목을 통일함으로써 기업의 규정 준수가 간소화되고, NIS2 의무 이행의 일관성과 복잡성이 줄어들어 궁극적으로 사이버 보안 복원력을 강화하는 데 도움이 될 것”이라고 강조했습니다. 위원회는 이러한 노력이 디지털 옴니버스(Digital Omnibus)에 따른 사고 보고 단일 진입점(Single-Entry Point) 제안과 같은 다른 간소화 노력과도 폭넓게 연계된다고 재차 강조했습니다.[ix]
발표는 향후 조치에 대한 개요로 마무리되었으며, 유럽 위원회는 시행령을 통해 해당 양식을 채택하여 모든 유럽 연합 회원국에 의무화할 계획이라고 밝혔습니다.
아래의 '행동 및 분석' 섹션에서는 이번 NIS2 관련 소식에서 무엇을 기대할 수 있는지 분석하고 CIRCIA가 고려해야 할 몇 가지 사항을 간략하게 설명하겠습니다.
액션 & 분석
**Health-ISAC 멤버십에 포함됨**
[I] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act
[II] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia
[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[V] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
[바이] NIS 협력 그룹은 NIS 지침에 따라 "회원국 간 협력 및 정보 교환을 보장하기 위해" 설립되었으며, EU 회원국, 유럽 위원회 및 EU 사이버보안청(ENISA) 대표로 구성됩니다. 일반적으로 NIS 협력 그룹은 EU 회원국 간 전략적 협력 및 정보 교환을 지원하고 촉진합니다. NIS 협력 그룹의 책임 및 권한에 대한 자세한 내용은 NIS2 전문 64~66항 및 제3장 제14조에서 확인할 수 있습니다.
[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en
[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
[X] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov
- 관련 리소스 및 뉴스
- 6월 사고 대응 분석
- 새로운 중요 인프라 사이버 보안 프레임워크에는 정부 및 지방 의회의 선택권이 포함되어 있습니다.
- 의료 분야의 첨단 AI: 공급망 및 공급업체 위험 관리
- 기업 사이버 위기 대비 현황 보고서
- 인적 위험 관리 90일 플레이북
- 사이버 범죄자들이 의료기관을 대상으로 공격을 집중하고 있다.
- 국토안보부(DHS)는 업계가 요구하는 법적 보호 장치 없이 핵심 기반 시설 위협 정보 공유를 재개했습니다.
- 의료 분야의 거버넌스는 승인되지 않은 AI 사용에 대응하기 위해 속도를 내야 합니다.
- 월간 뉴스레터 - 2026년 XNUMX월
- 지정학적 불안정 시대의 의료 사이버 보안
