메인 컨텐츠로 가기

건강-ISAC 해킹 헬스케어 6-3-2026

이번 주 Health-ISAC® Hacking Healthcare® 에서는 미국과 유럽 연합의 사이버 사고 보고 관련 최신 동향을 소개합니다. 사이버 사고 보고 체계의 개발, 시행 및 개정은 당국에 유용한 정보를 제공하는 것과 보고 의무가 있는 기관에 부담을 주는 것 사이에서 여전히 긴장감이 감도는 정책 영역입니다. 이번 업데이트에서는 Health-ISAC 회원들이 미국에서 새롭게 수립될 사이버 사고 보고 정책을 형성하는 데 어떻게 기여할 수 있는지, 그리고 유럽 연합이 보고 의무 기관의 부담을 완화하기 위해 어떤 조치를 취하고 있는지를 간략히 설명합니다.

상기시켜드리자면, 이것은 Hacking Healthcare 블로그의 공개 버전입니다. 심층적인 분석과 의견을 더 알아보려면 H-ISAC의 회원이 되어 이 블로그의 TLP Amber 버전을 받으세요(회원 포털에서 이용 가능).

PDF 버전 :

 

텍스트 버전:

Hacking Healthcare에 다시 오신 것을 환영합니다.® !

아메리카스 하비 엑서케이션 2026

오늘 기사에 앞서, 제7회 미주 지역 의료 비상 대응 훈련(Americas Hobby Exercise)이 곧 개최될 예정이며, Health-ISAC 회원 여러분의 참여 의사를 미리 등록해 주시기를 권장합니다. 이 훈련은 Health-ISAC 회원, 미국 정부 기관, 그리고 기타 중요 인프라 부문 관계자들이 참여하는 하루 종일 진행되는 워크숍 및 탁상 훈련입니다. 훈련의 목적은 대규모 사고 발생 시 및 발생 후 의료 부문이 직면하는 문제에 대한 인식을 제고하고, 의료 부문 및 정부 기관 간의 지속적인 협력 관계를 구축하여 이해 증진, 대응 및 복구 계획 수립 및 활동을 강화하는 것입니다.

올해 취미 박람회는 6월 24일 워싱턴 D.C.에서 개최됩니다. 회원 여러분께서는 여기에서 참가 신청을 해주시기 바랍니다.

https://portal.h-isac.org/s/community-event?id=a1YVn000005srUHMAY.

더 자세한 내용을 알고 싶으신 분들은 작년 보고서를 다음 링크에서 확인하실 수 있습니다: https://health-isac.org/2025-americas-hobby-exercise-after-action-report/

사이버 사고 보고 업데이트

먼저, 우리는 미국의 사이버보안 및 인프라 보안국(CISA)의 중요 인프라 사이버 사고 보고법(CIRCIA) 타운홀에 대한 개정 공지를 살펴봅니다. [i] 그런 다음, 유럽 연합의 네트워크 및 정보 시스템(NIS) 협력 ​​그룹이 NIS2 사고 보고를 조화시키기 위한 새로운 템플릿 발표를 평가합니다.

CISA의 CIRCIA 타운홀 미팅 새 일정 발표 

법으로 제정된 지 4년이 넘었고, 지난 가을 최종 규칙 제정이 예상되었던 시점으로부터 거의 1년이 지났지만 CIRCIA는 아직 최종 확정되지 않았습니다. 초기 제안 초안에 대한 상당한 반발, 2024년 행정부 교체 및 그에 따른 정책 우선순위 재조정, 그리고 CISA에 영향을 미친 광범위한 정부 셧다운이 모두 지연의 원인이 되었습니다. 여기에는 CISA가 2월 중순에 발표했던 일련의 타운홀 미팅 연기도 포함되는데, 이 타운홀 미팅은 "CIRCIA 제안 규칙 제정 통지("NPRM")의 범위와 부담을 개선하기 위한 의견을 제공할 수 있는 제한적인 추가 기회" 역할을 할 예정이었습니다. [ii]

최근 정부 셧다운 이후 CISA가 다시 가동되면서 수정된(그리고 단축된) 타운홀 미팅 일정을 발표했습니다. [iii] 새로운 일정은 회의 횟수를 7회에서 4회로 줄이고, 2회의 일반 세션을 유지하며 중요 인프라 부문을 한데 모았습니다.

  • 제1차 총회 – 2026년 6월 15일 월요일
  • 중요 기반 시설 부문 그룹 A – 2026년 6월 16일 화요일
    • 응급 서비스 부문, 의료 서비스 및 공공 보건 부문이 포함됩니다.
  • 제2차 총회 – 2026년 6월 17일 수요일
  • 중요 기반 시설 부문 그룹 B – 2026년 6월 18일 목요일

각 회의는 동부 시간으로 오전 11시 30분부터 오후 3시 30분까지 진행될 예정입니다. 그러나 CISA는 회의 일정을 연장하거나 변경하거나 취소할 권리를 보유합니다. CISA가 받고자 하는 피드백과 관련하여 공지사항에는 "CIRCIA의 규제 요건을 명확히 하거나 부담을 줄이는 동시에 중요 인프라 부문의 사이버 위협 환경에 대한 연방 정부의 가시성을 향상시키기 위해 CISA가 최종 규칙에 구현할 수 있는 구체적이고 실행 가능한 개선 사항"을 찾고 있다고 명시되어 있습니다. [iv]

그러나 CISA는 다음과 같은 특정 관심 주제를 식별합니다. [v]

  • 사이버보안국(CISA)이 제공한 사례가 정확한지 여부와 중대한 사이버 사고로 분류될 가능성이 있는 사건의 예시 목록에 포함할 만한 다른 유형의 사건이 있는지 여부를 포함하여, 중대한 사이버 사고로 분류될 가능성이 있는 사건의 예시와 그렇지 않은 사건의 예시를 제안합니다.
  • 사이버 공격 관련 보고 의무를 규정하는 CIRCIA의 보고 요건을 사이버 공격 또는 랜섬웨어 지불 보고를 요구하는 기존의 연방 또는 주, 지방, 부족 또는 자치령(SLTT) 법률, 규정, 지침 또는 유사 정책과 조화시키는 잠재적 접근 방식. 다른 연방 또는 SLTT 법률, 규정, 지침 또는 정책과 CIRCIA의 보고 요건 간의 실제, 예상되는 또는 잠재적 중복이나 충돌을 줄이는 방법.

NIS 2 사고 보고 공통 양식

5월 26일, 유럽 위원회는 NIS 협력 그룹 [vi] 이 "사고 보고를 위한 공통 템플릿에 합의"함으로써 EU가 "기업의 규정 준수를 간소화하는 데 있어 중요한 진전을 이루었다"고 발표했습니다. [vii] 이 발표는 "템플릿이 사이버 사고 보고를 위한 명확하고 통일된 형식을 제공한다"며 NIS2 적용 대상 기업이 사고 보고 의무를 준수할 때 직면하는 전반적인 행정적 부담을 줄여줄 것이라고 주장합니다. [viii]

유럽 ​​위원회는 “EU 전역의 보고 필드를 조화시킴으로써 기업의 규정 준수가 더 간편해지고 NIS2 의무 이행의 일관성과 복잡성이 줄어들 것이며 궁극적으로 사이버 보안 복원력을 강화하는 데 도움이 될 것”이라고 강조했습니다. 위원회는 이러한 노력이 디지털 옴니버스에 따른 사건 보고를 위한 단일 진입점 제안과 같은 다른 간소화 노력과도 광범위하게 일치한다고 재차 강조했습니다. [ix]

발표는 향후 조치에 대한 개요로 마무리되었으며, 유럽 위원회는 시행령을 통해 해당 양식을 채택하여 모든 유럽 연합 회원국에 의무화할 계획이라고 밝혔습니다.

아래의 '행동 및 분석' 섹션에서는 이번 NIS2 관련 소식에서 무엇을 기대할 수 있는지 분석하고 CIRCIA가 고려해야 할 몇 가지 사항을 간략하게 설명하겠습니다.

 

액션 & 분석
**Health-ISAC 멤버십에 포함됨**

 

[i] https://www.federalregister.gov/documents/2026/05/26/2026-10417/town-hall-meetings-to-provide-input-on-cyber-incident-reporting-for-critical-infrastructure-act

[ii] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[iii] https://www.cisa.gov/topics/cyber-threats-and-advisories/information-sharing/cyber-incident-reporting-critical-infrastructure-act-2022-circia

[iv] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[v] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-tical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov

[vi] NIS 협력 그룹은 NIS 지침에 따라 "회원국 간 협력 및 정보 교환을 보장하기 위해" 설립되었으며, EU 회원국, 유럽 위원회 및 EU 사이버보안청("ENISA")의 대표로 구성됩니다. 일반적으로 NIS 협력 그룹은 EU 회원국 간 전략적 협력 및 정보 교환을 지원하고 촉진합니다. NIS 협력 그룹의 책임 및 권한에 대한 자세한 정보는 NIS2 전문 64-66항 및 제3장 제14조에서 확인할 수 있습니다.

[vii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[viii] https://digital-strategy.ec.europa.eu/en/news/nis2-cooperation-group-adopts-common-templates-incident-reporting?pk_source=ec_newsroom&pk_medium=email&pk_campaign=Shaping%20Europe%27s%20Digital%20Future%20website%20updates/en

[ix] https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en

[x] https://www.federalregister.gov/documents/2026/02/13/2026-02948/cyber-incident-reporting-for-critical-infrastructure-act-circia-rulemaking-town-hall-meetings?utm_campaign=subscription+mailing+list&utm_medium=email&utm_source=federalregister.gov