메인 컨텐츠로 가기

건강-ISAC 해킹 헬스케어 7-16-2026

해킹 헬스케어 로고는 컴퓨터 마우스, 해커 모자 아이콘, 의료 십자가로 구성되어 있습니다.

이번 주 Health-ISAC® Hacking Healthcare® 에서는 유럽연합 사이버보안청(ENISA)이 최근 발표한 보고서를 살펴보는 것으로 시작합니다. 이 보고서는 최첨단 AI 모델이 사이버보안에 미치는 영향에 대한 ENISA의 관점을 제시하며, 국가 차원에서부터 조직 차원에 이르는 권고사항을 포함합니다. 이어서 미국의 중요 인프라 사이버사고 보고법(CIRCIA) 최종 규칙의 새로운 시행 예정일과 건강보험 이동성 및 책임법(HIPAA) 보안 규칙 개정안에 대한 간략한 법률 및 규제 업데이트를 제공합니다.

상기시켜드리자면, 이것은 Hacking Healthcare 블로그의 공개 버전입니다. 심층적인 분석과 의견을 더 알아보려면 H-ISAC의 회원이 되어 이 블로그의 TLP Amber 버전을 받으세요(회원 포털에서 이용 가능).

 

PDF 버전 :

 

텍스트 버전:

Hacking Healthcare에 다시 오신 것을 환영합니다.® !

ENISA, 인공지능 시대의 사이버 보안 우려 사항 및 권고 사항 강조

AI는 사이버 위협 환경을 근본적으로 빠르게 재편하고 있습니다. ENISA는 "최첨단 AI 모델은 취약점 관리 수명주기와 공격 사슬(발견부터 악용까지)을 단축함으로써 기존 보안 패러다임에 도전하고 있다"고 설명합니다. [1] 정부와 민간 부문이 이러한 새로운 현실을 어떻게 관리해야 할지 고심하는 가운데, ENISA는 회원국의 국가 관할 당국, EU 정책 입안자, 방어자 및 서비스 제공업체가 "기계 속도의 위협에 대응하기 위한 필수적인 운영 역량을 개발"하기 위해 고려해야 할 사항에 대한 현재의 관점을 제시했습니다. [2]

7월 7일, ENISA는 첨단 AI 시대의 사이버 보안에 대한 ENISA의 견해를 발표했습니다. [3] 이 16페이지 분량의 문서는 크게 세 부분으로 나뉩니다.

취약점 및 패치 관리 영향: ENISA는 취약점 발견부터 악용까지 걸리는 시간이 수년에서 수개월에서 수시간에서 분으로 단축된 점을 지적하며, 조직이 해결해야 할 7가지 "구조적 과제"를 제시했습니다. 이러한 과제에는 새로운 공격에 대한 대응 조치를 취하는 데 걸리는 시간, 기존 시스템으로 인한 위험, 그리고 제품 수명 주기 전반에 걸쳐 보안을 구축해야 하는 필요성이 포함됩니다.

보안 기본 사항이 그 어느 때보다 중요합니다. 이 섹션에서는 방어자, 제조업체 및 서비스 제공업체가 대응해야 하는 속도를 다룹니다. 특히 취약점 관리, 사고 대응, 제품 보안, 인재 및 인적 자본에 대한 접근 방식을 재평가해야 하는 네 가지 핵심 측면이 있습니다.

향후 방향: AI에 대한 복원력 있는 방어 체계 구축: ENISA는 이 마지막 부분이 유럽 차원의 관계자, 국가 당국 및 방어자를 위한 포괄적이거나 상호 배타적인 권고 사항 목록이 아니라, 관련 주체들이 나아가야 할 명확한 방향을 제시하기 위한 것임을 강조합니다.

아래의 조치 및 분석 섹션에서 구체적인 우려 사항과 권장 사항을 자세히 설명하겠지만, Health-ISAC 회원들은 이러한 문제를 성공적으로 해결하기 위해 생태계 전반의 노력이 필요하다는 점을 보다 포괄적으로 파악하기 위해 전체 간행물을 검토하는 것이 좋습니다. ENISA는 회원국 및 EU 기관과의 지속적인 협력을 통해 권장 사항을 개선하고 확장할 계획이며, 향후 개정판은 유럽 위원회의 향후 행동 계획에 맞춰 조정될 것임을 독자들에게 상기시켜 드립니다. [4]

HIPAA 보안 규칙 개정 및 CIRCIA 최종 규칙에 대한 새로운 목표 날짜 발표

 대서양을 건너 미국에서는 오랫동안 추적해 온 두 가지 법률 및 규정의 최종 시행일이 다가오고 있다는 새로운 증거가 나왔습니다.

미국 정부가 새로 발표한 2026년 규제 계획과 연방 규제 및 규제 완화 조치의 통합 의제에 따르면 CIRCIA 최종 규칙의 업데이트된 목표 날짜는 9월 중입니다. [5]

동일한 규제 계획은 바이든 행정부 마지막 몇 주 동안 시작된 HIPAA 보안 규칙 개정의 지속적인 수정에 대한 보건복지부(HHS)의 접근 방식에 상당한 변화가 있음을 시사합니다. 2025년의 이전 규제 계획에서는 이 노력을 "최종 규칙 단계"라고 설명하며 목표 날짜를 2026년 5월로 지정했지만, [6] 새로운 규제 계획에서는 이 노력을 "장기 조치" 중 하나로 설명하고 새로운 목표 날짜를 2027년 7월로 지정했습니다. [7]

이 기사를 작성하는 시점까지 사이버보안 및 인프라 보안국(CISA)이나 미국 보건복지부(HHS) 모두 해당 날짜에 대한 공식적인 발표를 하지 않은 것으로 보입니다.

 

액션 & 분석
**Health-ISAC 멤버십에 포함됨**

 

[1] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[2] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[3] https://www.enisa.europa.eu/sites/default/files/2026-07/ENISA%20view%20on%20cybersecurity%20in%20the%20frontier%20AI%20era_en_0.pdf

[4] https://www.enisa.europa.eu/publications/enisas-view-on-cybersecurity-in-the-frontier-ai-era

[5] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=1670-AA04

[6] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202504&RIN=0945-AA22

[7] https://www.reginfo.gov/public/do/eAgendaViewRule?pubId=202510&RIN=0945-AA22