2025년 보안정책 공모전, 생성형 AI·PQC·SBOM 등 최신 이슈 집중...제로트러스트 영향평가 대상 수상
2025년 보안정책 공모전에서 개인정보보호, 생성형 AI, 양자내성암호, SBOM 등 최신 보안 이슈 관련 정책이 접수됐으며, 제로트러스트 영향평가 체계를 통한 망분리 완화 법제화 제안이 대상을 수상했다.
https://privacynews.kr/s/c5dc6c핵심 요약
- 2025년 보안정책 공모전에 개인정보보호, 생성형 AI, SBOM, 금융보안, 양자내성암호(PQC) 등 최신 보안 트렌드 반영한 정책 제안 접수 - 제로트러스트 영향평가(ZTIA) 체계를 통한 안전한 망분리 완화 법제화 제안이 대상 수상 - AI 거버넌스와 차세대 암호기술, 소프트웨어 공급망 보안 등이 2026년 보안정책의 핵심 의제로 부상주요 내용
2025년 개최된 보안정책 공모전에서는 급변하는 디지털 환경을 반영한 다양한 보안 정책 제안이 접수됐다. 특히 생성형 AI의 확산에 따른 보안 위협, 양자컴퓨팅 시대를 대비한 양자내성암호(PQC) 도입, 소프트웨어 공급망 투명성 확보를 위한 SBOM(Software Bill of Materials) 활용 등이 주요 주제로 다뤄졌다.
대상을 수상한 제로트러스트 영향평가(ZTIA) 체계 제안은 기존 물리적 망분리 방식의 한계를 극복하면서도 보안 수준을 유지할 수 있는 법제화 방안을 담고 있다. 제로트러스트는 '내부 네트워크도 신뢰하지 않는다'는 원칙 하에 모든 접근을 지속적으로 검증하는 보안 모델로, 클라우드 환경과 원격근무 확산에 따라 전통적인 경계 기반 보안을 대체하는 핵심 패러다임으로 자리잡고 있다.
개인정보보호 분야에서는 생성형 AI 활용 시 개인정보 처리 원칙 적용 방안, AI 학습 데이터의 개인정보 익명화 기준, AI 생성 콘텐츠의 개인정보 침해 예방 등이 주요 논의 주제였다. 특히 ChatGPT 등 대규모 언어모델(LLM)이 기업 업무에 광범위하게 도입되면서, AI 시스템 내 개인정보 유출 방지와 AI 의사결정의 투명성 확보가 시급한 과제로 부각됐다.
금융보안 분야에서는 디지털 자산 거래의 안전성 확보, AI 기반 이상거래 탐지 시스템의 정확도 향상, 양자컴퓨팅 위협에 대비한 금융 인프라 전환 등이 다뤄졌다. SBOM 관련 제안은 오픈소스 소프트웨어의 취약점 관리와 공급망 공격 예방을 위한 정책적 기반 마련에 초점을 맞췄다.
전문가 시각
ISMS-P 인증 심사 현장에서 가장 빈번하게 목격되는 문제 중 하나가 새로운 기술 도입 시 보안 검토 절차의 부재다. 2026년 현재 많은 기업들이 생성형 AI와 클라우드 서비스를 도입하면서도 기존 망분리 정책과의 충돌, AI 생성 코드의 보안 취약점, 개인정보 처리 범위 불명확 등의 문제를 겪고 있다. 제로트러스트 영향평가 체계는 이러한 기술 전환기에 '보안성 검증 없는 편의성 추구'를 방지하는 제도적 안전장치가 될 수 있다.
특히 바이브 코딩(Vibe Coding) 환경에서 개발자들이 AI 도구를 활용해 빠르게 코드를 생성할 때, SBOM 기반 구성요소 관리와 제로트러스트 원칙의 결합이 필수적이다. AI가 생성한 코드에 포함된 오픈소스 라이브러리의 취약점을 SBOM으로 추적하고, 해당 코드의 실행 권한을 제로트러스트 정책으로 최소화하는 이중 검증 체계가 실무적으로 효과적이다. 양자내성암호 전환도 장기 로드맵 수립이 시급한데, 특히 개인정보를 장기 보관하는 금융·의료 분야는 2030년 이전 PQC 적용 계획을 수립해야 한다.
CPPG·ISMS-P 연계 포인트
제로트러스트 보안 모델: 네트워크 위치에 관계없이 모든 접근 시도를 검증하는 보안 접근 방식으로, ISMS-P 인증기준 중 '접근통제(2.7)'와 '네트워크 보안(2.8)' 영역에서 망분리 대안으로 활용 가능. 신원 검증, 디바이스 검증, 최소 권한 원칙, 지속적 모니터링이 핵심 요소다.
SBOM(Software Bill of Materials): 소프트웨어 구성요소의 상세 목록으로, 오픈소스 라이브러리와 의존성을 투명하게 관리하여 공급망 공격을 예방. ISMS-P 인증기준 '개발 보안(2.10.3)'에서 요구하는 소프트웨어 형상관리 및 취약점 점검 활동과 직접 연계되며, AI 자동 생성 코드의 보안성 검증에 필수적인 도구다.



