사이버 보안

미국 행정명령, 전력망 보안 심사를 소프트웨어와 공급망으로 확대

2026년 8월 26일 발표된 미국 행정명령은 69킬로볼트 이상 전력 시설에서 고위험 외국산 장비를 제한하기 위한 예상 프레임워크를 제시하며, 소프트웨어, 펌웨어, 원격 접속 및 업데이트 경로에 초점을 맞춘다. 이 글은 규정 준수가 단순히 조립 국가에만 좌우되는 것이 아니라, 전체 공급망에 걸친 부품의 출처와 제품의 작동 메커니즘에 달려 있다고 본다.

2026-10-01
4 분 읽기
11 조회수
certi.news Editorial Team
미국 행정명령, 전력망 보안 심사를 소프트웨어와 공급망으로 확대

도널드 트럼프 미국 대통령은 2026년 8월 26일 미국 전력망 내에서 해외에서 생산된 고위험 장비의 조달 또는 설치를 금지하거나 제한하기 위한 국가비상사태를 선포하는 행정명령에 서명했다. 이 행정명령은 외국의 적대 세력이 핵심 인프라를 마비시키는 데 악용할 수 있는 은밀한 사이버 취약점, 악성 소프트웨어 및 원격 접속 기능과 관련된 위험에 근거한다.

이 프레임워크는 69킬로볼트 이상의 전압으로 작동하는 발전·송전·제어 시설에서 사용되는 장비, 소프트웨어 및 펌웨어를 포함한다. 여기에는 대형 변압기, 계통 연계형 인버터, 회로 차단기, 배터리 에너지 저장 시스템, SCADA 소프트웨어 및 산업 제어 시스템이 포함된다. 반면 표준 가정용 태양광 인버터와 69킬로볼트 미만의 상업용 배전 장비처럼 저전압 지역 배전망에서만 사용되는 장비는 이 글에서 언급된 범위에 포함되지 않는다.

시행 규정이 명칭과 제한을 정한다

행정명령은 아직 특정 공급업체를 지목하지 않았다. 현재 제한은 원산지와 연계된 광범위한 장비 범주에 국한되어 있으며, 미국 에너지부는 2026년 12월 24일까지 시행 규정을 발표할 것으로 예상된다. 이 규정에는 금지 기관 목록, 사전 승인 공급업체 목록 또는 양쪽 모두가 포함될 수 있다.

행정명령은 ‘대상 외국 기관’을 광범위하게 정의하며, 외국의 적대국으로 간주되는 국가가 소유하거나 통제하거나 그 관할권에 속하는 기업 또는 자회사를 포함한다. 미국의 무기 금수 대상 국가는 러시아, 이란, 북한이며, 이 글은 중국이 에너지 장비 부문에서 차지하는 비중 때문에 실질적으로 가장 큰 우려의 원천이라고 지적한다.

규정 준수는 부품과 디지털 계층까지 확대된다

미국이나 유럽에서 제조되었다고 해서 제품이 자동으로 심사 대상에서 벗어나는 것은 아니다. 행정명령은 공급망을 하위 단계까지 추적하므로, 대상 기관에서 출처를 둔 칩, 통신 모듈 또는 내부 소프트웨어에 의존하는 서구 제품의 입지가 약화될 수 있다. 이에 따라 최종 외장이나 최종 조립 국가 수준이 아니라 여러 계층에 걸쳐 원산지를 입증해야 한다.

또한 행정명령은 2020년에 발표된 이전 행정명령과 비교해 범위를 확대했다. 물리적 장비의 출처에만 초점을 맞추지 않고 펌웨어, 서명 키, 클라우드 통신, 업데이트 및 원격 접속 메커니즘까지 다룬다. 2026년 8월 26일 이후 이루어진 거래가 제한될 수 있으며, 에너지부 장관은 당국에 그 이전에 설치된 장비를 감시하거나 분리·교체·제거하도록 요구할 수도 있다.

왜 이 소식이 중요한가?

이 글은 사이버 보안과 단일 공급업체 또는 단일 국가에 대한 의존 위험을 연결한다. 국제에너지기구(IEA)를 인용하며 중국이 전 세계 배터리와 태양광 인버터 제조 능력의 약 80%를 차지한다고 전한다. 한편 시장 분석에 따르면 중국 기업들은 전 세계에 설치된 태양광 인버터의 약 절반을 차지한다. 이러한 집중은 제재, 수출 통제 또는 무역 차질로 인한 공급 가능성 위험과, 한 공급업체가 대규모 장비군을 원격으로 업데이트하거나 제어할 광범위한 능력을 보유할 경우 발생하는 안전 위험을 초래할 수 있다.

이 글은 Forescout Vedere Labs가 2025년 3월 발표한 SUN:DOWN 보고서를 인용한다. 이 보고서는 세계 10대 인버터 제조업체 중 세 곳인 Sungrow, Growatt 및 독일의 SMA에서 46개의 취약점을 발견했다. 발견된 내용에는 클라우드 장악, 원격 코드 실행 및 장비에 대한 완전한 통제 가능성이 포함됐다. 이러한 사례가 위험이 한 국가에 국한된다는 점을 입증하는 것은 아니다. 오히려 출처의 해석에 따르면 제품 보안 엔지니어링 품질에 더 광범위한 문제가 있음을 보여준다.

또한 이 글은 중국의 지원을 받는 Volt Typhoon 그룹에 관해 CISA, 국가안보국(NSA), FBI 및 Five Eyes 파트너들이 내놓은 경고를 언급한다. 이 그룹은 에너지를 포함한 핵심 인프라의 정보기술 환경에 침투했으며, 운영기술 자산으로 이동해 그 기능을 마비시킬 준비를 하고 있었던 것으로 평가됐다. 이는 공급망에 부품을 심었다는 증거가 아니라 네트워크 침투 위험에 대한 증거이므로 두 사례를 동일시해서는 안 된다. 다만 원격 접속 경로는 여전히 정당한 심사 대상이다.

기업은 무엇을 준비해야 하는가?

  • 최초 공급업체의 진술에만 의존하지 말고 부품 수준까지 공급망을 파악한다.
  • 원산지 증명서, 소프트웨어 구성요소 목록 및 펌웨어 출처 기록을 준비한다.
  • 서명 키를 누가 소유하며 배포된 장비에 업데이트를 전송할 수 있는 사람이 누구인지 문서화한다.
  • 각 제품군의 원격 접속, 원격 측정 및 지원 채널을 파악한다.
  • 정보 공개, 교체 및 지원 지속성과 관련된 계약을 검토한다.

실무적으로는 에너지부의 규정이 발표될 때까지 적용 세부 사항과 목록에 포함될 기관이 여전히 알려지지 않았다. 또한 장비 제거는 대체품의 가용성과 전력망의 신뢰성에 부딪힐 수 있으며, 행정명령 자체도 교체 결정을 내리기 전에 이러한 제약을 고려해야 한다고 언급했다. 따라서 현재 확실한 변화는 최종 장비의 출처에서 부품의 출처와 디지털 계층의 작동 방식으로 심사의 초점이 이동했다는 점이지, 특정 공급업체나 제품의 적격성이 확정됐다는 점은 아니다.

뉴스 출처
Semiconductor Engineering
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기