1. 왜 EU Data Act가 게임 체인저인가
EU Data Act(Regulation (EU) 2023/2854·2023.12.13 채택·2024.1.11 발효·2025.9.12 의무 적용) — EU 데이터 단일 시장 핵심 법안. GDPR + EU AI Act + Data Act가 EU 디지털 3 기둥.
핵심 변화:
- IoT 사용자 데이터 접근권: 자동차·가전·산업기기 제조사 의무
- Cloud Switching 30일 의무: CSP Lock-in 종료
- B2B·B2G 데이터 공유: 정부·기업 데이터 의무 공유
- Smart Contract 요구: 자율 실행·접근 통제·종료
- 국제 데이터 이전 통제: 비EU 기업도 영향
EU Data Governance Act(Regulation (EU) 2022/868·2022.5.30 채택·2023.9.24 적용):
- 데이터 중개 서비스(Data Intermediation Services Providers·DISPs)
- 데이터 이타주의(Data Altruism)
- 공공 부문 데이터 재사용
- European Data Innovation Board 설립
대표 영향:
- 자동차: BMW·VW·Stellantis — 차량 데이터 사용자·외주 정비소 공유 의무
- 가전: Samsung·LG·Bosch — 스마트 가전 데이터
- 산업 기기: ABB·Siemens·Honeywell — 산업 IoT 데이터
- CSP: AWS·Azure·GCP·Salesforce — Cloud Switching 30일·90일 무료 데이터 이전
- 한국 K-기업: EU 진출 시 모두 영향
오해 1 — “GDPR과 같다.” Data Act는 비개인 데이터·B2B 데이터 공유·CSP 락인 종료·신규 영역. 오해 2 — “EU 기업만 영향.” 모든 EU 시장 진출 — K-기업도 의무. 오해 3 — “2025.9 시행 멀다.” 시스템·계약·정책 재설계 — 2년 준비 필요.
압박:
- EU Data Act: 2025.9.12 의무·위반 시 매출 2% 또는 €15M
- EU DGA: 2023.9.24~ 적용
- GDPR·EU AI Act·NIS2·CRA·DORA(블로그 별도)
- 한국 데이터산업법(2022·갱신)
- 한국 개인정보보호법(블로그 별도)
- 한국 마이데이터(금융 2022·의료 2024)
2. EU Data Act 11 Chapters — 핵심 구조
Chapter I — General Provisions: 정의·범위·목적.
Chapter II — Access·Sharing(가장 중요):
- Article 3: IoT 사용자 — 데이터 접근권
- Article 4: 사용자 — 데이터 외부 공유 권리
- Article 5: 제조사 — 외부 공유 요청 처리 의무
- Article 6: 트레이드 시크릿 예외
- Article 7: 사용자 보호
Chapter III — Business to Business:
- Article 8: 비차별 조건
- Article 9·10: 공정 거래·합리적 조건
- Article 11: 분쟁 해결·중재 기구
Chapter IV — Unfair Contract Terms:
- Article 13: SME 보호·불공정 약관 무효
Chapter V — B2G(Business to Government):
- Article 14: 예외 상황 — 정부 요청 시 데이터 제공
- Article 15·16·17: 절차·보호
Chapter VI — Cloud Switching(매우 중요):
- Article 23: CSP 의무
- 30일 내 전환 완료
- 90일 무료 데이터 추출
- 단계적 비용 폐지(2027.1.12)
- Article 24·25: 상호운용성·표준
- Article 26·27: 이전 비용·SLA
- Article 28·29: Switching 가이드라인
Chapter VII — Non-Personal Data Safeguards:
- Article 32: 비EU 정부 접근 차단(미 CLOUD Act 대응)
- Article 33: 보호조치
Chapter VIII — Interoperability:
- Article 33~37: 상호운용성 표준·Common European Data Spaces
Chapter IX — Smart Contracts:
- Article 36: Smart Contract 요구 — Robustness·Safe Termination·Audit·Consistency
Chapter X — Implementation:
- Article 37~40: Authorities·과징금
Chapter XI — Final Provisions:
- 시행 일정·재검토
3. IoT 제조사 의무 — Article 3·4
Article 3 — Sufficient Privacy/Security/Information:
- 사용자가 데이터 접근·이해 가능
- 데이터 카탈로그·메타데이터
- 접근 방법 명시(API·UI·표준)
Article 4 — 사용자 데이터 접근 권리:
- 무료 접근
- 머신 가독·표준 포맷
- 실시간·연속(가능 시)
- 사용자 또는 제3자에 공유(자동)
Article 5 — 제조사 의무:
- 사용자 요청 시 — 합리적 시간 내(즉시 또는 14일)
- 표준 인터페이스
- 라이선스·계약 제공
Article 6 — Trade Secret Exception:
- 트레이드 시크릿 보호
- 사용자에 비밀 의무·SLA
- 예외 적용 제한
대상 IoT — 광범위:
- 차량(자동차·트럭·EV)
- 스마트홈(가전·HVAC·조명·보안)
- 산업 IoT(센서·로봇·CNC·AGV)
- 의료기기·웨어러블(블로그 Healthcare·IoT)
- 농업·환경 센서
예외:
- 개인 사용자 단일·소형
- 시제품·연구
- 트레이드 시크릿(제한 적용)
Smart Contracts(Article 36):
- Robustness·견고성
- Safe Termination·안전 종료
- Audit·감사 가능
- Consistency·일관성
4. Cloud Switching·CSP 의무 — Article 23~29
Cloud Switching 의무:
- 30일 내 전환 — 사용자 요청 시
- 90일 무료 데이터 추출
- 단계 비용 폐지:
- 2025.9.12: 발효
- 2027.1.12: 모든 Switching 비용 폐지
Functional Equivalence:
- 동등 기능 보장
- IaaS·PaaS·SaaS 모두
- AWS↔Azure·Azure↔GCP·SaaS↔SaaS
상호운용성 요구:
- Standard·Open Format
- Common European Data Spaces 참여
- 도구: AWS Migration Hub·Azure Migrate·GCP Migrate
Vendor Lock-in 종료 전략:
- Cloud-Agnostic Architecture: Kubernetes·Terraform·Pulumi
- OSS 우선: PostgreSQL·MongoDB·Redis(BUSL 주의)
- 표준 API·Format: Parquet·JSON·CycloneDX·SPDX
- Multi-cloud: Crossplane·Anthos·Azure Arc·AWS Outposts
Egress 비용:
- AWS·Azure·GCP — 매월 100억+(글로벌 기업)
- Data Act 시행 — Egress 비용 폐지 압박
- 2024~ AWS·Azure·GCP — 일부 무료 발표
5. EU Data Governance Act — DGA
3 핵심 영역:
1. 공공 데이터 재사용(Articles 3~9):
- 정부 보유 데이터 — 비독점적 재사용
- 데이터 가격·접근 조건 투명
- Single Information Point 단일 창구
2. 데이터 중개 서비스(DISPs·Articles 10~15):
- 데이터 중개자 등록 의무
- 중립성·이해 충돌 X
- 사용자 보호·기술 표준
- 감독 — National Competent Authorities
3. 데이터 이타주의(Articles 16~25):
- Data Altruism Organization 자발 등록
- 비영리·공공 이익
- EU 등록 인정
European Data Innovation Board:
- EU Commission + 전문가
- 표준·가이드라인
- Common European Data Spaces 조정
Common European Data Spaces(EU 전략):
- 9 Sectoral Spaces: 의료·제조·환경·이동성·금융·에너지·농업·공공·기술·미디어
- 산업별 데이터 공유 표준
- Korea·Japan·UK — 협업 가능성
6. Stage 1 — 영향 평가·매핑 (1~3개월)
범위 평가:
- EU 시장 진출 — 직접·간접
- IoT 제조 — 대상 범위
- Cloud 사용 — Switching 영향
- B2B 데이터 공유 — 현재 상태
자산 인벤토리:
- IoT 제품·SW·데이터
- Cloud 사용 — IaaS·PaaS·SaaS
- 데이터 카탈로그·메타데이터
- 트레이드 시크릿 매핑
Gap Analysis:
- 현재 vs Data Act·DGA 요구
- IoT 데이터 접근 API·UI 부재
- Cloud Switching 능력
- Smart Contract 사용 여부
- B2G 데이터 공유 가능성
법무 검토:
- Article 별 영향
- 트레이드 시크릿 보호 전략
- 약관·계약 갱신 범위
- EU·한국 법 충돌
Roadmap 작성:
- 2025.9 의무 적용 — 시스템·계약·정책 변경
- 2027.1 Cloud Switching 비용 폐지
- 우선순위·예산
7. Stage 2 — IoT Data Sharing 구현 (6~18개월)
Data Catalog·Metadata:
- 모든 IoT 데이터·필드
- 의미·단위·정확도
- 도구: Apache Atlas·DataHub·Collibra·Alation·Microsoft Purview Data Map
Standard API:
- REST·GraphQL·MQTT·OPC UA(블로그 IoT)
- 인증·인가(OAuth 2.1·블로그 API)
- Rate Limit·Quota
- 도구: API Gateway(블로그 API)
User-Facing UI·Portal:
- 데이터 접근·다운로드
- 제3자 공유 권한 관리
- 동의·취소·이력
- 모바일·웹 친화
Format 표준화:
- JSON·Parquet·CycloneDX·SPDX
- 머신 가독·인간 가독
- 도구·언어 무관
Real-time vs Batch:
- Real-time: WebSocket·SSE·MQTT
- Batch: REST API·파일 전송
Trade Secret 보호:
- 라이선스 동의 요구
- 비공개 조항
- DRM·워터마크(블로그 별도)
- AI 추출 방지
산업별 표준:
- 자동차: ISO 20078·Extended Vehicle·NEVADA
- 가전: Matter(블로그 IoT)·OCF
- 산업 IoT: OPC UA·Eclipse Sparkplug
- 의료: HL7 FHIR(블로그 Healthcare)
- 에너지: IEC 61850
8. Stage 3 — Cloud Switching·통합 (6~18개월)
Cloud-Agnostic Architecture:
- Kubernetes·Crossplane·Anthos·Azure Arc·AWS Outposts
- IaC: Terraform·Pulumi·Ansible
- 마이그레이션 도구: AWS MGN·Azure Migrate·GCP Migrate·Carbonite
SaaS Multi-cloud:
- Salesforce·M365·Google Workspace — Switching 평가
- 데이터 백업·이전 도구
- 도구: Spanning·Druva·Veeam Backup for M365·OwnBackup
Vendor Negotiation:
- 계약 — Cloud Switching 조항
- 30일 SLA·비용
- 데이터 이전 도구·지원
Egress 비용 최적화:
- Local CDN·Caching
- Multi-region 전략
- Egress 분석·도구: Cloudability·CloudHealth·Vantage
Korean K-Cloud 활용:
- 네이버 클라우드·KT 클라우드·NHN Cloud·삼성SDS Nexcloud
- EU 데이터 이전 시 — 한국 CSAP·KISA 인증
Migration Planning:
- Top 10 워크로드 — Switching 계획
- 우선순위·일정·예산
- 2025.9 — 첫 Switching 시범
9. Stage 4 — B2B·B2G·DGA 운영 (지속)
B2B Data Sharing:
- 공급사·고객·파트너 데이터 공유
- 비차별·공정 조건
- 도구: Snowflake Marketplace·Databricks·Confluent·AWS Data Exchange
B2G Data Sharing(예외 상황):
- 정부 요청 시 — 30일 내 응답
- 데이터 거버넌스
- 보상·비용 가능
DGA Data Intermediation:
- 데이터 중개 서비스 등록(해당 시)
- 중립성·이해 충돌 X
- 사용자 보호
Data Altruism(자발):
- 공공 이익 데이터 제공
- 등록·인정
- Korean K-기업 글로벌 평판
Common European Data Spaces 참여:
- 산업별 데이터 공유 표준
- 자체 데이터 카탈로그 등록
- Korea·EU 협력 가능성
Smart Contracts(해당 시):
- Robust·Safe Termination·Audit·Consistency
- 도구: Solidity·Vyper(블로그 Web3) + Data Act 요구
- 정기 감사
10. Stage 5 — 거버넌스·고도화 (지속)
거버넌스 체계:
- Data Act Compliance Officer
- 분기 위원회: 보안·법무·운영·R&D·CTO
- 이사회 보고
- 외부 컨설팅(Deloitte·EY·PwC·KPMG·Mandiant)
KPI:
- IoT 데이터 접근 SLA(14일)
- 사용자 요청 처리율
- Cloud Switching 능력·SLA
- B2B 데이터 공유 협약 수
- 위반·과징금
한국 통합:
- 데이터산업법 + 마이데이터 매핑
- EU + 한국 정책 동시 준수
- K-기업 글로벌 진출 가속
고도화 트렌드:
- AI for Data Sharing: 자동 카탈로그·매핑·동의
- Data Mesh: 분산 데이터·도메인 중심
- Data Contracts: 공급사·고객 자동 계약
- Federated Learning(블로그 PETs): 분산·원본 보호
- Confidential Computing(블로그 HW·PETs): TEE
- PQC + Data Sharing: 양자 안전(블로그 PQC)
컴플라이언스 매핑:
- EU Data Act·DGA·GDPR·NIS2·CRA·DORA·AI Act
- 한국 데이터산업법·마이데이터·개인정보보호법·ISMS-P
- 미 CLOUD Act 대응(Article 32)
- ISO 27001·27017·27018·27701(블로그 별도)
- Common European Data Spaces
11. 비용·ROI
| 항목 | 비용 (3년 누적) |
|---|---|
| IoT Data Sharing 시스템 | 10~100억 |
| Cloud-Agnostic 리아키텍처 | 10~100억 |
| Data Catalog·DGA(Collibra·Purview) | 1~30억 |
| API Gateway·표준화 | 1~30억 |
| 법무·계약 갱신 | 1~10억 |
| 외부 컨설팅(Deloitte·EY·PwC) | 5천만~5억 |
| 인력(Data Act 0.5~3명) | 2~15억 |
| 인증·평가 | 1천~3억 |
| 합계 (중견 K-기업 EU 진출) | 24~290억 |
ROI:
- EU 진출 — 매출 +20~50%
- Data Act 위반 회피 — 매출 2% 또는 €15M
- Cloud Switching — 비용 절감·협상력
- 데이터 가치·B2B 협력
- 평판·신뢰·EU 시장 신뢰
- M&A 가치
12. 자가 점검
평가·매핑:
- EU 시장 진출 범위
- IoT 제조 대상
- Cloud 사용 매트릭스
- 트레이드 시크릿 매핑
- Gap Analysis vs Data Act·DGA
IoT Data Sharing:
- Data Catalog·Metadata
- Standard API(REST·MQTT·OPC UA)
- User Portal·UI
- Format 표준(JSON·Parquet)
- Trade Secret 보호
- 산업별 표준(ISO 20078·Matter·HL7 FHIR·IEC 61850)
Cloud Switching:
- Cloud-Agnostic(Kubernetes·Crossplane·Anthos)
- IaC(Terraform·Pulumi)
- Multi-cloud SaaS 백업(Spanning·Druva·Veeam·OwnBackup)
- Vendor 계약 — 30일·90일 SLA
- Egress 비용 최적화
B2B·B2G·DGA:
- B2B 데이터 공유(Snowflake Marketplace·Databricks·AWS Data Exchange)
- B2G 예외 절차
- DGA 등록(해당)
- Data Altruism 검토
- Smart Contract(해당)·Robust·Audit
거버넌스·통합:
- Data Act Compliance Officer
- 분기 위원회·이사회
- EU + 한국 정책 통합
- AI for Data·Data Mesh·Data Contracts
- Federated Learning·Confidential Computing·PQC
13. 마무리 — EU 디지털 3 기둥의 한 축
EU Data Act·Data Governance Act·Cloud Switching·IoT Data Sharing은 ① 영향 평가·매핑, ② IoT Data Sharing 구현, ③ Cloud Switching·통합, ④ B2B·B2G·DGA 운영, ⑤ 거버넌스·고도화 — 5단계로 정착시킨다. EU Data Act는 GDPR·AI Act에 이은 EU 디지털 3 기둥의 한 축이고, K-기업 EU 진출의 새 진입장벽이다. 2025.9.12 의무 적용 — 지금 시작이 마지막 골든타임이다. IoT Data Sharing + Cloud Switching + B2B 공유 + Smart Contracts + DGA 운영의 통합 운영체가 2025년 표준이고, AI Data Mesh + Federated + PQC가 2030년 도전이다.
통합 사이클
- Deception Technology·Honeypot·MITRE Engage
- Tabletop Exercise·Crisis Simulation
- Wireless Security Wi-Fi 7·WPA3·Bluetooth·UWB
- Trust Center·Vendor Security Response
- AI Agent·Agentic AI·MCP
- CRQ·Cyber Risk Quantification·FAIR
- Privacy Engineering·PETs
- SSPM·CASB·Shadow IT
- IoT·IIoT·Edge 보안
- Cloud Security CNAPP
- Kubernetes 컨테이너 보안
- API Security OWASP API Top 10
- Web3·블록체인·Smart Contract
- HSM·KMS·PKI·Key Management
- NIST PQC·FIPS 140-3
- TPRM·공급망 위험관리
- GRC 통합·NIST RMF·CCM
- 내부자 위협·DLP·DSPM
- Healthcare 사이버보안 HIPAA·FDA
- Financial Cybersecurity SWIFT·FFIEC·NYDFS
- ISO 27001 인증
- ISO 27701 PIMS
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU DORA
- EU AI Act
- EU GDPR
- HITRUST CSF
- MITRE ATT&CK
