제조업 EU Data Act·Data Governance Act·Cloud Switching·IoT Data Sharing 실무 완벽 가이드 — Vendor Lock-in에서 상호운용까지 5단계 로드맵

중소·중견 한국 제조사가 EU Data Act(Regulation 2023/2854·2025.9.12 적용)·Data Governance Act(2022/868·2023.9.24 적용)·Cloud Switching·IoT Data Sharing 의무를 진단·매핑·구현·운영·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. EU Data Act 11 Chapters, IoT 제조사 데이터 접근권, Cloud Switching 30일 의무, Smart Contracts 요구, Data Governance Act 데이터 중개·이타주의, 한국 데이터산업법·마이데이터 매핑 실무.

1. 왜 EU Data Act가 게임 체인저인가

EU Data Act(Regulation (EU) 2023/2854·2023.12.13 채택·2024.1.11 발효·2025.9.12 의무 적용) — EU 데이터 단일 시장 핵심 법안. GDPR + EU AI Act + Data Act가 EU 디지털 3 기둥.

핵심 변화:

  1. IoT 사용자 데이터 접근권: 자동차·가전·산업기기 제조사 의무
  2. Cloud Switching 30일 의무: CSP Lock-in 종료
  3. B2B·B2G 데이터 공유: 정부·기업 데이터 의무 공유
  4. Smart Contract 요구: 자율 실행·접근 통제·종료
  5. 국제 데이터 이전 통제: 비EU 기업도 영향

EU Data Governance Act(Regulation (EU) 2022/868·2022.5.30 채택·2023.9.24 적용):

  • 데이터 중개 서비스(Data Intermediation Services Providers·DISPs)
  • 데이터 이타주의(Data Altruism)
  • 공공 부문 데이터 재사용
  • European Data Innovation Board 설립

대표 영향:

  • 자동차: BMW·VW·Stellantis — 차량 데이터 사용자·외주 정비소 공유 의무
  • 가전: Samsung·LG·Bosch — 스마트 가전 데이터
  • 산업 기기: ABB·Siemens·Honeywell — 산업 IoT 데이터
  • CSP: AWS·Azure·GCP·Salesforce — Cloud Switching 30일·90일 무료 데이터 이전
  • 한국 K-기업: EU 진출 시 모두 영향

오해 1 — “GDPR과 같다.” Data Act는 비개인 데이터·B2B 데이터 공유·CSP 락인 종료·신규 영역. 오해 2 — “EU 기업만 영향.” 모든 EU 시장 진출 — K-기업도 의무. 오해 3 — “2025.9 시행 멀다.” 시스템·계약·정책 재설계 — 2년 준비 필요.

압박:

  • EU Data Act: 2025.9.12 의무·위반 시 매출 2% 또는 €15M
  • EU DGA: 2023.9.24~ 적용
  • GDPR·EU AI Act·NIS2·CRA·DORA(블로그 별도)
  • 한국 데이터산업법(2022·갱신)
  • 한국 개인정보보호법(블로그 별도)
  • 한국 마이데이터(금융 2022·의료 2024)

2. EU Data Act 11 Chapters — 핵심 구조

Chapter I — General Provisions: 정의·범위·목적.

Chapter II — Access·Sharing(가장 중요):

  • Article 3: IoT 사용자 — 데이터 접근권
  • Article 4: 사용자 — 데이터 외부 공유 권리
  • Article 5: 제조사 — 외부 공유 요청 처리 의무
  • Article 6: 트레이드 시크릿 예외
  • Article 7: 사용자 보호

Chapter III — Business to Business:

  • Article 8: 비차별 조건
  • Article 9·10: 공정 거래·합리적 조건
  • Article 11: 분쟁 해결·중재 기구

Chapter IV — Unfair Contract Terms:

  • Article 13: SME 보호·불공정 약관 무효

Chapter V — B2G(Business to Government):

  • Article 14: 예외 상황 — 정부 요청 시 데이터 제공
  • Article 15·16·17: 절차·보호

Chapter VI — Cloud Switching(매우 중요):

  • Article 23: CSP 의무
    • 30일 내 전환 완료
    • 90일 무료 데이터 추출
    • 단계적 비용 폐지(2027.1.12)
  • Article 24·25: 상호운용성·표준
  • Article 26·27: 이전 비용·SLA
  • Article 28·29: Switching 가이드라인

Chapter VII — Non-Personal Data Safeguards:

  • Article 32: 비EU 정부 접근 차단(미 CLOUD Act 대응)
  • Article 33: 보호조치

Chapter VIII — Interoperability:

  • Article 33~37: 상호운용성 표준·Common European Data Spaces

Chapter IX — Smart Contracts:

  • Article 36: Smart Contract 요구 — Robustness·Safe Termination·Audit·Consistency

Chapter X — Implementation:

  • Article 37~40: Authorities·과징금

Chapter XI — Final Provisions:

  • 시행 일정·재검토

3. IoT 제조사 의무 — Article 3·4

Article 3 — Sufficient Privacy/Security/Information:

  • 사용자가 데이터 접근·이해 가능
  • 데이터 카탈로그·메타데이터
  • 접근 방법 명시(API·UI·표준)

Article 4 — 사용자 데이터 접근 권리:

  • 무료 접근
  • 머신 가독·표준 포맷
  • 실시간·연속(가능 시)
  • 사용자 또는 제3자에 공유(자동)

Article 5 — 제조사 의무:

  • 사용자 요청 시 — 합리적 시간 내(즉시 또는 14일)
  • 표준 인터페이스
  • 라이선스·계약 제공

Article 6 — Trade Secret Exception:

  • 트레이드 시크릿 보호
  • 사용자에 비밀 의무·SLA
  • 예외 적용 제한

대상 IoT — 광범위:

  • 차량(자동차·트럭·EV)
  • 스마트홈(가전·HVAC·조명·보안)
  • 산업 IoT(센서·로봇·CNC·AGV)
  • 의료기기·웨어러블(블로그 Healthcare·IoT)
  • 농업·환경 센서

예외:

  • 개인 사용자 단일·소형
  • 시제품·연구
  • 트레이드 시크릿(제한 적용)

Smart Contracts(Article 36):

  • Robustness·견고성
  • Safe Termination·안전 종료
  • Audit·감사 가능
  • Consistency·일관성

4. Cloud Switching·CSP 의무 — Article 23~29

Cloud Switching 의무:

  • 30일 내 전환 — 사용자 요청 시
  • 90일 무료 데이터 추출
  • 단계 비용 폐지:
    • 2025.9.12: 발효
    • 2027.1.12: 모든 Switching 비용 폐지

Functional Equivalence:

  • 동등 기능 보장
  • IaaS·PaaS·SaaS 모두
  • AWS↔Azure·Azure↔GCP·SaaS↔SaaS

상호운용성 요구:

  • Standard·Open Format
  • Common European Data Spaces 참여
  • 도구: AWS Migration Hub·Azure Migrate·GCP Migrate

Vendor Lock-in 종료 전략:

  • Cloud-Agnostic Architecture: Kubernetes·Terraform·Pulumi
  • OSS 우선: PostgreSQL·MongoDB·Redis(BUSL 주의)
  • 표준 API·Format: Parquet·JSON·CycloneDX·SPDX
  • Multi-cloud: Crossplane·Anthos·Azure Arc·AWS Outposts

Egress 비용:

  • AWS·Azure·GCP — 매월 100억+(글로벌 기업)
  • Data Act 시행 — Egress 비용 폐지 압박
  • 2024~ AWS·Azure·GCP — 일부 무료 발표

5. EU Data Governance Act — DGA

3 핵심 영역:

1. 공공 데이터 재사용(Articles 3~9):

  • 정부 보유 데이터 — 비독점적 재사용
  • 데이터 가격·접근 조건 투명
  • Single Information Point 단일 창구

2. 데이터 중개 서비스(DISPs·Articles 10~15):

  • 데이터 중개자 등록 의무
  • 중립성·이해 충돌 X
  • 사용자 보호·기술 표준
  • 감독 — National Competent Authorities

3. 데이터 이타주의(Articles 16~25):

  • Data Altruism Organization 자발 등록
  • 비영리·공공 이익
  • EU 등록 인정

European Data Innovation Board:

  • EU Commission + 전문가
  • 표준·가이드라인
  • Common European Data Spaces 조정

Common European Data Spaces(EU 전략):

  • 9 Sectoral Spaces: 의료·제조·환경·이동성·금융·에너지·농업·공공·기술·미디어
  • 산업별 데이터 공유 표준
  • Korea·Japan·UK — 협업 가능성

6. Stage 1 — 영향 평가·매핑 (1~3개월)

범위 평가:

  • EU 시장 진출 — 직접·간접
  • IoT 제조 — 대상 범위
  • Cloud 사용 — Switching 영향
  • B2B 데이터 공유 — 현재 상태

자산 인벤토리:

  • IoT 제품·SW·데이터
  • Cloud 사용 — IaaS·PaaS·SaaS
  • 데이터 카탈로그·메타데이터
  • 트레이드 시크릿 매핑

Gap Analysis:

  • 현재 vs Data Act·DGA 요구
  • IoT 데이터 접근 API·UI 부재
  • Cloud Switching 능력
  • Smart Contract 사용 여부
  • B2G 데이터 공유 가능성

법무 검토:

  • Article 별 영향
  • 트레이드 시크릿 보호 전략
  • 약관·계약 갱신 범위
  • EU·한국 법 충돌

Roadmap 작성:

  • 2025.9 의무 적용 — 시스템·계약·정책 변경
  • 2027.1 Cloud Switching 비용 폐지
  • 우선순위·예산

7. Stage 2 — IoT Data Sharing 구현 (6~18개월)

Data Catalog·Metadata:

  • 모든 IoT 데이터·필드
  • 의미·단위·정확도
  • 도구: Apache Atlas·DataHub·Collibra·Alation·Microsoft Purview Data Map

Standard API:

  • REST·GraphQL·MQTT·OPC UA(블로그 IoT)
  • 인증·인가(OAuth 2.1·블로그 API)
  • Rate Limit·Quota
  • 도구: API Gateway(블로그 API)

User-Facing UI·Portal:

  • 데이터 접근·다운로드
  • 제3자 공유 권한 관리
  • 동의·취소·이력
  • 모바일·웹 친화

Format 표준화:

  • JSON·Parquet·CycloneDX·SPDX
  • 머신 가독·인간 가독
  • 도구·언어 무관

Real-time vs Batch:

  • Real-time: WebSocket·SSE·MQTT
  • Batch: REST API·파일 전송

Trade Secret 보호:

  • 라이선스 동의 요구
  • 비공개 조항
  • DRM·워터마크(블로그 별도)
  • AI 추출 방지

산업별 표준:

  • 자동차: ISO 20078·Extended Vehicle·NEVADA
  • 가전: Matter(블로그 IoT)·OCF
  • 산업 IoT: OPC UA·Eclipse Sparkplug
  • 의료: HL7 FHIR(블로그 Healthcare)
  • 에너지: IEC 61850

8. Stage 3 — Cloud Switching·통합 (6~18개월)

Cloud-Agnostic Architecture:

  • Kubernetes·Crossplane·Anthos·Azure Arc·AWS Outposts
  • IaC: Terraform·Pulumi·Ansible
  • 마이그레이션 도구: AWS MGN·Azure Migrate·GCP Migrate·Carbonite

SaaS Multi-cloud:

  • Salesforce·M365·Google Workspace — Switching 평가
  • 데이터 백업·이전 도구
  • 도구: Spanning·Druva·Veeam Backup for M365·OwnBackup

Vendor Negotiation:

  • 계약 — Cloud Switching 조항
  • 30일 SLA·비용
  • 데이터 이전 도구·지원

Egress 비용 최적화:

  • Local CDN·Caching
  • Multi-region 전략
  • Egress 분석·도구: Cloudability·CloudHealth·Vantage

Korean K-Cloud 활용:

  • 네이버 클라우드·KT 클라우드·NHN Cloud·삼성SDS Nexcloud
  • EU 데이터 이전 시 — 한국 CSAP·KISA 인증

Migration Planning:

  • Top 10 워크로드 — Switching 계획
  • 우선순위·일정·예산
  • 2025.9 — 첫 Switching 시범

9. Stage 4 — B2B·B2G·DGA 운영 (지속)

B2B Data Sharing:

  • 공급사·고객·파트너 데이터 공유
  • 비차별·공정 조건
  • 도구: Snowflake Marketplace·Databricks·Confluent·AWS Data Exchange

B2G Data Sharing(예외 상황):

  • 정부 요청 시 — 30일 내 응답
  • 데이터 거버넌스
  • 보상·비용 가능

DGA Data Intermediation:

  • 데이터 중개 서비스 등록(해당 시)
  • 중립성·이해 충돌 X
  • 사용자 보호

Data Altruism(자발):

  • 공공 이익 데이터 제공
  • 등록·인정
  • Korean K-기업 글로벌 평판

Common European Data Spaces 참여:

  • 산업별 데이터 공유 표준
  • 자체 데이터 카탈로그 등록
  • Korea·EU 협력 가능성

Smart Contracts(해당 시):

  • Robust·Safe Termination·Audit·Consistency
  • 도구: Solidity·Vyper(블로그 Web3) + Data Act 요구
  • 정기 감사

10. Stage 5 — 거버넌스·고도화 (지속)

거버넌스 체계:

  • Data Act Compliance Officer
  • 분기 위원회: 보안·법무·운영·R&D·CTO
  • 이사회 보고
  • 외부 컨설팅(Deloitte·EY·PwC·KPMG·Mandiant)

KPI:

  • IoT 데이터 접근 SLA(14일)
  • 사용자 요청 처리율
  • Cloud Switching 능력·SLA
  • B2B 데이터 공유 협약 수
  • 위반·과징금

한국 통합:

  • 데이터산업법 + 마이데이터 매핑
  • EU + 한국 정책 동시 준수
  • K-기업 글로벌 진출 가속

고도화 트렌드:

  • AI for Data Sharing: 자동 카탈로그·매핑·동의
  • Data Mesh: 분산 데이터·도메인 중심
  • Data Contracts: 공급사·고객 자동 계약
  • Federated Learning(블로그 PETs): 분산·원본 보호
  • Confidential Computing(블로그 HW·PETs): TEE
  • PQC + Data Sharing: 양자 안전(블로그 PQC)

컴플라이언스 매핑:

  • EU Data Act·DGA·GDPR·NIS2·CRA·DORA·AI Act
  • 한국 데이터산업법·마이데이터·개인정보보호법·ISMS-P
  • 미 CLOUD Act 대응(Article 32)
  • ISO 27001·27017·27018·27701(블로그 별도)
  • Common European Data Spaces

11. 비용·ROI

항목비용 (3년 누적)
IoT Data Sharing 시스템10~100억
Cloud-Agnostic 리아키텍처10~100억
Data Catalog·DGA(Collibra·Purview)1~30억
API Gateway·표준화1~30억
법무·계약 갱신1~10억
외부 컨설팅(Deloitte·EY·PwC)5천만~5억
인력(Data Act 0.5~3명)2~15억
인증·평가1천~3억
합계 (중견 K-기업 EU 진출)24~290억

ROI:

  • EU 진출 — 매출 +20~50%
  • Data Act 위반 회피 — 매출 2% 또는 €15M
  • Cloud Switching — 비용 절감·협상력
  • 데이터 가치·B2B 협력
  • 평판·신뢰·EU 시장 신뢰
  • M&A 가치

12. 자가 점검

평가·매핑:

  • EU 시장 진출 범위
  • IoT 제조 대상
  • Cloud 사용 매트릭스
  • 트레이드 시크릿 매핑
  • Gap Analysis vs Data Act·DGA

IoT Data Sharing:

  • Data Catalog·Metadata
  • Standard API(REST·MQTT·OPC UA)
  • User Portal·UI
  • Format 표준(JSON·Parquet)
  • Trade Secret 보호
  • 산업별 표준(ISO 20078·Matter·HL7 FHIR·IEC 61850)

Cloud Switching:

  • Cloud-Agnostic(Kubernetes·Crossplane·Anthos)
  • IaC(Terraform·Pulumi)
  • Multi-cloud SaaS 백업(Spanning·Druva·Veeam·OwnBackup)
  • Vendor 계약 — 30일·90일 SLA
  • Egress 비용 최적화

B2B·B2G·DGA:

  • B2B 데이터 공유(Snowflake Marketplace·Databricks·AWS Data Exchange)
  • B2G 예외 절차
  • DGA 등록(해당)
  • Data Altruism 검토
  • Smart Contract(해당)·Robust·Audit

거버넌스·통합:

  • Data Act Compliance Officer
  • 분기 위원회·이사회
  • EU + 한국 정책 통합
  • AI for Data·Data Mesh·Data Contracts
  • Federated Learning·Confidential Computing·PQC

13. 마무리 — EU 디지털 3 기둥의 한 축

EU Data Act·Data Governance Act·Cloud Switching·IoT Data Sharing은 ① 영향 평가·매핑, ② IoT Data Sharing 구현, ③ Cloud Switching·통합, ④ B2B·B2G·DGA 운영, ⑤ 거버넌스·고도화 — 5단계로 정착시킨다. EU Data Act는 GDPR·AI Act에 이은 EU 디지털 3 기둥의 한 축이고, K-기업 EU 진출의 새 진입장벽이다. 2025.9.12 의무 적용 — 지금 시작이 마지막 골든타임이다. IoT Data Sharing + Cloud Switching + B2B 공유 + Smart Contracts + DGA 운영의 통합 운영체가 2025년 표준이고, AI Data Mesh + Federated + PQC가 2030년 도전이다.

통합 사이클