1. 왜 UN Cybercrime Convention 2024.12가 게임 체인저인가
2024.12.24 — UN 총회 결의 A/RES/79/243·UN Cybercrime Convention 정식 채택. 인터넷 등장 후 처음으로 유엔이 직접 사이버범죄에 대한 글로벌 협약을 마련. 5년간(2019~2024) 협상·149개국 협의·193개 회원국 만장일치 채택(일부 반대 X).
기존 — 분열된 사이버 거버넌스:
- Budapest Convention(2001·유럽평의회): 76개국 비준·서양 중심
- 러시아·중국 — Shanghai Cooperation Organization Code: 비서양
- 양 진영 분열 — 협력 어려움
UN Cybercrime Convention의 의미:
- 첫 UN 사이버범죄 조약
- 모든 UN 회원국·잠재 가입
- 국제 협력 표준화
- 그러나 — 시민사회 우려(EFF·Access Now·Human Rights Watch): 감시·인권 위협
한국 영향:
- 한국 — Budapest Convention 미가입·UN Convention 비준 검토
- 국가사이버안보전략 2024.2(국가안보실)
- K-기업 글로벌 진출 — 다중 조약 준법
대표 사이버범죄:
- WannaCry(2017): 150개국·30만 시스템·MS17-010
- NotPetya(2017): $10B+ 손실·Maersk·Merck·FedEx
- SolarWinds(2020.12)·MOVEit(2023.5)·Salt Typhoon(2024.10)
- Lazarus·APT41·Cozy Bear·Volt Typhoon — 국가 후원 그룹
오해 1 — “UN Convention은 정부 일.” K-기업 — 사이버보험·공급망·통보 의무 매핑 필요. 오해 2 — “한국 미가입 → 영향 없음.” 한국은 UN 회원국·비준 진행 중·EU·미·일·호주 등 협약 영향. 오해 3 — “사이버범죄 조약 = 더 안전.” 시민사회 우려 — 감시·표현의 자유·인권 영향 필수 검토.
압박:
- UN Cybercrime Convention(2024.12 채택·40개국 비준 시 발효)
- Budapest Convention(2001 + Second Additional Protocol 2022)
- EU NIS2·CRA·DORA·AI Act(블로그 별도)
- US SEC 2023.12·National Cybersecurity Strategy 2023.3
- 한국 국가사이버안보전략 2024.2
- Wassenaar Arrangement: 이중 사용 통제
- OFAC·UN 제재(블로그 사이버보험)
2. UN Cybercrime Convention — 32개 사이버범죄
UN Cybercrime Convention 핵심:
- Chapter I: General Provisions(정의·범위·인권 보호)
- Chapter II: Criminalization(32개 사이버범죄)
- Chapter III: Procedural Measures(수사 절차)
- Chapter IV: International Cooperation(국제 협력)
- Chapter V: Technical Assistance·Prevention
- Chapter VI: Mechanism·Conference of States Parties
- Chapter VII: Final Provisions
32개 사이버범죄(Chapter II): Cyber-dependent(컴퓨터 의존):
- Article 7: Illegal Access(불법 접근)
- Article 8: Illegal Interception
- Article 9: Interference with Computer System
- Article 10: Interference with Data
- Article 11: Misuse of Devices
- Article 12: ICT-related Forgery
- Article 13: ICT-related Theft·Fraud
Cyber-enabled(컴퓨터 활용 일반 범죄):
- Article 14: CSAM(Child Sexual Abuse Material)
- Article 15: Solicitation·Grooming
- Article 16: Non-consensual Sharing(딥페이크·복수 음란물·블로그 Deepfake)
- Article 17: 자금세탁(블로그 Web3)
- 기타 — 광범위
시민사회 우려(EFF·Access Now·HRW):
- 인권 위협: 감시 권한 확대
- 표현의 자유: 콘텐츠 범죄화
- 연구·보안 — 합법 활동 위협
- 언론·내부 고발자 보호: 부재
비준·발효:
- 40개국 비준 시 발효(예상 2026~2028)
- 미·일·호주·EU — 우려 표명·검토
- 러·중·일부 개발도상국 — 적극 지지
- 한국 — 검토 중
3. Budapest Convention·UNGGE·OEWG·Tallinn Manual
Budapest Convention(Council of Europe·2001·CETS 185):
- 첫 국제 사이버범죄 조약
- 76개국 비준(2024.12 기준)
- 9개 사이버범죄 분류
- 24/7 Contact Point·MLAT 표준
Second Additional Protocol(2022.5):
- 전자증거 직접 협력
- Cross-border data access
- 클라우드 데이터·플랫폼
한국 — 미가입·검토 중·국정원 협력 일부.
UNGGE(UN Group of Governmental Experts·2004~):
- 사이버 보안 국가 책임·국제법 적용
- 11 Voluntary Norms(2015): 평시 행위 규범
- 6회 보고서
UN OEWG(Open-Ended Working Group·2018~):
- UNGGE 보완·모든 국가 참여
- 2021·2024 보고서
- 새 UN Permanent Mechanism 2025
Tallinn Manual 2.0(2017)·3.0 작업 중(NATO CCDCOE):
- 학술적·국제법 적용 분석
- 사이버 작전 규칙
- Tallinn 3.0 — 2025 예상
Paris Call for Trust and Security in Cyberspace(2018.11):
- 마크롱·83개국·600+ 조직
- 9 Principles
- 자발 — 법적 구속력 X
Christchurch Call(2019.5):
- 뉴질랜드 테러 후
- 온라인 폭력 콘텐츠
- 기술 기업 + 정부 협력
ICRC Cyber Norms(2024): 국제적십자위원회 — 무력 충돌 중 민간 보호.
Wassenaar Arrangement(1996):
- 41개국·이중 사용 기술 통제
- 사이버 침투 도구·감시 SW 등(블로그 별도)
- 한국 — 가입·전략물자관리법
4. 미국·EU·한국 국가 사이버 전략
US National Cybersecurity Strategy(2023.3):
- 5 Pillars: Defend Critical Infrastructure·Disrupt Threat Actors·Shape Markets·Invest in Resilience·International Partnerships
- Executive Order 14028(2021.5): 연방 SBOM·Zero Trust(블로그 SLSA·ZTA)
- EO 14110(2023.10): AI
EU Cyber Security Strategy(2020.12 + 2024 갱신):
- NIS2·CRA·DORA·AI Act·Data Act 통합(블로그 별도)
- EU Cyber Solidarity Act(2024.6): EU Cyber Shield·SOC 연합
한국 국가사이버안보전략(2024.2 국가안보실):
- 5 전략 목표:
- 공격 사이버 차단·억제
- 우주·사이버 공간 다각화 대응
- 자율 회복력·복원
- 핵심 정보통신기반 보호
- 사이버 인재·R&D·국제 협력
- 3 추진 과제: 능동 사이버·차세대 보안·국제 협력
한국 사이버 조직:
- 국가안보실 사이버안보비서관
- 국가정보원·국가사이버안보센터
- KISA·KrCERT/CC
- 국군사이버사령부
- 사이버안전협의회
5. Stage 1 — Convention·전략 매핑 (1~2개월)
진출국 매핑:
- EU·일본·호주·뉴질랜드·캐나다: Budapest Convention·NIS2 중심
- 미국: 미국 법 + 일부 협약
- 중국·러시아·동남아·중동: UN Convention 가능성
- 한국: 양쪽 검토
조약별 영향:
- UN Convention: 통보·협력·범죄화
- Budapest: 전자증거 협력
- UNGGE/OEWG: 국가 책임 — 정부 협력
- EU·미 국가 전략: 운영자 의무
K-기업 의무 매핑:
- 인시던트 통보(국가별)
- 데이터 보존·접근 요청 응답
- 법집행 협력·합법 절차
- 인권·표현의 자유 균형
거버넌스:
- 법무·CISO·법규 책임자
- 분기 조약·법규 모니터링
- 외부 컨설팅(외국법 자문·법무법인)
6. Stage 2 — 준법·통보 시스템 (3~6개월)
Cybercrime Reporting:
- 인시던트 → 국가 사이버 기관 통보
- 한국: 24시간 KISA·국정원·금감원
- EU NIS2: 24/72시간(블로그 별도)
- 미 SEC: 4영업일(블로그 CISO)
- CIRCIA(2025): 72h·핵심 인프라
- 외국 데이터 — 본국 정부 통보
Law Enforcement Cooperation:
- MLAT(Mutual Legal Assistance Treaty)
- Budapest 24/7 Contact Point
- 직접 협력(Second Additional Protocol·해당 시)
- 한국 — 국정원·KISA·경찰·검찰
전자증거 보존·제공:
- 법원 명령·정부 요청
- 데이터 보존 기간(국가별)
- 절차·증거 능력
사용자 동의·통보:
- 데이터 제공 시 사용자 통보(가능 시)
- 인권·표현의 자유 보호
- 변호사 비밀
자체 사이버범죄 조사:
- 내부 조사·DFIR(블로그 IR)
- 외부 협력 시점 결정
- 증거 보전·Chain of Custody
7. Stage 3 — 글로벌 협력·외교 (지속)
ISAC 참여(블로그 CTI):
- K-FSI ISAC·K-ICT ISAC·Auto-ISAC·H-ISAC·E-ISAC·MS-ISAC·FS-ISAC
- 글로벌 위협 인텔·정보 공유
Public-Private Partnership:
- 정부 사이버 기관 협력
- 한국 국가사이버안보센터·KISA·국군사이버사령부
- 글로벌 — CISA·NCSC·BSI·ANSSI
Cyber Diplomacy 지원:
- K-기업 — 정부 사이버 외교 동참
- Paris Call 서명
- 산업 표준 — IEEE·IETF·3GPP·O-RAN(블로그 5G)
Sanctions Compliance(블로그 사이버보험):
- OFAC·UN·EU 제재
- 랜섬 지급 — 제재 그룹 차단(BlackCat·Lockbit 등)
- 외환거래법
Wassenaar Arrangement·전략물자:
- 사이버 침투 도구 — 수출 통제
- 한국 전략물자관리법
- 합법 보안 도구 — 예외 검토
Joint Exercise·International Exercise:
- Locked Shields(NATO CCDCOE·블로그 Tabletop)
- Cyber Storm(CISA)·Cyber Europe(EU)·KISA 사이버안전대비훈련
- K-기업·정부 합동
8. Stage 4 — 인권·표현·시민사회 균형 (지속)
시민사회 우려 반영:
- EFF·Access Now·HRW 우려
- 감시·표현의 자유·연구 보호
- K-기업 ESG·인권 정책 통합
Privacy Engineering(블로그 PETs):
- Privacy by Design
- 최소 수집·동의·DSAR
- Confidential Computing·Federated Learning
Transparency Reports:
- 정부 요청 통계 공개
- Google·Apple·Microsoft·Meta 형
- K-기업 — Naver·Kakao·Samsung 검토
합법 보안 연구·VDP(블로그 Bug Bounty):
- Safe Harbor 조항
- 합법 펜테스트·연구 — 보호
- CFAA·DOJ 2022.5 가이드
내부 고발자·언론 보호:
- Whistleblower Protection
- 한국 부패방지권익위·기업 정책
- 윤리적 보안 행동
AI for Cybercrime Prevention(블로그 LLM·Agent):
- AI 기반 사기·악성코드 탐지
- 인권 위협 — 감시 AI 차단
- EU AI Act 고위험 분류
9. Stage 5 — 거버넌스·고도화 (지속)
거버넌스 체계:
- Cyber Law Office: 법무·CISO·CPO·CCO
- 분기 위원회: 조약·법규 변화
- 이사회 보고
KPI:
- 인시던트 통보 SLA 준수
- 정부 요청 대응 시간
- 사용자 통보 비율
- 사이버범죄 협력 빈도
- Sanctions 준수
Continuous Monitoring:
- UN Convention 비준 진행
- Budapest Convention 신규 가입
- UNGGE/OEWG 새 보고서
- 국가별 법규 변경
고도화 트렌드:
- AI Cybercrime(블로그 Deepfake·LLM): 새 범죄 유형
- Quantum·PQC(블로그 PQC): 양자 범죄·방어
- Web3·Crypto Crime(블로그 Web3): 추적·복구
- Space·Maritime(블로그 별도): 새 영역
- 5G·O-RAN(블로그 별도): 통신 사이버 작전
- AI Agent 범죄(블로그 AI Agent): 자율 시스템
Korea — Cyber Diplomacy 강화:
- UN Convention 비준 검토
- Budapest Convention 가입 검토
- Paris Call·Christchurch Call 참여
- K-Cyber 글로벌 리더십(K-Shield·KISA)
컴플라이언스 매핑:
- UN Cybercrime Convention·Budapest Convention
- UNGGE/OEWG 규범·Tallinn Manual·Paris Call
- EU NIS2·CRA·DORA·AI Act·Data Act
- US SEC·EO 14028·14110·NCS 2023.3
- 한국 국가사이버안보전략 2024.2·정보통신망법·개인정보보호법
- Wassenaar Arrangement·OFAC
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| 외국법 자문(글로벌 진출) | 3천만~10억 |
| 법무·준법 인력(1~3명) | 2~15억 |
| Cyber Diplomacy 컨설팅 | 1천~3억 |
| ISAC 회비·정부 협력 | 3천만~3억 |
| Transparency Report | 1천~3억 |
| 합계 (글로벌 K-기업) | 4~35억 |
ROI:
- 사이버범죄 사고 — 평균 38억(IBM 2024 한국) 회피
- 국제 협력 — 사고 시 신속 회복
- ESG·평판 — K-기업 글로벌 신뢰
- OFAC·UN 제재 위반 회피
- 정부 조달·진출국 시장 — 법규 충족
- 사이버보험 — 강한 거버넌스 시 10~15% 할인
11. 자가 점검
Convention·전략 매핑:
- UN Convention 비준·발효 진행 모니터링
- Budapest Convention 가입 검토(한국)
- EU NIS2/CRA/DORA/AI Act 매핑
- 미 SEC·NCS·EO 매핑
- 한국 국가사이버안보전략 매핑
준법·통보:
- 인시던트 통보 SLA(국가별)
- MLAT·24/7 Contact Point
- 전자증거 보존·제공 절차
- 사용자 동의·통보
- 자체 사이버범죄 조사·DFIR
글로벌 협력:
- ISAC 참여(K-FSI·K-ICT·Auto·H·E·MS·FS)
- Public-Private Partnership
- Paris Call 서명·Cyber Diplomacy
- OFAC·UN 제재 준수
- Wassenaar 전략물자 통제
- Locked Shields·Cyber Storm·Europe·KISA 합동 훈련
인권·표현·시민사회:
- Privacy by Design(블로그 PETs)
- Transparency Reports
- 합법 보안 연구·VDP Safe Harbor
- 내부 고발자·언론 보호
- AI for Cybercrime — 인권 균형
거버넌스·고도화:
- Cyber Law Office
- 분기 위원회·이사회
- KPI·Continuous Monitoring
- AI·Quantum·Web3·Space·Maritime 새 범죄 대응
- K-Cyber 글로벌 리더십
12. 마무리 — 분열된 사이버 규범에서 통합 협력으로
UN Cybercrime Convention 2024.12·Budapest 조약·국제 사이버 규범은 ① Convention·전략 매핑, ② 준법·통보 시스템, ③ 글로벌 협력·외교, ④ 인권·표현·시민사회 균형, ⑤ 거버넌스·고도화 — 5단계로 정착시킨다. 2024.12.24 UN Convention 만장일치 채택은 분열된 사이버 거버넌스의 새 시작이다. 그러나 인권·표현의 자유 보호가 본질·시민사회 우려 반영이 필수다. K-기업 — UN Convention·Budapest·UNGGE/OEWG·Paris Call·국가사이버안보전략의 통합 운영체가 2025년 표준이고, AI·Quantum·Web3·Space·Maritime 새 범죄 대응이 2030년 도전이다. K-Cyber 글로벌 리더십이 K-기업 진출의 새 자산이다.
통합 사이클
- WP.29·UNECE R155·R156·Connected Car
- Maritime Cybersecurity IMO·BIMCO·USCG
- Cybersecurity M&A Due Diligence·Post-Merger
- MITRE D3FEND·Detection Engineering
- Cybersecurity Tool Consolidation·Vendor Rationalization
- EU Data Act·Data Governance Act·Cloud Switching
- Deception Technology·Honeypot·MITRE Engage
- Tabletop Exercise·Crisis Simulation
- Trust Center·Vendor Security Response
- AI Agent·Agentic AI·MCP
- Cybersecurity Workforce·NICE Framework
- CRQ·Cyber Risk Quantification·FAIR
- ASD Essential Eight·국가별 사이버 프레임워크
- Aviation·Aerospace·Defense 사이버보안
- Financial Cybersecurity SWIFT·FFIEC·NYDFS
- Healthcare 사이버보안 HIPAA·FDA
- Deepfake·AI 사기·Synthetic Media
- CISO·Security Program·CSMA
- Bug Bounty·VDP·Responsible Disclosure
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- SOC SIEM·SOAR·UEBA·XDR·MDR
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- GRC 통합·NIST RMF·CCM
- Web3·블록체인·Smart Contract
- Ransomware 방어·Immutable Backup
- NIST PQC·FIPS 140-3
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU DORA
- EU AI Act
- EU GDPR
- MITRE ATT&CK
