무슨 일이 있었나
2026년 9월 17일경 ENISA는 AI 지원 소프트웨어 개발에 관한 초안 기술 자문에 대한 공개 협의(2026년 10월 15일까지)를 시작했다. 이 자문은 '기능적 코드와 안전한 코드를 혼동해서는 안 된다'고 주장하며, 세 가지 위험 영역(환각된 의존성과 같은 비적대적 오류, 프롬프트 조작·악성 패키지·에이전트 권한 남용을 포함한 적대적 위협, 그리고 불명확한 책임 소재와 과도한 자율성과 같은 거버넌스/보증 위험)을 식별하고, 보안 요구사항을 AI 어시스턴트/에이전트 지침과 재사용 가능한 '스킬'에 직접 내장하는 4단계 보안 내재화(secure-by-design) 접근법 — 식별(Identify), 명시(Specify), 검증(Verify), 기록(Record) — 을 제안한다. 이는 의도적으로 새로운 컴플라이언스 프레임워크를 만들지 않고, 기존의 안전한 개발 기대사항을 AI 지원 워크플로우에 적용하여 EU 사이버 복원력법(Cyber Resilience Act)과 연결한다.
왜 중요한가
이것은 빠르게 성장하는 공격 표면인 AI 코딩 어시스턴트 및 코딩 에이전트의 보안을 구체적으로 다루는 최초의 EU 기관 지침이다. 실무자에게 AI 지원 개발을 위한 구체적이고 가벼운 통제 모델을 제공하며, CRA와 연결된 향후 ENISA 보안 내재화 기대사항의 방향을 제시한다.
필요한 조치
2026년 10월 15일 이전에 ENISA에 의견 피드백을 제출하고, 식별/명시/검증/기록 접근법을 기존 SDLC 및 DevSecOps 통제 프레임워크에 매핑하라.