2026년 EU 디지털 규제: 이제 코드까지 닿는 규칙들

약 7년 동안 GDPR은 모든 제품 팀이 이름으로 아는 유일한 유럽 법령이었습니다. 유럽 사용자를 건드리는 웹사이트를 운영한다면 처리 근거를 익히고, 쿠키 배너를 만들고, 데이터 처리 계약에 서명하고, 그다음으로 넘어가면 됐습니다.
그 시대는 끝났습니다. 2024년부터 2028년 사이에 유럽연합은 디지털 규제를 한 무더기 내놓고 있습니다. 개별적으로 봐도 GDPR만큼 까다롭고, 합쳐 놓으면 훨씬 더 깊은 곳까지 파고듭니다. 차이는 이 새 규칙들이 개인정보 처리방침에서 멈추지 않는다는 점입니다. 결제 흐름, 컴포넌트 라이브러리, 사고 대응 프로세스, 소프트웨어 자재 명세서, 제품 데이터 모델까지 손을 뻗습니다.
우리는 유럽에서 사업하는 회사들을 위해 소프트웨어를 만들고 유지보수하며, 매주 상당한 시간을 이 의무들을 엔지니어링 과제로 옮기는 데 씁니다. 아래는 우리의 작업 지도입니다. 지금 무엇이 적용되는지, 다음에 무엇이 오는지, 그리고 코드를 쓰는 사람에게 이것이 실제로 무엇을 의미하는지.
이번 물결이 다른 이유
GDPR은 대체로 수평적이었습니다. 하나의 규정, 하나의 원칙 묶음이 개인정보를 처리하는 모든 주체에 적용됐습니다. 2024년에서 2028년의 물결은 수직적이고 서로 겹칩니다. 독일과 프랑스에서 커넥티드 기기를 파는 중견 이커머스 회사는 오늘 최소 여덟 개의 서로 다른 법령 적용 범위에 동시에 들어갈 수 있습니다. 각각 감독기관이 있고, 기한이 있고, 누가 책임지는지에 대한 정의가 있습니다.
여기서 실무적 결과 세 가지가 나옵니다.
첫째, 컴플라이언스를 출시 직전에 끼워 넣을 수 없습니다. 이 규칙들 중 몇 개는 설계 차원의 결정을 요구하고, 두 번째 달에 잘못 내린 설계 결정은 스무 번째 달에 재작업으로 돌아옵니다.
둘째, 기술적 산출물이 문서보다 무게가 큽니다. 감독기관은 점점 더 기계가 읽을 수 있는 증거를 요구합니다. 소프트웨어 자재 명세서, 적합성 평가, 접근성 성명, 동의 기록, 사고 타임라인. 시스템에 존재하지 않는 통제를 설명하는 문서에 감명받을 사람은 없습니다.
셋째, 기한은 단계적이고 일부는 밀렸습니다. 2025년 11월 디지털 옴니버스 제안 이후 AI법의 일부는 뒤로 밀렸고, 다른 부분은 정확히 제자리에 남았습니다. 헤드라인 하나만 읽고 멈춘 팀들은 지금 틀린 날짜로 계획을 세우고 있습니다.
지금 적용되는 것
GDPR, 여전히 토대
새 물결 중에 일반 개인정보보호 규정을 대체하는 것은 없습니다. 여전히 기초 층이고, 가장 큰 과징금은 아직도 거기서 나옵니다. 데이터 모델, 보유 기간 처리, 정보주체 요청 프로세스가 약하면 그 위에 올린 모든 것이 그 약함을 물려받습니다. 엔지니어링에 초점을 맞춘 별도 가이드를 썼습니다. 웹사이트를 위한 실무 GDPR 가이드입니다.
유럽 접근성법
지침 2019/882는 2025년 6월 28일부터 적용되고 있으며, 2026년 들어 집행이 강해졌습니다. 소비자 대상 이커머스, 은행 서비스, 교통 발권, 통신, 전자책 등을 포함합니다. 기술적 잣대는 EN 301 549 표준으로, 현재는 WCAG 2.1 AA 수준에 대응하며 WCAG 2.2에 맞춘 개정이 예정돼 있습니다.
의외인 점은 이것이 문서 작업이 아니라는 것입니다. 마크업, 포커스 관리, 색 대비, 폼 오류 처리, 키보드 조작에 실제 변경을 요구합니다. 프랑스 법원은 이미 까르푸에 일일 과태료를 걸고 적합성을 갖추도록 명령했습니다. 자세한 내용은 접근성법 가이드에 있습니다.
데이터법
규정 2023/2854는 2025년 9월 12일부터 적용됩니다. 사용자에게 자신의 커넥티드 제품이 생성한 데이터에 대한 권리를 주고, 클라우드 사업자에게는 이전을 이론이 아니라 현실로 만들도록 요구합니다. 2026년 9월 12일부터 시장에 출시되는 커넥티드 제품과 관련 서비스는 데이터가 기본적으로 접근 가능하도록 설계돼야 하며, 이것은 법무 요건이 아니라 아키텍처 요건입니다. 데이터법 정리를 참고하세요.
NIS2
회원국들의 NIS2 이행 속도는 크게 달랐습니다. 독일은 2026년 1월 6일 등록 포털을 열었고, 네덜란드는 2026년 8월 15일 법률을 시행했으며, 다른 나라들은 아직 따라잡는 중입니다. 적용 범위에 들어간다면 24시간 시계가 걸린 통보 의무를 지고, 고객에게는 공급망 위험을 관리하고 있다는 증거를 져야 합니다. NIS2 실무 가이드가 운영 측면을 다룹니다.
수취인 확인
2025년 10월 9일부터 유로존 결제서비스 제공자는 이체가 확정되기 전에 수취인 이름이 IBAN 계좌와 일치하는지 무료로 대조해야 합니다. 결제나 지급 흐름을 만드는 쪽에서는 확정 전에 한 단계가 늘었고, UI에서 다뤄야 할 "거의 일치" 상태들이 생겼습니다. 즉시 이체와 수취인 확인에서 다뤘습니다.
앞으로 열두 달 안에 오는 것
2026년 8월 2일: AI법의 투명성 의무
제50조의 의무는 현재 유효합니다. 제품이 챗봇으로 사용자와 대화한다면 기계와 대화 중이라는 사실을 알려야 합니다. 합성된 오디오, 이미지, 영상, 텍스트를 생성한다면 출력물은 기계가 읽을 수 있는 방식으로 표시돼야 합니다. 워터마킹 세부사항과 탈의 앱 금지를 포함한 다음 묶음은 2026년 12월 2일에 이어집니다.
더 무거운 고위험 의무는 밀렸습니다. 부속서 III의 독립형 시스템은 이제 2027년 12월 2일까지, 규제 대상 제품에 내장된 AI는 2028년 8월 2일까지입니다. 실제로 숨 돌릴 틈이지만 고위험 층에 한정된 이야기입니다. 전체 분해는 AI 투명성 글에 있습니다.
2026년 9월 11일: 사이버 복원력법의 통보 의무
디지털 요소를 가진 제품의 제조자는 실제로 악용되는 취약점과 중대 사고를 단일 EU 플랫폼을 통해 통보해야 합니다. 24시간 내 조기 경보, 72시간 내 본 통보, 14일 내 최종 보고. 제품 안에 무엇이 들어 있는지 모른 채로 24시간 시계를 버틸 수는 없고, 그래서 팀들은 공식 의무보다 1년 앞서 SBOM 파이프라인을 만들고 있습니다. 사이버 복원력법 가이드를 참고하세요.
2026년 9월 12일: 데이터법의 설계 의무
데이터 접근성에 대한 설계 요건이 시장에 출시되는 제품에 발효됩니다.
2026년 9월 27일: 소비자 역량 강화 지침
포괄적인 친환경 주장은 법적 보호를 잃고, 지속가능성 라벨은 인증을 요구받으며, 상업적 보증에 관한 통일 고지와 통일 라벨이 구매 흐름에 표시돼야 합니다. 제품 페이지, 카테고리 페이지, 결제 화면의 콘텐츠와 템플릿 변경입니다. 친환경 주장과 제품 데이터에서 다뤘습니다.
2026년 12월 24일: EU 디지털 신원 지갑
각 회원국은 최소 하나의 지갑을 제공해야 합니다. 은행, 교통, 에너지, 의료, 통신을 포함한 의무 신뢰 당사자는 2027년 12월부터 이를 받아들여야 합니다. 일찍 받아들이려면 신뢰 당사자로 등록하고 지갑의 증명 형식을 지원해야 합니다. EUDI 지갑 연동 가이드가 무엇이 필요한지 설명합니다.
아직 움직이고 있는 것
과하게 설계를 맞추지 않으면서 지켜볼 만한 것이 둘 있습니다.
디지털 옴니버스는 제안된 제88a조와 제88b조를 통해 쿠키 동의 규칙을 GDPR 본체로 옮깁니다. 주요 변화는 한 번의 클릭으로 수락 또는 거부, 거부 후 6개월간 다시 묻지 못하게 하는 규칙, 그리고 기계가 읽을 수 있는 동의 신호에 대한 법적 구속력입니다. 3자 협의는 2026년 중반까지 이어졌습니다. 확정된 것은 없고, 조문이 그대로 통과한다는 전제로 동의 플랫폼을 다시 짓지는 않겠지만, 방향은 아키텍처에 영향을 줄 만큼 분명합니다. 우리의 견해는 디지털 옴니버스 이후의 쿠키 동의에 있습니다.
디지털 공정성법은 아직 제안 단계이고 2026년 말이 예상되며, 다크 패턴, 개인화 가격, 중독성 설계를 직접 겨냥합니다. 현실적인 적용 시점은 2028년에서 2030년 사이입니다. 지금 중요한 이유는 어떤 UI 패턴이 빌린 시간을 살고 있는지 알려주기 때문입니다.
아무도 계획하지 않은 결제 계층
규제가 전혀 아니면서 규제처럼 행동하는 변화가 하나 더 있습니다. 유럽 결제 화면에서 퍼지는 속도가 빠르기 때문입니다.
European Payments Initiative가 만든 지갑 Wero는 2025년과 2026년에 개인 간 송금에서 이커머스로 옮겨갔습니다. SEPA 즉시 이체로 약 10초 만에 정산되며 카드 체계를 완전히 우회합니다. Lidl은 2026년 7월 lidl.de에서의 지원을 발표했고, 매장 수용과 벨기에, 프랑스 온라인 스토어는 같은 해 후반에 이어질 예정이었습니다. Decathlon, Rossmann, Hornbach, Eventim 등은 이미 운영 중입니다.
법적으로 Wero를 받아들여야 하는 사람은 없습니다. 하지만 Lidl 규모의 할인 체인이 결제 수단을 추가하면 시장의 나머지는 대개 따라오고, 연동은 공짜 작업이 아닙니다. 결제 화면, 주문 상태 기계, 환불 로직, 대사에 내려앉습니다. Wero 연동 가이드에서 썼습니다.
분기를 잃지 않고 이 일을 조직하는 법
직관은 컴플라이언스 작업을 열어놓고 전부 닫으려 드는 것입니다. 그러면 대개 스프레드시트가 나오고 코드는 거의 나오지 않습니다. 우리 경험상 더 잘 작동하는 방식은 이렇습니다.
정직한 적용 범위 판단부터 시작하세요. 이 규칙들 대부분에는 문턱, 예외, 정의가 있고 그것이 당신이 지는 의무를 실질적으로 바꿉니다. 서비스를 제공하는 마이크로 기업은 접근성법의 상당 부분 바깥에 있습니다. 디지털 요소를 가진 제품을 만들지 않는 회사는 사이버 복원력법 바깥에 있습니다. 실제 적용 범위 조문에 30분을 쓰면 몇 달을 아낍니다.
겹치는 부분을 찾아 한 번만 만드세요. 접근성법을 위한 작업은 AI법 투명성 규칙이 요구하는 명료성도 함께 개선합니다. GDPR을 위해 만든 동의 인프라는 디지털 옴니버스가 바꾸는 대부분을 감당합니다. 사이버 복원력법을 위해 만든 SBOM 파이프라인은 NIS2 공급망 질문의 상당 부분에 답합니다. 이것을 열두 개의 별개 프로젝트가 아니라 공유 플랫폼 작업으로 다루세요.
설계 결정이 필요한 것부터 고치세요. 기본 데이터 접근성, 증명 수용, 접근성 시맨틱, 동의 아키텍처는 나중에 붙이면 비쌉니다. 통보 프로세스와 문서화는 그렇지 않습니다. 그 순서로 배치하세요.
무엇을 왜 결정했는지 적어두세요. 이 제도들 대부분은 초록색 체크를 보여주는 것이 아니라 추론을 설명할 수 있기를 기대합니다. 짧은 아키텍처 결정 기록이 긴 정책 PDF를 이깁니다.
우리가 들어맞는 자리
우리는 소프트웨어 회사이지 로펌이 아니며, 이 점을 모든 고객에게 분명히 말합니다. 우리는 법률 의견을 내지 않습니다. 우리가 하는 일은 당신의 변호사가 도달한 해석을 작동하는 시스템으로 바꾸는 것입니다. 동의 플랫폼, 접근 가능한 컴포넌트 라이브러리, 데이터 접근 API, SBOM 파이프라인, 지갑 연동, 결제 흐름, 그리고 그 아래의 지루한 인프라 전부.
우리 팀은 류블랴나와 노비사드에서 일하며, 여기서 설명하는 바로 그 규제 환경 안에 있습니다. 즉 이 기한들을 우리 제품에서도 똑같이 맞이합니다.
이 중 어떤 것이 실제로 자기 회사에 적용되는지 정리하고 있거나, 달력에 날짜만 있고 계획이 없다면 office@c9group.dev 로 연락 주세요. 유럽에 진출하는 회사를 어떻게 지원하는지는 EU 시장 진입 페이지에서 읽을 수 있습니다.