랜섬웨어 한 번에 항만이 멈춥니다, 물류 사이버보안 대비법

랜섬웨어 한 번에 항만이 멈춥니다, 물류 사이버보안 대비법 관련 이미지 1

안녕하세요! 트레이드매트릭스입니다.

글로벌 비즈니스와 SCM(공급망관리)의 최신 트렌드를 가장 빠르고 정확하게 분석해드립니다.

공급망 리스크라고 하면 대개 태풍, 파업, 관세를 떠올리십니다. 그런데 최근 몇 년간 가장 조용히, 그러나 가장 빠르게 화물을 멈춰 세운 변수는 사이버 침해였습니다. 오늘은 물류·해운 사이버보안이 왜 이미 ‘규제 이슈’가 되었는지, 그리고 화주와 물류기업이 무엇을 준비해야 하는지 짚어 보겠습니다.

랜섬웨어 한 번에 항만이 멈춥니다, 물류 사이버보안 대비법

1. 우리 화물이 멈춘 이유가 서버였습니다

한 수출기업의 사례를 익명으로 옮겨 봅니다. 유럽향 정기 선적이 사흘째 진행되지 않았습니다. 선사에 물어도, 포워더에 물어도 “시스템 확인 중”이라는 답만 돌아왔습니다. 항만 파업도, 기상 악화도 없었습니다. 나중에 확인된 원인은 현지 터미널 운영시스템의 침해였습니다. 선석은 비어 있는데 화물의 위치를 아무도 조회하지 못하는 상황이었습니다.

이런 일이 실제로 벌어집니다. 2025년 12월 11일 이탈리아 안코나항을 운영하는 중부 아드리아해 항만공사가 랜섬웨어에 침해됐고, 2026년 1월 공격 그룹 Anubis가 이를 공개했습니다. 화물 추적, 선박 스케줄, 통관 처리 시스템과 계약서·직원 기록이 영향을 받았습니다. 주목할 점은 침해 경로가 선박 제어 시스템 같은 OT가 아니라 클라우드 계정 보안이 허술했던 일반 IT 영역이었다는 사실입니다.

2025년 9월 19~20일경 유럽에서는 콜린스 에어로스페이스의 체크인·탑승 소프트웨어가 랜섬웨어에 감염되면서 런던 히드로, 브뤼셀, 베를린, 더블린 공항이 동시에 차질을 빚었습니다. EU 사이버보안청(ENISA)이 9월 22일 랜섬웨어 공격임을 공식 확인했고, 브뤼셀 공항은 약 10%의 항공편 취소가 이어졌습니다. 공항 네 곳이 한꺼번에 흔들린 이유는 단순합니다. 같은 제3자 소프트웨어를 쓰고 있었기 때문입니다. 이것이 공급망 공격의 전형적인 모습입니다.

2. 물류가 표적이 되고 있다는 공식 경고

이제는 국가기관의 합동 경고까지 나와 있습니다. 미국 CISA를 포함한 10개국 19개 기관은 2025년 5월 21일 합동 권고 AA25-141A를 발표하면서, 러시아 GRU 소속 부대가 방위산업, 운송 및 운송 허브, 해운, 항공교통관리, IT 서비스 5개 분야를 표적으로 삼고 있다고 밝혔습니다. 권고문은 공격자가 인터넷에 연결된 카메라 1만 대 이상을 표적화했고, 특히 선적 명세서와 열차 시간표를 관리하는 주체에 관심을 보였다고 적시했습니다. 화물 정보 자체가 정보 수집의 목표가 된 것입니다.

민간 통계도 같은 방향을 가리킵니다. 국내 해양 사이버보안 기업 CYTUR가 2026년 2월 24일 발표한 백서에 따르면 2025년 해사 사이버 사고는 전년 대비 103% 증가했습니다. 다만 이는 민간 벤더의 집계이므로 참고 지표로 보는 것이 정확합니다.

피해 규모의 기준점으로 자주 인용되는 사례는 2017년 NotPetya입니다. 머스크는 2017년 8월 16일 2분기 실적 발표에서 “사이버 공격이 실적에 2억~3억 달러의 부정적 영향을 미칠 것으로 예상한다”고 공시했습니다. 확정 손실액이 아니라 회사가 밝힌 전망치라는 점을 정확히 기억해 두실 필요가 있습니다.

“사이버 사고는 IT 부서의 사고가 아니라 납기의 사고입니다. 복구에 열흘이 걸리면, 화주에게는 열흘의 결품입니다.”

지정학 리스크와 기후 리스크 대응은 tradematrixops.com의 [공급망 RISK] 카테고리에 시리즈로 정리해 두었으니 함께 보시면 좋습니다.

랜섬웨어 한 번에 항만이 멈춥니다, 물류 사이버보안 대비법

3. 규제는 이미 와 있습니다

많은 분이 “아직 강제는 아니겠지”라고 생각하십니다. 사실은 그 반대입니다.

국제해사기구(IMO)는 2017년 6월 16일 결의서 MSC.428(98)을 채택하면서, 2021년 1월 1일 이후 최초로 도래하는 안전관리적합증서(DOC) 연차검증 시점까지 안전관리체제(SMS)에 사이버리스크를 반영하도록 요구했습니다. 이미 5년 넘게 적용되고 있는 요구사항입니다. 실무 지침은 2022년 6월 7일 발행된 MSC-FAL.1/Circ.3/Rev.2가 담고 있으며, 식별·보호·탐지·대응·복구 5단계 구조를 제시합니다.

국제선급협회(IACS)는 통합규칙 UR E26(선박의 사이버 복원력)과 UR E27(선내 시스템·장비)을 통해 2024년 7월 1일 이후 건조계약된 선박에 기술 요건을 적용하고 있습니다. 신조선을 발주하는 선사라면 이미 설계 단계에서 반영해야 하는 항목입니다.

국내는 지금이 법제화 한복판입니다. 해사안전기본법 제3조 제6호는 “해사 사이버안전”을 정의하고 제4조 제2항이 국가의 책무를 규정하고 있지만, 민간 선사에 관리체계 이행을 강제하는 독립 조항은 아직 없습니다. 이 공백을 메우기 위해 정부는 2024년 10월 31일 국정현안관계장관회의에서 「해사 사이버안전 관리 강화방안」을 확정하고, 민간 선사·선박의 사이버안전 관리체제 구축과 보안인증 제도를 담은 법률을 2027년 시행 목표로 제정하겠다고 밝혔습니다. 이어 2026년 9월 18일에는 사이버안전 진단과 실태평가 근거를 신설하는 해사안전기본법 개정안이 발의됐습니다.

구분 근거 적용 시점
IMO MSC.428(98) SMS에 사이버리스크 반영 2021.1.1 이후 최초 DOC 연차검증
IMO MSC-FAL.1/Circ.3/Rev.2 5단계 관리 지침 2022.6.7 발행
IACS UR E26·E27 신조선 사이버 복원력 요건 2024.7.1 이후 건조계약 선박
해수부 관리 강화방안 관리체제·보안인증 법제화 법률 2027년 시행 목표

4. 세 프레임워크가 같은 5단계를 말합니다

다행인 점은 준비 방향이 복잡하지 않다는 것입니다. IMO 지침의 5단계, IACS UR E26의 기능 요소, 그리고 미국 NIST가 2024년 2월 26일 발행한 사이버보안 프레임워크(CSF) 2.0이 사실상 같은 골격을 공유합니다. NIST CSF 2.0은 기존 5개 기능에 GOVERN(거버넌스)을 추가해 6개로 구성했고, 그 아래 공급망 전용 카테고리인 GV.SC를 10개 하위 항목으로 두어 협력업체 평가와 제3자 리스크 관리를 명시했습니다. 국내에서도 과학기술정보통신부·국가정보원 등이 2024년 5월 SBOM 기반 SW 공급망 보안 가이드라인을 발표한 바 있습니다.

✅ 우리 화물 정보를 다루는 외부 시스템(포워더 포털, TMS, 터미널 시스템)의 목록이 있습니까?

✅ 그 시스템들이 멈추면 며칠까지 버틸 수 있는지 계산해 두었습니까?

✅ 주요 협력사 계약서에 침해 사고 통지 의무와 통지 기한이 들어 있습니까?

✅ 선적·통관 핵심 데이터를 시스템 밖에서도 확보할 수 있는 백업 경로가 있습니까?

✅ 담당자 계정에 다중 인증(MFA)이 적용되어 있습니까?

통관 지연과 항만 혼잡 대응 시나리오는 tradematrixops.com의 [케이스 스터디·Q&A] 글에서 사례별로 다루고 있습니다.

결론: 오늘부터 할 수 있는 액션플랜

1) 사이버 사고를 BCP의 별도 시나리오로 편입하세요.
많은 기업의 BCP가 화재·지진·파업까지만 다룹니다. “핵심 협력사의 시스템이 2주간 마비된다”는 시나리오를 추가하고, 그때의 수작업 대체 절차를 문서로 남기시기 바랍니다. 안코나항 사례처럼 복구에는 주 단위가 걸립니다.

2) 제3자 리스크를 계약서에 넣으세요.
콜린스 에어로스페이스 사례가 보여 준 것은 공통 소프트웨어의 위험입니다. 침해 발생 시 통지 기한, 대체 운영 방안, 책임 범위를 계약 조항으로 명문화하는 것이 가장 비용이 적게 드는 방어입니다.

3) NIST CSF 2.0의 GV.SC를 자가진단 체크리스트로 활용하세요.
새 기준을 만들 필요가 없습니다. 이미 공개된 프레임워크가 공급업체 평가 항목을 10개로 정리해 두었고, IMO·IACS 요구사항과도 골격이 같습니다. 선사·터미널과의 대화에서도 공통 언어가 됩니다.

4) 2027년 법제화 일정을 지금부터 카운트다운하세요.
선사와 거래하는 화주라면 상대방이 지게 될 의무가 곧 계약 조건으로 넘어옵니다. 신조선을 검토 중인 기업은 이미 2024년 7월 계약분부터 IACS 요건이 적용된다는 점을 반영해야 합니다.


#물류사이버보안 #해사사이버안전 #공급망리스크 #항만랜섬웨어 #IMO규정 #IACS #UR E26 #해사안전기본법 #NISTCSF #공급망BCP #SCM리스크관리 #제3자리스크 #물류보안 #해운보안 #SBOM


※ 본 글은 공개 자료를 바탕으로 한 일반 정보이며 법률 자문이 아닙니다. 규정 적용 여부는 소관 기관과 전문가 확인이 필요합니다.

참고 자료
– IMO, Resolution MSC.428(98) 원문
– IACS, UR E26 & E27 보도자료
– 해양수산부, 선박 ‘사이버안전’으로 해상 물류 공급망 지킨다 (2024.10.31)
– CISA, 합동 권고 AA25-141A

Leave a Comment

Your email address will not be published. Required fields are marked *

Scroll to Top