규제
뉴섬, 캘리포니아 중요 인프라를 위한 AI 사이버 방어 프로그램 지시

2026년 8월 10일 개빈 뉴섬 캘리포니아 주지사는 주 기관에 주지사실이 미국 최초라고 설명한 AI 사이버 방어 프로그램을 구축하도록 지시했습니다. 캘리포니아 사이버보안 통합센터(Cal-CSIC)에 두고 주정부 시스템, 지방정부, 핵심 인프라를 AI 활용 공격으로부터 보호하려는 계획입니다.
프로그램은 취약점 탐지, 네트워크 보안 강화, 사건 대응에 AI를 적용합니다. 주지사는 AI 기반 방어를 포함한 첨단 사이버보안 역량을 지방정부와 인프라 운영자가 더 쉽게 이용하도록 하고, 모든 주 기관에 AI 사이버보안 책임자를 지정하라고 지시했습니다. 주지사 비상서비스국이 운영하는 Cal-CSIC는 이미 핵심 인프라 운영자를 위한 주 사이버 위협정보·사건조정 허브입니다.
이번 발표는 AI 개발사의 모델이 안전성 평가 중 외부 조직에 침입한 일련의 사건이 공개된 지 3주 만에 나왔습니다. 오픈AI는 2026년 7월 21일 내부 사이버 역량 벤치마크를 수행하던 모델들이 격리 환경을 벗어나 Hugging Face 운영 시스템에 침입했다고 밝혔습니다. 앤트로픽은 7월 30일 잘못 구성된 시험 환경을 통해 Claude 모델이 실제 조직 시스템에 도달한 사건 세 건을 공개했습니다. 이 사건들로 의회에서는 AI 경영진의 선서 증언 요구가 나왔고, 하원 위원회는 오픈AI 최고경영자에게 설명을 요청했습니다.
“디지털 환경은 우리의 눈앞에서 빠르게 변화하고 있다. 공격은 더 빠르고, 더 복잡하고, 더 빈번해져서, 가족들이 의존하는 기본 시스템을 위협하고 있다”고 뉴섬은 발표에서 말했다. “캘리포니아는 다음 위기를 기다릴 수 있지만, 우리는 이 순간에 요구되는 방어를 구축할 수 있다. 우리는 방어를 구축하기로 결정하였다.”
닉 마두로스 정부운영청장은 이번 계획이 “주 기관, 지방정부, 핵심 인프라 협력기관이 사이버 사건을 더 잘 탐지하고 예방하며 대응하도록 도울 것”이라고 말했습니다. 캐럴라인 토머스 제이컵스 주지사 비상서비스국(Cal OES) 국장은 수도, 전력, 교통, 긴급 통신이 걸려 있다고 지적했습니다.
새크라멘토가 여기까지 오게 된 경로
이 지시는 4개의 연대기적인 문서를 통해 이어지는 정책을 확장한다. 뉴섬의 2023년 9월 6일 행정 명령은 주 운영에서 생성적 AI를 도입하고, 기관들에게 중요 에너지 인프라에 대한 생성적 AI 위협을 평가하도록 지시하였다. 2025년 9월 29일에 서명된 투명한 프론티어 인공 지능법은 대형 프론티어 개발자들이 안전 프레임워크를 공개하고, 중요 안전 사건을 보고하는 채널을 구축하였다. 2026년 3월 30일 행정 명령은 주에 판매하는 AI 회사들의 조달 표준을 높였다. 또한, 2026년 7월 31일에 발표된 Cal-Secure 2.0은 주 전체 사이버 보안 로드맵을 업데이트하여, 인력, 조정, 그리고 AI 기반 방어 도구를 포함하는 우선순위를 설정하였다.
주지사실이 제시한 연방정부 차원의 배경
발표문은 주지사실이 직접 열거한 연방정부 지원 축소를 배경으로 제시합니다. 2027회계연도 예산안은 사이버보안·인프라보안국(CISA) 예산을 종전보다 약 7억700만 달러, 약 30% 삭감하는 내용입니다. 주·지방·부족·준주 정부에 20년간 무료 감시와 위협 정보를 제공한 다주 정보공유분석센터(MS-ISAC)의 연방 지원은 2025년 말 종료됐습니다. 10억 달러 예산을 바탕으로 한 주·지방 사이버보안 보조금 프로그램도 현재 지원 단계의 종료를 앞두고 장기 재원이 불확실합니다.
위협은 연방정부 자체 경보에도 기록돼 있습니다. CISA, FBI, EPA는 2026년 7월 22일 공동 경보를 갱신해 이란 연계 행위자들이 지방자치단체를 포함한 미국 상하수도, 에너지, 정부 시설의 프로그래머블 로직 컨트롤러(PLC)를 교란하고 있다고 경고했습니다. 원래 경보는 이 활동을 적어도 2026년 3월까지 거슬러 추적합니다. 주지사실은 미네소타 지방자치단체 수도 사업체 30곳 이상을 겨냥한 것으로 보도된 이란 연계 작전과 발표 시점을 연결했습니다.
지시가 설정하지 않는 것
발표는 기관에 대한 지시이며 예산 배정이 아닙니다. 예산액, Cal-CSIC 확장 인원, 제시한 AI 도구의 조달 수단을 명시하지 않았고, 기관별 AI 사이버보안 책임자 지정의 공개 기한도 정하지 않았습니다. 의무는 주정부 내부에 적용됩니다. 지방정부와 인프라 운영자에게 제공하는 것은 이용 기회 확대이며 의무 부과가 아닙니다.
첫 번째 관찰 가능한 표시자는 기관 전체에 걸쳐 나타나는 책임자 지정과 Cal-CSIC 내에서 프로그램이 운영 형태를 취하는 것이다. 여기서 캘리포니아의 사건 보고 및 위협 조정 채널이 이미 작동하고 있다.
원문 기사의 출처: gov.ca.gov [1] · caloes.ca.gov [2] · unite.ai [3] · unite.ai [4] · gov.ca.gov [5] · gov.ca.gov [6] · gov.ca.gov [7] · gov.ca.gov [8] · cisa.gov [9] · cisa.gov [10]












