디지털서비스 이용지원시스템

자료실

[2026-08] 디지털서비스 이슈리포트 02 EU의 클라우드와 AI 개발법 (CADA)

[2026-08] 디지털서비스 이슈리포트 02 EU의 클라우드와 AI 개발법 (CADA) 게시글 정보입니다.
2026.08.31 (수정 : 2026.09.02)

02 EU의 클라우드와 AI 개발법 (CADA)

│한상기 테크프론티어

본 글은 한국지능정보사회진흥원의 지원을 받아 작성되었습니다. 

한국지능정보사회진흥원이 저작권을 보유하고 있으며 승인 없이 이슈리포트의 내용 일부 또는 전부를 다른 목적으로 이용할 수 없습니다.

유럽 연합 집행위원회(EC)는 2026년 6월 3일 유럽의 클라우드·AI 생태계 강화를 위한 규정안(CADA)을 발표했다.1) 이는 기술 주권을 확보하고자 하는 노력으로 평가할 수 있으며, 데이터센터 용량 부족과 소수 비EU 클라우드 사업자 의존이라는 두 취약점을 해결하고자 하는 목적을 갖는 것으로 보인다. EC가 제시한 이해관계자 의견 수렴 기간은 2026년 7월 2일부터 8월 27일까지이다. 

법안의 핵심은 4단계 주권 보증 체계(Union assurance level)로, 3단계는 EU 소유·통제 및 인력 국적 등 추가 기준을 요구하고, 4단계는 소프트웨어 공급망 전반에 대한 완전한 투명성·통제와 제3국 간섭 부재를 요구하고 있다. 아직 입법 제안 단계이며 최종 채택 목표는 2027년 4분기이다.

CADA는 5~7년 내 EU 데이터센터 용량을 최소 3배로 늘리고 2035년까지 EU 기업과 공공행정의 수요를 완전히 충족하는 것을 목표로 한다. 정식 문서번호는 COM(2026)502, 입법절차번호는 2026/0138(COD)이며, ‘클라우드 컴퓨팅 서비스’의 정의는 NIS2를 준용한다. 지침이 아닌 규정(Regulation) 형태로 채택이 되면 회원국 법으로 전환 없이 직접 적용하게 된다.

배경과 입법 취지

2026년 6월 3일 EC가 발표한 CADA 제안은 EU 디지털 환경의 두 가지 치명적 취약점인 데이터센터 용량의 구조적 부족과 소수 비EU 클라우드 사업자에 대한 의존 문제를 풀고자 하는 것이다. 집행위원회 설명 자료에 따르면 EU 기반 사업자의 유럽 클라우드 시장 점유율은 2017년 약 29%에서 2022년 약 15%로 떨어졌고, 동시에 데이터센터 용량 부족이 AI 배치를 제약하고 있다는 것이 EC의 진단이다. 

비르쿠넨 집행부위원장은 핵심 워크로드를 맡는 클라우드 사업자가 ‘킬 스위치’를 갖지 못하도록 하겠다고 밝혔고, 미국 클라우드 법 때문에 미국 기업이 최고 주권 등급에 도달하기 어려울 것이라고 덧붙였습니다. 킬 스위치라는 것은 클라우드 사업자(또는 그 사업자를 통제하는 제3국 정부)가 어떤 이유로든 서비스를 끊거나 저하시킬 수 있는 능력을 말한다. 유럽이 걱정하는 시나리오는 대략 이렇다.

  • 미국 정부가 제재나 수출통제를 발동해 특정 유럽 고객(예: 어떤 기관, 기업, 국가)에 대한 서비스 제공을 금지하면, 미국 본사는 그 명령을 따라야 하고 유럽 자회사도 결국 서비스를 중단해야 한다.

  • 미·EU 관계가 악화될 때 미국 행정부가 정치적 압박 수단으로 클라우드 접근을 위협할 수 있다. 2025년 국제형사재판소(ICC) 검사장이 미국 제재 대상이 되자 마이크로소프트 이메일 계정이 차단된 사례가 유럽에서 자주 인용되는 실제 있었던 킬 스위치 사례이다.

  • 전쟁이나 위기 시 병원, 전력망, 행정 시스템이 외국 기업의 결정 하나에 멈출 수 있다는 것이 본질적 우려다.

그래서 CADA 2단계는 ‘제3국 통제 사업자는 서비스 연속성을 보장하고 제3국 제재·무역통제 규제 노출을 회피하는 조치를 갖춰야 한다’고 요구하고, 3단계 예외 조건에 ‘해당 제3국이 클라우드 사업자에게 서비스 저하·중단을 강제할 수 없어야 한다’는 문구가 들어간 것이다. 이 조항들이 바로 킬 스위치 제거 요건이라고 말하는 것이다.

미국 클라우드 법 때문에 미국 기업이 최고 주권 등급에 도달하기 어려울 것이라고 보는 것은 뒤에 설명하는 4단계 주권 보증 체계에서 3단계와 4단계는 ‘사업자가 EU 내에서 소유·통제될 것’을 요구하고 있고, 소유·통제 요건은 데이터 위치 요건과 다르기 때문이다. 데이터 위치는 리전 추가와 같은 방식을 쓰면 돈으로 해결할 수 있지만, 소유·통제는 기업 구조 자체를 바꿔야 한다. 그래서 비르쿠넨이 ‘미국 기업은 최고 등급에 도달하기 어렵다’고 한 것이고, 이는 기업의 잘못이 아니라 미국 법 때문이라는 점도 그 말에 담겨 있는 의미이다. 

이 논리에 대한 반론도 있다. 첫째, EU 자체도 8월 18일부터 적용된 e-Evidence 규정으로 회원국 간 데이터 직접 제출을 의무화했으므로 정부의 데이터 접근 자체는 EU도 하고 있다는 지적이다. 차이는 관할권이 EU 안에 있느냐 밖에 있느냐이다. 둘째, 집행위원회가 4월 주권 클라우드 입찰에서 구글 기술을 쓰는 S3NS 컨소시엄을 선정한 것처럼, 유럽 기업이 운영하고 미국 기업은 기술만 제공하는 신탁 모델이 3단계 예외의 문을 여는지가 향후 3자협상의 핵심 쟁점이 될 것이다. 

핵심 조항 네 가지

이 법안에는 다음과 같은 네 가지의 핵심 조항이 있다. 

  • 1.클라우드 주권 프레임워크 — 4단계 주권 보증 체계

  • 2.공공조달의 "EU 기여도" 기준 

  • 3.데이터센터 가속구역과 전략 프로젝트 (공급 측면) 

  • 4.오픈소스 우선 원칙 

클라우드 주권 프레임워크

가장 논쟁적인 부분으로, 공공부문에 서비스를 제공하려는 거의 모든 클라우드 사업자는 최소 1단계를 충족해야 하며, 공공질서 유지에 기여하는 분야의 사업자는 회원국과 EU 기관이 수행하는 위험평가 결과에 따라 더 높은 단계를 요구받을 수 있다. 대상 분야는 NIS2가 규율하는 에너지·보건·교통·수도 등에 더해 국가안보, 국경관리, 법집행, 국방까지 포함한다.

각 단계의 요건은 다음과 같다.

  • 1단계: 기본이지만 이미 상당한 의무를 부과한다. 인프라·자산·고객 데이터를 EU 내에 두어야 하고, 제3국 통제를 받는 사업자는 미공개 취약점을 제3국 공공당국에 보고할 의무가 없음을 보증해야 한다.

  • 2단계: 서비스 운영에 관여하는 모든 인력·인프라·자산이 EU 내에 위치해야 하고, 아직 확정되지 않은 EU 클라우드 인증제도 인증을 받아야 하며, 제3국 통제 사업자는 서비스 연속성 보장, 제3국의 고객 데이터 접근 차단, 제3국 제재·무역통제 규제 노출 회피를 위한 법적·기술적·조직적 조치를 갖춰야 한다. 또한 완전한 소프트웨어 부품명세서(SBOM)를 유지하고, 제3국 소프트웨어 구성요소에 대해 소스코드 감사를 실시하며, EU 밖 자회사가 있는 경우 EU 모회사와 자회사 사이에 실효적인 법적·기술적·조직적 분리를 확보해야 한다. 

  • 3단계: 사업자가 EU 내에서 소유·통제되어야 한다. 유일한 예외는 집행위원회가 2차 입법으로 해당 제3국이 일정 조건을 충족한다고 인정하는 경우인데, 그 조건에는 해당국이 GDPR 적정성 결정을 보유하고, 클라우드 사업자에게 서비스 저하·중단을 강제할 수 없으며, EU 클라우드 사업자에게 개방된 시장을 유지한다는 것을 포함한다. 

  • 4단계: 가장 엄격한 단계로 3단계처럼 제3국 통제를 받지 않아야 하되 제3국에 대한 예외조차 없다. 추가로 클라우드 서비스를 다루는 유럽 사이버보안 인증제도상 최소 ‘높음’ 등급의 인증, 모든 소프트웨어 구성요소에 대한 실효적 통제 유지, 그리고 어떤 제3국이나 제3국 주체도 해당 소프트웨어 구성요소의 설계·개발·유지·진화에 대한 실효적 통제권을 갖지 않음을 입증할 것을 요구한다.

이 프레임워크의 적용 범위가 공공부문에 그치지 않을 가능성도 있다. CADA는 NIS2상 ‘필수 주체’로 규제하는 민간 부문 주체도 클라우드 사업자에 대해 유사한 위험평가를 수행할 수 있도록 상정하며, 집행위원회는 향후 특정 분야 주체에게 이를 의무화하는 2차 입법을 할 수 있기 때문이다.

공공조달의 EU 기여도 기준

공공기관은 클라우드·AI 서비스 조달 시 ‘유럽연합기여도(Union added value)’를 비가격 기준으로 고려해야 한다. 즉 입찰 낙찰 결정 시 사업자가 EU 디지털 기술 공급망 강화에 얼마나 기여하는지, EU에서 개발된 기술을 통합하는지, EU 내에서 혁신을 수행하는지, EU에서 설계·제조된 하드웨어 부품으로 서비스를 제공하는지를 따져야 한다. 이 기준은 "부수적이며 결정적이지 않아야" 한다고 명시되어 있고, 전문은 120점 만점에 최대 15점의 가중치를 시사하지만, 그럼에도 EU 내 R&D·제조·혁신 활동이 많은 사업자에게 구조적 이점을 준다. 

유럽연합 기여도는 EU 법률 용어로, 원래는 EU 예산 편성 원칙에서 왔다. 어떤 사업을 회원국 차원이 아니라 EU 차원에서 수행할 때 추가로 생기는 가치, 즉 EU가 개입함으로써 유럽 전체에 더해지는 효익을 뜻한다. 보조성 원칙(subsidiarity)과 짝을 이루는 개념으로, 호라이즌 유럽이나 결속기금 같은 EU 프로그램의 자금 배분 기준으로 오래 쓰여 왔다. 

CADA는 이 용어를 공공조달 평가 기준으로 가져왔다. 여기서의 의미는 구체적으로 "이 사업자를 선정하면 EU 기술 생태계에 무엇이 남느냐"이다. 앞서 본 네 가지 판단 요건, 즉 EU 디지털 기술 공급망 강화 기여, EU 개발 기술 통합, EU 내 혁신 수행, EU 설계·제조 하드웨어 사용이 그 판단 요건이다.  

이는 실질적으로는 ‘Buy European’ 조항을 WTO 정부조달협정(GPA)과 충돌하지 않게 포장한 것이다. 국적이나 소재지를 직접 기준으로 삼으면 차별 조항이 되지만, 유럽 생태계에 대한 기여를 부수적 비가격 기준으로 두면 형식상 비차별적이다. 120점 중 최대 15점이라는 가중치 제한도 그런 법적 방어를 염두에 둔 것이다.

데이터센터 가속구역과 전략 프로젝트 (공급 측면) 

회원국은 최소 한 곳 이상의 데이터센터 가속구역을 지정해야 하며, 이 구역의 데이터센터 프로젝트는 간소화된 인허가 절차, 통합 기본 허가, 최대 12개월의 허가 기한 혜택을 받는다. 집행위원회는 특정 데이터센터 프로젝트를 전략 프로젝트로 지정할 수 있고, 이 경우 추가 공공지원과 EU 자금에 대한 우선 접근이 가능하다. 다만 지속가능성 요건 강조, 그린필드보다 브라운필드 부지 선호, 계통연계 조건 등은 투자 결정에 제약으로 작용할 수 있다.

데이터센터 가속구역(data centre acceleration zone)은 회원국이 미리 지정해 둔 데이터센터 건설 특구를 말한다. 이 구역 안에 데이터센터를 지으려는 사업자는 일반 지역보다 훨씬 빠르고 단순한 인허가 절차를 적용받는다. 한국의 산업단지나 경제자유구역처럼 ‘여기에 지으면 행정 절차를 빨리 처리해 주겠다’고 정부가 공간적으로 약속하는 제도로 이해할 수 있다.

이런 지정이 왜 필요하냐면, 유럽에서 데이터센터 건설의 최대 병목은 부지나 자본이 아니라 행정 절차이기 때문이다. 독일만 해도 신규 하이퍼스케일 데이터센터 허가에 계획, 환경영향평가, 계통연계 절차를 거치며 3~5년이 걸릴 수 있다. 집행위원회는 5~7년 안에 용량을 3배로 늘리겠다고 했으니, 허가에만 3~5년이 걸리는 구조로는 목표 달성이 불가능하다. 가속구역은 이 시간을 줄이기 위한 장치이다.

그린필드는 한 번도 개발된 적 없는 땅을 말한다. 농지, 초지, 숲처럼 말 그대로 ‘푸른 들판’이었던 곳에 처음으로 건물을 짓는 경우를 뜻한다. 장점은 기존 구조물이나 오염이 없어서 설계가 자유롭고 공사가 단순하다는 것이고, 단점은 자연이나 농지를 잠식하고 전력·통신·도로 같은 기반시설을 처음부터 끌어와야 한다는 것이다.

브라운 필드는 이전에 산업·상업 용도로 쓰였다가 버려지거나 저이용 상태인 땅을 말한다. 폐공장, 옛 제철소, 폐광, 폐쇄된 군사기지, 옛 발전소 부지 같은 곳이다. ‘갈색’은 오염되거나 황폐해진 땅이라는 뉘앙스에서 왔다. 장점은 이미 도시 기반시설이 있고 자연을 새로 훼손하지 않는다는 것, 단점은 토양 오염 정화 비용이 들고 기존 구조물 철거 등 변수가 많다는 것이다.

데이터센터 맥락에서 브라운필드가 특히 주목받는 이유가 하나 더 있다. 옛 발전소나 제철소 부지는 이미 고압 송전선과 대용량 변전 설비가 연결돼 있는 경우가 많다. 데이터센터의 최대 병목이 전력 계통 연결이라는 점을 생각하면, 전력 인프라가 살아 있는 브라운필드는 그린필드보다 훨씬 빨리 가동할 수 있다. 미국에서 트럼프 행정부의 2025년 7월 행정명령이 EPA에 슈퍼펀드·브라운필드 부지를 AI 데이터센터 용도로 재활용하는 지침을 만들도록 한 것도 같은 논리이다. 

CADA가 가속구역 지정 시 브라운필드 선호를 명시한 것은 두 가지를 동시에 노린 것이다. 하나는 환경 보호(신규 토지 잠식 억제)이고, 다른 하나는 실제 건설 속도(기존 기반시설 활용)이다. 다만 앞서 본 비판대로, 오염 정화나 노후 송전망 교체 같은 물리적 제약은 법이 선호한다고 해서 사라지지 않기 때문에 브라운 필드가 무조건 더 유리하다고 볼 수만은 없다.

오픈소스 우선 원칙 

EU 공공부문에 오픈소스 우선 원칙을 법제화한다. 공공기관이 클라우와 ·AI 생태계를 구축할 때 개방형 표준과 오픈소스 구성요소의 사용 및 재사용을 장려하는 조치를 취해야 하고, 공공기관이 또는 공공기관을 위해 개발한 소프트웨어는 중앙 EU 오픈소스 솔루션 카탈로그를 통해 재사용 가능하도록 공개해야 하며, 오픈소스 프로그램 사무소 네트워크를 설립한다. 이에 관련한 조항은 다음과 같다.

  • 제41조 "오픈소스 우선": EU와 회원국은 EU 기관과 공공부문이 클라우드·AI 생태계나 스택을 구축할 때 개방형 표준과 오픈소스 라이선스 구성요소를 사용하고 재사용을 촉진하도록 장려하는 조치를 취해야 하되, 보안을 포함한 기능성, 총비용, 기타 정당한 객관적 기준을 고려한다고 명시하고 있다.

  • 제42조 "소프트웨어 공유·재사용": EU 기관이나 공공부문이 지식재산권을 보유한 소프트웨어에만 적용되며, 공공 자금으로 만든 코드를 다른 기관이 재사용할 수 있게 공개하는 내용이다. 

  • 제43조 "EU 오픈소스 솔루션 카탈로그": 공공부문이 공유하는 소프트웨어를 모아두는 중앙 저장소이다.

  • 제44조 "OSPO 네트워크": 본 법의 오픈소스 조항 이행에서 협력을 촉진하기 위해 오픈소스 프로그램 사무소 간 네트워크를 설립한다.

OSPO는 원래 기업에서 오픈소스를 전략적으로 다루는 회사의 창구 개념으로 시작한 것이다. 2020년대 들어 이 모델이 정부로 들어왔으며 EC 자체가 2020년에 EC OSPO를 만들었고, 프랑스(DINUM), 독일(ZenDiS), 네덜란드 등 여러 회원국 정부와 일부 도시(뮌헨, 바르셀로나)도 공공 OSPO를 두고 있다. EC 오픈 소스 전략은 집행위원회 OSPO, EU 공공부문 OSPO 네트워크, 상호운용 가능한 유럽(Interoperable Europe) 메커니즘을 강화하고, 집행위 저장소에 대한 공통 보안 기준(모니터링, 취약점, 라이선스 준수, 의존성 위험)을 설정하겠다고 밝혔다. 

오픈소스 프로그램 사무소(OSPO) 네트워크 이미 비공식적으로 존재하던 것인데, CADA 제44조가 이를 법률상 기구로 격상시키는 것이다. 그 역할은 회원국과 EU 기관의 OSPO들이 연결되어 (1) 카탈로그에 올라온 소프트웨어를 다른 회원국이 실제로 가져다 쓰도록 돕고, (2) ‘오픈소스 우선’ 원칙을 조달 현장에서 어떻게 적용할지 공통 지침을 만들고, (3) 회원국 간 경험과 모범사례를 교환하는 것으로 해석할 수 있다. 

오픈소스 전문 기업인 SUSE는 이를 두고 ‘오픈소스 전문성에 제도적 거처를 주고 조달 지침에서 역할을 부여한 것’이라고 평가했다.2) 조달 담당 공무원 대부분이 오픈소스 대안을 평가할 역량이 없다는 점이 오랜 문제였는데, OSPO 네트워크는 그 역량을 집단적으로 공급하는 장치가 된다.

또한 핵심 공유 인프라를 위한 전용 오픈 소스 유지 관리 기금을 포함하여 오픈 소스 전략을 위한 20억 유로 규모의 투자 계획를 발표했으며, 클라우드 및 AI 리더십 이니셔티브의 운영 목표 2(제4조)는 ‘전략적 부문을 위한 온디바이스 엣지, 연결성, 데이터 및 AI 도구, 백엔드 및 서비스 계층을 포괄하는 안전하고 탄력적이며 성능이 뛰어난 개방형 클라우드 컴퓨팅 스택’의 개발 및 시범 운영을 의무화하고 있다. 이는 아키텍처 측면에서 볼 때, 오픈 소스 인프라 제공업체들이 이미 오늘날 제공하고 있는 스택과 정확히 일치하는 내용이라는 것이 SUSE의 평가이다.

그러나 오픈소스 진영은 방향은 환영하면서도 구속력 부족을 비판했다. 프랑스 오픈소스 기업 연합 CNLL은 제41조 제목이 "오픈소스 우선"이라는 야심찬 원칙을 내세우지만 본문은 훨씬 약하다고 지적하며, 동사가 요구가 아니라 장려라는 점, 즉 EU와 회원국의 의무가 ‘장려하는 조치를 취하는 것’에 그치는 형태라는 점을 문제 삼았다.3) OSPO 네트워크가 아무리 잘 작동해도 제41조가 ‘장려’에 그치면 조달 담당자가 독점 소프트웨어를 선택하는 것을 막을 수 없다는 것이 비판의 핵심이다.

예상할 수 있는 쟁점들과 향후 일정

이번에 추진하는 CADA 법안이 확정되면 생각할 수 있는 몇 가지 쟁점이 있다. 일단 회원국과 EU 기관이 위험평가를 완료하고 요구 등급을 결정할 때까지 클라우드 사업자에게 상당한 불확실성이 생기며, 그동안 공공기관이 클라우드 이전을 꺼려 공공부문 클라우드 도입이 오히려 늦어질 수 있다.

두 번째는 EC가 위험평가 템플릿을 만들더라도, 회원국마다 서로 다른 활동에 다른 보증 등급을 적용하면서 회원국 간 상당한 편차가 생길 여지가 남아 있다. 세 번째로는 주권 프레임워크는 비EU 클라우드 사업자 의존을 줄이려는 현재 EU 정책 목표를 법제화하는 것으로, 이사회와 유럽의회 간 3자협상의 핵심 정치적 전장이 될 가능성이 크다. 

업계 반응은 엇갈리고 있다. 한편 EC는 4월의 1.8억 유로 주권 클라우드 입찰에서 구글 클라우드와 탈레스의 합작사 S3NS를 쓰는 프락시머스(Proximus) 컨소시엄을 선정하면서 ‘비유럽 기술도 엄격하고 적절한 틀 안에서 운영되면 요구되는 최소 주권 수준을 충족할 수 있다’고 직접 밝힌 바 있어, 하이퍼스케일러의 파트너십 모델이 2단계까지는 열려 있을 가능성을 시사한다. 

CADA에 대한 공개 의견수렴은 2026년 7월 2일부터 8월 27일까지 진행 중이고, 아직 입법 제안 단계로 최종 채택 목표는 2027년 4분기이다. 27개 회원국 전체의 승인이 필요하며, 일부 웹사이트에 ‘2026년 8월 4일 발효, 1단계 요건 2028년 2월 적용, 최고 단계 2029년 8월 의무화’ 같은 구체적 날짜가 돌고 있으나 이는 공식적으로 확인된 것이 아니라는 것을 참고하기 바란다.


참고문헌

1) Inside Global Tech, “The EU Cloud and AI Development Act in Depth,” Jun 11, 2026

2) SUSE, “The EU Cloud and AI Development Act: What It Gets Right, and What It Still Needs,” Jun 16, 2026

3) CNLL, “Strategie open source europeenne : deux reculs significatifs entre le projet circule fin mai et le texte adopte le 3 juin,” Jun 4, 2026


프로세스가 진행중입니다. 잠시만 기다려주세요.