RUSI research argues that the EU's fragmented technology procurement policy creates supply-chain exposure to Chinese vendors and recommends consolidation that may also scrutinize US suppliers.
유럽 인프라를 위해 중국 기술에 의존하는 것은 모든 국가가 심각하게 받아들이지 않는 위험을 초래한다고 왕립통합군사연구소(RUSI)는 주장한다. 오늘 발표된 보고서에서 영국을 기반으로 한 싱크탱크는 EU가 회원국들의 위험을 평가하고 연합 전체를 보호하기 위한 적절한 조치를 취하도록 지원하는 데 더 노력해야 한다고 주장한다.
RUSI는 EU가 모든 회원국에 적용되는 새로운 위험 평가 체계를 개발하면서도 각 회원국의 국가 안보 정책을 수립할 권리를 침해하지 않으면서 자신의 권한을 강화할 것을 촉구한다. 도전은 미묘하다: 연합을 보호하면서 회원국들이 국내 정책을 추구하고 입법부가 부문별로 다양한 위험 프로필을 고려할 수 있는 유연성을 유지하는 것이다. 예를 들어 통신에 영향을 미치는 위험은 다른 산업에 동일하게 적용되지 않을 수 있다.
2020년 1월에 출범한 EU Toolbox for 5G Security 체계는 5G 관련 보안 위험을 완화하기 위한 조화로운 표준을 확립하기로 되어 있었다. 그러나 그것은 여전히 자발적이다: 27개 회원국 중 10개 국가만 완전히 시행했다. 이러한 부족함을 인식한 유럽 위원회는 올해 초 Cyber Security Act(CSA) 개정안을 제안했으며, 이는 회원국들이 18개 핵심 부문의 네트워크에서 제외해야 하는 신뢰할 수 없는 공급업체 목록을 작성할 수 있게 한다. 지정된 공급업체의 장비를 사용 중인 국가는 36개월 내에 이를 교체해야 한다. 위원회는 개정안이 통과할 경우 Huawei와 ZTE를 그러한 목록에 제안할 것임을 이미 표시했다.
하지만 먼저 EU는 "고위험 공급업체"가 무엇을 의미하는지 정의해야 한다. 이 용어는 현재 공식 정의가 없고 비법적 범주로 남아 있다. 이러한 모호성은 국가들이 뒤따를 수 있는 어떤 지정과 상관없이 자신이 선호하는 기술을 구매하여 정밀 조사를 회피할 수 있게 한다.
RUSI의 연구원들은 독일, 스페인, 영국을 검토하여 세 국가가 Huawei 및 ZTE 같은 외국 기술 공급업체에 어떻게 다르게 접근하는지를 보여주었다. 독일의 가장 중요한 무역 파트너는 중국으로, 연간 €251.8억($284.4억)의 가치가 있다. 역사적으로 베를린은 공급망 위험 감소보다 이러한 경제 관계를 우선시했다. Friedrich Merz 총리 하에서 이러한 입장은 천천히 변하고 있지만, RUSI는 가까운 시일 내에 독일의 5G RAN 구성에 큰 변화가 없을 것으로 예상한다. 중국 공급업체는 2024년 국가의 5G RAN의 약 59%를 차지했다.
스페인의 5G RAN은 2024년에 약 32%의 중국 장비를 포함했으며, 이 비중은 감소할 것으로 예상된다. 그럼에도 불구하고 스페인이 사법 도청 녹음을 저장하기 위한 Huawei 계약을 수여한 후 논쟁이 심화되었다. 스페인의 조달 결정은 역사적으로 가장 비용 효율적인 옵션을 선호했으며, 정부는 영국이나 미국과 같이 중국에 대한 동일한 국가 안보 우려를 공유하지 않는다. 대조적으로, 영국은 내년 말까지 통신 네트워크에서 중국 기술을 제거할 예정이며, 지정학적 보안 이유로 Huawei를 제외하려는 미국의 압력에 응하고 있다.
RUSI는 중국 IT 공급업체에 대한 우려가 "타당하다"고 확인했다. 중국 정부는 Huawei 같은 기업에 필요에 따라 데이터를 제공하도록 요구할 수 있으며, 중국 공산당(CCP) 대표를 주재하고, 국가 안보 위협을 나타내는 활동을 보고해야 한다. 법률은 기술 회사가 발견 후 48시간 내에 정부에 취약점을 보고하고 제품 공급업체를 제외한 해외 상대방에는 그 공개를 거부해야 한다고 규정한다. "이는 중국의 민간 부문 보안 연구를 국가가 통제하는 파이프라인으로 전환하여 정보 기관에 악용 가능한 취약점에 대한 특권적 조기 접근을 부여한다"고 RUSI는 밝혔다. 중국은 또한 정치적 적대국의 중요 인프라에 대한 사이버 공격을 개시할 의지와 능력을 입증했다.
기술적 보안을 넘어 중국 공급업체는 경제적 위험을 초래한다. 그들의 제품은 때때로 더 매력적인 가격으로 EU 및 미국 제품보다 더 우수한 성능을 발휘한다. 이러한 비용 이점은 일부 국가가 중국이 아닌 장비에 추가 지출을 정당화하기 더 어렵게 만든다. 중국은 자신의 제품에 대한 전 세계적 의존도를 구축함으로써 "원치 않는 의존성"을 만들고 중요한 공급망에서 지배적 플레이어로 자리매김했다고 RUSI는 지적했다. 중국은 최근에 이러한 영향력을 행사할 의지를 보였으며, 2019년 5G 논쟁 중 양국 간 무역에 관해 독일에 "결과"를 위협했다.
그러나 고위험 공급업체에 대한 전면 금지는 근본적인 문제를 해결하지 못할 수 있다. 지정을 내리는 것이 제품을 공격에 취약하게 만드는 보안 취약점을 명시적으로 다루지는 않는다. 중국이 EU 기술 스택에서 완전히 제외되었다 하더라도, "신뢰할 수 있는" 국가의 공급업체들은 침투 불가능한 소프트웨어를 제공할 수 없음을 입증했으며, 어쨌든 공격의 여지를 남긴다. Salt Typhoon의 2024년 미국 통신 네트워크에 대한 주목할 만한 공격이 이를 잘 보여준다.
CSA 형식의 지정은 이론적으로 미국 회사에도 적용될 수 있다. 일부 유럽 국가들은 미국 공급업체를 비슷하게 위험하다고 보지만 다른 이유로 인해서이다. Merz 하의 독일은 미국-EU 관계를 걱정하는 반면, 미국 클라우드 기업들이 지배하는 스페인은 일반적으로 인정되는 것보다 더 강한 반미 감정을 품고 있으며, 특히 감시 문제와 관련하여 그렇다. "한 참가자는 일부 관리들이 Patriot Act 같은 미국 법적 수단을 중국의 National Intelligence Law와 동등한 주권 위험을 초래하는 것으로 본다고 지적했으며, 이는 입법을 살펴볼 때 결함이 있지만 정치적으로 편리한 서사이다"라고 RUSI는 밝혔다. 일부 중국이 아닌 공급업체의 더 높은 가격은 스페인의 다른 국가들이 고위험으로 간주하는 장비를 제거하려는 욕구를 더욱 약화시켰다.
RUSI는 EU가 "더 큰 경제적 용기"를 발휘해야 하며 기술 조달을 "준수 연습"이 아닌 중요 인프라 보안 우선순위로 취급해야 한다고 결론지었다.