정보보안 10대 위협 2026 ── 순위를 읽는 법과, 중소기업이 실제로 대비해야 할 것

· 업데이트: · · 정보보안, 보안 대책, 10대 위협, 랜섬웨어, 공급망 공격, AI, 중소기업, IPA, B2B

수정 이력(3건, 최종 수정 2026년 08월 02일)

이 글에 적용한 변경 사항의 기록입니다. 보관해 둔 수정 전 버전은 DOI가 부여된 고정 URL에서 읽을 수 있습니다.

글 맨 앞에 「이 글의 지식 맵」 절을 추가했습니다. 본문에서 다루는 개념과 그 관계를 요약·그림·상세 페이지 링크로 정리한 것입니다. 본문의 주장은 바꾸지 않았습니다.
외부 리뷰(1283건) 대응으로 본문을 업데이트했습니다. 개별 변경 내용은 아래 이력을 참고하십시오.
다루지 않은 4가지 위협에 대해, 각각의 설명과 다루지 않은 이유(대응 수단이 상위와 겹친다, 해당하는 회사가 한정된다)를 추가했습니다. 개인편 항목 예와 사내 연수에서의 쓰임, 전년판과의 비교표(순위권 밖이 된 항목 포함), 정보보안 6개조 전 항목, 먼저 확인할 3가지를 추가했습니다.
최초 공개
이 글을 인용하기(DOI(등록된 아카이브): 10.5281/zenodo.22174500)

아래 DOI는 이전에 등록된 아카이브를 가리키며 현재 본문과 다를 수 있습니다. 현재 본문을 참조할 때는 이 페이지의 URL을 사용하세요.

Go Komura (2026). 「정보보안 10대 위협 2026 ── 순위를 읽는 법과, 중소기업이 실제로 대비해야 할 것」. 합동회사 코무라소프트. https://comcomponent.com/ko/blog/ipa-10-major-threats-2026/

DOI(등록된 아카이브)
10.5281/zenodo.22174500
DOI(마지막 등록 버전)
10.5281/zenodo.22174501

「랜섬웨어」, 「공급망 공격」, 「AI의 리스크」. 뉴스에서 보는 말이 자사와 얼마나 관련 있는지 판단하지 못한 채 흘려보내는 분이 많을 것입니다.

그 판단을 돕는 자료로 매년 쓸 수 있는 것이 IPA(독립행정법인 정보처리추진기구)가 공표하는 정보보안 10대 위협입니다. 전년에 사회적 영향이 컸던 위협을, 연구자와 기업 실무 담당자 등 약 250명의 선정위원회가 심의·투표로 고르는 자료이며, 2026년판은 2026년 1월 29일에 공개되었습니다.

이 글에서는 2026년판 조직편 톱 10을 본 다음, 중소기업이 무엇을 자기 일로 받아들여 어디부터 손대야 하는지를 정리합니다.

1. 먼저 결론

  • 2026년판 조직편은 1위 랜섬 공격(11년 연속), 2위 공급망 공격(8년 연속)으로, 상위 구성이 고착되어 있습니다. 즉 「유행이 바뀐」 것이 아니라 「같은 공격이 계속 통하고 있다」는 뜻입니다
  • 첫 선정인 「AI 이용을 둘러싼 사이버 리스크」가 3위입니다. 공격자의 AI 악용뿐 아니라, 자사 직원의 AI 이용으로 인한 정보 유출도 포함합니다
  • 중소기업에 특히 관련이 깊은 것은 랜섬 공격, 공급망 공격(표적이 되는 쪽으로서), 취약점 악용, 비즈니스 이메일 사기입니다
  • 상위 위협 대부분은 OS·소프트웨어 업데이트, 백업, 비밀번호 강화, 수법을 아는 것과 같은 기본 대책이 토대입니다. 순위를 보고 새 제품을 사기 전에, 기본을 얼마나 지키고 있는지부터 확인합니다
  • 순위는 「자사 대책을 1년에 한 번 다시 보는 계기」로 씁니다. 순위 자체보다, 자사에서 일어났을 때의 영향으로 우선순위를 정합니다

그림의 실선은 항상 성립하는 관계, 점선은 조건이 붙는 관계입니다(성립 조건은 상세 페이지의 관계별 설명에 적혀 있습니다). 관계 전체 목록(총 26건, 근거와 확신도 포함)과 주요 개념의 정의는 지식 맵 상세 페이지에 정리되어 있습니다(일본어). 데이터: JSON-LD / Turtle

2. 조직편 톱 10(2026년판)

순위 위협 선정 현황
1 랜섬 공격에 의한 피해 11년 연속 11회째
2 공급망이나 위탁처를 노린 공격 8년 연속 8회째
3 AI 이용을 둘러싼 사이버 리스크 첫 선정
4 시스템 취약점을 악용한 공격 6년 연속 9회째
5 기밀정보를 노린 표적형 공격 11년 연속 11회째
6 지정학적 리스크에서 비롯된 사이버 공격 2년 연속 2회째
7 내부 부정에 의한 정보 유출 등 11년 연속 11회째
8 원격근무 등의 환경이나 구조를 노린 공격 6년 연속 6회째
9 DDoS 공격 2년 연속 7회째
10 비즈니스 이메일 사기 9년 연속 9회째

개인편도 있습니다만, 이쪽은 순위를 매기지 않고 오십음순(일본어 음절 순)으로 10개 항목을 제시하는 형식입니다. 「순위가 낮으니 안심이다」라는 오독을 피하기 위한 장치이며, 이 생각은 조직편을 읽는 방식에도 그대로 해당합니다. 내용은 「피싱에 의한 개인정보 등의 편취」, 「신용카드 정보의 부정 이용」, 「지원 사기(가짜 경고)에 의한 금전 피해」, 「인터넷상 서비스에 대한 부정 로그인」처럼, 직원이 사생활에서 겪기 쉬운 항목이 이어집니다. 회사의 대책 항목은 아니지만, 사내 연수에서는 「나와 가족의 이야기」로 다룰 수 있어 관심을 끌기 쉽고, 결과적으로 조직편 이해도 깊어집니다.

전년판과의 비교

목록을 보면 알 수 있는 것은 구성의 고착입니다. 2025년판과 나란히 놓으면 그것이 분명해집니다.

2026년판 위협 2025년판
1 랜섬 공격에 의한 피해 1
2 공급망이나 위탁처를 노린 공격 2
3 AI 이용을 둘러싼 사이버 리스크 ―(첫 선정)
4 시스템 취약점을 악용한 공격 3
5 기밀정보를 노린 표적형 공격 5
6 지정학적 리스크에서 비롯된 사이버 공격 7
7 내부 부정에 의한 정보 유출 등 4
8 원격근무 등의 환경이나 구조를 노린 공격 6
9 DDoS 공격 8
10 비즈니스 이메일 사기 9
―(순위권 밖) 부주의에 의한 정보 유출 등 10

구도는 이렇습니다. 2025년판의 1~9위는 모두 남고, 10위 「부주의에 의한 정보 유출 등」만 빠졌습니다. 그 빈 한 자리에, 첫 선정인 「AI 이용을 둘러싼 사이버 리스크」가 곧바로 3위로 들어오고, 밀려나는 형태로 하위가 한 칸씩 내려갔습니다. 순위 변동 폭도 최대 3칸(내부 부정 4위→7위)이라, 위아래가 바뀌었다기보다 연쇄적으로 밀린 것에 가깝습니다. 참고로 위협 명칭은 해마다 조금씩 다듬어지며, 2025년판에서는 「시스템의 취약점을 찌른 공격」, 「기밀정보 등을 노린 표적형 공격」, 「분산형 서비스 거부 공격(DDoS 공격)」이라는 표기였습니다.

1위와 2위는 4년 이상 순위가 바뀌지 않았고, 톱 10의 대부분은 5년 이상 계속 선정되고 있습니다. 공격 수법은 해마다 정교해지지만, 「무엇이 표적이 되는가」는 바뀌지 않았습니다. 즉 대책의 방향도 매년 처음부터 다시 생각할 필요는 없고, 기본을 지키는 수준을 계속 높이는 일이 중심이 됩니다.

3. 중소기업 관점에서 본 상위 위협

1위 랜섬 공격 ── 「데이터를 인질로 삼아 사업을 멈춘다」

데이터를 암호화하는 등으로 몸값을 요구하는 공격입니다. 대기업만의 이야기가 아니라, 보안 대책이 얇은 중소기업은 침입하기 쉬운 표적으로 노려집니다. 피해는 정보 유출에 그치지 않고, 수주도 출하도 할 수 없는 사업 정지로 직결됩니다.

대책의 핵심은 침입 경로를 막는 것(VPN 기기와 OS·소프트웨어 업데이트, 비밀번호 강화)과, 침입당해도 사업을 재개할 수 있는 대비(백업 취득·격리 보관·복구 확인)입니다. IPA의 「중소기업 정보보안 대책 가이드라인」 제4.0판이 「정보보안 6개조」에 「백업을 받자!」를 넣은 것은 바로 이 위협에 대한 대비입니다(자세한 내용은 가이드라인 제4.0판 해설을 참고하십시오).

참고로 「정보보안 6개조」는 IPA가 중소기업에 제시하는 최소한의 대책 항목입니다. (1) OS와 소프트웨어는 항상 최신 상태로 두자 (2) 백신 소프트웨어를 도입하자 (3) 비밀번호를 강화하자 (4) 공유 설정을 다시 보자 (5) 백업을 받자 (6) 위협과 공격 수법을 알자──이 여섯 가지이며, 제4.0판에서 (5)가 더해졌습니다. 이 글에서 「기본 대책」이라고 부르는 것은 대체로 이 6항목입니다.

2위 공급망이나 위탁처를 노린 공격 ── 중소기업은 「입구」로 노려진다

표적 기업을 직접 치지 않고, 보안이 약한 거래처나 위탁처를 발판 삼아 침입하는 공격입니다. 중소기업에게 이 위협은 「자사가 피해를 입는다」뿐 아니라 「자사가 거래처를 해치는 입구가 된다」는 이중 의미를 갖습니다.

거래처에서 보안 체크시트가 오기 시작한 것은 이 흐름입니다. 앞으로 공급망 전체에서 대책 수준을 확인하는 움직임은 강해질지는 몰라도 약해지지는 않습니다. 자사 대책을 진행해 설명할 수 있는 상태로 두는 일은, 보안 대책인 동시에 거래를 이어 가기 위한 영업 요건이 되어 가고 있습니다.

3위 AI 이용을 둘러싼 사이버 리스크 ── 첫 선정

처음 위협 후보가 되어, 곧바로 3위에 올랐습니다. 내용은 공격과 이용 양면에 걸쳐 있습니다. IPA 보도자료에서는, AI에 대한 이해 부족에서 비롯된 의도하지 않은 정보 유출과 타인 권리 침해, AI가 가공·생성한 결과를 충분히 검증하지 않고 그대로 믿어 생기는 문제, AI 악용으로 사이버 공격이 쉬워지고 수법이 정교해지는 점이 거론됩니다.

중소기업에 현실적인 쟁점은 공격자의 AI 이용 자체보다, 자사 직원의 생성형 AI 이용입니다. 고객 정보나 설계 정보를 AI 서비스에 넣어도 되는지, 생성된 글이나 코드를 검증 없이 써도 되는지. 전면 금지만 해서도, 방임해서도 사고로 이어지므로, 「무엇을 입력해도 되는지」「결과를 어떻게 확인할지」라는 간단한 사내 규칙을 정하는 것이 첫걸음입니다.

4위 시스템 취약점을 악용한 공격 ── 「업데이트 방치」가 입구가 된다

소프트웨어의 알려진 약점을 찌르는 공격입니다. 수정 프로그램이 이미 공개됐는데도 적용되지 않은 기기·소프트웨어가 노려집니다. VPN 기기, 지원이 끝난 OS, 업데이트가 멈춘 WordPress 사이트 등이 전형입니다.

이는 기술적으로 고도의 이야기가 아니라, 「업데이트를 누가 언제 할지 정해져 있는가」라는 운영의 문제입니다. 자사 웹사이트가 해당할 것 같다면, IPA 「안전한 웹사이트 만드는 법」 해설도 함께 보십시오.

7위 내부 부정·10위 비즈니스 이메일 사기 ── 사람과 절차의 위협

내부 부정에 의한 정보 유출은, 퇴직자가 고객 데이터를 가져가는 경우처럼 직원·전 직원이 관련된 위협입니다. 접근 권한 정리, 퇴직 시 계정 정지, 폐기 PC의 데이터 삭제처럼 수수한 절차를 쌓는 일이 대책입니다.

비즈니스 이메일 사기는 거래처나 경영자를 사칭해 가짜 송금 계좌로 보내게 하는 사기입니다. 기술 대책과 함께, 「송금처 변경은 반드시 전화로 확인한다」 같은 업무 규칙이 결정타가 됩니다. 이메일 운영을 다시 볼 때는 PPAP를 그만두는 이야기도 같은 맥락에서 검토할 수 있습니다.

다루지 않은 4가지에 대해

이 장에서는 5위·6위·8위·9위를 건너뛰었습니다. 중소기업과 무관해서가 아니라, 대응 수단이 상위 위협과 겹치거나, 해당하는 회사가 한정되기 때문입니다. 한 마디씩 짚습니다.

  • 5위 기밀정보를 노린 표적형 공격: 특정 조직을 겨냥해, 업무로 위장한 메일 등으로 침입하는 공격입니다. 중소기업 쪽 대응(수상한 메일 취급, 업데이트 철저, 침입 후 알아챌 수 있는 구조)은 1위·2위 대비와 거의 같은 내용이 되므로 그쪽에 모았습니다. 독자 설계 데이터나 연구 정보를 가진 회사는 순위와 관계없이 상위로 보십시오
  • 6위 지정학적 리스크에서 비롯된 사이버 공격: 국제 정세를 배경으로 한 공격이나 정보전입니다. 한 회사가 단독으로 정세에 대처할 수 있는 것은 아니며, 실제로 할 수 있는 일은 1위·4위 기본 대책을 철저히 하는 것으로 귀결됩니다. 다만 중요 인프라나 방위 관련 공급망에 들어가 있는 경우는, 발주처에서 개별 요구가 오는 영역입니다
  • 8위 원격근무 등의 환경이나 구조를 노린 공격: VPN 기기나 자택 PC를 경유한 침입입니다. 중소기업에도 충분히 해당하지만, 현장의 대응은 「VPN 기기 업데이트」「개인 PC의 업무 이용 규칙」이며, 4위 취약점 대책과 겹칩니다. 텔레워크를 상시 운영 중이라면, 4위 내용을 그대로 자사 원격 환경에 적용하십시오
  • 9위 DDoS 공격: 대량 통신을 보내 서비스를 멈추는 공격입니다. 주로 노려지는 것은 온라인 서비스를 제공하는 사업자이며, 자사 사이트가 회사 소개 중심이면 피해 가정은 작아집니다. EC 사이트나 회원제 서비스를 자체 운영 중이라면, 이용 중인 호스팅이나 CDN의 방어 기능을 확인할 가치가 있습니다

「건너뛰었다 = 무시해도 된다」가 아닙니다. 자사 업태가 여기에 해당하면, 순위와 관계없이 상위로 끌어올려 생각하는 것이 다음 장의 「순위를 올바로 쓰는 법」입니다.

4. 순위를 올바로 쓰는 법

10대 위협은 매년 화제가 되지만, 쓰기를 잘못하면 「올해 1위용 제품을 사고 안심한다」는 주객전도가 일어납니다. IPA가 강조하는 것은, 위협 정보를 계속 모으고, 자조직과 관련된 위협의 리스크를 가려내 대책하는 일입니다.

실무에서는 다음을 연중 행사로 두는 편이 현실적입니다.

  • 매년 1월 말 공표 때 톱 10을 보고 「자사에서 일어나면 무엇이 멈추는가」를 하나씩 생각합니다
  • 자사와 관련이 깊은 위협에 대해, 기본 대책(OS·소프트웨어 업데이트, 백업, 비밀번호, 공유 설정, 수법을 아는 것)을 얼마나 지키고 있는지 확인합니다
  • 부족하면 중소기업 정보보안 대책 가이드라인의 자체 진단과 부록으로 메웁니다

IPA는 조직편 해설서(64페이지)와 프레젠테이션 자료도 무상 공개하므로, 조회나 사내 연수 교재로 그대로 쓸 수 있습니다. 「위협과 공격 수법을 알자」는 정보보안 6개조의 한 항목이기도 해서, 10대 위협을 1년에 한 번 사내에 공유하는 것만으로도 그 실천이 됩니다.

먼저 확인할 3가지

자체 진단 25항목까지 손이 닿지 않는 단계라도, 다음 3가지는 오늘 확인할 수 있습니다. 모두 1위·2위·4위·7위에 직접 먹히는, 비용 대비 효과가 가장 높은 지점입니다.

  1. 백업에서 실제로 되돌릴 수 있는가. 「받아 두었는가」가 아니라 「되돌려 본 적이 있는가」입니다. 최근 1년 동안 복구를 시험하지 않았다면, 테스트용 파일 하나를 되돌려 보는 것부터 시작합니다. 아울러 운영 환경과 분리해 보관하고 있는지(항상 연결된 외장 디스크만 있는 것은 아닌지)도 확인합니다
  2. 밖에서 닿는 기기·서비스의 업데이트가 멈추지 않았는가. VPN 기기, 라우터, NAS, 공개 웹사이트(WordPress 등). 사내 PC의 Windows Update는 신경 쓰면서도, 이런 것들은 「돌아가니까 건드리지 않는다」며 몇 년씩 방치되기 쉽습니다. 기종명과 현재 버전을 적고, 제조사 지원 기한과 최신 버전을 확인합니다
  3. 그만둔 사람·이동한 사람의 계정이 남아 있지 않은가. 업무 시스템, 클라우드 서비스, 공유 폴더, VPN. 유효한 채로 남아 있으면 7위 내부 부정이 되기도, 1위 침입 경로가 되기도 합니다. 점검은 「사람」이 아니라 「서비스별 이용자 목록」을 나란히 놓고 맞추는 편이 확실합니다

이 세 가지에 자신 있게 「예」라고 말할 수 없는 항목이 있으면, 10대 위협 중 어디부터 손댈지를 고민하기 전에 그쪽이 우선입니다.

정리

정보보안 10대 위협 2026의 포인트를 정리합니다.

  • 조직편은 1위 랜섬 공격, 2위 공급망 공격, 3위에 첫 선정인 AI 리스크입니다. 상위는 수년째 고착되어 「같은 공격이 계속 통하고 있다」는 것을 보여 줍니다
  • 중소기업은 랜섬·공급망·취약점 악용·비즈니스 이메일 사기를 특히 자기 일로 봅니다
  • AI 리스크는 공격면뿐 아니라, 직원의 생성형 AI 이용에 따른 정보 유출·무검증 수용도 포함합니다. 간단한 사내 규칙부터 시작합니다
  • 상위 위협 대책의 토대는 기본 대책을 지키는 일입니다. 순위는 1년에 한 번 다시 보는 계기로 씁니다
  • 순위는 「사회 전체에서의 영향」 순서이며, 자사에 대한 우선순위는 업무에 미치는 영향에서 스스로 정합니다

자사와 관련된 위협을 가려내는 일로 어려움을 겪는 분께

「어떤 위협이 자사와 관련되는지」를 판단하려면, 자사 시스템 구성과 업무 흐름을 파악하고 있어야 합니다. VPN이 있는지, 오래된 소프트웨어는 어디에서 도는지, 백업은 되돌릴 수 있는지──이 가려내기는 일반론이 아니라 개별 확인 작업입니다.

합동회사 코무라소프트는 Windows 업무 앱과 웹 시스템 개발·유지보수 경험을 바탕으로, 업무 시스템 주변 리스크를 가려내는 일과, 업데이트가 멈춘 기존 소프트웨어의 개수·유지보수 상담을 받고 있습니다. 「무엇부터 확인하면 될지 모르겠다」는 단계부터도 상담해 주십시오.

같은 태그를 공유하는 최신 기사입니다. 더 가까운 주제로 지식을 넓힐 수 있습니다.

이 기사와 가까운 토픽 페이지입니다. 기사를 출발점 삼아 관련 서비스와 다른 기사로 이어집니다.

이 기사는 다음 서비스 페이지로 이어집니다. 가까운 입구부터 확인해 주세요.

자주 묻는 질문

이 기사 주제에 대해 상담 시 자주 나오는 질문을 모았습니다.

정보보안 10대 위협이란 무엇입니까?
IPA(독립행정법인 정보처리추진기구)가 매년 공표하는, 전년에 사회적 영향이 컸던 정보보안 위협의 순위입니다. IPA가 위협 후보를 고르고, 연구자와 기업 실무 담당자 등 약 250명으로 구성된 「10대 위협 선정위원회」의 심의·투표로 결정됩니다. 조직편과 개인편이 있으며, 2026년판은 2026년 1월 29일에 공개되었습니다. 조직편은 해설서와 프레젠테이션 자료도 무상 공개되어 있어 사내 교육에도 쓸 수 있습니다.
2026년판 조직편에 새로 들어온 위협이 있습니까?
「AI 이용을 둘러싼 사이버 리스크」가 처음 위협 후보가 되어, 곧바로 3위에 선정되었습니다. AI에 대한 이해 부족에서 비롯된 의도하지 않은 정보 유출과 타인 권리 침해, AI가 생성한 결과를 검증하지 않고 그대로 믿어 생기는 문제, AI 악용으로 사이버 공격이 쉬워지고 수법이 정교해지는 점처럼, 이용면과 공격면 양쪽의 리스크가 포함됩니다.
중소기업은 순위 중 어디부터 대비해야 합니까?
순위보다 「자사에서 일어났을 때의 영향」으로 고르는 것이 기본이지만, 많은 중소기업에 공통으로 관련이 깊은 것은 1위 랜섬 공격(백업과 침입 경로 대책), 2위 공급망 공격(거래처로서 노려지거나 대책을 요구받는 일), 4위 시스템 취약점을 악용한 공격(VPN 기기나 오래된 소프트웨어 방치), 10위 비즈니스 이메일 사기(송금처 변경 등의 속임수)입니다. 어느 것이든 OS나 소프트웨어 업데이트·백업·비밀번호 강화 같은 기본 대책이 토대입니다.
순위 밖의 위협은 무시해도 됩니까?
그렇지 않습니다. 10대 위협은 어디까지나 전년에 사회적 영향이 컸던 것의 순위이며, 자사에 대한 중요도는 순위와 별개입니다. IPA도 위협 정보를 계속 수집하고, 자조직과 관련된 위협의 리스크를 가려내 대책하는 일의 중요성을 강조합니다. 순위는 「세상의 경향을 알고 자사 대책을 다시 보는 계기」로 쓰는 것이 맞습니다.

저자 프로필

기사 저자의 프로필 페이지입니다.

Go Komura

합동회사 코무라소프트 대표

Windows 소프트웨어 개발, 기술 상담, 장애 조사를 중심으로 재현이 어려운 장애 조사와 기존 자산이 남아 있는 프로젝트에 강점이 있습니다.

블로그 목록으로 돌아가기