본문 바로가기
R RichBoost
광고

양자암호 전환은 3분의 2가 끝났다 — 보안회사가 번 돈은 없었다

목차

이 시리즈의 첫 글이었던 양자컴퓨터 편에서 “양자컴퓨터가 성공하면 가장 먼저 돈 버는 건 보안 회사”라는 문장을 다음 테마로 남겨뒀습니다. 이번에 검산해 봤습니다.

결론부터 말씀드리면, 전환은 이미 대규모로 일어났는데 그걸로 돈을 번 보안회사는 찾지 못했습니다.

이미 3분의 2가 바뀌었다 — 무료로

클라우드플레어에 따르면 자사 네트워크로 들어오는 브라우저 트래픽의 3분의 2 이상이 이미 양자내성(하이브리드) 키교환으로 보호되고 있습니다. 2024년 초에는 한 자릿수였고, 2025년 10월 과반, 2026년 4월 65%를 넘었습니다.

누가 바꿨을까요. 크롬과 파이어폭스, 애플 iOS가 기본값으로 켰습니다. 사용자는 아무것도 하지 않았고, 소프트웨어 업데이트 한 번으로 끝났습니다. 이 과정에서 보안회사에 따로 돈을 낸 사람은 없습니다.

물론 끝난 건 절반의 절반입니다. 바뀐 건 키교환이고, 서명(인증)까지 바꾸는 건 훨씬 무겁습니다 — ML-DSA 서명을 넣으면 핸드셰이크가 약 15kB 커집니다. 서버 쪽도 느립니다. 2025년 9월 기준 상위 10만 개 도메인의 PQ 지원율은 39%였고, 원본(오리진) 서버는 3.7%에 그쳤습니다.

공시에서 ‘quantum’을 찾아봤다

그럼 보안회사 실적에는 잡혔을까요. 미국 SEC 전문검색으로 최근 1년치 10-K·10-Q를 뒤졌습니다.

  • 크라우드스트라이크·클라우드플레어·옥타: ‘quantum’이라는 단어가 한 번도 나오지 않습니다.
  • 팔로알토네트웍스: 부가서비스 12개 목록 중 하나로 ‘Quantum Security’라는 이름만 두 번 나옵니다. 별도 매출 공시는 없습니다.
  • 지스케일러: 양자를 오히려 리스크 요인으로 적었습니다 — 장비 교체를 앞당겨야 해 비용이 늘 수 있다는 것입니다.

가장 앞에서 전환을 이끈 클라우드플레어조차 2분기 실적자료에 quantum을 한 번도 쓰지 않고, 대신 ‘Agentic Internet’을 전면에 내세웠습니다.

실제로 2026년 보안 업계를 움직인 돈은 다른 곳으로 갔습니다.

거래규모분야
구글 → 위즈320억 달러 (2026.3 종결)클라우드 보안
팔로알토 → 사이버아크약 250억 달러 (2026.2 종결)신원 보안

둘 다 PQC가 아니라 클라우드와 신원입니다. 9월 보안주 급등(크라우드스트라이크·지스케일러 +12%)의 계기도 AI 안전 경고였습니다. 참고로 팔로알토의 고성장(4분기 매출 +34%)도 상당 부분 이 인수 효과입니다.

순수 PQC 상장사는 더 냉정합니다. SEALSQ는 상반기 매출 1,120만 달러에 순손실 2,780만 달러이고, 시가총액이 보유 현금과 비슷한 수준입니다.

그럼 ‘의무’는 어떻게 되나 — 행정명령은 실재한다

큐에 “2026년 6월 행정명령”이라고 적어뒀는데, 실제로 있습니다. 행정명령 14412(2026년 6월 22일 서명)입니다. 이틀 뒤 OMB가 세부 지침(M-26-15)을 냈습니다.

대상기한성격
연방기관 고가치·고영향 시스템 — 키교환2030년 12월 31일법적 기한
같은 대상 — 전자서명2031년 12월 31일법적 기한
연방 조달업체2030년 말(FAR 개정 제안 예정)아직 미확정
민간 핵심기반시설없음 — “지원한다”권고
국가안보시스템별도(NSA CNSA 2.0)—

즉 “2035년 PQC 의무화”라는 문장은 절반만 맞습니다. 법적 기한이 걸리는 건 미국 연방기관의 고위험 시스템이고, 민간 전체에는 강제 시한이 없습니다. EU 로드맵(2030년 고위험, 2035년 전체)과 영국 NCSC 일정(2028·2031·2035)도 모두 권고입니다.

재미있는 대목이 하나 있습니다. RSA·ECC를 2030년 폐기, 2035년 금지한다는 일정을 담은 NIST IR 8547은 2024년 11월 초안에서 멈춰 있습니다. 그런데 OMB 지침이 각 기관에 “이 문서에 맞추라”고 지시하면서, 초안이 사실상 연방 기준이 됐습니다.

시계는 빨라지고 있다

양자 쪽 시계가 빨라진 건 사실입니다. 암호를 깨는 데 필요한 자원 추정치가 1년 사이 크게 내려왔습니다.

  • 구글 크레이그 기드니(2025년 5월): RSA-2048을 물리 큐비트 100만 개 미만, 1주 미만에 인수분해 가능. 본인의 2019년 추정(2,000만 개)의 약 20분의 1입니다.
  • 구글 퀀텀AI(2026년 3월): 비트코인·이더리움이 쓰는 256비트 타원곡선을 물리 큐비트 50만 개 미만, 수 분에 풀 수 있다는 추정.
  • 구글은 자사 전환 완료 시한을 2029년으로 잡았습니다. 미국 정부 시한보다 이릅니다.

다만 격차도 분명합니다. 지금까지 시연된 오류정정 논리 큐비트는 수십~100개 수준이고(그마저 코드 방식이 제각각이라 단순 비교가 어렵습니다), 필요한 건 약 1,200~1,400개입니다. 행정명령 본문이 “지금 수집해 두었다가 나중에 해독하는(HNDL)” 위협을 명시한 이유가 여기 있습니다. 깨지는 날보다 데이터가 살아 있는 기간이 문제라는 것입니다.

진짜 강제 수요는 양자가 아니었다 — 인증서 수명

이 테마에서 누가 이기든 확실히 팔리는 것을 찾으면, 답은 뜻밖에 양자와 무관한 곳에서 나옵니다.

CA/브라우저 포럼은 공개 TLS 인증서의 최대 유효기간을 이렇게 줄이기로 확정했습니다.

  • 398일 → 200일 (2026년 3월 15일, 이미 시행)
  • → 100일 (2027년 3월)
  • → 47일 (2029년 3월)

법이 아니라 업계 규칙이지만, 브라우저 4사가 전원 찬성했고 규칙을 어기면 사이트가 브라우저에서 먹통이 됩니다. 모든 공개 웹사이트에 적용되는, 사실상 가장 강한 의무입니다. 1년에 한 번 갈던 인증서를 연 8번 갈아야 하니 사람 손으로는 불가능하고, 자동화(인증서 수명주기 관리)가 필수가 됩니다.

이 배관은 이미 통합되고 있습니다. 사이버아크가 인증서 관리의 베나파이를 약 15억 4,000만 달러에 샀고, 그 사이버아크를 팔로알토가 약 250억 달러에 샀습니다. 키팩터는 암호 자산 발견 업체 두 곳을 인수했습니다. PQC 전환도 결국 이 배관을 타고 옵니다.

반면 하드웨어 쪽 특수는 아직 안 보입니다. HSM 1위권인 탈레스의 사이버 부문 상반기 유기성장률은 1.6%였습니다.

조직 준비도도 낮습니다. 디지서트 조사(1,001명)에서 87%가 PQC를 “계획·시험·구현 중”이라고 답했지만, 인증서의 절반 이상을 양자내성·하이브리드로 쓰는 곳은 7%였습니다. 자기 조직이 어디에 어떤 암호를 쓰는지 목록(인벤토리)을 만든 곳은 조사에 따라 30~44%입니다.

한국 — 법은 생겼는데 기한도 벌칙도 없다

한국은 2023년 국정원·과기정통부 마스터플랜(2035년 전환 완료)으로 시작했지만, 법적 근거는 올해 생겼습니다. 양자기술산업법 개정안 제18조의2(2026년 5월 19일 공포, 11월 20일 시행)가 공공·핵심기관에 양자보안 적용 “계획을 수립·추진”할 의무를 부여했습니다. 다만 이행 기한과 벌칙은 없고, 세부는 시행령에 맡겼습니다.

돈과 공급은 작습니다. 2026년 시범전환 사업은 45억 원(통신·금융·교통·국방·우주 5개 과제, 과제당 최대 9억 원)이고, 별도로 2029년까지 이어지는 핵심기술개발 사업이 총 52억 5,000만 원입니다. 그리고 PQC를 넣어 국정원 암호모듈 검증(KCMVP)을 통과한 제품은 3건뿐입니다(한컴위드·엑스게이트·아이티센피엔에스). 계획을 세워야 하는 기관은 600곳이 넘습니다.

종목으로 보면 PQC 매출이 실적을 움직이는 곳은 사실상 없습니다.

  • 드림시큐리티: 통신 분야 시범사업(약 10억 원) 주관사로 선정되자 주가가 상한가를 쳤지만, 2025년 매출의 83.6%는 렌탈이고 보안 솔루션은 6.2%입니다.
  • 한컴위드: 국내 첫 PQC KCMVP 검증을 받았지만, 매출 7,712억 원을 끌어올린 건 금 유통입니다.
  • 엑스게이트: ‘양자VPN’을 성장 요인으로 들지만 해당 매출은 공개하지 않습니다.

주가는 이벤트에 반응해 왔습니다. 4월 AI 해킹 우려와 엔비디아의 양자 발표가 겹치자 엑스게이트가 3거래일 연속 상한가를 기록했고, 이후 급락했습니다. 9월 22일 기준 주요 종목은 52주 고점 대비 37~53% 낮습니다(드림시큐리티 −44%, 라온시큐어 −37%, 아톤 −53%).

체크포인트 3개

  1. 10월 하순, 미국 연방기관의 PQC 전환계획 제출. OMB가 120일 기한을 줬습니다. 여기서 처음으로 연방 조달 예산의 규모가 드러납니다. 백악관의 2024년 추정은 연방 민간기관만 10년간 약 71억 달러였습니다.
  2. 2027년 3월 인증서 100일 전환. 양자와 무관하게 오는 강제 수요입니다. 인증서 자동화 업체의 실적에 먼저 찍힐 숫자입니다.
  3. 11월 20일 국내 개정법 시행과 시행령의 기한 조항. 기한과 벌칙이 들어가느냐에 따라 ‘계획 의무’가 ‘구매 의무’가 되느냐가 갈립니다.

“양자컴퓨터가 오면 보안회사가 먼저 번다”는 말은 절반만 맞았습니다. 전환은 실제로 왔고, 생각보다 빨리 왔습니다. 다만 그 첫 물결은 브라우저 업데이트로 무료로 지나갔습니다. 돈이 되는 건 그다음 — 인증서를 1년에 8번 갈게 만드는 규칙, 그리고 수백만 개의 암호를 찾아 바꾸는 배관입니다. 양자가 깨는 날보다 그 배관이 먼저 팔립니다.

본 글은 정보 제공을 목적으로 하며, 특정 종목의 매수·매도를 권유하지 않습니다. 투자 판단과 책임은 투자자 본인에게 있습니다.

데이터 출처

#미래테마#사이버보안#양자내성암호#PQC#양자컴퓨터#클라우드플레어#팔로알토네트웍스#인증서#드림시큐리티#엑스게이트

함께 읽으면 좋은 글

인사이트·해설

SaaS 몰락은 멀티플에서, 노동 대체는 채용 중단에서 먼저 왔다

서비스나우는 구독 성장률이 가속했는데 주가는 29% 빠졌다. 소프트웨어는 사상 처음 S&P500보다 싸게 거래된다. 에이전트가 실적을 꺾은 증거를 찾아봤더니, 꺾인 건 실적이 아니라 배수였고 고용은 해고가 아니라 입구에서 줄었다.

광고