니스 시장 시오티, DGFiP 해킹 후 르코르뉴 총리에 전자세금계산서 의무화 연기 촉구
니스 시장 에리크 시오티가 DGFiP 해킹으로 약 67만 8천 건의 납세자 계정 정보가 유출된 뒤, 9월 1일 시행 예정인 프랑스 전자세금계산서 의무화를 세바스티앵 르코르뉴 총리에게 연기해 달라고 요청했다.
2026년 8월 22일(금), 니스 시장이자 공화국 우파 연합(UDR) 당수 에리크 시오티는 세바스티앵 르코르뉴 총리에게 서한을 보내 9월 1일 시행 예정인 프랑스 전자세금계산서 의무화 개혁의 연기를 요청했다. 시오티는 최근 DGFiP(공공재정총국) 세무 당국의 데이터 유출이 국가가 막대한 신규 기업 청구 데이터 흐름을 감당할 준비가 되어 있지 않음을 보여 준다고 주장하며, 현행 일정대로 밀어붙이면 기업이 추가 사기와 정보 유출 위험에 더 노출될 것이라고 경고했다.
이 서한은 베르시(재무부)가 해커가 공공재정총국(Direction générale des Finances publiques, DGFiP) 시스템에 침입해 67만 8,000명의 개인 및 사업자 관련 정보가 노출됐다고 확인한 지 불과 2주가 채 되지 않아 전달됐다. 개혁 마감일까지 며칠 남지 않은 상황에서 시오티의 개입은 기술적 준수 이슈를 사이버보안, 관료제, 디지털 정부 추진 속도를 둘러싼 전국적 정치 싸움으로 바꿔 놓았다.
편집자 주: 본 기사는 Le JDD, France 24(AFP), Challenges, Le Figaro, 프랑스 경제재무부 및 전문 세무 정책 보도(2026년 8월 14~22일)를 바탕으로 정리했습니다. 정부 일정과 유출 규모 수치는 조사 진행에 따라 업데이트될 수 있습니다.
시오티가 요구하는 것
Le JDD가 입수한 르코르뉴 행정 총리 서한에서 시오티는 **「이 기한을 연기하라」**고 촉구했다. 그의 정당은 부가가치세(VAT) 등록 사업자가 국가 인증 플랫폼(PA) 또는 공공 청구 포털을 통해 전자적으로 세금계산서를 수령하도록 하는 규정의 연기를 정부에 요구하고 있다.
시오티의 핵심 논거는 시기와 신뢰다. 세무 당국 시스템을 침해한 침입 사건 이후, 프랑스는 기본적인 보안 실패를 바로잡기 전에 디지털 접점을 성급히 늘려서는 안 된다고 그는 말했다.
Le JDD 보도에 따르면 시오티는 「실패의 교훈을 얻기 전에 수집·교환 지점을 늘리면 우리 기업이 유출과 사기에 더욱 노출된다」고 썼다.
새 시스템을 통해 전송되는 각 세금계산서마다 공급업체·고객 신원, 세목, 지급 금액 등 상세한 상업 데이터가 행정부에 전달된다고 그는 경고했으며, 이는 여름 공격으로 이미 무너진 인프라 안에 프랑스 경제의 지도를 형성한다고 묘사했다.
시오티는 또한 유럽연합의 구조화 전자세금계산서 의무는 주로 국경을 넘는 거래에 적용되며 시행은 2030년까지 예정되어 있어, 프랑스가 브뤼셀의 요구보다 빠르게 움직이고 있다고 지적했다.
9월 1일 전자세금계산서 개혁
프랑스의 이번 개혁은 유럽에서 가장 야심 찬 전자세금계산서 도입 중 하나다. 2026년 9월 1일부터 대형 VAT 등록 기업은 구조화된 전자세금계산서를 수령할 수 있어야 한다. 중소기업에는 후속 단계가 있지만, 9월 시행은 최대 규모 기업에 대한 첫 번째 확정적 이정표다.
| 요건 | 세부 내용 |
|---|---|
| 최초 적용 대상 | VAT 대상 대기업(중소기업 단계적 도입은 2027년까지 지속) |
| 세금계산서 형식 | 구조화 데이터——예: Factur-X, UBL, CII——기업 간 단순 이메일 PDF가 아님 |
| 전송 경로 | 약 137개 인증 플랫폼 또는 공공 청구 포털(PPF) 중 하나 |
| 전자 보고 | 거래 데이터를 DGFiP에 거의 실시간으로 보고 |
| 처벌 | 비준수 발행 또는 전자 수령 미이행에 대한 벌금(위반 유형별 금액 상이) |
기업 대 소비자(B2C) 청구서와 많은 국제 거래는 별도 규칙을 따르지만, B2B 준수에는 소프트웨어 변경, 플랫폼 계약, 직원 교육이 필요하며——고용주 단체와 야당 정치인들은 이 비용이 소기업에 무겁게 짊어져진다고 말한다.
시오티의 서한은 부슈뒤론 의원 제로 베르니가 주도한 전국 협의를 인용했는데, 추가 비용, 시간 낭비, 일상 행정 부담에 관한 수백 건의 기업 증언이 수집됐다고 한다. UDR에 따르면 응답자 10명 중 9명이 월 50장 미만의 세금계산서를 발행하며——IT 역량이 제한된 초소형 기업의 전형적 프로필이다.
긴장을 고조시킨 DGFiP 유출
르코르뉴에 대한 정치적 압력은 시오티의 서한에서 시작된 것이 아니다. 프랑스 재정 IT 시스템에 대한 신뢰를 흔든 유출 사건에 이어 나온 것이다.
| 시기 | 사건 |
|---|---|
| 2026년 6월 말~7월 말 | 침입자가 세무 당국 직원 및 승인된 제3자의 탈취된 자격 증명으로 DGFiP 시스템 접근 |
| 8월 12~13일 | 악의적 행위자가 접근 권한을 공개 주장; 베르시가 사건 인정 |
| 8월 14~18일 | 부처가 67만 8,000명의 개인 및 사업자 영향 확인; 통지 시작 |
| 8월 17일 | 르코르뉴, 프랑스 사이버보안 기관 ANSSI에 심층 감사 요청 및 부처 간 위기 대응 반 주재 |
당국자들은 사용자 이름과 비밀번호는 대부분의 경우 유출 데이터에 포함되지 않았으며, 납세자와 행정부 간 메시지 접근이 관련된 계정은 250개 미만일 수 있다고 밝혔다. DGFiP 국장 아멜리 베르디에는 기자들에게 많은 사업자의 경우 유출된 항목이 공개 또는 준공개 사업 데이터였다고 말했으나, 일부 세무 메시지 유출 여부는 조사 중이라고 했다.
중요한 점은, 정부 성명과 독립 세무 분석가들이 이번 유출이 프랑스 전용 전자세금계산서 플랫폼망에서 비롯된 것이 아니라고 강조한다는 것이다. 사건은 DGFiP의 광범위한 정보 시스템과 자격 증명 보안과 관련됐다. 그럼에도 반대파는 해킹을 막지 못한 같은 부처가 동시에 수백만 장의 세금계산서가 그 디지털 생태계를 통과하도록 요구해서는 안 된다고 주장한다.
8월 20일 Le Figaro에 실린 논설에서 시오티는 국가가 납세자들을 수주간 어둠 속에 방치했다고 비난하며, 도난당한 재정 데이터가 이미 조직적 사기로 고통받는 나라에서 범죄자들을 사실상 **「무장」**시켰다고 말했다.
정부의 지금까지 대응
마티뇽(총리 관저)은 연기를 발표하지 않았다. 유출이 공개된 뒤 르코르뉴의 즉각적 초점은 무관한 개혁의 중단이 아니라 조사와 피해자 통지였다.
8월 17일, 그의 집무실은 총리가 사법 조사를 보완하는 형태로 ANSSI에 DGFiP 사건 심층 감사를 지시했다고 밝혔다. 르코르뉴는 또한 영향받은 모든 사람에게 개별 통지하고, 유출 데이터 세부 사항과 권장 예방 조치를 전달하라고 요구했다. DGFiP는 그 주에 35만 명 이상의 개인에게 이메일 통지를 시작했다.
Challenges 등 비즈니스 보도에 따르면 정부는 여전히 9월 1일 도입이 기술적으로 예정대로 진행 중이라고 보고 있으며, 해킹과 전자세금계산서용으로 구축된 인증 플랫폼 아키텍처를 분리하고 있다. 세무 당국자들은 수년간의 준비, 파일럿 테스트, 플랫폼 인증을 지적한다.
이 입장은 시오티와 그 동맹들이 보안 이미지뿐 아니라 정책 자체를 다투게 한다——유출과 청구 파이프가 동일 시스템이 아니더라도, 둘 다 같은 부처 산하에 있으며 같은 신뢰의 시험대에 놓이기 때문이다.
연기를 요구하는 다른 목소리
시오티는 우파에서 홀로 서 있지 않다. 칸 시장이자 대통령 후보 다비드 리스나르는 8월 21일 **「국가는 신뢰할 수 없다」**며 전자세금계산서 일반화를 연기해야 한다고 말했다. 레콩케트 유럽의회 의원 사라 크나포도 소셜미디어에서 유사한 요구를 했으며, 청구 의무를 광범위한 온라인 신원 확인 계획과 연결했다.
사이버보안 불안과 중소기업 좌절감이 맞물리면서, 야당 정치인들에게 프랑스 거의 모든 VAT 등록 기업에 닿는 개혁 며칠 전 단일 결집 지점을 제공한다.
앞으로의 전망
9월 1일이 다가오면서 플랫폼 선정이나 기술 통합을 마치지 못한 기업은 극도로 짧은 시간에 직면한다. 정부 연기에는 베르시와 마티뇽의 공식 결정이 필요하나, 8월 22일 기준으로는 발표가 없었다.
ANSSI 감사와 사법 절차는 수개월이 걸릴 수 있다. 세금계산서 의무화가 예정대로 진행되더라도, 유출은 국가 IT 지출, 제3자 접근 통제, 상업 데이터 중앙 집중화 속도를 둘러싼 국회 논쟁의 형태를 바꿀 수 있다.
니스 시장이 누구인지 검색하는 독자를 위해: 에리크 시오티는 UDR을 이끌며 시장직을 유지하고, 보안과 행정 과잉 개입 문제에서 강경 보수파 목소리로 자신을 포지셔닝하고 있다. 르코르뉴에게 보낸 서한은 정책적 도전이자, 전국적 스캔들이 지방 행정 수장을 더 넓은 프랑스 정치 논쟁으로 끌어올릴 수 있음을 보여 주는 사례다.
토론
프랑스는 세금계산서 디지털화로 사기를 줄이고 세금 징수를 현대화하겠다는 내기를 하고 있다——그러나 DGFiP 해킹은 공공 신뢰에 가장 나쁜 순간에 찾아왔다.
1. 사이버보안 유출이 해킹된 시스템이 새 제도와 별개라고 당국이 말하더라도, 대규모 디지털 개혁 연기를 정당화해야 하는가?
시오티는 해당 부처가 데이터 수집 범위를 확대할 자격을 아직 얻지 못했다고 말한다. 정부는 플랫폼이 준비됐다고 한다. 당신은 어디에 선을 긋겠는가?
2. EU의 2030년 국경 간 일정과 비교해 프랑스가 너무 빠르게 움직이고 있는가?
지지자들은 선점 이점과 더 엄격한 VAT 통제를 본다. 비판자들은 월 수십 장의 세금계산서만 발행하는 소기업에게 피할 수 있는 비용이라고 본다. 국가적 야심이 준수 부담을 상회하는가?
프랑스든 다른 곳이든 사업을 운영한다면, 막판 연기가 또 다른 기한 변경으로 인한 혼란과 비교해 얼마나 도움이 될까?