← 블로그로 돌아가기
NIS2 규정 준수
12분 읽기
NIS2 규정 준수 체크리스트: 모든 DACH 기업이 2027년까지 완료해야 할 10단계
독일, 오스트리아, 스위스는 NIS2를 서로 다르게 이행합니다. 이 DACH 맞춤형 체크리스트는 국가별 요건과 실제 기한, 과징금 액수를 포함한 정확한 10단계를 제시해 집행이 시작되기 전에 규정 준수를 달성하도록 돕습니다.
DACH 기업에 별도의 NIS2 체크리스트가 필요한 이유
EU NIS2 지침(2022/2555)의 국내법 전환 기한은 2024년 10월 17일이었습니다. 그러나 현실은 다릅니다. 독일의 NIS2UmsuCG는 아직 의회 절차를 밟고 있고, 오스트리아는 2025년 중반 NISG 2024를 통과시켰으며, EU 비회원국인 스위스도 정보보안법(ISG)을 NIS2 원칙에 맞췄습니다.
결론은 명확합니다. 집행은 2026~2027년에 시작되며준비를 시작하지 않은 기업은 필수 기관의 경우 최대 1,000만 유로 또는 전 세계 매출의 2% 필수 기관에 적용되는 과징금입니다.
이 체크리스트는 세 나라, 세 법적 체계, 하나의 지침이라는 DACH의 현실에 맞춰 작성했습니다.
1단계: NIS2 기관 분류 확인
해야 할 일:
- 필수 기관: 에너지, 운송, 은행, 보건, 디지털 인프라, ICT 서비스 관리, 공공행정, 우주 분야(직원 250명 이상 또는 매출 5,000만 유로 이상)
- 중요 기관: 우편, 폐기물, 화학, 식품, 제조, 디지털 제공업체, 연구 분야(직원 50명 이상 또는 매출 1,000만 유로 이상)
- 독일 요건: NIS2UmsuCG는 기준이 조금 다른 "besonders wichtige Einrichtungen"(특별 중요 기관)과 "wichtige Einrichtungen"(중요 기관)을 도입합니다.
- 오스트리아 요건: NISG 2024는 EU 기준을 대체로 따르지만 NISG 1.0에 이미 등록된 핵심 인프라 운영자에 대한 별도 조항을 둡니다.
- 스위스 요건: ISG는 연방 IT 시스템과 핵심 인프라 운영자에게 적용됩니다. 해당 산업에 관한 BACS(연방사이버보안센터) 지침을 확인하십시오.
⚡ 실행 항목: 산업, 규모, 국가별 기준을 대조해 기관 분류를 완료하고 결과를 문서화하십시오. 등록할 때 필요합니다.
2단계: 국가 담당 기관에 등록
해야 할 일:
- 독일: BSI(Bundesamt für Sicherheit in der Informationstechnik)에 등록합니다. NIS2UmsuCG는 적용 대상임을 확인한 날부터 3개월 안에 등록하도록 요구합니다.
- 오스트리아: 내무부 사이버보안 담당 기관에 등록합니다. NISG 1.0에 이미 등록한 기관은 등록 정보를 갱신해야 합니다.
- 스위스: 핵심 인프라 분야는 BACS에 보고합니다. 2025년 1월 발효된 ISG 개정안으로 사고 보고가 의무화됐습니다.
⚡ 실행 항목: 국가별 관할 기관을 확인하고 등록 서류를 준비한 뒤, 가급적 2026년 1분기로 제출 기한을 정하십시오.
3단계: 사이버보안 거버넌스 체계 지정
해야 할 일:
- 경영진에게 직접 보고하는 CISO 또는 동등한 책임자 해당 직책을 지정합니다.
- 경영진 책임: NIS2 제20조는 사이버보안에 대해 경영진이 개인적으로 책임지도록 합니다. 이사회 구성원은 사이버보안 교육을 받아야 합니다.
- 분기마다 검토하는 사이버보안 위원회 위원회를 설치합니다.
- 독일 요건: NIS2UmsuCG §38은 Geschäftsleitung(경영진)이 사이버보안 위험 조치를 승인하도록 명시하고 개인적 책임도 부과합니다.
- 예산 배정: 업계 기준은 IT 예산의 8~14%를 사이버보안에 배정하도록 권고합니다. DACH의 NIS2 적용 기관은 상단 범위를 목표로 해야 합니다.
⚡ 실행 항목: NIS2의 경영진 책임을 이사회에 설명하고 공식 확인과 예산 승인을 문서로 남기십시오.
4단계: 종합 위험 평가 수행
해야 할 일:
- NIS2 제21조에 따라 사이버 위협, 물리적 위협, 공급망 위험을 포괄하는 모든 위험요인 평가 해당 평가를 수행합니다.
- 모든 핵심 자산: 네트워크, 정보 시스템, API, 클라우드 서비스, OT/ICS 시스템을 목록화합니다.
- 검증된 프레임워크를 사용합니다. ISO 27005, BSI IT-Grundschutz (특히 독일 기관) 또는 NIST CSF
- 평가에 공급망 위험 공급망 위험도 포함합니다. NIS2는 제3자와 공급업체 보안 평가를 명시적으로 요구합니다.
- 경영진이 승인한 위험 선호도와 수용 기준을 문서화합니다.
⚡ 실행 항목: 위험 평가 프로젝트를 시작하십시오. 독일 기업은 BSI IT-Grundschutz에 맞추고, 6개월 안에 최초 평가를 완료하십시오.
5단계: 기술적 보안 조치 구현
해야 할 일(NIS2 제21조 제2항 요건):
- (a) 위험 분석 및 정보 시스템 보안 정책 — 내부 정책을 공식화하고 공표합니다.
- (b) 사고 처리 — SIEM/SOAR를 배포하고 일반적인 상황별 플레이북을 마련합니다.
- (c) 업무 연속성 및 위기 관리 — 백업 관리, 재해 복구, 위기 대응 계획을 수립합니다.
- (d) 공급망 보안 — 공급업체 위험 평가, 계약상 보안 요건, 소프트웨어 SBOM을 적용합니다.
- (e) 조달·개발·유지관리 보안 — 취약점 처리 및 공개 정책을 마련합니다.
- (f) 사이버보안 위험 관리 조치의 효과 — 정기 테스트, 지표, KPI로 측정합니다.
- (g) 사이버 위생 및 교육 — 모든 직원을 대상으로 보안 인식 프로그램을 운영합니다.
- (h) 암호화 및 암호 기술 — 저장 및 전송 데이터 암호화와 키 관리를 적용합니다.
- (i) 인사 보안 및 접근 통제 — MFA, 최소 권한, PAM 솔루션을 적용합니다.
- (j) 다중 인증 및 안전한 통신 — 모든 핵심 시스템에 MFA를 강제합니다.
⚡ 실행 항목: 현재 보안 통제를 제21조 제2항의 10개 세부 요건과 대조하고 격차를 찾아 우선순위를 정하십시오.
6단계: 사고 보고 절차 수립
해야 할 일:
- 조기 경보: 중대한 사고를 인지한 뒤 24시간 이내 국가 CSIRT 또는 담당 기관에 알립니다.
- 사고 통지: 인지 후 72시간 이내 심각도, 영향, IoCs를 포함한 최초 평가를 제출합니다.
- 최종 보고서: 사고 통지 후 1개월 이내 상세 설명, 근본 원인, 완화 조치, 국경 간 영향을 제출합니다.
- 독일: 주 수신 기관은 BSI입니다. NIS2UmsuCG에 따라 개설될 BSI 보고 포털을 사용합니다.
- 오스트리아: CERT.at과 지정된 국가 기관에 보고합니다.
- 스위스: 핵심 인프라는 2025년 4월부터 BACS 보고가 의무이며 기한은 24시간입니다.
⚡ 실행 항목: 보고 단계별 사고 대응 양식을 만들고 모의훈련으로 24시간 조기 경보 역량을 시험하십시오.
7단계: 상시 취약점 관리 구현
해야 할 일:
- 배포 대상은 상시 취약점 스캔 적용 범위는 인터넷 노출 시스템과 내부 시스템 전체입니다.
- 수립 대상은 패치 관리 SLA: 치명적 취약점은 48시간, 높은 위험 취약점은 7일 안에 처리합니다.
- 구현 대상은 취약점 공개 정책 이는 NIS2 제21조 제2항 e호의 명시적 요건입니다.
- 추적 대상은 평균 조치 시간(MTTR) 이사회 수준 KPI로 관리합니다.
- 검토할 사항은 자동 침투 테스트 정기 수동 평가를 보완하는 용도입니다.
⚡ 실행 항목: 상시 스캔을 하지 않고 있다면 오늘 시작하십시오.
KENSAI 무료 스캔 무료 스캔으로 외부 공격 표면을 즉시 확인할 수 있습니다. NIS2 감사자가 가장 먼저 확인할 영역입니다.
8단계: 공급망 보호
해야 할 일:
- 클라우드, SaaS, 관리형 서비스, 소프트웨어 공급업체를 포함한 모든 핵심 공급업체와 서비스 제공업체 — 클라우드, SaaS, 관리형 서비스, 소프트웨어 공급업체를 포함합니다.
- 계약에 사이버보안 요건: 패치 관리 SLA, 사고 통지, 감사 권한을 포함합니다.
- 핵심 공급업체에 ISO 27001 인증서 또는 동등한 증빙을 요청합니다.
- 맞춤형 소프트웨어에는 소프트웨어 자재명세서(SBOM) 제출 요건을 적용합니다.
- DACH 요건: 독일의 많은 중견기업(Mittelstand)은 NIS2 필수 기관의 공급업체이므로 연쇄적으로 규정 준수 요건을 받게 됩니다.
⚡ 실행 항목: 핵심 공급업체 목록을 만들고 30일 안에 상위 20개 공급업체에 보안 설문을 보내십시오.
9단계: 감사와 감독 준비
해야 할 일:
- 필수 기관: 선제적 감독을 받으므로 정기 감사, 보안 스캔, 현장 점검에 대비해야 합니다.
- 중요 기관: 사고나 민원이 발생하면 감사가 시작되는 사후 감독 대상입니다.
- 위험 평가, 보안 정책, 사고 기록, 교육 기록, 공급업체 평가 등 감사 대응 문서를 항상 최신 상태로 유지합니다.
- 독일: BSI는 감사를 수행하고 구속력 있는 지시를 내릴 수 있습니다. 미준수 시 일 단위 이행강제금이 부과될 수 있습니다.
- 오스트리아: NISG 2024는 점검 기관에 사업장과 데이터에 접근할 권한을 부여합니다.
- 다음 과징금 체계를 숙지하십시오. 필수 기관은 최대 1,000만 유로 또는 전 세계 매출의 2%, 중요 기관은 최대 700만 유로 또는 1.4%입니다.
⚡ 실행 항목: 내부 NIS2 준비도 평가를 수행하십시오. 제21조의 각 요건을 채점하고 외부 감사 전에 중대한 격차를 해소하십시오.
10단계: 지속적 규정 준수 문화 구축
해야 할 일:
- NIS2는 일회성 프로젝트가 아니라 지속되는 의무입니다. 일상 업무에 규정 준수를 내재화하십시오.
- 일정을 정해 분기별 보안 검토 경영진이 이 검토에 참여하게 합니다.
- 실시 대상은 연례 모의훈련 훈련에서는 사고 대응 상황을 재현합니다.
- 취약점 MTTR, 교육 이수율, 사고 대응 시간, 공급업체 평가 범위 등 규정 준수 KPI를 추적합니다.
- 계속 확인할 것은 ENISA 지침, 국가 기관의 최신 안내, 변화하는 위협 환경입니다.
- 대비할 대상은 NIS2 시행령 유럽연합 집행위원회는 특정 부문의 기술 규격을 발표할 예정입니다.
⚡ 실행 항목: 분기별 이정표가 포함된 12개월 NIS2 규정 준수 로드맵을 만들고 이사회 승인을 받으십시오.
DACH 과징금 비교
| 국가 | 필수 기관 | 중요 기관 | 경영진 책임 |
| 독일 | 최대 1,000만 유로 또는 전 세계 매출의 2% | 최대 700만 유로 또는 전 세계 매출의 1.4% | Geschäftsführer/Vorstand의 개인 책임 |
| 오스트리아 | 최대 1,000만 유로 또는 전 세계 매출의 2% | 최대 700만 유로 또는 전 세계 매출의 1.4% | NISG 2024에 따른 경영진 책임 |
| 스위스 | 최대 CHF 100,000(ISG) | 부문별 과징금 | 부주의한 미보고에 대한 개인 책임 |
2026~2027년 NIS2 일정
| 분기 | 이정표 |
| 2026년 1분기 | 기관 분류와 등록 완료 |
| 2026년 2분기 | 위험 평가와 격차 분석 완료 |
| 2026년 3분기 | 기술 조치와 사고 보고 체계 구현 |
| 2026년 4분기 | 공급망 보안과 감사 준비 |
| 2027년 1분기 | 내부 감사, 개선, 상시 규정 준수 체계 운영 |
집행이 시작될 때까지 기다리지 마십시오
DACH 기업이 가장 흔히 저지르는 실수는 NIS2를 미래의 문제로 취급하는 것입니다. 독일의 NIS2UmsuCG는 2026년 통과가 예상되고 오스트리아는 이미 NISG 2024를 집행하고 있으므로 규정 준수 준비 기간은 빠르게 줄고 있습니다..
지금 시작하는 기업은 체계적이고 관리 가능한 경로로 규정을 준수할 수 있습니다. 기다리는 기업은 졸속 도입, 비용 증가, 잠재적 과징금에 직면하게 됩니다.
NIS2 규정 준수 여정을 시작하십시오
현재 조직의 준비 상태를 확인하십시오. KENSAI 무료 외부 스캔은 NIS2 요건을 기준으로 공격 표면을 점검합니다.
무료 NIS2 스캔 실행 →
게시자 KENSAI 리서치 팀 · 2026년 2월 28일