독일의 NIS2 국내 이행법은 2025년 12월 5일발효되었습니다. BSI 등록 기한은 2026년 3월부터 도래합니다. 이 가이드는 CISO, IT 책임자, 규제 준수 담당자가 알아야 할 모든 내용을 다룹니다. 적용 대상, 준수 의무, 제재 수준, 실용적인 규제 준수 로드맵 구축 방법을 확인하십시오.
EU의 NIS2 지침 (Directive (EU) 2022/2555)은 적용 범위와 집행력이 부족하다는 평가를 받은 2016년의 기존 NIS 지침을 대체합니다. NIS1 당시 약 1만 곳이었던 적용 범위는 EU 전역의 약 16만 개 이상 기관 으로 크게 확대되었습니다.
NIS2는 세 가지 근본적인 약점을 해결하기 위해 마련되었습니다. 회원국마다 일관되지 않은 국내법 전환 , 협소한 산업만 포함했던 제한적 적용 범위 , 그리고 변화를 이끌기에는 제재가 약했던 집행 체계 입니다.
독일에서는 NIS2UmsuCG (NIS2 이행 및 사이버보안 강화법)가 2025년 12월 5일 발효되었습니다. 지정 감독 기관은 BSI이며 등록 기한은 2026년 3월 6일.
NIS2는 개별 지정 방식에서 규모 기준 자동 적용 방식으로 전환했습니다. 산업과 규모 요건을 충족하는 조직은 자동으로 적용 대상이 됩니다.
| 산업 | 예시 |
|---|---|
| 에너지 | 전기, 석유, 가스, 수소, 지역난방 |
| 운송 | 항공, 철도, 수상, 도로 운송 |
| 은행 | 신용기관 |
| 금융시장 인프라 | 거래소, 중앙청산소 |
| 보건 | 병원, 연구소, 제약, 의료기기 |
| 식수 | 공급 및 유통 |
| 폐수 | 수집, 처리, 정화 |
| 디지털 인프라 | IXP, DNS, TLD 등록기관, 클라우드, 데이터센터, CDN |
| ICT 서비스 관리(B2B) | MSP, MSSP |
| 공공행정 | 중앙정부 기관 |
| 우주 | 지상 기반 인프라 운영자 |
| 산업 | 예시 |
|---|---|
| 우편 및 택배 서비스 | 우편 서비스 제공업체 |
| 폐기물 관리 | 수집, 운송, 처리 |
| 화학제품 제조 | 생산, 유통 |
| 식품 생산 | 대규모 가공 및 유통 |
| 제조 | 의료기기, 전자제품, 기계, 차량 |
| 디지털 제공업체 | 온라인 마켓플레이스, 검색엔진, 소셜 네트워크 |
| 리서치 | 중대한 영향을 미치는 연구기관 |
일부 기관에는 규모와 관계없이 적용됩니다: 적격 신뢰 서비스 제공업체, TLD 등록기관, DNS 제공업체, 통신사업자, 공공행정 기관 및 필수 서비스의 유일한 제공업체입니다.
| 항목 | 필수 기관 | 중요 기관 |
|---|---|---|
| 감독 | 사전적·선제적 감독 | 사후적·대응적 감독 |
| 최대 과징금 | 1천만 유로 또는 전 세계 매출의 2% | 7백만 유로 또는 전 세계 매출의 1.4% |
| 감사 | 정기적이며 의무적 | 위반 증거가 있을 때 실시 |
| 보안 요구사항 | 동일 | 동일 |
두 등급의 보안 의무는 동일합니다 . 차이는 감독 강도와 과징금 상한에만 있습니다.
| 기한 | 요구사항 | 목적 |
|---|---|---|
| 24시간 | CSIRT에 조기 경보 | 중대한 사고 발생 사실 통지 |
| 72시간 | 평가를 포함한 사고 통지 | 심각도, 영향, 침해 지표 |
| 1개월 | 최종 보고서 | 근본 원인 분석, 영향, 완화 조치 |
제20조는 경영진이 사이버보안 조치를 승인하고 , 관련 교육을 이수하며, 개인적 책임을 지도록 요구합니다. 독일 NIS2UmsuCG에 따라 경영진은 개인 과징금과 일시적인 직무 정지 처분을 받을 수 있습니다. 이 책임은 완전히 위임할 수 없습니다.
감독 기관은 과징금 외에도 구속력 있는 명령을 내리고, 활동 중단을 명령하며, 위반 사실의 공개 를 요구하고, 인증을 정지할 수 있습니다. 필수 기관의 경우에는 책임자의 경영 직무를 일시적으로 금지 할 수도 있습니다.
매출 10억 유로 기업의 필수 기관 과징금 상한은 2천만 유로입니다. D&O 보험의 보장 공백도 검토해야 합니다. 개인 책임을 보험으로 완전히 해소할 수는 없습니다.
| 날짜 | 주요 일정 |
|---|---|
| 2022년 12월 27일 | EU 관보에 NIS2 게재 |
| 2023년 1월 16일 | NIS2 발효 |
| 2024년 10월 17일 | 모든 회원국의 국내법 전환 기한 |
| 2025년 12월 5일 | 독일 NIS2UmsuCG 발효 |
| 2026년 3월 6일 | 독일 BSI 등록 기한 |
| 2027년 10월 17일 | 유럽연합 집행위원회의 NIS2 운영 검토 |
ISO 27001은 탄탄한 기반을 제공하지만 NIS2에는 다음과 같은 고유 요구사항이 추가됩니다. 의무적인 사고 보고 기한 (24시간/72시간/1개월), 경영진의 개인 책임, 그리고 상세한 공급망 보안 의무입니다. 인증만으로 NIS2 준수가 보장되지는 않습니다.
KENSAI는 도메인, 하위 도메인, IP, 클라우드 서비스, 노출된 API 등 외부 공격 표면을 지속적으로 스캔하고 NIS2 범위에 맞춰 자산을 분류합니다. 보호해야 할 대상을 실시간으로 목록화할 수 있습니다.
KENSAI는 33만 2천 개 이상의 CVE를 바탕으로 KENSAI는 알려진 취약점을 식별하고 NIS2 요구사항과 연결합니다. 각 탐지 결과는 CVSS 점수, NIS2 관련성, 위협 인텔리전스에 따른 수정 긴급도를 기준으로 우선순위가 정해집니다.
AI가 제21조의 모든 요구사항에 맞춰 보안 태세를 분석하고 규제 준수 점수, 공백 보고서, 우선순위가 지정된 개선 조치및 증빙 문서 를 생성합니다. 감독 기관과 감사인이 바로 활용할 수 있는 형태입니다.
공급업체의 외부 인프라를 스캔해 노출 서비스, 취약점, 인증서 문제, DNS 설정 오류, 데이터 유출 이력을 식별하십시오. NIS2가 요구하는 공급망 가시성을 확보할 수 있습니다.
Starter: 월 990유로 — NIS2 적용 범위에 새로 들어온 중견기업용. Professional: 월 1,490유로 — 복잡한 인프라와 공급망을 운영하는 기업용. Enterprise: 월 2,490유로 — 전담 지원을 포함한 전 범위 규제 준수 자동화.
기존 NIS 지침을 대체하는 EU의 최신 사이버보안 규정(Directive (EU) 2022/2555)입니다. 18개 핵심 산업에 위험 관리 조치, 사고 보고, 공급망 보안 의무를 규정합니다.
18개 지정 산업 가운데 중견기업(직원 50명 이상 또는 매출 1천만 유로 이상)이나 대기업(직원 250명 이상 또는 매출 5천만 유로 이상) 기준을 충족하는 조직입니다. DNS 제공업체와 통신사업자 등 일부 기관에는 규모와 무관하게 적용됩니다.
필수 기관은 최대 1천만 유로 또는 전 세계 매출의 2%, 중요 기관은 최대 7백만 유로 또는 전 세계 매출의 1.4%가 부과될 수 있습니다. 구속력 있는 명령, 위반 사실 공개, 인증 정지, 경영진 개인 책임도 뒤따를 수 있습니다.
세 단계로 진행됩니다. 사고 발생 후 24시간이내에 조기 경보, 72시간이내에 사고 통지, 1개월.
제20조에 따라 이사회는 사이버보안 조치를 승인하고 교육을 이수하며 개인적 책임을 져야 합니다. 독일법에 따라 경영진은 개인 과징금과 일시적인 직무 정지 처분을 받을 수 있습니다.
일반적으로 적용되지 않습니다. 직원 50명 미만이고 매출 1천만 유로 미만인 기업은 제외됩니다. 다만 신뢰 서비스 제공업체, TLD 등록기관, DNS 제공업체, 통신사업자는 예외입니다.
상당 부분 겹치지만 NIS2에는 의무적인 사고 보고 기한, 경영진 개인 책임, 상세한 공급망 요구사항이 추가됩니다. ISO 27001 인증만으로 NIS2 준수가 보장되지는 않습니다.
NIS2는 네트워크와 시스템 보안에, GDPR은 개인정보 보호에 초점을 둡니다. 하나의 사이버 사고에 두 규정이 모두 적용될 수 있습니다. 금융기관에는 특별법 우선 원칙 에 따라 DORA가 우선 적용됩니다.
이 가이드는 정보 제공만을 위한 것이며 법률 자문이 아닙니다. 구체적인 NIS2 의무는 자격을 갖춘 법률 및 사이버보안 전문가와 상담하십시오.
몇 분 안에 규제 준수 공백을 확인하십시오. NIS2, DSGVO, DORA 매핑 기능을 내장한 AI 기반 스캔을 제공합니다.
무료 스캔 시작 →보안은 선택이 아닙니다.
🗡️ KENSAI 팀