NIS2 지침의 적용 대상, 필수 요건, 최대 1,000만 유로의 과징금, 시행 일정과 조직의 규정 준수 준비 방법을 모두 알아봅니다.
유럽연합의 NIS2 지침 (Directive (EU) 2022/2555)은 지난 10년간 EU 사이버보안 규제에서 가장 큰 개편입니다. 유럽에서 사업을 운영한다면 이 법은 사이버보안 접근 방식을 근본적으로 바꾸며, 미준수에 대한 제재도 매우 무겁습니다.
이 가이드는 NIS2의 개념과 적용 대상, 구체적 요건, 기한, 제재 및 규정 준수를 달성하기 위한 명확한 로드맵을 모두 다룹니다.
NIS2 지침은 모든 회원국에서 공통적으로 높은 수준의 사이버보안을 보장하기 위해 EU가 개정한 체계입니다. 국가별 이행이 일관되지 않고 오늘날 위협 환경을 포괄하기에는 범위가 너무 좁다는 비판을 받은 기존 NIS 지침(2016/1148)을 대체합니다.
유럽의회가 2022년 11월 28일채택한 NIS2는 의무적 사이버보안 책임을 지는 조직의 수를 크게 늘렸습니다. 유럽연합 집행위원회는 기존 NIS 지침의 적용 대상이 약 15,000개 기관 이었다고 추산했습니다. NIS2에서는 그 수가 160,000개 이상의 조직 그 결과 적용 대상이 약 10배로 늘어납니다.
기존 NIS 지침에는 빈틈이 너무 많았습니다.
NIS2는 조화된 요건, 확대된 적용 범위, 실효성 있는 집행 장치로 이 모든 문제를 해결합니다.
NIS2는 규모 상한 규칙 부문별 분류도 함께 적용합니다. 조직은 필수 기관 또는 중요 기관.
다음 부문은 사회와 경제의 기능에 필수적인 것으로 간주됩니다.
NIS2는 위 부문의 조직 중 다음 기준 하나 이상 해당하는 곳에 적용됩니다.
중요한 예외: DNS 서비스 제공자, TLD 등록기관, 공중 전자통신망 제공자, 신뢰 서비스 제공자, 회원국의 사회·경제 활동에 필수적인 서비스를 단독 제공하는 기관 등은 규모와 관계없이 적용됩니다.
조직이 NIS2 직접 적용 대상이 아니더라도 공급망 요건을 통해 영향을 받을 수 있습니다. 필수·중요 기관은 공급망에 사이버보안 위험관리 조치를 적용해야 하므로 공급업체와 파트너에도 규정 준수 요건을 요구하게 됩니다.
NIS2 제21조는 모든 적용 기관이 이행해야 할 최소 사이버보안 위험관리 조치 10가지 모두 이행하도록 규정합니다.
위험 분석과 정보시스템 보안을 위한 포괄적 정책을 수립하십시오. 정기 위험평가, 문서화된 보안 정책, 사이버보안 거버넌스 체계가 포함됩니다.
사이버보안 사고의 예방·탐지·대응 절차를 마련하십시오. 사고 대응 계획, 사고 탐지 역량, 사고 중 의사소통 절차가 포함됩니다.
백업 관리, 재해복구 계획, 위기관리 절차, 연속성 계획의 정기 시험을 통해 운영 복원력을 확보하십시오.
직접 공급업체와 서비스 제공자 관계에서 발생하는 보안 위험을 관리하십시오. 공급업체의 사이버보안 관행을 실사하고 계약에 보안 요건을 포함해야 합니다.
네트워크와 정보시스템의 도입·개발·유지보수를 포괄하는 보안 조치를 구현하고 취약점 처리 및 공개.
사이버보안 위험관리 조치의 효과를 평가하는 정책과 절차를 수립하십시오. 정기 감사와 평가가 필요합니다.
사이버 위생 관행을 구현하고 경영진을 포함한 모든 직원에게 정기적인 사이버보안 인식 교육을 제공하십시오.
전송 중 및 저장 데이터 보호를 위해 암호기술과 필요한 경우 암호화를 사용하는 정책과 절차를 수립하십시오.
적절한 접근통제 정책, 자산관리 절차, 다중요소 인증 또는 지속 인증 수단을 구현하십시오.
조직 내 음성·영상·문자 통신과 비상 통신 시스템을 안전하게 보호하십시오.
NIS2는 기존 지침보다 훨씬 까다로운 다단계 사고 보고 의무 새로운 의무로 도입됩니다.
| 단계 | 기한 | 요건 |
|---|---|---|
| 조기 경보 | 사고 인지 후 24시간 이내 | 중대한 사고를 CSIRT 또는 관할 당국에 통지 |
| 사고 통지 | 사고 인지 후 72시간 이내 | 심각도, 영향, 침해지표를 포함한 초기 평가 제공 |
| 중간 보고 | 요청 시 | 사고 현황과 대응 조치 업데이트 |
| 최종 보고 | 사고 통지 후 1개월 이내 | 상세 설명, 근본원인, 완화 조치, 국경 간 영향 보고 |
다음에 해당하는 사고를 중대한 사고 다음과 같이 정의합니다. 심각한 운영 중단이나 재정 손실을 일으켰거나 일으킬 수 있는 사고, 또는 상당한 물질적·비물질적 피해를 통해 다른 자연인이나 법인에 영향을 미쳤거나 미칠 수 있는 사고입니다.
NIS2의 집행 규정은 기존 지침과 차원이 다릅니다.
NIS2에서 가장 중대한 조항 중 하나는 제20조이며, 다음을 요구합니다. 경영기구는 사이버보안 위험관리 조치를 승인 하고 그 조치의 이행을 감독 해야 합니다. 경영기구 구성원은 사이버보안 교육을 받아야 하며, 위반에 대해 개인적 책임 그 책임을 직접 질 수 있습니다.
따라서 사이버보안은 더 이상 IT 부서에 전적으로 위임할 수 있는 일이 아닙니다. 이사회 구성원과 최고경영진이 직접 책임을 집니다.
지침은 2023년 1월 16일발효됐고 회원국은 2024년 10월 17일.
독일 — NIS2-Umsetzungsgesetz (NIS2UmsuCG)는 지연됐지만 2025년발효될 것으로 예상됩니다. 독일에서만 약 29,000개 조직 적용 대상은 기존 KRITIS 규제의 약 2,000개에서 크게 늘어납니다. 독일 이행법은 여러 분야에서 지침의 최소 요건을 넘어섭니다.
오스트리아 — NISG 2024 (Netz- und Informationssystemsicherheitsgesetz)는 입법이 상당히 진행됐습니다. 약 4,000개 조직.
스위스 — EU 회원국은 아니지만 NIS2 원칙에 맞춰 사이버보안 체계를 정비하고 있습니다. 개정 Informationssicherheitsgesetz (ISG)는 유사한 요건을 포함하며 EU에서 사업하는 스위스 기업은 NIS2를 직접 준수해야 합니다.
프랑스 — 프랑스는 기존의 강력한 ANSSI 체계를 기반으로 지침을 대체로 기한 내 전환했습니다.
네덜란드 — Wet beveiliging netwerk- en informatiesystemen 2 (Wbni 2)를 확정 중이며 약 10,000개 네덜란드 조직.
위 부문 목록과 규모 기준으로 조직이 필수 또는 중요 기관에 해당하는지 평가하십시오. 공급망 의무도 잊지 마십시오. 직접 적용 대상이 아니어도 고객이 NIS2에 부합하는 보안 관행을 요구할 수 있습니다.
현재 사이버보안 수준을 제21조의 최소 조치 10가지와 비교하십시오. 위험관리 절차, 사고 탐지·대응 역량, 사업연속성 계획, 공급망 보안 관행, 직원 교육과 인식의 격차를 찾으십시오.
알지 못하는 자산은 보호할 수 없습니다. 웹 애플리케이션과 API, 클라우드 서비스와 인프라, 제3자 연동, 인터넷에 노출된 레거시 시스템을 포함해 외부 공격 표면을 철저히 평가하십시오.
KENSAI KENSAI는 전체 외부 자산을 매핑하고 공격자보다 먼저 취약점을 찾아내는 AI 기반 자동 공격 표면 스캔을 제공합니다. 일회성 기존 평가와 달리 KENSAI는 지속적 스캔 이러한 방식으로 NIS2의 상시 위험관리 요건에 부합합니다.
격차 분석에 따라 네트워크 분할과 모니터링, 엔드포인트 탐지·대응(EDR), 다중요소 인증, 전송·저장 데이터 암호화, 정기 스캔을 포함한 취약점 관리, 웹 애플리케이션 방화벽과 API 보안을 배포하십시오.
NIS2는 문서화된 정책과 절차를 요구합니다. 최소한 정보보안 정책, 위험평가 방법론과 보고서, 사고 대응 계획, 사업연속성·재해복구 계획, 공급망 보안 정책, 교육 기록이 필요합니다.
24시간 조기 경보 요건을 충족하려면 24시간 연중무휴 모니터링 역량(또는 외부 SOC), 사전 정의된 사고 분류 기준, CSIRT 통지용 의사소통 양식, 역할이 명확한 전담 사고 대응팀이 필요합니다.
NIS2는 경영기구와 직원의 사이버보안 교육을 의무화합니다. 전 직원 정기 보안 인식 교육, 경영진 감독 책임 교육, IT·보안 인력 기술 교육, 피싱 모의훈련과 보안 연습을 실시하십시오.
공급업체 관계를 검토하십시오. 핵심 공급업체의 사이버보안 수준을 평가하고, 조달 기준과 계약에 보안 요건을 넣으며, 주요 공급업체와 정보 공유 체계를 마련하고, 보안 상태를 지속적으로 모니터링하십시오.
NIS2의 지속적 위험관리 요건을 충족하는 가장 효과적인 방법 중 하나는 자동 보안 테스트입니다. 지침은 취약점 처리와 사이버보안 조치의 정기 평가를 명시적으로 요구하므로, 연 1회 수동 침투 테스트만으로는 더 이상 충분하지 않습니다.
KENSAI의 자동 취약점 스캔 플랫폼은 조직이 다음을 수행하도록 지원합니다.
NIS2를 준비하는 조직에 자동 스캔은 선택 사항이 아닙니다. 지침이 요구하는 “적절하고 비례적인” 기술 조치를 입증하는 데 필수적입니다.
예. 적용 부문의 EU 내 기관에 서비스를 제공하거나 EU 내에서 서비스를 제공한다면 NIS2가 적용됩니다. 비EU 기업은 EU 내 대리인을 지정해야 합니다.
NIS2와 GDPR은 상호 보완적입니다. GDPR은 개인정보 보호에, NIS2는 네트워크와 정보시스템의 사이버보안에 초점을 둡니다. 하나의 데이터 침해가 두 규정의 의무를 모두 발생시킬 수 있습니다. NIS2는 과징금 산정 시 GDPR 과징금도 고려하도록 명시합니다.
ISO 27001은 탄탄한 기반이지만 자동으로 NIS2 준수를 의미하지는 않습니다. NIS2에는 24시간 사고 보고처럼 ISO 27001을 넘어서는 구체적 요건이 있습니다. 다만 ISO 27001 인증 조직은 전환이 훨씬 수월합니다.
국내법 전환이 늦어져도 지침의 요건은 명확합니다. 조직은 지금 준비해야 합니다. 국내법이 발효되면 유예기간 없이 즉시 집행될 수 있습니다.
NIS2에는 lex specialis 조항이 있습니다. 부문별 EU 법률이 NIS2와 최소한 동등한 사이버보안 요건을 부과하면 해당 부문별 규칙이 우선합니다. 금융 부문의 DORA가 그 예입니다.
NIS2는 먼 미래의 규제 위협이 아닙니다. 이미 시행 중이며 유럽 전역에서 집행이 강화되고 있습니다. 준비를 미루는 조직은 규제 과징금뿐 아니라 불충분한 사이버보안으로 인한 평판과 운영상의 피해도 감수해야 합니다.
지침의 요건은 포괄적이지만 올바른 도구와 접근 방식을 사용하면 달성할 수 있습니다. 적용 범위를 이해하고 격차를 평가한 뒤 체계적이고 지속적인 보안 조치를 구현하십시오.
집행 조치가 시작될 때까지 기다리지 마십시오. KENSAI의 AI 기반 보안 플랫폼은 취약점을 식별하고 공격 표면을 평가하며 NIS2가 요구하는 지속적 보안 모니터링을 입증하도록 돕습니다.
👉 kensai.app/free-scan에서 무료 보안 스캔 시작 — 몇 달이 아니라 몇 분 만에 노출 상태를 확인하십시오.
게시: KENSAI Security Research — AI 기반 사이버보안 플랫폼