NIS2란 무엇인가요?
NIS2 지침은 핵심 및 중요 부문의 조직을 위한 유럽연합의 기본 사이버보안 법률입니다. 귀사가 EU에서 운영되거나 EU에 서비스를 제공한다면, 이제 NIS2가 귀사의 보안 기준선입니다. 회원국의 이행이 아직 진행 중이더라도 지금 바로 이 지침의 기준선에 맞춰야 합니다.
이러한 시급성은 이론적인 것이 아닙니다. 2021년 Colonial Pipeline은 ransomware 공격 이후 운영을 중단해야 했으며, DOJ 발표에 따르면 해당 기업은 약 $4.4 million의 몸값을 지불했습니다. NIS2는 이러한 유형의 중단 사태를 염두에 두고 설계되었습니다. 위험 관리 기대치를 공식화하고, 신속한 보고를 강제하며, 거버넌스 실패를 이사회 차원의 문제로 만듭니다.
NIS2는 2024년 10월에 발효되어 기존 NIS 지침(2016/1148)을 대체했으며, European Commission's NIS2 page에서는 이를 "더 넓은 범위, 더 명확한 규칙, 더 강력한 감독 도구를 통해 EU의 공통 사이버보안 수준 목표를 높이는 것"으로 설명합니다. 실제로 NIS2는 적용 대상 부문을 확대하고, 의무적인 사고 보고 기한을 도입하며, 고위 경영진의 개인 책임을 명확히 합니다.
이러한 변화가 귀사의 보안 프로그램에 왜 중요한지 이해하려면, NIS2가 구체적으로 무엇을 요구하는지 살펴보는 것이 도움이 됩니다.
NIS2 요구사항이란 무엇인가요?
NIS2 요구사항은 EU 전역의 핵심 및 중요 부문에서 운영되는 조직에 대해 NIS2 지침(Directive 2022/2555)에 따라 수립된 의무적 사이버보안 의무입니다.
여기에는 제21조의 위험 관리 조치, 제23조의 사고 보고 의무, 제20조의 거버넌스 책임이 포함됩니다. 이러한 요구사항은 함께 18개 부문에 걸쳐 수천 개의 조직에 적용되는 구속력 있는 보안 기준선을 형성합니다.
사이버보안에서 NIS2 요구사항이 중요한 이유는 무엇인가요?
IT 사고는 대부분의 재무제표가 감당할 수 있는 속도보다 더 빠르게 비즈니스 위기로 번집니다. NotPetya는 2017년에 이를 입증했습니다. 이후 Merck는 관련 비용이 약 8억 7천만 달러에 달한다고 Merck SEC filing에서 공개했습니다. NIS2는 그것이 귀사의 이야기가 되지 않도록 존재합니다. 귀사는 거버넌스, 대응 준비 상태, 통제의 효과성을 입증해야 하며, 감사인은 구성 스크린샷이 아니라 문서화된 증거를 찾게 됩니다.
NIS2는 체크박스식 준수 활동이 아닙니다. 구체적인 사이버보안 위험 관리 조치를 의무화하고, 촉박한 기한 내 구조화된 사고 보고를 요구하며, 감독 실패에 대해 이사회에 개인 책임을 부과합니다.
이 지침은 또한 2단계 분류 체계를 도입합니다. Essential Entities는 감사 및 점검을 포함한 사전적(ex-ante) 감독을 받습니다. Important Entities는 비준수 증거가 있을 때 촉발되는 사후적(ex-post) 감독을 받습니다. 두 단계 모두 상당한 재정적 제재와 경영진 책임에 직면합니다.
NIS1에서 NIS2로 무엇이 바뀌었나요?
귀사가 기존 NIS 지침의 적용을 받았던 조직이라면, 두 프레임워크 간 격차는 상당합니다. NIS2는 단순한 소폭 개정이 아닙니다. 범위, 집행, 거버넌스, 보고 전반에 걸쳐 의무를 재구성합니다.
- 범위가 대폭 확대되었습니다. 기존 지침은 에너지, 운송, 은행, 금융시장 인프라, 보건, 식수, 디지털 인프라의 7개 부문을 다뤘습니다. NIS2는 이를 18개 부문으로 확대하여 폐수, 우주, ICT 서비스 관리, 공공 행정, 우편 서비스, 폐기물 관리, 화학, 식품 생산, 제조, 연구를 추가했습니다. European Commission는 NIS2가 이제 NIS1 하의 수백 개 조직과 비교해 EU 전역 수만 개의 조직을 포괄한다고 추정합니다.
- 사고 보고가 이제 조화되었습니다. NIS1에서는 회원국이 자체 보고 기한과 기준을 설정해 국경 간 불일치가 발생했습니다. NIS2는 24시간 이내 Early Warning, 72시간 이내 Incident Notification, 1개월 이내 Final Report의 3단계 프로세스를 표준화하여 EU 전역에 일관되게 적용합니다.
- 경영진 책임은 새롭게 도입되었습니다. NIS1은 조직에 보안 의무를 부과했습니다. NIS2는 제20조에 따라 고위 경영진의 개인 책임을 추가하며, 심각한 침해 이후 당국이 임원의 관리 기능 수행을 일시적으로 금지할 수 있는 권한도 포함합니다.
- 공급망 의무도 새롭게 도입되었습니다. NIS1에는 구조화된 공급망 보안 요구사항이 없었습니다. 이제 제21조는 공급업체의 보안 태세, 해당 공급업체의 자체 의존성, 그리고 계약상 귀사의 NIS2 요구사항을 준수하도록 구속할 것을 요구합니다.
- 제재가 크게 강화되었습니다. NIS1은 제재 수준을 국가 재량에 맡겨 큰 편차를 만들었습니다. NIS2는 EU 전역의 최소 상한을 설정합니다. Important Entities의 경우 최대 €10 million 또는 전 세계 매출의 2%, Essential Entities의 경우 최대 €7 million 또는 전 세계 매출의 1.4%이며, 두 경우 모두 더 높은 금액이 적용됩니다. 전체 제재 세부 내용은 Commission's NIS2 FAQ를 참조하십시오.
따라서 첫 번째 질문은 어떻게 준수할 것인가가 아닙니다. 애초에 귀사가 적용 대상인지 여부입니다.
NIS2는 누구에게 적용되나요?
NIS2 적용 범위는 부문, 규모, 서비스 역할에 따라 달라집니다. 이 지침은 두 개의 부속서를 사용해 조직을 분류하고, 기본적으로 적용 대상에 포함되는지 판단하기 위해 규모 기준을 사용합니다.
- Essential Entities (Annex I) 는 매우 핵심적인 부문에서 운영됩니다: 에너지(전기, 석유, 가스, 수소, 지역난방), 운송(항공, 철도, 수상, 도로), 은행 및 금융시장 인프라, 보건, 식수, 폐수, 디지털 인프라(DNS 제공업체, TLD 등록기관, 클라우드 제공업체, 데이터 센터, CDNs, 신뢰 서비스 제공업체, 전자통신 네트워크), ICT 서비스 관리(관리형 서비스 제공업체 및 관리형 보안 서비스 제공업체), 공공 행정, 우주.
- Important Entities (Annex II)는 기타 핵심 부문에서 운영됩니다: 우편 및 택배 서비스, 폐기물 관리, 화학물질 제조 및 유통, 식품 생산 및 유통, 의료기기, 컴퓨터, 전자제품, 기계, 자동차 및 기타 운송 장비 제조, 디지털 제공업체(온라인 마켓플레이스, 온라인 검색 엔진, 소셜 네트워크), 연구 기관.
- 규모 기준 은 대부분의 경우 적용됩니다. 직원 수 50명 이상 또는 연간 매출 €10 million 이상인 조직이 적용 대상 부문에서 운영되면 기본적으로 적용 범위에 포함됩니다. 중견 및 대기업은 일반적으로 자동 면제가 없습니다. 그러나 더 작은 조직도 회원국 내 핵심 서비스의 유일한 제공업체이거나, 해당 조직의 중단이 중대한 국경 간 영향을 초래할 수 있거나, 국가 당국이 시스템적 위험을 초래한다고 판단하는 경우 Essential 또는 Important로 지정될 수 있습니다. 규모 기준에 대한 실무적 설명은 NCSC Ireland NIS2 FAQ를 참조하십시오.
- 비EU 조직도 자동으로 면제되지 않습니다. 본사가 EU 외부에 있더라도 EU에서 적용 대상 서비스를 제공한다면 회원국 내 대표자를 지정하고 해당 국가의 NIS2 국내 이행법을 준수해야 할 수 있습니다. 관련 국가 관할 당국과 귀사의 위치를 확인하십시오.
적용 범위와 분류가 정리되면 실제 작업이 시작됩니다. 다음은 NIS2가 귀사에 요구하는 사항입니다.
핵심 NIS2 보안 요구사항
NIS2 요구사항은 세 가지 핵심 축으로 나뉩니다: 의무적 보안 조치, 사고 보고, 집행. 각각은 귀사가 보안 프로그램을 어떻게 구성하는지에 직접적인 영향을 미칩니다.
의무적 보안 조치(제21조)
모든 적용 대상 조직은 위험 노출, 규모, 사회적 영향에 비례하는 사이버보안 위험 관리 조치를 구현해야 합니다. 제21조의 요구사항은 몇 가지 운영 주제로 묶을 수 있습니다:
- 거버넌스 및 보증: 위험 분석, 보안 정책, 지속적인 효과성 평가를 통해 통제가 작동하고 있음을 입증할 수 있어야 하며, 규제기관이 검토할 수 있는 증거를 갖춰야 합니다.
- 운영 복원력: incident response 프로세스에 맞춘 백업 및 재해 복구를 포함한 사고 처리와 비즈니스 연속성.
- 안전한 엔지니어링 및 통신: 시스템 획득, 개발, 유지관리 전반의 보안과 더불어 암호화 및 encryption 정책, 안전한 통신.
- 인력, 접근, 제3자: 기본적인 사이버 위생 및 교육(경영진 포함), 접근 통제 및 자산 관리, 공급업체 보안( supply chain attacks 노출 포함), 그리고 multi-factor authentication과 같은 강력한 인증.
이러한 조치는 의도적으로 광범위하게 설계되었습니다. NIS2는 특정 기술을 규정하지 않고 비례적인 결과만 요구하지만, 이를 달성할 책임이 누구에게 있는지는 해석에 맡기지 않습니다.
경영진 책임(제20조)
귀사의 경영기구는 사이버보안 조치를 승인하고, 그 구현을 감독하며, cybersecurity training을 이수해야 합니다. 이러한 의무는 위임할 수 없습니다. DLA Piper's NIS2 analysis에 따르면, 고위 경영진은 "지침상 의무 위반에 대해 개인적으로 책임을 질 수 있습니다."
이것이 “무엇”입니다. 다음 섹션에서는 “어떻게”를 다룹니다: 사고 보고, 거버넌스, 공급망 의무, 집행입니다.
NIS2에 따른 사고 보고 요구사항
제23조는 3단계의 의무적 보고 프로세스를 규정하며, 시계는 사고가 발생한 시점이 아니라 귀사가 사고를 인지한 시점부터 시작됩니다.
- 1단계: Early Warning. 하루 이내에 초기 분류를 제출하고, 사고가 불법적 또는 악의적 행위의 결과로 보이는지 표시하며, 잠재적인 국경 간 영향을 평가하고, 조정을 위한 연락처 정보를 제공합니다.
- 2단계: Incident Notification. 3일 이내에 업데이트된 심각도 및 영향 분석, 가능한 경우 indicators of compromise (IoCs), 영향을 받은 시스템 및 서비스, 식별 방법과 타임스탬프를 제공합니다.
- 3단계: Final Report. 1개월 이내에 근본 원인 분석, 적용된 및 진행 중인 대응 조치 설명, 국경 간 영향 평가를 제출합니다.
제23조(3)의 "중대한 사고(significant incident)"란 심각한 운영 중단, 재정적 손실, 또는 타인에게 중대한 유형 또는 무형의 손실을 초래했거나 초래할 수 있는 사고를 의미합니다. "초래할 수 있는"이라는 기준은 확인된 피해뿐 아니라 잠재적 영향도 평가해야 함을 뜻합니다. 이 보고 체인의 어느 단계라도 놓치면 감독 조치 대상이 됩니다.
보고 의무는 사고 이후 무엇을 전달해야 하는지를 정합니다. 아래의 거버넌스 요구사항은 애초에 그러한 사고를 방지할 책임이 누구에게 있는지를 정의합니다.
거버넌스 및 책임 요구사항
제20조는 사이버보안 거버넌스를 귀사의 경영기구에 직접 부여합니다. 이사회 구성원과 고위 임원은 조직의 사이버보안 위험 관리 조치를 승인하고 그 구현을 적극적으로 감독해야 합니다. 이러한 책임은 개인적이며 위임할 수 없습니다.
- 의무적 경영진 교육. 경영기구의 모든 구성원은 사이버보안 교육을 이수해야 합니다. 제20조(2)는 교육이 위험 식별, 사이버보안 위험 관리 관행 평가, 그리고 이러한 관행이 조직이 제공하는 서비스에 미치는 영향 평가에 충분해야 한다고 명시합니다. 이는 일회성 온보딩 요구사항이 아닙니다. 교육은 변화하는 위험 환경에 맞춰 지속되어야 하며, 규제기관은 감사 중 이수 기록을 확인할 수 있습니다.
- 감독 실패에 대한 개인 책임. cybersecurity incident가 불충분한 거버넌스로 거슬러 올라가는 경우, 국가 당국은 개별 임원에게 책임을 물을 수 있습니다. 제재에는 행정 벌금, 위반 사실의 공개, 그리고 Essential Entities의 경우 관리 기능 수행의 일시적 금지가 포함됩니다. Hogan Lovells는 NIS2가 "사이버 복원력을 기업 거버넌스와 이사회 차원의 개인 책임 문제로 격상시킨다"고 지적합니다.
- 문서화된 감독 증거. 보안 프로그램이 전적으로 IT 부서 내에서 운영되고 경영진 수준에서 보이는 거버넌스 흔적이 없다면 감사인을 만족시킬 수 없습니다. 규제기관은 다음을 확인하려고 합니다:
- 기명 서명자와 승인 날짜가 포함된 이사회 승인 보안 정책
- 잔여 위험이 어떻게 수용되거나 처리되었는지를 보여주는 문서화된 위험 처리 결정
- 정책이 정적이지 않고 업데이트되고 있음을 입증하는 정기 검토 주기 기록
- 예산 및 인력 배치를 식별된 위험과 연결하는 자원 배분 결정
이러한 모든 산출물을 기명 개인과 날짜에 연결하십시오. 요청 시 이 증거를 제시할 수 없다면, 귀사의 통제는 사실상 문서화되지 않은 것입니다.
거버넌스 책임은 내부 책임 사슬을 확립합니다. NIS2는 공급망 보안 요구사항을 통해 그 책임을 외부로 확장합니다.
NIS2 공급망 보안 요구사항
제21조(2)(d)는 직접 공급업체와 서비스 제공업체를 포함한 공급망 내 보안 위험을 평가하고 관리할 것을 요구합니다. NIS2는 제3자 위험을 귀사의 위험으로 간주합니다. 공급업체의 취약점이 귀사 환경의 침해를 초래하더라도 준수 의무는 여전히 귀사에 있습니다.
공급업체 평가 기준. 귀사의 평가는 피상적인 설문지를 넘어야 합니다. NIS2는 각 공급업체의 구체적 취약점, 전반적인 제품 품질과 cybersecurity practices, 운영 관할권, 그리고 공급업체 자체의 공급망 의존성을 고려할 것을 기대합니다.
계약상 보안 요구사항. 공급업체 계약에는 NIS2에 부합하는 보안 조항이 포함되어야 합니다. 최소한 계약은 다음을 다뤄야 합니다:
- 귀사가 자체 보고 기한을 준수할 수 있도록 하는 사고 통지 의무
- 공급업체 보안 통제를 검증할 수 있도록 하는 감사 권한
- 보안 성과와 연계된 서비스 수준 계약
- 지속적인 비준수에 대한 계약 해지 조항
이러한 조항은 귀사의 준수 기대치를 비공식적 이해가 아닌 집행 가능한 약속으로 전환합니다.
소프트웨어 투명성. 핵심 소프트웨어 구성요소에 대해서는 공급업체가 제공하는 소프트웨어 내 구성요소와 의존성을 문서화하는 소프트웨어 자재명세서(SBOM)를 유지하십시오. SBOMs는 배포 후 드러나는 취약점에 대한 가시성을 제공하고 사고 발생 시 더 빠른 영향 평가를 지원합니다.
다변화 및 연속성. NIS2는 또한 집중 위험 평가를 기대합니다. 단일 공급업체 장애가 핵심 서비스를 중단시킬 수 있다면, 연속성 계획을 문서화하고 가능하다면 대체 제공업체를 식별하십시오. 목표는 단순한 준수가 아니라 복원력입니다.
공급망 의무는 귀사의 준수 프로그램의 외부 경계를 정의합니다. 아래의 집행 메커니즘은 해당 프로그램의 어느 부분이든 미흡할 때 어떤 일이 발생하는지를 규정합니다.
NIS2 집행 및 제재 요구사항
NIS2는 선의만으로 작동하지 않습니다. 감독 권한, 재정적 제재, 개인 책임을 통해 준수를 집행합니다.
감독 권한
Essential Entities는 제32조에 따라 사전적 감독을 받습니다. 당국은 현장 점검, 무작위 및 수시 감사, 보안 스캔, 증거 제출 요구를 수행할 수 있습니다. 또한 구속력 있는 지침을 발행하고, 위반 사실의 공개를 명령하며, CEO 또는 법적 대표자의 관리 기능 수행을 일시적으로 금지할 수 있습니다.
Important Entities는 제33조에 따라 비준수의 증거나 징후가 있을 때 촉발되는 사후적 감독을 받습니다. 동일한 제재 구조의 적용을 받지만 사전적 무작위 감사 대상은 아닙니다. 두 경우 모두 재정적 결과는 상당합니다.
제재 구조
NIS2 제재는 고정 상한 또는 전 세계 매출 비율 중 더 높은 금액을 기준으로 계산되며, Essential Entities가 Important Entities보다 더 높은 상한을 적용받습니다. Commission의 전체 제재 체계는 Commission's NIS2 FAQ를 참조하십시오.
경영진 책임은 벌금을 넘어 확장됩니다. Hogan Lovells는 NIS2가 "사이버 복원력을 기업 거버넌스와 이사회 차원의 개인 책임 문제로 격상시킨다"고 지적합니다.
아직 어떤 당국도 공개적인 NIS2 집행 사례를 보고하지 않았지만, 지침 문구는 기대되는 기준과 감독 도구를 명확히 보여줍니다. 그 프레임워크를 이해하는 것만으로는 충분하지 않습니다. 대부분의 조직이 미흡해지는 방식은 예측 가능하며, 그 모든 것은 피할 수 있습니다.
NIS2 요구사항 충족 시 일반적인 과제
지침 자체는 충분히 명확하게 읽힙니다. 조직이 걸려 넘어지는 지점은 구현입니다. 다음은 essential 및 important entities가 가장 자주 범하는 실수이며, 어느 것 하나 피하기 어려운 것은 아닙니다.
- NIS2를 기술 전용 과제로 취급하는 것. NIS2는 조직 차원의 변화를 요구합니다. 제20조는 이사회 승인, 경영진 교육, 문서화된 책임을 요구합니다. 규제기관은 이 모든 차원에서 거버넌스 증거를 찾을 것입니다.
- 일회성 위험 평가를 수행하는 것. 단일 위험 평가는 제21조의 지속적 효과성 평가 요구사항과 충돌합니다. 귀사에는 정기 간격으로 거버넌스 의제에 상시적인 위험 검토가 필요하며, 위험 처리 계획의 문서화된 업데이트가 수반되어야 합니다.
- 직접 공급업체에서 공급망 실사를 멈추는 것. NIS2는 공급업체 자체의 공급망 의존성 평가를 요구하며, 이는 4차 공급자 위험 의무를 만듭니다. ENISA's implementation guidance에 따르면, "제3자가 제공한 네트워크 및 정보 시스템에 대한 위험은… 여전히 해당 조직 자체의 책임입니다."
- 불충분한 문서를 유지하는 것. 통제가 존재하더라도 감사 중 입증할 수 없다면 사실상 존재하지 않는 것과 같습니다. 각 위험 등록 항목을 통제, 담당자, 증거에 연결하십시오. 규제기관이 요구하기 전에 감사 대비가 된 준수 내러티브를 준비하십시오.
- 하루짜리 보고 기한을 과소평가하는 것. Early Warning은 전체 영향 평가가 완료되기 전에 제출해야 합니다. 귀사의 사고 대응 워크플로가 인지 직후 중요도를 신속히 분류할 수 없다면 기한을 놓치거나 부정확한 정보를 제출하게 되며, 둘 다 규제 노출을 초래합니다.
이러한 실수 대부분은 공통된 근본 원인을 공유합니다. NIS2를 프로그램이 아니라 프로젝트로 취급하는 것입니다. 아래 체크리스트는 이를 후자로가 아니라 전자로 구축할 수 있는 구조화된 방법을 제공합니다.
NIS2 요구사항 구현 체크리스트
이 8단계 체크리스트는 ENISA's implementation guidance를 기반으로 합니다.
1단계: 범위 및 갭 분석
- Annex I 및 II를 사용하여 조직 분류(essential 또는 important)를 결정합니다
- 단순 인원 수가 아닌 Annual Work Units를 사용하여 직원 수를 계산합니다
- 모든 자회사와 사업부를 NIS2 적용 대상 부문에 매핑합니다
- 현재 태세를 제21조 요구사항과 비교 평가합니다
- 적용 범위 결정 근거를 문서화합니다
2단계: 거버넌스 및 정책 프레임워크
- 문서화된 책임과 함께 이사회 수준의 사이버보안 책임을 지정합니다
- 고위 경영진에 대한 정기 보고 메커니즘을 수립합니다
- 제21조에 부합하는 정보보안 정책을 생성하거나 업데이트합니다
- 제23조 기한을 충족하는 사고 대응 절차를 개발합니다
- 사이버보안 위험 관리 조치에 대한 공식적인 이사회 승인을 문서화합니다
3단계: 기술 통제 구현
- 최소 권한 원칙을 사용하여 접근 통제를 배포합니다
- 핵심 시스템 전반에 multi-factor authentication (MFA) 또는 지속적 인증을 구현합니다
- 저장 데이터 및 전송 중 민감 데이터에 암호화를 배포합니다
- 모든 핵심 시스템 전반에 지속적 보안 모니터링을 수립합니다
- 보안 결정을 위험 평가와 연결하는 감사 추적을 유지합니다
4단계: 공급망 보안
- 모든 직접 공급업체와 서비스 제공업체를 목록화합니다
- 공급업체를 NIS2 평가 기준(관할권, 준수, 소유권, 연속성, 다변화)에 따라 평가합니다
- 공급업체 자체의 공급망 의존성을 평가합니다
- 계약을 업데이트하여 NIS2 보안 요구사항 및 SLA를 포함합니다
- 공급업체 계약에 사고 통지, 감사 권한, 해지 조항을 포함합니다
- 핵심 소프트웨어 구성요소에 대한 소프트웨어 자재명세서(SBOM)를 유지합니다
5단계: 교육 및 인식 제고
- 이사회 구성원에게 제20조 의무 및 개인 책임을 다루는 NIS2 교육을 제공합니다
- 모든 직원을 대상으로 역할 기반 인식 제고 프로그램을 시행합니다
6단계: 사고 대응 준비
- 하루 이내 초기 통지 역량을 구축합니다
- 국가 Computer Security Incident Response Team (CSIRT)과의 관계를 사전에 구축합니다
- 세 가지 통지 단계 모두에 대한 템플릿을 준비합니다
- 테이블탑 훈련으로 절차를 정기적으로 테스트합니다
7단계: 지속적 모니터링 및 개선
- 자격을 갖춘 인력으로 정기 내부 감사를 수행합니다
- 각 위험 등록 항목을 통제, 담당자, 증거에 연결합니다
- 위협 인텔리전스 피드를 모니터링하고 그에 따라 위험 평가를 업데이트합니다
8단계: OT 환경 고려사항(해당되는 경우)
- OT 자산에 대한 별도의 사이버 거버넌스를 정의합니다
- IT 및 OT 환경 간 network segmentation을 구현합니다
- OT 공급업체 계약에 NIS2 준수 조항을 포함합니다
각 단계를 체계적으로 수행하면 준수 가능한 기반을 구축할 수 있습니다. 아래의 실무는 이를 시간이 지나도 유지하는 데 도움이 됩니다.
NIS2 요구사항 충족을 위한 모범 사례
- 먼저 기존 프레임워크와 정렬하십시오. 이미 ISO 27001 또는 NIST CSF 통제를 유지하고 있다면 이를 NIS2 제21조 요구사항에 매핑하십시오. 중복되는 부분이 상당합니다. 갭 분석은 빈 페이지에서 시작하는 것보다 기존 기준선에서 시작할 때 더 빠르게 진행됩니다.
- 필요해지기 전에 사고 보고 워크플로를 구축하십시오. 지금 귀사의 국가 관할 당국과 CSIRT를 식별하십시오. 세 가지 보고 단계 모두에 대한 템플릿을 미리 작성하고, 신속한 분류 및 제출을 테스트하는 테이블탑 훈련을 실행하십시오.
- 경영진 책임을 전략적 지렛대로 활용하십시오. 제20조의 개인 책임 조항은 이사회 수준에서 긴급성을 만듭니다. 준수 로드맵을 risk exposure 관점에서 제시하십시오. 비준수 비용과 보안 프로그램에 필요한 비용을 정량화하십시오. 이사회는 제20조에 따른 사이버보안 조치 승인을 위임할 수 없습니다. 이 단 하나의 법적 사실이 예산과 우선순위를 확보하는 데 가장 강력한 도구가 되는 경우가 많습니다.
이러한 실무는 NIS2의 지속적 모니터링 요구에 발맞추는 도구가 있을 때만 확장 가능합니다. 감사 추적이 사후 부착이 아니라 기본 내장된 적절한 플랫폼이 바로 여기서 가치를 발휘합니다.
SentinelOne이 NIS2 요구사항을 지원하는 방법
NIS2는 귀사에 세 가지를 끊임없이 요구합니다: 지속적 모니터링, 신속한 사고 분류, 그리고 통제가 실제로 작동함을 입증하는 것. 수십 개의 분리된 도구에 분산된 수작업으로는 그 속도를 유지할 수 없습니다. SentinelOne의 SingularityTM Platform은 엔드포인트, 아이덴티티, 클라우드 보안을 하나의 콘솔로 통합하여 NIS2 의무에 직접 부합하는 실시간 가시성과 자율 대응 역량을 제공합니다.
- 지속적 모니터링 및 효과성 평가(제21조). Singularity Platform은 모든 에이전트에서 항상 활성화된 Behavioral AI를 실행합니다. 시그니처가 존재하기도 전에 행동 기반으로 위협을 탐지합니다.
- 사고 처리 및 보고(제21조 및 제23조). Storyline 기술은 엔드포인트, 클라우드 워크로드, 아이덴티티의 텔레메트리를 하나의 공격 타임라인으로 엮습니다. 중대한 사고가 발생하면 귀사는 이미 Early Warning에 필요한 포렌식 맥락, IoCs, 영향 증거를 확보하고 있습니다. 수십 개의 대시보드를 오가며 허둥댈 필요가 없습니다.
- 더 빠른 조사(제21조). Purple AI는 자연어 질문을 텔레메트리 기반 답변으로 바꾸고, 조사 내러티브 초안까지 작성해 줍니다. 초기 도입 고객은 위협 조사 속도가 최대 80% 빨라졌다고 보고했으며, 이는 "무언가를 봤다"에서 정당한 규제 분류로 빠르게 이동해야 할 때 중요합니다.
- 아이덴티티 감독(제21조). Singularity Identity는 헤드라인을 장식하는 장애로 번지기 전에 아이덴티티 기반 공격을 차단합니다. 접근 통제, 계정 위생, 사고 억제를 포괄합니다.
- 비즈니스 연속성 및 복구(제21조). SentinelOne의 1-Click rollback은 ransomware 암호화를 되돌리고 엔드포인트를 감염 이전 상태로 복원하여, 백업 복원 워크플로에만 의존하지 않고 복구 목표를 지원합니다.
SentinelOne 데모 예약하기를 통해 각 기능이 귀사의 NIS2 프로그램에 어떻게 통제별로 매핑되는지 확인해 보십시오.
핵심 요약
NIS2는 이제 시행 중이며, 회원국의 국내 이행 단계가 어디에 있든 관계없습니다. 이는 제21조에 따른 명확한 보안 조치를 설정하고, 신속하고 단계적인 사고 보고를 강제하며, 고위 경영진에게 개인 책임을 부과합니다.
Essential entities는 사전적 감독이라는 추가 부담을 지며, 여기에는 감사와 점검도 포함됩니다. 이 모든 것은 일회성 인증서로 해결되지 않습니다. 준수는 지속적입니다: 모니터링, 공급망 평가, 문서화된 거버넌스를 최신 상태로 유지해야 합니다. 이를 프로그램으로 운영하면, 그것은 곧 경쟁력이 됩니다.
FAQ
NIS2 (네트워크 및 정보 보안 지침 2)는 에너지, 운송, 의료, 디지털 인프라와 같은 핵심 부문에서 운영되는 조직에 대한 사이버 보안 요구 사항을 수립하는 EU 규정입니다.
이는 2024년 10월에 기존 NIS 지침을 대체했으며, 적용 대상 범위를 확대하고, 의무적인 사고 보고 기한을 도입했으며, 고위 경영진에 대한 개인 책임을 규정했습니다. 조직은 제21조에 따라 정의된 위험 관리 조치를 구현해야 하며, 중대한 사고를 인지한 후 24시간 이내에 이를 보고해야 합니다.
NIS2 요구 사항은 모든 EU 회원국의 지침 전환 기한이 지난 2024년 10월 17일부터 적용되었습니다. 국가별 전환 법률이 아직 최종 확정 중인 경우에도 지침의 기준선은 확립되어 있으며, 규제 기관은 적용 대상 기관이 이에 맞춰 보안 프로그램을 정렬할 것을 기대합니다.
적용 범위에 해당하는 조직은 이미 제21조 위험 관리 조치를 구현하고, 제23조 보고 역량을 구축하며, 제20조에 따른 거버넌스 의사결정을 문서화해야 합니다.
NIS2는 적용 대상 기관에 대해 세 가지 범주의 의무를 규정합니다:
- 위험 분석, 사고 처리, 비즈니스 연속성, 공급망 보안, 접근 제어, 암호화 및 지속적인 효과성 평가를 포함하는 비례적인 사이버보안 위험 관리 조치(제21조).
- 단계적 사고 보고: 24시간 이내 조기 경고, 72시간 이내 사고 통지, 그리고 1개월 이내 최종 보고서(제23조).
- 경영진은 사이버보안 조치를 승인하고, 감독하며, 이에 대한 교육을 받아야 하며, 감독 실패에 대해서는 개인 책임을 집니다(제20조).
예, EU에서 서비스를 제공하는 경우 본사가 다른 곳에 있더라도 적용 범위에 포함될 수 있습니다. 중요한 것은 회원국 내에서 운영하거나 적용 대상 서비스를 제공하는지 여부와, 특정 공급업체 역할을 포함하여 부문 및 규모 기준을 충족하는지 여부입니다.
확실하지 않은 경우, 범위 산정 가정을 문서화하고 서비스를 제공하는 국가의 관할 당국과 기대사항을 확인하십시오.
NIS2는 운영 중단 및 서비스 영향에 중점을 둔 단계적 프레임워크를 사용합니다. GDPR은 별도의 기한 내에 귀하의 데이터 보호 기관에 개인정보 침해를 통지하도록 요구합니다.
사고에 서비스 중단과 개인정보 노출이 모두 포함되는 경우, 두 보고 체계를 모두 조율하고, 사실관계를 일관되게 유지하며, 각 체계에 따른 사고 분류를 정당화할 수 있도록 증거를 보존해야 합니다.
기다리지 말아야 합니다. 지침의 기준선은 이미 알려져 있으며, 규제 당국은 국가 법률과 지침이 확정되는 동안에도 적용 대상 기관이 준비할 것을 기대합니다. 회원국의 법안 초안을 추적하고, 통제를 지침 문구에 맞추며, 무엇을 왜 구현했는지에 대한 변경 로그를 유지하십시오.
이 문서를 통해 전환 과정에서 요구사항이 약간 변경되더라도 선의의 거버넌스를 입증할 수 있습니다.
일반적으로 소규모 조직은 기본 규모 기준의 적용 대상에서 제외됩니다. 그러나 국가 당국은 해당 조직이 필수 서비스의 유일한 제공자이거나 그 중단이 중대한 국경 간 영향을 초래할 경우 더 작은 기관도 포함할 수 있습니다.
기준 미만의 조직이라도 적용 대상 기관에 공급하는 경우 계약상 의무와 공급업체 평가를 통해 간접적인 규정 준수 압박을 받을 수 있습니다.
DORA는 많은 금융 기관에 대해 부문별 법률로 적용되며, 자체적인 사고 분류 및 보고 요구 사항을 포함합니다.
두 체계 모두의 적용을 받는 경우, 각 프레임워크의 보고 트리거, 기한 및 데이터 필드를 매핑하는 하나의 통합 워크플로를 구축하십시오. 실제로는 일반적으로 가장 엄격한 일정에 맞춰 작업하고, 각 제출물의 내용을 수신 기관에 맞게 조정합니다.
NIS2는 범위, 집행, 거버넌스 및 보고 전반에 걸쳐 기존 NIS Directive를 크게 확장합니다. NIS1은 7개 부문을 다뤘지만 NIS2는 18개 부문을 다룹니다. NIS1은 회원국이 자체 보고 기한을 설정할 수 있도록 허용했지만, NIS2는 EU 전역에서 3단계 프로세스를 조화합니다.
NIS2는 또한 제20조에 따른 경영진의 개인 책임, 의무적인 공급망 보안 평가, 그리고 최대 1,000만 유로 또는 전 세계 매출의 2%에 이르는 EU 전역의 최소 벌금 상한을 도입합니다. NIS1에는 이러한 조항이 전혀 없었습니다.

