글: Iva Seleš

NIS2 실무: 등록, 24시간 통보, 그리고 공급망의 현실

operations centre with a wall of monitoring displays

NIS2는 특이하게 시작했습니다. 국내법 전환 기한은 2024년 10월 17일이었고 대부분의 회원국이 놓쳤습니다. 2년이 지나도 상황은 여전히 고르지 않고, 그래서 많은 회사가 별일 없었다는 인상을 갖고 있습니다.

그 인상은 이제 틀렸습니다. 각국 법률이 시행됐고, 등록 포털이 열렸고, 감독기관이 질문을 시작했습니다. 독일은 2026년 1월 6일 포털을 열었고 법정 기한은 3월 6일이었습니다. 네덜란드는 Cyberbeveiligingswet를 2026년 8월 15일 시행했습니다. 다른 나라들도 그해에 걸쳐 뒤따랐습니다.

명확해지기를 기다렸다면 이제 왔습니다. 그리고 답은 당신이 이른 게 아니라 아마 늦었다는 것입니다.

누가 범위 안인가

NIS2는 2016년의 네트워크 및 정보 시스템 보안 지침을 대체하고 그물을 크게 넓혔습니다. 적용 범위는 업종과 규모로 정해집니다.

필수 주체는 중요도가 높은 분야를 포함합니다. 에너지, 운송, 은행, 금융시장 인프라, 의료, 식수, 하수, 디지털 인프라, ICT 서비스 관리, 공공 행정, 우주.

중요 주체는 다른 핵심 분야를 포함합니다. 우편과 택배, 폐기물 관리, 화학, 식품, 의료기기와 컴퓨터, 전자제품, 기계, 차량을 포함한 일부 제품의 제조, 온라인 마켓플레이스, 검색엔진, 소셜 플랫폼 같은 디지털 제공자, 그리고 연구 기관.

규모 문턱은 일반적으로 중견기업 이상, 즉 직원 50명 이상 또는 연매출 1천만 유로 초과입니다. 규모와 무관하게 범위 안인 주체 유형도 있습니다. 특정 DNS 제공자, 최상위 도메인 레지스트리, 신뢰 서비스 제공자, 공중 전자통신 제공자가 포함됩니다.

독일 감독기관은 그 나라에서만 약 29,500개 주체가 범위 안이라고 추산했습니다. 2026년 3월 법정 기한까지 약 11,500개가 등록했고 5월 말에는 약 18,500개로 늘었습니다. 이것을 위안이 아니라 경고로 읽으세요. 남들의 느린 등록이 당신에게 면제를 만들어주지 않습니다.

회사들을 놀라게 하는 것이 둘 있습니다. 첫째, 업종 목록은 인프라 운영자만이 아니라 아주 평범한 제조업체를 포함합니다. 어떤 규모로든 기계, 전자제품, 의료기기를 만든다면 잘 보세요. 둘째, 범위 안의 고객들이 당신이 범위 밖이더라도 계약으로 공급망 의무를 넘깁니다. 범위 밖이라는 것이 영향을 받지 않는다는 뜻은 아닙니다.

등록은 별개의 의무다

대부분의 회원국은 범위 안 주체가 국가 당국에 등록하도록 요구하고, 첫 번째 불이행이 여기서 일어납니다.

등록은 보통 주체 식별, 업종 분류, 제공 서비스, 보안 사안 연락처, 사업을 하는 회원국을 신고하는 것을 뜻합니다. 기한은 나라마다 다르고 절차는 웹 양식보다 무거운 경우가 많습니다.

당국이 연락하지 않았다고 면제됐다고 가정하지 마세요. NIS2는 자기 식별에 기반합니다. 적용 범위를 판단하고 등록하는 것은 당신의 일이지, 감독기관이 당신을 찾아내는 일이 아닙니다.

통보 일정

사고 통보는 이 지침에서 운영상 가장 까다로운 부분이고 기한이 빠듯합니다.

  • 중대 사고 인지 후 24시간 내: 조기 경보. 해당 사고가 불법 또는 악의적 행위에 기인한 것으로 의심되는지, 국경을 넘는 영향을 미칠 수 있는지를 밝힙니다.
  • 72시간 내: 사고 통보. 초기 평가, 심각도, 영향, 침해 지표를 더해 조기 경보를 갱신합니다.
  • 요청 시: 중간 경과 보고.
  • 1개월 내: 최종 보고. 상세 기술, 위협 유형 또는 근본 원인, 적용한 완화 조치, 국경을 넘는 영향 포함.

중대 사고란 심각한 운영 중단이나 경제적 손실을 초래했거나 초래할 수 있는 사고, 또는 상당한 물적 또는 비물적 피해를 주어 타인에게 영향을 미쳤거나 미칠 수 있는 사고입니다.

24시간 조기 경보가 어려운 부분입니다. 24시간은 조사에 충분하지 않습니다. 이것은 사전 통지이고, 지침도 사전 통지로 기대합니다. 통보 전에 사고를 이해하려고 기다리는 팀은 매번 이 창을 놓칩니다.

조직이 개인정보도 처리한다면 적용 범위와 문턱이 다른 72시간 GDPR 통지를 다른 기관에 병행해 진행할 수 있습니다. 이 프로세스들은 함께 설계해야 하고 GDPR 가이드에서 다룹니다.

열 가지 조치

제21조는 최소 열 개 영역을 아우르는 위험관리 조치를 요구합니다. 간단히 말하면 이렇습니다.

  1. 위험 분석과 정보시스템 보안 정책. 문서화되고, 최신이고, 시스템을 운영하는 사람들이 실제로 쓰는 것.
  2. 사고 처리. 탐지, 대응, 복구, 그리고 위의 통보 흐름.
  3. 업무 연속성과 위기관리. 백업 관리, 재해 복구, 그리고 예약된 백업 작업이 아니라 테스트된 복원.
  4. 공급망 보안. 작업 대부분이 향하는 곳이라 아래에서 따로 다룹니다.
  5. 조달, 개발, 유지보수에서의 보안. 안전한 개발 관행, 취약점 처리와 공개.
  6. 효과성 평가. 통제가 작동하는지 어떻게 아는가. 테스트, 감사, 지표.
  7. 사이버 위생과 교육. 기본 관행과 인식. 경영진에게도.
  8. 암호와 암호화 정책. 어디에 암호화를 쓰고 키를 어떻게 관리하는가.
  9. 인적 보안, 접근 통제, 자산 관리. 입사, 변경, 퇴사, 최소 권한, 최신 자산 대장.
  10. 다중 요소 인증과 안전한 통신. MFA 또는 지속 인증, 안전한 음성, 영상, 문자 통신, 비상 통신 시스템.

여기에 특별한 것은 없습니다. 대부분의 조직에서 부족한 것은 무엇을 해야 하는지에 대한 지식이 아니라 문서화입니다. NIS2 감독은 문서 중심이고, 문서화되지 않은 통제는 사실상 없는 것입니다.

공급망이 진짜 작업이다

NIS2에서 가장 영향이 큰 변화는 공급망 위험에 대한 강조입니다. 범위 안 주체는 직접 공급자와 서비스 제공자의 보안 관행을, 그 제품의 품질과 안전한 개발 관행을 포함해 고려해야 합니다.

실무에서는 이것이 연쇄됩니다. 범위 안 병원이 소프트웨어 공급자에게 요구를 밀어냅니다. 그들은 호스팅 제공자와 부품 공급자에게 밀어냅니다. 공식 범위에서 한참 벗어난 회사들이 고객이 범위 안이라는 이유로 NIS2 파생 보안 설문에 답하게 됩니다.

위 분야 어디로든 소프트웨어나 서비스를 판다면 다음을 예상하세요.

  • 계약 후가 아니라 계약 전, 조달의 표준 요소로서의 보안 설문.
  • 고객의 24시간 의무로 이어지는 사고 통지 기한을 포함한 계약상 보안 요건.
  • 문서 요구: 모의해킹 요약, SOC 2 또는 ISO 27001 상태, 취약점 프로세스 문서, SBOM.
  • 감사권.

효과적인 대응은 문서 묶음을 한 번만 만드는 것입니다. 고객이 묻는 것은 설문마다 대체로 같고, 산출물은 사이버 복원력법의 의무와 크게 겹칩니다. SBOM 파이프라인, 문서화된 취약점 프로세스, 사고 대응 문서를 만들면 양쪽의 대부분에 답한 셈입니다.

경영진 책임

NIS2는 사이버 위험관리 조치의 승인과 이행 감독에 대해 경영기구에 책임을 지우고, 회원국은 그것을 개인 책임으로 만들 수 있습니다. 경영진은 교육도 받아야 합니다.

그래서 NIS2 논의는 회사 안에서 대부분의 컴플라이언스 주제보다 빠르게 움직입니다. 개인 책임은 이사회가 예산을 승인하는 속도를 바꿉니다.

제재

필수 주체는 최대 1천만 유로 또는 전 세계 연간 매출액의 2% 중 높은 쪽. 중요 주체는 최대 700만 유로 또는 1.4%. 당국은 구속력 있는 지시를 내리고, 부적합의 공표를 요구하고, 중대한 경우 인증을 정지하거나 개인이 경영직을 맡는 것을 한시적으로 금지할 수 있습니다.

아직 시작하지 않았다면 어디서부터

거의 백지에서 시작하는 조직을 위한 실행 가능한 순서입니다.

적용 범위를 제대로 판단하세요. 업종, 규모, 사업장이 있는 회원국. 나머지 모든 것이 거기서 나오므로 변호사에게 서면으로 받으세요.

등록하세요. 자국 당국의 기한과 절차를 확인하세요. 지났더라도 어쨌든 등록하세요.

자산 대장을 만드세요. 목록에 없는 시스템의 위험은 관리할 수 없습니다. 지렛대가 가장 큰 산출물이고 가장 자주 빠져 있는 것입니다.

사고 대응 문서를 쓰고 훈련하세요. 24시간 경로에 집중하세요. 누가 선언하고, 누가 국경 간 영향을 평가하고, 누가 제출하며, 공휴일 새벽 3시에는 어떻게 되는지.

공급자 평가를 하세요. 핵심 공급자를 목록화하고, 평가하고, 갱신 때 계약에 보안 조항을 넣으세요.

명백한 구멍을 막으세요. 어디서나 MFA, 테스트된 백업, 패치 관리, 접근 검토, 로그. 화려하지 않고, 감사가 가장 먼저 보는 것이 이것입니다.

진행하면서 문서화하세요. 나중에 쓰는 정책 폴더가 아닙니다. 결정은 내리는 순간에 날짜와 담당자와 함께 기록하세요.

작업량에 대한 솔직한 한마디

작동하는 보안 프로그램을 가진 조직에게 NIS2는 대체로 문서화와 통보의 연습입니다. 없는 조직에게는 실제 구축이고, 주가 아니라 분기로 측정됩니다.

실수는 이것을 법무가 소유한 컴플라이언스 프로젝트로 다루는 것입니다. 의무는 운영적입니다. 시스템을 운영하는 사람들에게 살고, 산출물은 감사를 위해 만들어지는 것이 아니라 팀의 일하는 방식의 일부일 때만 최신으로 유지됩니다.

도움을 얻으려면

우리는 유럽 전역의 회사들을 위해 소프트웨어 시스템을 만들고 운영하며, NIS2가 전제하는 모니터링, 로그, 백업, 공급망 가시성을 포함합니다. 우리가 유용한 지점은 엔지니어링 쪽입니다. 통제를 실제로 만들고, 문서화가 별도의 노력이 아니라 통상 업무의 부산물이 되게 하는 것.

office@c9group.dev 로 연락 주세요. 2026년 EU 디지털 규제 가이드는 NIS2가 올해 도착하는 다른 모든 것과 어떻게 맞물리는지 다루고, 레거시 시스템 유지보수 페이지는 대개 먼저 오는 작업을 설명합니다.

우리는 로펌이 아니고 법률 자문도 하지 않습니다. 특히 적용 범위 판단은 여러분의 변호사 몫입니다.