귀사에서 비정상적인 네트워크 활동이 감지되었습니다. IT팀은 조사 결과 고객 데이터에 대한 무단 접근을 발견했습니다. 위협을 차단하는 데 성공했지만, 이제 중요한 질문이 남았습니다. 이 사건을 당국에 신고해야 할까요? 누구에게 신고해야 할까요? 어떤 정보를 제공해야 할까요? 신고할 시간은 얼마나 될까요?
NIS2 및 네덜란드 법에 따라 많은 조직은 사이버 보안 사고를 정부 당국에 엄격한 기한 내에 보고해야 합니다. 일반적으로 사고 발생 후 24시간에서 72시간 이내에 보고해야 합니다. 규정에는 보고서를 접수하는 기관, 제공해야 하는 정보, 그리고 보고서 형식 요건이 명시되어 있습니다. 기한을 놓치거나 잘못된 기관에 보고할 경우, 상당한 벌금, 강제 조치, 그리고 최초 사고를 넘어선 법적 책임에 직면할 수 있습니다.
이 가이드는 보고 의무를 이행하는 방법을 정확하게 안내합니다. 조직에 적용되는 법률, 보고가 필요한 사건 발생 시점, 각 단계별로 통보해야 할 기관, 보고서에 필요한 정보, 그리고 실제로 효과적인 절차를 구축하는 방법까지 배우게 됩니다. 법률 용어는 최대한 배제하고, 지금 바로 실행하여 법규를 준수하고 조직을 보호할 수 있는 실질적인 단계에 집중합니다.
사이버 보안 사고 보고 의무란 무엇인가요?
사이버 보안 사고 보고 의무는 조직의 규모, 업종 및 제공하는 서비스에 따라 다릅니다. 필수 요소 (에너지, 교통, 금융, 의료, 핵심 기반 시설) 및 중요한 존재들 (우편 서비스, 폐기물 관리, 디지털 서비스 제공업체, 식품 생산)은 NIS2에 따라 의무적으로 보고해야 합니다. 네덜란드 소비자를 위한 중요 인프라 또는 디지털 서비스를 운영하는 경우, 거의 확실히 이러한 규정의 적용을 받습니다.
완료해야 하는 세 가지 보고 단계
당신의 얼굴 세 가지 별도의 보고 의무 마감 기한은 각기 다릅니다. 첫 번째 업무는 다음 기간 내에 시작됩니다. 24시간 감지 중대한 사건 발생 시, CSIRT(컴퓨터 보안 사고 대응팀) 또는 관할 당국에 조기 경고를 제출합니다. 이 초기 통지는 해당 사건을 표시하고 악의적인 활동이나 국경을 넘는 영향이 의심되는지 여부를 나타냅니다.

이내 72 시간사고 신고서를 제출합니다. 이 보고서에는 심각도, 영향, 영향을 받은 시스템 및 침해 징후에 대한 초기 평가가 포함됩니다. 당국이 침해 범위와 특성을 이해하는 데 도움이 되는 기술적 세부 정보도 제공합니다.
이러한 기한을 지키지 못하는 조직은 NIS2에 따라 최대 10만 유로 또는 전 세계 연간 매출액의 2% 중 더 높은 금액의 벌금에 처해질 수 있습니다.
최종 보고서가 도착했습니다. 1 개월 이내에 사고 발생 후 보고해야 할 내용입니다. 이 종합 문서에는 사고의 전체 범위, 근본 원인 분석, 시행한 완화 조치 및 국경 간 영향에 대한 자세한 내용이 포함됩니다. 해당 월이 만료될 때까지 사고 처리가 진행 중인 경우, 진행 상황 보고서를 제출하고, 해결 후 한 달 이내에 최종 보고서를 제출해야 합니다.
초기 보고 외 추가 업무
당신은 또한해야합니다 영향을 받는 당사자에게 알리세요 중대한 사건이 서비스 이용자에게 영향을 미칠 경우, 이러한 알림은 지체 없이 이루어지며, 서비스 이용자가 스스로를 보호하기 위해 취할 수 있는 실질적인 조치들을 포함합니다. 신뢰 서비스 제공업체 구체적으로, 신뢰 서비스에 영향을 미치는 사건의 경우 72시간의 처리 기간이 24시간으로 단축됩니다.
귀하의 CSIRT 또는 관할 당국은 조기 경보를 접수한 후 24시간 이내에 대응하여 초기 피드백과 완화 조치에 대한 운영 지침을 제공합니다.
1단계. 본인에게 적용되는 EU 및 네덜란드 법률을 확인하십시오.
어느 쪽인지 결정해야 합니다. 규제 프레임 워크 사이버 보안 사고가 발생하기 전에 사고 보고 의무를 관리하십시오. 국정원2 (네트워크 및 정보 보안 지침)은 네덜란드 전역에 광범위하게 적용되지만, 도라 (디지털 운영 복원력법) 및 네덜란드의 특정 시행 규칙 특정 부문에 추가적인 의무를 부과합니다. 먼저 각 프레임워크의 기준에 따라 조직을 평가해 보세요.
NIS2가 귀사에 적용되는지 확인하십시오.
NIS2는 귀하가 다음 조건에 부합하는 경우 적용됩니다. 필수 요소 or 중요한 존재필수 기관에는 에너지, 교통, 은행, 금융 시장 인프라, 보건, 식수, 폐수, 디지털 인프라, 공공 행정 및 우주 분야의 조직이 포함됩니다. 중요 기관에는 우편 서비스, 폐기물 관리, 화학, 식품 생산, 제조업, 디지털 서비스 제공업체 및 연구 기관이 포함됩니다.

조직 규모는 다음 사항에만 영향을 미칩니다. 디지털 서비스 제공자 (DSP). 온라인 마켓플레이스, 클라우드 서비스 또는 검색 엔진을 운영하는 경우 NIS2의 DSP로 분류됩니다. 50 직원 그리고 연간 매출액 10천만 유로 or 총자산 10천만 유로그 외 모든 필수적이고 중요한 주체들은 규모와 관계없이 의무를 부담합니다.
중요 기반 시설을 운영하거나 이전 NIS 지침(WBNI)에 따라 지정된 적이 있는 경우 NIS2에 따라 자동으로 자격이 부여됩니다.
네덜란드 정부는 지정 기관 등록부를 관리합니다. 귀하의 상태를 확인하려면 해당 분야의 관할 기관(에너지 및 디지털 인프라는 RDI, 금융 서비스는 AFM 및 DNB, 의료는 IGJ)에 문의하십시오. 이 사항을 반드시 확인해야 합니다. 1 월 이전 2026 강화된 법 집행이 시작될 때.
DORA가 귀하의 금융 서비스를 보장하는지 확인하십시오.
DORA는 별도로 적용됩니다. 금융 기관 ICT 서비스 제공업체 이러한 서비스를 제공하는 경우 DORA의 적용을 받습니다. 신용 기관, 결제 서비스 제공업체, 보험 회사, 투자 회사, 암호화 자산 서비스 제공업체 또는 전자 화폐 기관으로 운영하는 경우 DORA의 적용을 받습니다. 이 규정은 NIS2와 병행하여 자체적인 규정을 가지고 있습니다. 보고 요구 사항.
금융 서비스 제공업체는 중대한 사건을 양측에 보고합니다. AFM (AFM 포털을 통해) DNB (My DNB를 통해) RDI 외에도 모든 항목을 등록해야 합니다. 계약 ICT 제3자 중요하거나 필수적인 기능을 위해 지정된 시간 내에 이러한 포털을 통해 처리합니다.
디지털 서비스 제공업체로서의 의무를 평가하십시오.
WBNI (네덜란드어 구현) 제공하는 경우 특정 의무가 발생합니다. 온라인 시장, 클라우드 컴퓨팅 또는 검색 엔진사건 발생 시 양쪽 모두에게 보고해야 합니다. RDI CSIRT-DSP (디지털 서비스 제공업체를 위한 전문 사고 대응팀). 다른 분야의 필수 기관과는 달리, 규모 기준을 충족해야 합니다. 즉, 직원 수 50명 이상, 매출 또는 자산 10천만 유로 이상이어야 합니다.
신뢰 서비스 제공업체가 직면한 과제 촉박한 마감일 eIDAS 규정에 따라 신뢰 서비스에 영향을 미치는 중대한 사건은 반드시 보고해야 합니다. 24 시간 다른 기관에 적용되는 표준 72시간 기간 대신에.
2단계. 사건 보고 대상 시점을 정의합니다.
사건이 보고 기준에 부합하는지 여부를 판단하려면 구체적인 기준이 필요합니다. 법은 이를 정의합니다. 중대한 사건들 심각한 운영 중단, 재정적 손실 또는 타인에게 상당한 피해를 초래하는 사이버 보안 사고를 보고해야 합니다. 사이버 보안 사고 보고 의무는 이러한 기준을 충족하는 사고를 감지한 시점부터 시작되며, 조사가 완료된 시점이 아닙니다. 즉, 불완전한 정보 속에서도 신속하게 보고 결정을 내려야 합니다.
조직의 심각도 임계값을 평가하십시오.
사건이 중대한 사건으로 간주되는 경우는 다음과 같습니다. 핵심 서비스에 지장을 초래합니다 또는 생성하다 상당한 재정적 영향NIS2는 크게 두 가지 범주로 사고를 분류합니다. 하나는 운영에 심각한 차질을 초래하거나 금전적 손실을 야기하는 사고이고, 다른 하나는 타인에게 상당한 물적 또는 비물적 손해를 입히는 사고입니다. 두 범주 중 하나라도 해당될 경우 보고해야 합니다.

운영 중단이란 고객에게 서비스를 제공할 수 없거나, 핵심 시스템에 장애가 발생하거나, 필수 데이터에 접근할 수 없게 되는 상황을 의미합니다. 재정적 손실에는 몸값 지불, 복구 비용, 매출 손실, 규제 기관의 벌금과 같은 직접적인 비용이 포함됩니다. 법률에는 정확한 유로화 기준액이 명시되어 있지 않으므로, 조직의 규모와 사고의 상대적 영향력을 기준으로 평가해야 합니다.
사건 발생 전에 내부 기준을 문서화하십시오. 이는 보고 결정의 일관성을 유지하고, 당국이 추후 판단에 의문을 제기할 경우 성실한 준수를 입증하는 데 도움이 됩니다.
중요성을 평가할 때 다음 지표들을 고려하십시오:
- 서비스 가용성고객이 서비스에 접속할 수 있습니까? 시스템이 다운된 기간은 얼마나 됩니까?
- 데이터 무결성무단 접근이 발생했습니까? 어떤 데이터 범주가 영향을 받았습니까?
- 지리적 범위해당 사건이 여러 지역 또는 국가에 영향을 미쳤습니까?
- 고객 영향서비스 중단을 겪는 사용자 또는 수신자는 몇 명입니까?
- 회복 시간해결까지 몇 시간, 며칠 또는 몇 주가 걸릴 것으로 예상하십니까?
국경을 넘나드는 영향과 연쇄 효과를 평가합니다.
발생한 사건은 반드시 신고해야 합니다. 잠재적인 국경 간 영향 국내 영향이 사소해 보이더라도 마찬가지입니다. 네덜란드 사업에 영향을 미치는 사건은 고객, 파트너 또는 해외 사업에 영향을 미칠 수 있습니다. 다른 EU 회원국에서도 마찬가지입니다. 이는 당국이 국경을 넘어 대응을 조율하기 때문에 보고 의무를 발생시킵니다.
연쇄 효과 모든 경우는 동일하게 중요합니다. 귀사의 사고는 최종 사용자에게 직접적인 영향을 미치는지 여부와 관계없이, 다른 필수 또는 중요 기관에 제공하는 서비스를 방해하는 경우 보고 대상이 됩니다. 예를 들어, 병원에 클라우드 서비스를 제공하는 귀사가 보안 침해로 인해 병원의 환자 시스템에 영향을 미치는 경우, 귀사의 손실뿐 아니라 병원의 운영에 미치는 영향을 기준으로 보고해야 합니다.
신뢰 서비스 제공업체가 직면한 과제 더 엄격한 기준신뢰 서비스(디지털 서명, 인증서, 타임스탬프) 제공에 영향을 미치는 모든 사고는 24시간 이내에 즉시 보고해야 합니다. 영향이 일반적인 중요도 기준을 충족하는지 여부를 평가하기 위해 기다릴 필요가 없습니다.
3단계. 사고 보고 절차를 수립하십시오.
사고 발생 시 누가 언제 어떻게 무엇을 해야 하는지를 정확하게 명시한 문서화된 절차가 필요합니다. 사고 대응 계획 팀에서 중대한 사고를 감지했을 때 자동으로 활성화되는 명확한 보고 워크플로를 반드시 포함해야 합니다. 이러한 절차는 사이버 보안 사고 보고 의무를 추상적인 법적 요구 사항에서 직원들이 압박 속에서도 실행할 수 있는 구체적인 조치로 전환시켜 줍니다.
사건 분류 매트릭스를 구축하세요
분류 매트릭스가 도움이 됩니다 사고 대응 요원 사고 발생 후 몇 분 이내에 보고 요건을 파악하십시오. 사고 유형과 심각도 수준을 보고 의무, 마감일 및 수신 기관에 연결하는 표를 작성하십시오. 이를 통해 추측에 의존하지 않고 조직 전체에서 일관된 의사 결정을 내릴 수 있습니다.
| 사고 유형 | 심각도 | 보고 대상 | 초기 마감일 | 사고통보 |
|---|---|---|---|---|
| 고객 데이터에 대한 무단 접근 | 높음 | RDI + CSIRT | 24 시간 | 72 시간 |
| 핵심 시스템에 영향을 미치는 랜섬웨어 | 결정적인 | RDI + CSIRT + NCSC | 24 시간 | 72 시간 |
| DDoS 공격으로 공공 서비스 마비 | 높음 | RDI + CSIRT | 24 시간 | 72 시간 |
| 신뢰 서비스 침해(해당되는 경우) | 결정적인 | RDI + CSIRT | 24 시간 | 24 시간 |
| 금융 서비스 사고(DORA) | 높음 | RDI + AFM + DNB | 24 시간 | 72 시간 |
이 매트릭스는 필요에 따라 업데이트하십시오. 규정이 변경됩니다 또는 조직에서 새로운 서비스를 추가하는 경우, 분기별로 현실적인 시나리오를 사용하여 테스트하고 부족한 부분이나 혼란스러운 부분을 파악하십시오.
알림 워크플로를 설계하세요
워크플로에는 다음 사항을 명시해야 합니다. 정확한 순서 사건 감지부터 최종 보고까지의 모든 조치를 기록하십시오. 보고를 시작하는 사람, 보고 내용을 검토 및 승인하는 사람, 제출하는 사람, 그리고 당국과 연락을 유지하는 사람을 명시하십시오. 각 역할에 대해 부재 시 업무를 대행할 담당자를 지정하십시오.

업무 흐름은 고위 경영진이 즉시 응대할 수 없는 업무 시간 외의 상황 발생 가능성을 염두에 두고 설계되어야 합니다. 지연을 방지하는 승인 메커니즘을 구축하십시오.
만들기 체크리스트 형식 귀하의 팀은 다음을 따릅니다:
- 사고 감지됨: 보안팀 리더가 2시간 이내에 분류 매트릭스를 기준으로 평가합니다.
- 보고 대상 사건 확인됨: CISO에 즉시 통보, 조기 경보 시스템 준비 착수
- 조기경보 초안 작성: 사건 유형, 감지 시간, 추정 원인, 잠재적 국경 간 영향 포함
- 법률 검토: 법률 고문이 초안의 정확성과 완전성을 4시간 이내에 검토합니다.
- 제출: CISO 또는 대리인은 24시간 이내에 공식 포털을 통해 제출해야 합니다.
- 당국 대응: 보안팀은 24시간 이내에 접수된 지침을 이행합니다.
- 사고 알림: 기술팀은 60시간 이내에 상세 평가를 준비합니다.
- 최종 제출: 모든 서류를 72시간 마감 시간 전에 제출해야 합니다.
각 단계별 보고서 템플릿을 준비하세요
템플릿은 귀하의 권리를 보장합니다. 보고서에는 필요한 모든 정보가 포함되어 있습니다. 준비 시간을 줄이면서, NIS2 및 네덜란드 당국에서 지정한 모든 필수 항목을 포함하는 조기 경보, 사고 알림 및 최종 보고서용 템플릿을 별도로 구축하십시오.
조기 경보 템플릿에는 탐지 시간, 사고 범주, 영향받은 시스템 요약, 악성 활동 의심 여부 표시(예/아니오), 국경 간 영향 여부 표시(예/아니오), 주요 연락처 정보가 포함되어야 합니다. 사고 알림에는 심각도 평가, 영향 범위, 영향받은 사용자 수, 침해 지표, 초기 완화 조치 등이 추가됩니다. 최종 보고서에는 전체 사고 타임라인, 근본 원인 분석, 전체 영향 평가, 구현된 보안 조치, 교훈, 예방 권장 사항이 포함됩니다.
이 템플릿을 저장하세요 채울 수 있는 양식 팀에서 즉시 액세스할 수 있습니다. 시스템 장애 발생 시에도 가용성을 보장하기 위해 해당 정보를 사고 대응 플랫폼, 보안 위키 및 오프라인 백업에 저장하십시오.
4단계. 교육 및 거버넌스에 보고 기능을 포함시키십시오.
너의 보고 절차 직원들이 자신의 역할을 이해하지 못하거나 지배구조가 신속한 의사결정을 지원하지 못하면 실패합니다. 필요한 것은 다음과 같습니다. 체계적인 훈련 이사회 차원의 감독 조직이 사이버 보안 사고 보고 의무를 매번 정확하게 이행하도록 보장해야 합니다. 이를 위해서는 기존 보안 교육 프로그램에 보고 의무를 통합하고 거버넌스 차원에서 명확한 책임 체계를 구축해야 합니다.
모든 직원에게 탐지 및 보고 절차에 대한 교육을 실시하십시오.
훈련해야 합니다 모든 직원 잠재적인 보안 사고를 인지하고 정확한 보고 절차를 숙지하는 것이 중요합니다. 기술 담당 직원은 분류 체계 및 보고 워크플로에 대한 상세한 교육이 필요하지만, 비기술 담당 직원은 비정상적인 활동을 발견하고 담당자에게 즉시 연락하는 방법에 대한 간략한 지침만 있으면 됩니다.
달리기 분기별 모의 훈련 실제 상황과 유사한 보고가 필요한 사건을 시뮬레이션하십시오. 사건 대응팀이 사건 감지부터 최종 보고서 제출까지 전체 과정을 따라가도록 하십시오. 이러한 훈련을 통해 절차상의 미비점을 파악하고, 템플릿을 테스트하고, 지원 인력이 자신의 역할을 제대로 이해하고 있는지 확인하십시오. 각 훈련 후에는 얻은 교훈을 기록하고 절차를 accordingly 업데이트하십시오.
일반 직원을 위한 보안 인식 교육에는 다음과 같은 필수 보고 사항이 포함되어야 합니다.
- 잠재적인 보안 사고란 무엇을 의미합니까? (예상치 못한 이메일, 무단 접근 시도, 데이터 누락)
- 즉시 연락할 담당자 (보안팀의 24시간 연락처를 제공하십시오)
- 하지 말아야 할 일 (직접 조사하려 하지 마세요, 증거를 삭제하지 마세요, 월요일까지 기다리지 마세요)
- 속도가 중요한 이유 (규제 기한은 사건이 보고된 시점이 아닌 사건이 감지된 시점부터 시작됩니다)
의심스러운 활동을 감지하고 즉시 보고하는 것이 조직과 직원 모두를 보호한다는 점을 직원들에게 교육하십시오. 책임단순히 법규 준수 요건을 충족하는 데 그치지 않습니다.
기존 거버넌스 체계에 보고 기능을 통합합니다.
귀사의 이사회 및 경영진은 다음 사항을 고려해야 합니다. 정기 업데이트 사고 보고 역량 및 실제 사고 발생 현황을 점검하십시오. 분기별 거버넌스 검토를 실시하여 보고 절차, 발생한 사고, 당국 대응, 그리고 시행된 절차 개선 사항을 다루도록 하십시오. 이를 통해 책임성을 확보하고 경영진이 보고 의무를 명확히 이해할 수 있도록 합니다.
할당 특정 임원 사고 보고 규정 준수에 대한 책임이 있는 사람(일반적으로 CISO 또는 최고 위험 관리 책임자)은 이사회에 대비 태세에 대해 직접 보고하고, 관련 당국과 관계를 유지하며, 보고 도구 및 교육 예산을 관리합니다. 명확한 책임 소재를 통해 실제 사고 발생 시 신속한 의사 결정이 필요한 상황에서 혼란을 방지할 수 있습니다.
포함 보고 지표 보안 대시보드에서 탐지부터 조기 경고 제출까지의 시간, 마감 기한을 준수한 사건 비율, 담당자 대응 시간, 완료된 시정 조치 등을 확인하세요. 이러한 정보를 매월 추적하여 추세와 개선 기회를 파악하십시오.

앞으로 이동
이제 NIS2 및 네덜란드 법률에 따른 사이버 보안 사고 보고 의무를 이행하기 위한 완벽한 프레임워크를 갖추게 되었습니다. 조직에 적용되는 규정, 보고 기준에 부합하는 사고 발생 시점, 통보 대상 기관, 각 보고서에 포함되어야 하는 정보, 그리고 압박 속에서도 효율적으로 작동하는 절차를 구축하는 방법까지 모두 숙지하셨습니다. 다음 단계는 다음과 같습니다. 즉각적인 구현.
먼저 여기에 제시된 요구 사항에 맞춰 현재 사고 대응 계획을 검토하십시오. 계획을 업데이트하십시오. 분류 행렬, 준비하세요 보고서 템플릿새로운 워크플로에 대해 사고 대응팀을 교육하십시오. 첫 번째 모의 훈련을 일정에 포함시키십시오. 다음 30 일 실제 사고가 발생하기 전에 절차를 테스트하십시오. 팀에서 필요할 때 즉시 액세스할 수 있도록 만든 모든 내용을 문서화하십시오.
사이버 보안 분야의 법률 준수에는 두 가지 모두가 필요합니다. 전문 기술 법적 지식이러한 규정이 귀하의 특정 상황에 어떻게 적용되는지 해석하는 데 도움이 필요하시면, CONTACT Law & More 전문적인 지침을 제공합니다. 이들의 팀은 네덜란드 기업들이 복잡한 사이버 보안 규정 준수 요건을 해결하고 운영 및 법적 지위를 모두 보호하는 사고 대응 체계를 구축하도록 지원합니다.



