NIS2와 네덜란드 사이버보안법: 조직이 알아야 할 사항

변호사 톰 미비스 작성 Law & More

사이버 보안은 더 이상 단순히 기술적인 문제가 아닙니다. 규모와 상관없이 거의 모든 조직에 영향을 미치는 법률 및 거버넌스 문제이기도 합니다.

유럽 ​​NIS2 지침과 네덜란드 사이버보안법에 따라 디지털 복원력에 대한 책임이 경영진에게 확고히 부여됩니다. 네덜란드 사이버보안법은 2026년 8월 15일부터 시행됩니다. 따라서 사업주, 이사 및 준법감시인은 다음과 같은 사항을 단기간 내에 수립해야 합니다.

  • 그들의 조직이 새로운 규칙의 적용 범위에 해당하는지 여부;
  • 그로 인해 발생하는 의무는 무엇인가?
  • 어떤 조치가 필요한가?
  • 그리고 조직이 그러한 의무를 어떻게 이행할 수 있는지에 대해서도 설명합니다.

이 글에서는 NIS2와 네덜란드 사이버보안법의 주요 요소, 즉 적용 범위, 주의 의무, 신고 의무, 이사회 책임, 집행, 그리고 조직이 지금 당장 취할 수 있는 조치들을 설명합니다.

NIS2란 무엇인가요?

NIS2는 지침(EU) 2022/2555의 공식 명칭입니다. 이는 일반적으로 NIS1으로 ​​불리는 최초의 유럽 네트워크 및 정보 보안 지침을 계승합니다.

회원국들은 2024년 10월 17일까지 NIS2를 국내법으로 전환해야 했습니다. 2024년 10월 18일부터 NIS2는 기존 지침을 공식적으로 대체했습니다.

이 규정의 목표는 유럽 연합 내 사이버 복원력 수준을 높이고 더욱 일관성 있게 조정하는 것입니다. 이는 크게 두 가지 방향으로 진행됩니다. 첫째, 적용 범위 확대: NIS1보다 훨씬 더 많은 조직이 이 규정의 적용을 받습니다. 둘째, 강화된 감독과 엄격한 집행: 더 폭넓은 도구와 이사들의 명확한 책임 소재를 제시합니다.

NIS1이 필수 서비스 운영자와 디지털 서비스 제공업체를 구분했던 것과 달리, NIS2는 필수 기관과 중요 기관을 구분합니다. 이러한 구분은 단순히 용어상의 차이에 그치는 것이 아니라, 감독 강도와 잠재적 벌금 수준을 결정하는 중요한 요소입니다.

NIS2에 해당하는 조직은 무엇입니까?

NIS2는 중요도가 높은 부문과 기타 중요 부문으로 나뉘는 18개 지정 부문에서 활동하는 조직에 적용됩니다.

중요도가 높은 분야에는 에너지, 교통, 은행, 금융 시장 인프라, 의료, 식수 및 폐수 처리, 디지털 인프라, 기업 사용자를 위한 ICT 서비스 관리, 공공 행정 및 우주 분야가 포함됩니다.

그 외 중요한 분야로는 우편 및 택배 서비스, 폐기물 관리, 화학, 식품, 제조업, 디지털 서비스 제공업체 및 연구 기관이 있습니다.

크기 임계값

이러한 부문 내에서 주요 규칙은 조직이 중소기업 또는 대기업으로 분류될 경우 NIS2에 해당한다는 것입니다. 기준은 직원 수가 50명 이상이거나 연간 매출액 또는 총자산이 10만 유로를 초과하는 경우입니다.

이 주요 규칙에는 예외가 있습니다. 특정 조직은 규모와 관계없이 해당 조직의 서비스가 특히 중요하다고 간주되기 때문에 적용 범위에 포함됩니다.

  • 공공 전자 통신망 및 서비스 제공업체;
  • 서비스 제공업체를 신뢰합니다.
  • 도메인 이름 등록 서비스 제공업체;
  • 최상위 도메인 이름 등록 기관;
  • 공공 부문 기관.

2026년 8월 15일부터 네덜란드 내 8,000개 이상의 조직에 새로운 의무 사항이 적용됩니다. 이는 현행 네트워크 및 정보 시스템 보안법의 적용 대상 조직 수에 비해 상당히 확대된 수치입니다.

따라서 이전에는 스스로를 중요 산업 분야로 인식하지 않았던 조직들도 이번 조치의 대상이 될 수 있습니다. 여기에는 중소 제조업체, 식품 생산 업체, 연구 기관 및 디지털 서비스 제공업체 등이 포함됩니다. 중요한 것은 조직 스스로가 자신들이 해당 범위에 속하는지 여부를 판단해야 한다는 점입니다. 상사로부터 해당된다는 통보를 받는 일은 없습니다.

주의의무: 어떤 조치가 필요한가?

NIS2와 네덜란드 사이버보안법의 핵심은 주의 의무입니다. 필수적이고 중요한 기관은 네트워크 및 정보 시스템에 대한 위험을 관리하기 위해 적절하고 비례적인 기술적, 운영적, 조직적 조치를 취해야 합니다.

규정은 정책이 어떤 경우에도 반드시 다뤄야 하는 주제를 명시합니다.

  • 위험 분석 및 정보 보안 정책;
  • 사고 처리;
  • 비즈니스 연속성, 백업 관리 및 재해 복구;
  • 공급망 보안;
  • 사이버 위생 및 직원 교육;
  • 취약점 처리 정책;
  • 다중 요소 인증;
  • 보안된 통신;
  • 암호학;
  • 조치의 효과성에 대한 주기적인 평가.

조치는 조직의 규모와 실제로 노출된 위험에 비례해야 합니다. 따라서 규모는 작지만 중요한 조직이라고 해서 고위험 분야에 속한 대규모 필수 조직과 동일한 조치를 취할 필요는 없습니다.

그렇다고 해서 주의 의무가 선택 사항이 되는 것은 아닙니다. 조직은 어떤 위험을 파악했는지, 어떤 조치를 취했는지, 그리고 그 조치가 왜 적절한지 입증할 수 있어야 합니다. 조치 자체뿐만 아니라 조치의 평가, 기록 및 주기적인 평가 방식 또한 감독 대상입니다.

사고 발생 후 신고 의무

NIS2는 주의 의무와 더불어 중대한 사건에 대한 단계별 통지 의무를 부과합니다. 사건이 서비스 연속성에 상당한 영향을 미치거나 미칠 가능성이 있는 경우, 다음과 같은 기한이 대체로 적용됩니다.

  • 24시간 이내에 국가 컴퓨터 보안 사고 대응팀 또는 관할 당국에 조기 경보를 발령해야 합니다.
  • 72시간 이내에 심각도 및 영향에 대한 초기 평가를 포함한 공식 통지가 이루어집니다.
  • 늦어도 한 달 이내에 사건 경위, 사건의 근본 원인, 취해진 조치 및 국경을 넘는 영향에 대한 최종 보고서를 제출해야 합니다.

이러한 기한 때문에 사전에 명확한 절차를 수립하는 것이 필수적입니다. 조직은 사건 발생 시 보고해야 하는 시점, 보고 권한이 있는 사람, 필요한 정보, 조정 담당자, 그리고 이사회와 감독기관에 보고하는 방법 등을 명확히 알고 있어야 합니다.

사고 발생 시에만 알림 절차를 마련하려는 조직은 제때 또는 완전한 보고를 하지 못할 위험이 상당히 높습니다.

이사회의 책임

NIS2의 중요한 요소는 사이버 위험 관리 책임이 경영진에게 명시적으로 부여된다는 점입니다. 경영진은 보안 조치를 승인하고, 실행을 감독하며, 조직의 사이버 위험을 평가할 수 있어야 하고, 스스로 충분한 교육을 받아야 합니다.

따라서 사이버 보안은 더 이상 IT 부서만의 책임으로 여겨질 수 없습니다. 이는 정기적인 의사 결정 및 위험 관리의 일부로 포함되어야 하는 거버넌스 주제입니다.

이 지침은 또한 조직이 이를 준수하지 않을 경우 고위 경영진의 개인적 책임에 대해서도 명시적으로 다루고 있습니다. 따라서 이사회의 참여 내용을 적절히 기록해야 합니다. 예를 들어, 실시된 교육, 이사회 결정, 승인된 정책, 위험 평가, 보고 및 이행 감독 등을 문서화해야 합니다.

네덜란드의 구현

네덜란드의 NIS2 이행은 상당히 지연되었습니다. 2024년 10월 17일로 예정되었던 이행 기한을 지키지 못했습니다.

2026년 7월 8일, 유럽 위원회는 네덜란드가 아일랜드, 스페인, 프랑스와 함께 유럽연합 집행위원회에 법률 이행 조치를 통보하지 않았다는 이유로 제소하기로 결정했습니다. 이로써 네덜란드는 유럽연합 내 법률 이행 지연국 4개국에 포함되었습니다.

시기적으로도 의미심장합니다. 바로 하루 전인 2026년 7월 7일, 상원은 사이버보안법과 중요기관 복원력 강화법을 승인했습니다. 해당 법안이 사건 회부 전에 통과된 사실이 소송 결과에 영향을 미칠지는 아직 미지수이며, 이는 법원의 판단에 달려 있습니다.

두 법률 모두 2026년 8월 15일에 발효됩니다. 사이버보안법은 NIS2 지침을 시행하는 것이며, 중요 시설 복원력법은 중요 인프라의 복원력을 목표로 하는 유럽 CER 지침을 시행하는 것입니다. 후자의 적용을 받는 조직은 2026년 8월 15일부터 공식적으로 중요 시설로 지정됩니다.

이 새로운 법이 발효되면 현행 네트워크 및 정보 시스템 보안법(WBNI)은 효력을 잃게 됩니다. 이미 이 법의 적용을 받는 조직은 더 무거운 의무를 부담하게 되며, 처음으로 적용 대상이 되는 조직은 완전히 새로운 법규를 준수해야 합니다.

NCSC에 등록

새롭게 중요해진 의무 사항 중 하나는 국가 사이버 보안 센터(MijnNCSC)에 등록하는 것입니다. 필수 및 중요 기관은 국가 기관 등록부에 등록해야 합니다. 이 등록은 2026년 8월 15일부터 의무화되며, 일반 기업은 eHerkenning, 공공 부문 기관은 SSOnRijk를 사용하여 MijnNCSC 포털을 통해 진행됩니다. 등록된 데이터의 변경 사항은 14일 이내에 보고해야 합니다.

등록은 단순한 행정 절차가 아닙니다. 등록이 완료되면 조직은 재해 복구팀(CSIRT)의 서비스를 이용할 수 있으며, CSIRT는 재해 발생 시 복구력 강화 및 지원을 위한 제품과 서비스를 제공합니다. 시행일 이후에야 이행이 시작되지 않도록 충분한 시간을 두고 등록을 준비하십시오.

감독 및 집행

사이버보안법은 차별화된 감독 체계를 규정하고 있습니다. 필수적인 기관은 사전 예방적 감독을 받습니다. 감독기관은 특정 사건이나 신호가 없더라도 자체적으로 지속적으로 점검할 수 있습니다. 중요한 기관은 사후 대응적 감독을 받습니다. 감독기관은 원칙적으로 사건, 민원 또는 기타 구체적인 신호가 발생한 후에 조치를 취합니다.

감독 권한은 여러 기관에 분산되어 있습니다. 2026년 8월 15일부터 네덜란드 디지털 인프라 관리청(Dutch Authority for Digital Infrastructure)이 9개 분야의 기관을 감독하며, 다른 분야는 별도의 감독 기관이 지정되어 있습니다. 귀 기관에 대한 관할 감독 기관을 확인하십시오.

집행 도구는 광범위하며 다음을 포함합니다.

  • 보안 스캔 또는 보안 감사;
  • 구속력 있는 지침;
  • 행정적 강제 명령 또는 벌금 납부 대상 명령;
  • 저작권 침해의 공표;
  • 행정 벌금;
  • 필수 기관의 경우: 인증, 허가 또는 이사회 구성원의 자격 정지.

필수 사업자의 경우 최대 벌금은 최소 10만 유로 또는 전 세계 연간 총 매출액의 2% 중 더 높은 금액입니다. 중요 사업자의 경우 최대 벌금은 최소 7만 유로 또는 전 세계 연간 총 매출액의 1.4% 중 더 높은 금액입니다. 최종 벌금액은 위반 행위의 성격, 심각성 및 지속 기간, 과실 정도, 취해진 조치 등 사건의 여러 정황을 고려하여 결정됩니다.

귀사에서 지금 할 수 있는 일은 무엇입니까?

  • 자체 평가를 실시하십시오. 해당 조직이 지정된 분야에서 활동하고 있는지, 그리고 규모 기준을 충족하는지 확인하십시오.
  • 적절한 범주를 결정하십시오. 해당 조직이 필수 기관 또는 중요 기관에 해당하는지 여부와 어떤 관리자가 적합한지 판단하십시오.
  • 등록을 준비하세요. MijnNCSC를 통해 NCSC에 등록하는 데 필요한 데이터를 수집하세요.
  • 주의 의무 이행 조치를 테스트하십시오. 위험 분석, 사고 대응, 사업 연속성, 공급망 보안, 사이버 위생, 취약점, 다중 인증 및 암호화에 대한 기존 조치를 평가하십시오.
  • 신고 절차를 설정하십시오. 사건 신고 여부를 판단하는 사람, 신고를 수행하는 사람, 그리고 24시간, 72시간 및 1개월 기한을 준수하는 방법을 기록하십시오.
  • 이사회의 참여를 명확히 보여주십시오. 이사회가 내린 결정, 실시된 교육, 그리고 실행에 대한 감독이 어떻게 이루어지는지 기록하십시오.
  • 공급망을 포함시키십시오. 취약점의 상당 부분은 조직 자체 내부가 아니라 공급업체 및 서비스 제공업체에서 발생합니다. 보안 조치, 통지 의무 및 감사 권한에 관한 계약을 검토하십시오.

끝으로

사이버보안법과 중요기관 복원력 강화법은 사이버보안 의무를 상당히 강화하는 내용을 담고 있습니다. 확대된 적용 범위, 구체적인 주의 의무 조치, 엄격한 신고 기한, 이사들의 개인적 책임, 그리고 강력한 집행 도구들을 통해 기업들은 더 이상 이 문제를 간과할 수 없습니다. 2026년 8월 15일 발효 예정이므로 준비할 시간이 얼마 남지 않았습니다.

Law & More NIS2 및 네덜란드 사이버보안법에 따른 기업, 임원 및 준법감시인의 입장을 파악하고, 주의의무 조치를 수립 및 테스트하며, NCSC(네덜란드 사이버보안청) 등록을 준비하고, 사이버보안 정책을 법적으로 정착시키는 데 도움을 제공합니다.

새로운 규정 하에서 귀사의 입장이 어떠한지 평가받고 싶으신가요? 부담 없이 연락 주시면 상담해 드리겠습니다.

자주하는 질문

아래에서는 이 주제에 대해 가장 자주 받는 질문에 답변해 드리겠습니다.

네덜란드 사이버보안법은 언제 발효되나요?

2026년 8월 15일. 상원은 2026년 7월 7일 사이버보안법과 중요기관 복원력 강화법을 승인했습니다. 이 법안들이 발효되면 현행 네트워크 및 정보 시스템 보안법(WBNI)은 효력을 상실합니다.

우리 조직은 NIS2에 해당합니까?

업종과 규모에 따라 다릅니다. NIS2는 지정된 18개 업종을 대상으로 하며, 해당 업종 내에서도 일반적으로 직원 수가 50명 이상이거나 연간 매출액 또는 총자산이 1,000만 유로를 초과하는 기업에 적용됩니다. 규모와 관계없이 적용되는 기업도 있습니다.

우리 조직이 대상에 포함되면 통보받게 되나요?

아니요. 조직은 스스로 사이버보안법의 적용 대상인지 여부를 판단해야 할 책임이 있습니다. 판단을 미루면 그 전에 의무가 적용될 위험이 있습니다.

필수적인 존재와 중요한 존재의 차이점은 무엇인가요?

이는 감독 강도와 잠재적 벌금 수준을 결정합니다. 필수 기관은 감독자가 자체적으로 점검할 수 있는 사전 예방적 감독 대상이 됩니다. 중요 기관은 사건, 불만 또는 기타 신호에 따라 사후 대응적 감독을 받게 됩니다.

주의의무란 무엇을 포함하는가?

네트워크 및 정보 시스템에 대한 위험을 관리하기 위해 적절하고 비례적인 기술적, 운영적, 조직적 조치를 취해야 합니다. 이러한 조치에는 위험 분석, 사고 처리, 비즈니스 연속성, 공급망 보안, 사이버 위생, 취약점, 다중 인증 및 암호화 등이 포함됩니다. 선택한 조치가 적절한 이유를 입증할 수 있어야 합니다.

사고 발생 후 적용되는 신고 기한은 무엇입니까?

24시간 이내 조기 경보 발령, 72시간 이내 심각도 및 영향에 대한 초기 평가를 포함한 공식 통보, 그리고 늦어도 한 달 이내 최종 보고서 제출. 통보 절차는 사전에 마련해야 합니다.

우리 조직은 등록해야 하나요?

네. 2026년 8월 15일부터 국가기관 등록은 의무이며, MijnNCSC의 eHerkenning 시스템 또는 공공기관의 경우 SSOnRijk 시스템을 통해 등록할 수 있습니다. 변경 사항은 14일 이내에 보고해야 합니다. 등록이 완료되면 CSIRT의 서비스를 이용할 수 있습니다.

이사회는 어떤 책임을 져야 할까요?

이사회는 보안 조치를 승인하고, 이행을 감독하며, 사이버 위험을 평가할 수 있어야 하고, 자체적으로 교육을 받아야 합니다. 이 지침은 미준수 시 고위 경영진의 개인적 책임을 명시하고 있으므로, 결정, 교육 및 감독 과정을 명확하게 기록해야 합니다.

벌금은 얼마나 되나요?

필수 사업자의 경우 최소 10만 유로 또는 전 세계 연간 매출액의 2% 중 더 높은 금액을, 중요 사업자의 경우 최소 7만 유로 또는 1.4% 중 더 높은 금액을 벌금으로 부과합니다. 최종 벌금액은 위반 행위의 성격, 심각성, 지속 기간 및 과실 정도를 포함한 여러 요인에 따라 결정됩니다.

누가 규정 준수를 감독합니까?

이는 분야별로 다릅니다. 2026년 8월 15일부터 네덜란드 디지털 인프라 관리국(Dutch Authority for Digital Infrastructure)이 9개 분야의 기관을 감독하며, 다른 분야에 대해서는 별도의 감독 기관이 지정되어 있습니다. 귀하의 기관에 대한 관할 감독 기관을 확인하십시오.

네덜란드가 유럽사법재판소에 회부된 이유는 무엇입니까?

NIS2의 이행 지연과 관련하여, 유럽 위원회는 2026년 7월 8일 네덜란드, 아일랜드, 스페인, 프랑스가 이행 조치를 통보하지 않은 것을 이유로 유럽 사법 재판소에 제소하기로 결정했습니다. 사이버보안법이 하루 전에 채택되었다는 사실만으로는 해당 소송 절차가 종결되는 것은 아닙니다.

이 규정이 제 공급업체에도 적용되나요?

공급망 보안은 의무 사항 중 하나입니다. 취약점의 상당 부분은 공급업체와 서비스 제공업체에서 발생합니다. 보안 조치, 통지 의무 및 감사 권한에 관한 계약 내용을 검토하십시오.

법률 지원이 필요하신가요?

문의하기 Law & More 법률 문제에 대한 전문가의 도움을 받으시려면, 다국어 지원이 가능한 저희 팀이 도와드리겠습니다.

관련 기사

고위험 인공지능 시스템은 유럽 인공지능 규정(규정(EU) 2024/1689)의 핵심 쟁점입니다.

랜섬웨어, 피싱, DDoS 공격 및 컴퓨터 침입과 같은 사이버 공격은 조직에만 영향을 미치는 경우는 드뭅니다.
IT 전문 변호사는 기업의 IT 계약, GDPR 준수, AI법, 사이버 보안 등에 대해 자문을 제공합니다.

네덜란드 법률 최신 정보를 받아보세요

최신 법률 정보, 규제 업데이트 및 실용적인 조언을 받아보시려면 뉴스레터를 구독하세요.