DORA(Digital Operational Resilience Act — Regulation (EU) 2022/2554)는 유럽연합이 2022년 12월 채택하고 2025년 1월 17일 의무 시행한 EU 금융기관 및 ICT 서비스 제공자의 디지털 운영 회복력 규제다. EU 27개국 + EEA의 약 22,000개 금융기관(은행·보험·증권·자산운용·결제기관·암호자산 사업자·신용평가기관 등 20개 카테고리) + **수천 개 ICT 제3자 제공자(TPP)**가 적용 대상이며, EU 금융기관에 서비스를 제공하는 한국 ICT 회사도 역외 적용된다. 위반 시 EU 차원 벌금 최대 매출 1% 또는 €5M(중요 ICT TPP 기준), 회원국 차원 추가 벌금 (예: 독일 €3M, 프랑스 €10M).
핵심은 DORA가 5대 기둥(Pillars) — ICT Risk Management·ICT Incident Management·Digital Operational Resilience Testing·ICT Third-Party Risk Management·Information Sharing — 으로 구성되며, NIS2·CRA·ISO 27001 + 금융 특화 강화 요구를 명시한다는 점이다. TLPT(Threat-Led Penetration Testing — 위협 주도 침투 시험), CTPP(Critical ICT Third-Party Provider — 중요 ICT 제3자 제공자) 감독, 유럽 감독 당국 ESAs(EBA·EIOPA·ESMA) Lead Overseer 감독, 사고 보고 — Initial 4시간 + 72시간 + 1개월, ICT 제3자 등록부(Register of Information) 의무. 본 가이드는 DORA 적용 판단·등록 → ICT Risk·인시던트 관리 → 운영 회복력 시험·TLPT → ICT 제3자 관리·CTPP → ESAs 감독 대응 5단계 로드맵으로, 중소·중견 한국 핀테크·금융 SaaS·ICT TPP가 9~18개월 내 DORA Compliance 달성 → EU 금융 시장 진입하는 실무 경로를 제시한다.
왜 DORA를 준수해야 하는가
EU 금융기관 + ICT 공급사의 법적 의무
- 금융기관: EU 22,000개 + 한국 EU 자회사·지사
- ICT 제3자 제공자(TPP): 클라우드·SaaS·서비스 — EU 금융기관에 서비스 제공 시 적용
- 벌금: EU 차원 매출 1% 또는 €5M (CTPP 기준), 회원국별 추가
- 계약 차원: EU 금융기관이 한국 TPP에 DORA 정합 의무
- CTPP 지정 시: 직접 ESAs 감독 + 회원국 감독
한국 핀테크·금융 SaaS·ICT TPP가 DORA 미준수 시 EU 금융기관 거래 자체가 불가능.
적용 대상 금융기관 (Article 2.1)
20개 카테고리:
- 신용기관(은행)
- 결제기관·전자화폐기관
- 투자회사·트레이딩 베뉴
- 중앙거래상대(CCP)
- 거래보고소
- 중앙증권예탁기관(CSD)
- 대안투자펀드 매니저(AIFM)·UCITS 매니지먼트
- 데이터 서비스 제공자
- 보험·재보험
- 보험·재보험 중개인
- 직업연금기관(IORP)
- 신용평가기관
- 감사인·감사회사
- 관리 회사·예탁기관
- 군중기금 서비스 제공자
- 증권화 저장소
- 암호자산 서비스 제공자(CASP)
- ICT 제3자 서비스 제공자
- 중요 ICT 제3자 서비스 제공자(CTPP)
- 중앙은행 (회원국별)
ICT 제3자 제공자(TPP) 정의 — Article 3.19
EU 금융기관에 ICT 서비스 제공:
- 클라우드(IaaS·PaaS·SaaS)
- 데이터센터·BPO·MSSP
- 금융 거래·정산 SaaS
- KYC·AML·신용평가 SaaS
- 결제·송금 SaaS
- 핀테크 솔루션 제공자
한국 EU 진출 TPP 예시:
- 한국 핀테크 SaaS → EU 은행·보험사 거래
- 한국 클라우드 서비스 → EU 결제기관
- 한국 AI 신용평가 → EU 신용평가기관
- 한국 KYC·eKYC SaaS → EU CASP
CTPP(Critical ICT Third-Party Provider) 지정 — Article 31
ESAs(EBA·EIOPA·ESMA)가 다음 기준으로 CTPP 지정:
- 금융기관 의존도(시장 점유율·복잡성·집중도)
- 금융 시스템 영향
- 대체 가능성
- 운영 중단 시 영향
지정 시:
- ESAs 직접 감독 (Lead Overseer)
- 정기 평가
- 시정 명령
- 벌금 (회원국 차원 추가)
2025~2027년 첫 CTPP 지정 예상.
5대 기둥 — DORA 핵심 구조
Pillar 1: ICT Risk Management (Articles 5~16):
- 거버넌스 + ICT 위험관리 프레임
- 위험·자산·통제 식별
- 보안 정책
Pillar 2: ICT Incident Management (Articles 17~23):
- 사고 분류·기록·보고
- ESAs·국가 당국 보고
- Major·Recurring Incident 정의
Pillar 3: Digital Operational Resilience Testing (Articles 24~27):
- 정기 테스트
- TLPT(Threat-Led Penetration Testing)
- TIBER-EU 정합
Pillar 4: ICT Third-Party Risk Management (Articles 28~44):
- TPP 관리 전략
- 계약 요구사항
- Register of Information
- 집중 위험 평가
- CTPP 감독
Pillar 5: Information Sharing (Article 45):
- 사이버 위협 정보 공유
- ENISA·EU FIU·국가 CSIRT 협력
DORA vs NIS2 vs ISO 27001 비교
| 항목 | DORA | NIS2 | ISO 27001 |
|---|---|---|---|
| 발효 | 2025-01-17 | 2024-10 | 2013 (2022 개정) |
| 강제력 | EU 법률 (Regulation) | EU 법률 (Directive) | 자발적 |
| 대상 | EU 금융 + ICT TPP | 18개 산업 | 정보보안 조직 |
| 사고 보고 | 4시간·72시간·1개월 | 24시간·72시간·1개월 | 부재 |
| Pen Testing | TLPT 의무 | 권장 | 권장 |
| 제3자 관리 | 매우 강력 | 강력 | A.5.19~23 |
| 벌금 | EU 차원 €5M + 회원국 | 매출 2% / €10M | 없음 |
DORA는 NIS2의 금융 특화 강화판. EU 금융기관: NIS2 면제 + DORA만 적용 (Lex Specialis). EU 금융 ICT TPP: NIS2 + DORA 모두 적용.
한국 EU 진출 핀테크·ICT TPP DORA 성숙도 진단 — 5단계
| 단계 | 명칭 | 핵심 특징 | 진출 가능성 |
|---|---|---|---|
| Level 1 | DORA 인식 없음 | 적용 여부·CTPP 위험 불명 | EU 금융 거래 불가 |
| Level 2 | 기본 보안 | 일부 ICT 위험관리, TLPT 부재 | 어려움 |
| Level 3 | DORA 도입 | 5대 기둥 구축, Register of Information | 가능 |
| Level 4 | DORA Compliant | 4/72/1개월 보고·TLPT·CTPP 준비 | 정착 |
| Level 5 | ESAs 우대 | ISO 27001·22301·NIS2 통합 + ESAs 감독 통과 | 최상위 |
대부분의 한국 EU 진출 핀테크·ICT TPP는 Level 1~2. 5단계 로드맵은 Level 4 DORA Compliant 1차 + CTPP 지정 시 대응 준비.
Stage 1: 적용 판단 & ICT 위험관리 도입 (1~2개월)
1.1 DORA 적용 여부 판단
자가 진단:
- EU 금융기관(은행·보험·증권·결제·CASP)과 거래?
- EU 금융기관에 ICT 서비스 제공?
- 한국 본사 + EU 자회사·지사 보유?
대답 1개라도 Yes → DORA 적용 (직접 또는 간접 — TPP).
1.2 역할 분류
| 역할 | 의무 |
|---|---|
| Financial Entity (FE) | DORA 전체 의무 |
| ICT TPP (일반) | 계약·정보·감사권 협력 |
| Critical ICT TPP (CTPP) | ESAs 직접 감독 + 강화 의무 |
| Subcontractor | TPP 의무 캐스케이드 |
한국 기업 빈번: ICT TPP. 향후 일부 대형 한국 TPP가 CTPP 지정 가능.
1.3 거버넌스 — Article 5
경영진(Management Body) 책임:
- ICT 위험관리 정책 승인
- ICT 위험관리 프레임 감독
- ICT 위험 허용 수준 설정
- 사고 발생 시 직접 책임
Senior Management 의무:
- 정기 교육 (분기 또는 반기)
- ICT 위험관리 KPI 검토
- 사고·시정조치 검토
1.4 ICT 위험관리 프레임 — Articles 6~16
ISO 27005·ISO 31000·EBA Guidelines 정합:
4대 활동:
- Identification: 자산·기능·서비스 인벤토리
- Protection·Prevention: 보안 정책·통제
- Detection·Response·Recovery: 모니터링·대응·복구
- Learning·Improvement: 사고 분석·교훈·개선
ICT 위험관리 정책:
- 연 1회 정기 검토
- 위협 환경 변화 반영
- 경영진 승인
1.5 자산·기능 인벤토리 — Article 8
Critical or Important Function(CIF) 식별:
- 중단 시 금융기관 운영·고객·시장에 중대 영향
- 핵심 비즈니스 프로세스 매핑
- ICT 자산·시스템·데이터 연관
ICT 자산 인벤토리:
- 하드웨어·소프트웨어
- 네트워크·통신
- 클라우드·SaaS
- 데이터
- 정기 갱신 (분기·반기)
1.6 갭 분석 — DORA 5대 기둥
한국 핀테크·ICT TPP 갭 분석 빈출 부적합 Top 15:
- Pillar 1: ICT Risk Management Framework 미흡
- CIF(Critical/Important Functions) 식별 부재
- ICT 자산 인벤토리 분기 갱신 부재
- Pillar 2: 사고 분류 + Major Incident 보고 부재
- Pillar 3: TLPT 미실시·미계획
- Pillar 4: ICT 제3자 정책 미수립
- Register of Information 미작성
- CIF 외주 시 ESAs/당국 통보 절차 부재
- 계약 조항 — Termination·Exit Strategy 부재
- DORA 강화 요구 — Subcontractor 통제 미흡
- 운영 회복력 KPI 부재
- 24/7 SOC + 위협 인텔리전스 부재
- BCM/DR + RTO/RPO 정합 미흡
- 암호화·접근 통제·MFA 부분 적용
- 경영진 보고·교육 부재
1.7 Stage 1 산출물
- DORA 적용 판단서 + 역할 분류
- 경영진 책임 매트릭스
- ICT 위험관리 정책 + 프레임
- CIF + ICT 자산 인벤토리
- 5대 기둥 갭 분석표
- 우선조치 Top 30
Stage 2: 사고 관리 & 운영 회복력 시험 (3~5개월)
2.1 Pillar 2: ICT 사고 관리 — Articles 17~23
사고 분류:
- ICT-related Incident: 모든 ICT 보안 사고
- Major ICT-related Incident: 다음 기준 충족 시
- 영향 받은 클라이언트·거래자·금융 거래
- 데이터 손실·기밀성·무결성
- 영향 받은 지역적 범위
- 영향 지속 시간
- 영향 받은 IT 인프라
- 경제적 영향
자동 분류 도구: EBA EBA/RTS/2024/01 정합. 임계값 자동 계산.
2.2 사고 보고 — Article 19
3단계 보고:
1. Initial Notification — 4시간 이내
- 사고 인지 + Major 분류 시
- 내용: 식별·영향·지리적 범위·초기 평가
2. Intermediate Report — 사고 발생일 + 72시간 이내
- 상세 평가·취해진 조치
- 영향 사용자·시스템
3. Final Report — 1개월 이내
- 근본원인 분석
- 영향 분석
- 시정·재발방지
보고 채널:
- EBA: 은행·결제·전자화폐
- EIOPA: 보험
- ESMA: 증권·CASP
- 국가 당국: 회원국별
2.3 Significant Cyber Threat — 자발적 보고
위협이 사고 임박 또는 가능성 시 자발적 보고. 익명·인센티브.
2.4 Pillar 3: 운영 회복력 시험 — Articles 24~27
일반 시험(Annual):
- 취약점 평가·스캔
- 오픈소스·SCA
- 네트워크·인프라 시험
- 시나리오 기반 시험
- 호환성 시험
- 성능 시험
- 엔드투엔드 시험
- 침투 시험
ISO 27001·NIST CSF·OWASP·PTES 정합.
2.5 TLPT(Threat-Led Penetration Testing) — Articles 26·27
TLPT 정의: 실제 위협 행위자(APT·랜섬웨어 그룹) 전술·기법 모방.
적용 대상: 일정 규모·중요도 이상 FE·TPP. CTPP는 의무.
TIBER-EU(Threat Intelligence-Based Ethical Red-Teaming) 정합:
- ECB 운영 프레임
- Threat Intelligence + Red Team
- 12~18개월 단위
TLPT 4단계:
- Preparation: 범위·인텔리전스
- Threat Intelligence: 위협 행위자·전술 모방
- Red Teaming: 실제 침투
- Closure: 보고·교훈·시정
비용: USD 200,0001M (한국 약 3억14억).
주기: 매 3년 (최소).
2.6 Stage 2 산출물
- 사고 분류·보고 SOP (4/72/1개월)
- 사고 등록부 + Major 임계값 자동 계산
- 일반 회복력 시험 계획·결과
- TLPT 계획 (CTPP 의무 시)
- TIBER-EU 정합 매트릭스
Stage 3: ICT 제3자 관리 — Pillar 4 (2~3개월)
3.1 ICT 제3자 위험관리 — Articles 28~30
전략 + 정책:
- TPP 사용 전략·승인
- 위험 평가·분류
- 모니터링·재평가
- Exit Strategy
경영진 승인:
- CIF 외주 시 경영진 승인 필수
- 정기 검토
3.2 사전 평가(Due Diligence)
신규 TPP 평가:
- 재정 건전성: 신용평가·재무제표
- 사이버보안 능력: ISO 27001·SOC 2·인증서
- 운영 능력: BCM·DR·SLA
- 데이터 보호: GDPR·암호화
- 집중 위험: 시장 점유율·대체 가능성
- 지리적 위험: 국가·정치 위험
- 공급망: Subcontractor 통제
3.3 계약 조항 — Article 30
DORA 의무 계약 조항 (Minimum Requirements):
- 서비스 명세·SLA·SLO
- 데이터 위치(EU/EEA·역외)
- 보안 요구사항
- 사고 통보 (4시간·72시간·1개월)
- 감사권 (FE 직접 또는 외부 감사)
- 종료·Exit 권리
- 시정·시간 제한
- Subcontractor 사전 승인·통보
- 책임 한정·배상
- 적용 법규 (EU 법규 우선)
CIF 외주 계약 추가:
- 강화된 보안·감독
- 사고 시 우선 복구
- 정보 접근 권한 강화
- 종료 시 데이터 반환·삭제 검증
3.4 Register of Information(RoI) — Article 28.3
ICT TPP 등록부 의무:
- 모든 ICT 계약·서비스 인벤토리
- Subcontractor 포함
- ESAs 보고 양식 (EBA RTS)
- 매년 갱신
- 국가 당국 요청 시 즉시 제출
RoI 필수 정보:
- TPP 식별·LEI(Legal Entity Identifier)
- 계약 시작·종료·갱신
- 서비스 분류
- CIF 외주 여부
- 데이터 위치
- 집중 위험·이전 위험
- Subcontractor (Tier 2·3)
3.5 집중 위험 — Article 29
- 단일 TPP 의존 평가
- 산업·지역 집중
- Substitution Analysis
- Cloud 집중 위험 (AWS·Azure·GCP 80%+ 시장 → 집중 위험)
3.6 Exit Strategy — Article 28.8
CIF 외주 시 Exit Strategy 의무:
- 대체 TPP 식별
- 데이터·자산 이전 계획
- 시간·비용 평가
- 정기 갱신
3.7 CTPP 감독 — Articles 31~44
CTPP 지정 기준:
- 금융기관 의존도
- 시스템적 영향
- 대체 불가능성
Lead Overseer 지정:
- ESAs(EBA·EIOPA·ESMA)가 LO 지정
- 정기 평가
- 시정 명령
- 회원국 차원 추가 벌금
CTPP 의무 강화:
- 강화 ICT 위험관리
- TLPT 의무 (3년)
- Lead Overseer 보고
- 직접 감사 권한
3.8 Stage 3 산출물
- ICT 제3자 관리 정책 + 전략
- TPP 평가 매트릭스·체크리스트
- 계약 템플릿 (DORA 정합)
- Register of Information (RoI) + EBA 양식
- 집중 위험 평가서
- CIF 외주 Exit Strategy
- CTPP 대응 계획 (지정 시)
Stage 4: 정보 공유 & Pillar 5 + 보안 통제 강화 (1~2개월)
4.1 Pillar 5: 정보 공유 — Article 45
- 사이버 위협 정보 공유 자발적
- 신뢰 그룹(Threat Intelligence Sharing Group)
- 운영·전술·전략적 위협 정보
- 익명화 가능
참여 권장:
- FS-ISAC: 글로벌 금융 ISAC
- ECSIRT: 유럽 CSIRT
- 국가 ISAC: 회원국별
4.2 ENISA·국가 CSIRT 협력
- 사고 정보 공유
- 위협 인텔리전스
- 합동 모의 훈련 (EU-LEVEL Cybersecurity Exercise)
4.3 보안 통제 강화 — ICT Risk Management 디테일
DORA Articles 9~13 + RTS·ITS:
Authentication·Authorization:
- MFA 모든 사용자
- PAM(Privileged Access Management)
- Zero Trust Architecture
- 분기 권한 검토
Cryptography:
- AES-256·TLS 1.3·SHA-256+
- HSM·KMS
- 양자 내성 암호화 준비 (PQC)
- 키 관리 정책
Network·Communications:
- 세그멘테이션·VLAN
- DMZ·VPN
- IDS/IPS·WAF·DDoS Mitigation
- DNSSEC·DMARC·SPF
Monitoring·Logging:
- 24/7 SOC + SIEM (Splunk·Datadog·Sumo Logic)
- 위협 인텔리전스 (TI Feed·STIX/TAXII)
- UEBA(User and Entity Behavior Analytics)
- 로그 보관 6개월~6년
BCM/DR:
- BIA + RTO·RPO
- 멀티 리전·멀티 클라우드
- 3-2-1 백업
- 분기 모의 훈련
ISO 27001:2022 + ISO 22301 인증 = DORA Pillar 1 90% 충족.
4.4 Stage 4 산출물
- Threat Intelligence 정책
- ENISA·CSIRT 참여 등록
- 강화된 보안 통제 매트릭스
- ISO 27001·22301 통합 계획
Stage 5: ESAs 감독 대응 & 통합 운영 (지속)
5.1 ESAs 감독 구조
- EBA(European Banking Authority): 은행·결제·전자화폐
- EIOPA: 보험·재보험·연금
- ESMA: 증권·자산운용·CASP
유럽 시스템 위험 위원회(ESRB) — 시스템 위험 모니터링.
회원국 당국(NCA):
- 중앙은행 + 금융 감독청
- 정기·신고 기반 감사
5.2 감사 유형
- 온사이트 감사: 정기·표본
- 테마 감사: ESAs 분기별 주제
- 사고 후속 감사
- CTPP 직접 감사: Lead Overseer
5.3 벌금 등급
EU 차원 (CTPP만):
- 매출 1% 또는 €5M
- 정기 페널티: 일일 최대 1% (Total 6개월)
회원국 차원 (FE·TPP 모두):
- 회원국별 다름
- 독일 BaFin: €5M
- 프랑스 ACPR: €100M (시스템 중요)
- 아일랜드 Central Bank: €10M
경영진 개인 책임:
- 의무 위반 시 개인 책임
- 일시 직무 정지 명령 가능
5.4 정기 보고 의무
- 연간 보고: ICT 위험관리·사고·시험 결과
- 분기 보고: 일부 카테고리·CTPP
- 사고 보고: 4·72·1개월
- TLPT 결과: 회원국 당국
5.5 RTS·ITS — Regulatory & Implementing Technical Standards
DORA 보완 표준:
- EBA RTS on ICT Risk Management: 2025
- EBA ITS on Major Incident Reporting: 2025
- EBA RTS on TLPT: 2025
- EBA RTS on Register of Information: 2025
매년 갱신·발행.
5.6 통합 운영 — DORA + NIS2 + ISO 27001·22301
| DORA 의무 | NIS2 | ISO 27001 | ISO 22301 |
|---|---|---|---|
| Pillar 1: ICT Risk | 위험 분석 | A.5·6·8 | 6.1 |
| Pillar 2: Incident | 사고 처리 | A.5.24~28 | 8.4 |
| Pillar 3: Testing | 권장 | A.8.29~30 | 8.5 |
| Pillar 4: TPP | 공급망 | A.5.19~23 | 8.3 |
| Pillar 5: Info Sharing | 권장 | A.5.5·6 | - |
ISO 27001 + ISO 22301 + ISO 27017(클라우드) + ISO 27018(개인정보) 인증 = DORA 80% 자동 충족.
5.7 Stage 5 산출물
- ESAs 감독 대응 매뉴얼
- ISO 27001·22301 인증 (DORA 통합)
- 통합 거버넌스 매트릭스
- 연간 DORA Compliance 보고서
- CTPP 지정 시 Lead Overseer 대응 계획
비용 — 회사 규모별 (3년 누계)
중소 핀테크·SaaS TPP (직원 50150명, 매출 50200억)
| 항목 | 1년차 (만원) | 2년차 | 3년차 |
|---|---|---|---|
| 컨설팅 (DORA 전문) | 6,000 | 1,800 | 1,800 |
| 자동화 도구 (Vanta·Drata·OneTrust) | 3,500 | 4,000 | 4,500 |
| SOC·SIEM·UEBA·EDR 구축 | 9,000 | 2,500 | 2,500 |
| TLPT 또는 일반 Pen Test | 4,000 | 4,500 | 12,000 (3년차 TLPT) |
| ICT TPP 평가 + RoI 도구 | 2,500 | 2,000 | 2,000 |
| MFA·SSO·PAM·Zero Trust | 5,000 | 1,500 | 1,500 |
| BCM·DR + 모의 훈련 | 3,500 | 2,500 | 2,500 |
| 법무·계약 검토 | 3,000 | 2,000 | 2,000 |
| ISO 27001+22301 인증 (선택) | 6,500 | 2,000 | 3,500 |
| CISO·DORA 인력(2명) | 15,600 | 16,200 | 17,000 |
| 합계 | 58,600 | 39,000 | 49,300 |
| 3년 누계 | 약 14.7억 원 |
CTPP 지정 + 중견 (직원 3001,000명, 매출 500억2,000억)
3년 누계 약 30~80억 원 (TLPT·Lead Overseer 대응 포함).
ROI 시나리오
- 한국 핀테크 SaaS 매출 80억(국내 80%·EU 20%)
- DORA + ISO 27001 + ISO 22301 + NIS2 + GDPR 통합 → EU 금융 진입
- EU 금융 ARR +120억 (Year 2~3)
- 마진율 35% → 영업이익 +42억/년
- 약 10~12개월 회수
DORA vs NIS2 vs PCI DSS vs SOC 2 비교
| 항목 | DORA | NIS2 | PCI DSS 4.0 | SOC 2 Type II |
|---|---|---|---|---|
| 발효 | 2025-01 | 2024-10 | 2024 (4.0) | 2010~ |
| 대상 | EU 금융 + ICT TPP | 18개 산업 | 결제 카드 | 서비스 조직 |
| 강제력 | EU 법률 | EU 법률 | 카드사 의무 | 자발적 |
| 사고 보고 | 4·72·1개월 | 24·72·1개월 | 즉시 | 부재 |
| 제3자 | 강력 + CTPP | 강력 | 부분 (벤더) | 부분 |
| Pen Testing | TLPT 의무 | 권장 | 연 1회+ | 부분 |
| 한국 인지도 | 빠르게 증가 | 빠르게 증가 | 매우 높음 | 빠르게 증가 |
한국 EU 금융 진출 표준 조합:
- 일반 EU 금융 진출: DORA + NIS2 + ISO 27001 + ISO 22301
- 결제·핀테크: DORA + PCI DSS + GDPR + SOC 2
- CTPP 지정 시: DORA + ISO 27001 + ISO 27017 + ISO 27018 + ISO 22301
한국 EU 금융 진출 성공 사례 (가상)
사례 A: 핀테크 송금 SaaS(ARR 50억, EU 30%)
- 도입 동기: DORA 의무 + 독일 N26·프랑스 Qonto 진출
- 구축 기간: 14개월 (DORA + ISO 27001 + ISO 22301 통합)
- 비용: 1차 9.2억, 3년 누계 14.5억
- 성과: 독일·프랑스·네덜란드 진입, ARR 50억 → 180억
사례 B: 신용평가 AI(ARR 30억, EU 20%)
- 도입 동기: EU 신용평가기관 + EBA EU 진출
- 구축 기간: 16개월 (DORA + EU AI Act + GDPR 통합)
- 비용: 1차 11.5억
- 성과: 독일·이탈리아 신용평가기관 진입, ARR 30억 → 95억
사례 C: KYC·AML SaaS(ARR 80억, EU 25%)
- 도입 동기: EU 은행·CASP 진출
- 구축 기간: 18개월 (DORA + NIS2 + PCI DSS + ISO 27001 통합)
- 비용: 1차 13억
- 성과: EU 은행·CASP 진입, ARR 80억 → 220억
자가 진단 체크리스트 (15문)
각 문항 0~2점, 합계 30점 만점.
적용·거버넌스
- DORA 적용 판단 + 역할 분류
- 경영진 책임 매트릭스 + 분기 교육
- ICT 위험관리 프레임 + 정책
Pillar 1 (ICT Risk)
- CIF + ICT 자산 인벤토리 + 분기 갱신
- 위험 식별·평가·완화 + 정기 검토
Pillar 2 (Incident)
- 사고 분류·Major 임계값 자동 계산
- 4시간·72시간·1개월 보고 SOP + 모의 훈련
Pillar 3 (Testing)
- 연 1회 일반 회복력 시험
- TLPT 계획 (TIBER-EU 정합)
Pillar 4 (ICT TPP)
- ICT 제3자 정책 + 평가·계약·모니터링
- Register of Information (RoI) + EBA 양식
- CIF 외주 Exit Strategy + 경영진 승인
- CTPP 대응 계획 (해당 시)
통합·보안 통제
- MFA + PAM + SOC + BCM + 암호화 통합
- ISO 27001+22301 통합 인증
점수 해석:
- 0
10: Level 12 — 9~12개월 시스템 구축 - 11
20: Level 23 — 12~18개월 후 Compliance - 21
26: Level 34 — EU 금융 진입 가능 - 27~30: Level 5 — CTPP 대응 준비 + Tier 1
마치며 — DORA는 EU 금융 시장의 디지털 통행증
DORA는 EU 금융 시장 진출의 디지털 운영 통행증이다. EU 금융기관과 거래하는 한국 핀테크·ICT TPP가 미준수 시 거래 자체가 불가능하며, CTPP 지정 시 ESAs 직접 감독·매출 1% 벌금에 노출된다.
본 5단계 로드맵을 통해 9~18개월 내 DORA Compliance + EU 금융 진입이 현실적 목표다. 핵심 5가지:
- 5대 기둥 통합 운영 — ICT Risk·Incident·Testing·TPP·Info Sharing
- 4·72·1개월 사고 보고가 NIS2보다 엄격 — 4시간 Initial은 특별 SOP 필요
- TLPT(TIBER-EU)는 진정성 시험 — CTPP 의무, 3년 주기, 3~14억 비용
- Register of Information(RoI) — 모든 TPP 인벤토리, EBA 양식 매년 갱신
- ISO 27001 + ISO 22301 + NIS2 통합 — DORA 80% 자동 충족
DORA + ISO 27001 + ISO 22301 + NIS2 + GDPR + PCI DSS + SOC 2 다중 컴플라이언스는 한국 핀테크·금융 SaaS·ICT TPP의 EU 금융 시장 진출 최강 포트폴리오다.
통합 — EU 사이버보안·금융·정보보안 시리즈
DORA는 EU 사이버보안 4대 규제 중 금융 특화 표준이다.
EU 사이버보안·디지털 규제 시리즈:
정보보안·사이버보안 시리즈:
- ISO 27001 정보보안경영시스템
- ISO 27701 개인정보보호 확장
- SOC 2 Type II 인증
- PCI DSS 4.0 결제카드 보안
- HIPAA 미국 의료정보
- IEC 62443 산업제어 사이버보안
- ISO/SAE 21434 자동차 사이버보안
- TISAX 자동차 정보보안
리스크·연속성·반부패:
EU 시장 진입 인증:
산업별 품질·QMS 시스템:
- ISO 9001 품질경영시스템
- IATF 16949 자동차 품질경영시스템
- AS 9100D 항공우주 품질경영시스템
- ISO 13485 의료기기 품질경영시스템
- EU GMP·PIC/S 의약품
- SEMI Standards 반도체
DORA + NIS2 + CRA + GDPR + EU AI Act 5대 EU 디지털 규제 + ISO 27001 + ISO 22301 + PCI DSS + SOC 2 다중 컴플라이언스는 한국 EU 진출 기업의 최강 사이버보안·금융·디지털 거버넌스 포트폴리오다.
