제조업 DORA(EU 디지털 운영 회복력법) 컴플라이언스 실무 완벽 가이드 — ICT 위험 관리·TLPT·CTPP 감독에서 EU 금융 진입까지 5단계 로드맵

중소·중견 한국 핀테크·금융 SaaS·ICT 서비스 제공자(TPP)의 EU DORA(Regulation (EU) 2022/2554) 컴플라이언스 5단계 로드맵. 5대 기둥(ICT Risk·Incident·DORA Testing·Third-Party·Information Sharing), TLPT(위협 주도 침투 시험), CTPP(중요 TPP) 감독, ICT 사고 1·72·1개월 보고, ESAs(EBA·EIOPA·ESMA) 감독, 벌금(매출 1%·€5M)·LU Lead Overseer 대응 전략까지 실무 가이드.

DORA(Digital Operational Resilience Act — Regulation (EU) 2022/2554)는 유럽연합이 2022년 12월 채택하고 2025년 1월 17일 의무 시행한 EU 금융기관 및 ICT 서비스 제공자의 디지털 운영 회복력 규제다. EU 27개국 + EEA의 약 22,000개 금융기관(은행·보험·증권·자산운용·결제기관·암호자산 사업자·신용평가기관 등 20개 카테고리) + **수천 개 ICT 제3자 제공자(TPP)**가 적용 대상이며, EU 금융기관에 서비스를 제공하는 한국 ICT 회사도 역외 적용된다. 위반 시 EU 차원 벌금 최대 매출 1% 또는 €5M(중요 ICT TPP 기준), 회원국 차원 추가 벌금 (예: 독일 €3M, 프랑스 €10M).

핵심은 DORA가 5대 기둥(Pillars)ICT Risk Management·ICT Incident Management·Digital Operational Resilience Testing·ICT Third-Party Risk Management·Information Sharing — 으로 구성되며, NIS2·CRA·ISO 27001 + 금융 특화 강화 요구를 명시한다는 점이다. TLPT(Threat-Led Penetration Testing — 위협 주도 침투 시험), CTPP(Critical ICT Third-Party Provider — 중요 ICT 제3자 제공자) 감독, 유럽 감독 당국 ESAs(EBA·EIOPA·ESMA) Lead Overseer 감독, 사고 보고 — Initial 4시간 + 72시간 + 1개월, ICT 제3자 등록부(Register of Information) 의무. 본 가이드는 DORA 적용 판단·등록 → ICT Risk·인시던트 관리 → 운영 회복력 시험·TLPT → ICT 제3자 관리·CTPP → ESAs 감독 대응 5단계 로드맵으로, 중소·중견 한국 핀테크·금융 SaaS·ICT TPP가 9~18개월 내 DORA Compliance 달성 → EU 금융 시장 진입하는 실무 경로를 제시한다.

왜 DORA를 준수해야 하는가

EU 금융기관 + ICT 공급사의 법적 의무

  • 금융기관: EU 22,000개 + 한국 EU 자회사·지사
  • ICT 제3자 제공자(TPP): 클라우드·SaaS·서비스 — EU 금융기관에 서비스 제공 시 적용
  • 벌금: EU 차원 매출 1% 또는 €5M (CTPP 기준), 회원국별 추가
  • 계약 차원: EU 금융기관이 한국 TPP에 DORA 정합 의무
  • CTPP 지정 시: 직접 ESAs 감독 + 회원국 감독

한국 핀테크·금융 SaaS·ICT TPP가 DORA 미준수 시 EU 금융기관 거래 자체가 불가능.

적용 대상 금융기관 (Article 2.1)

20개 카테고리:

  1. 신용기관(은행)
  2. 결제기관·전자화폐기관
  3. 투자회사·트레이딩 베뉴
  4. 중앙거래상대(CCP)
  5. 거래보고소
  6. 중앙증권예탁기관(CSD)
  7. 대안투자펀드 매니저(AIFM)·UCITS 매니지먼트
  8. 데이터 서비스 제공자
  9. 보험·재보험
  10. 보험·재보험 중개인
  11. 직업연금기관(IORP)
  12. 신용평가기관
  13. 감사인·감사회사
  14. 관리 회사·예탁기관
  15. 군중기금 서비스 제공자
  16. 증권화 저장소
  17. 암호자산 서비스 제공자(CASP)
  18. ICT 제3자 서비스 제공자
  19. 중요 ICT 제3자 서비스 제공자(CTPP)
  20. 중앙은행 (회원국별)

ICT 제3자 제공자(TPP) 정의 — Article 3.19

EU 금융기관에 ICT 서비스 제공:

  • 클라우드(IaaS·PaaS·SaaS)
  • 데이터센터·BPO·MSSP
  • 금융 거래·정산 SaaS
  • KYC·AML·신용평가 SaaS
  • 결제·송금 SaaS
  • 핀테크 솔루션 제공자

한국 EU 진출 TPP 예시:

  • 한국 핀테크 SaaS → EU 은행·보험사 거래
  • 한국 클라우드 서비스 → EU 결제기관
  • 한국 AI 신용평가 → EU 신용평가기관
  • 한국 KYC·eKYC SaaS → EU CASP

CTPP(Critical ICT Third-Party Provider) 지정 — Article 31

ESAs(EBA·EIOPA·ESMA)가 다음 기준으로 CTPP 지정:

  • 금융기관 의존도(시장 점유율·복잡성·집중도)
  • 금융 시스템 영향
  • 대체 가능성
  • 운영 중단 시 영향

지정 시:

  • ESAs 직접 감독 (Lead Overseer)
  • 정기 평가
  • 시정 명령
  • 벌금 (회원국 차원 추가)

2025~2027년 첫 CTPP 지정 예상.

5대 기둥 — DORA 핵심 구조

Pillar 1: ICT Risk Management (Articles 5~16):

  • 거버넌스 + ICT 위험관리 프레임
  • 위험·자산·통제 식별
  • 보안 정책

Pillar 2: ICT Incident Management (Articles 17~23):

  • 사고 분류·기록·보고
  • ESAs·국가 당국 보고
  • Major·Recurring Incident 정의

Pillar 3: Digital Operational Resilience Testing (Articles 24~27):

  • 정기 테스트
  • TLPT(Threat-Led Penetration Testing)
  • TIBER-EU 정합

Pillar 4: ICT Third-Party Risk Management (Articles 28~44):

  • TPP 관리 전략
  • 계약 요구사항
  • Register of Information
  • 집중 위험 평가
  • CTPP 감독

Pillar 5: Information Sharing (Article 45):

  • 사이버 위협 정보 공유
  • ENISA·EU FIU·국가 CSIRT 협력

DORA vs NIS2 vs ISO 27001 비교

항목DORANIS2ISO 27001
발효2025-01-172024-102013 (2022 개정)
강제력EU 법률 (Regulation)EU 법률 (Directive)자발적
대상EU 금융 + ICT TPP18개 산업정보보안 조직
사고 보고4시간·72시간·1개월24시간·72시간·1개월부재
Pen TestingTLPT 의무권장권장
제3자 관리매우 강력강력A.5.19~23
벌금EU 차원 €5M + 회원국매출 2% / €10M없음

DORA는 NIS2의 금융 특화 강화판. EU 금융기관: NIS2 면제 + DORA만 적용 (Lex Specialis). EU 금융 ICT TPP: NIS2 + DORA 모두 적용.

한국 EU 진출 핀테크·ICT TPP DORA 성숙도 진단 — 5단계

단계명칭핵심 특징진출 가능성
Level 1DORA 인식 없음적용 여부·CTPP 위험 불명EU 금융 거래 불가
Level 2기본 보안일부 ICT 위험관리, TLPT 부재어려움
Level 3DORA 도입5대 기둥 구축, Register of Information가능
Level 4DORA Compliant4/72/1개월 보고·TLPT·CTPP 준비정착
Level 5ESAs 우대ISO 27001·22301·NIS2 통합 + ESAs 감독 통과최상위

대부분의 한국 EU 진출 핀테크·ICT TPP는 Level 1~2. 5단계 로드맵은 Level 4 DORA Compliant 1차 + CTPP 지정 시 대응 준비.


Stage 1: 적용 판단 & ICT 위험관리 도입 (1~2개월)

1.1 DORA 적용 여부 판단

자가 진단:

  • EU 금융기관(은행·보험·증권·결제·CASP)과 거래?
  • EU 금융기관에 ICT 서비스 제공?
  • 한국 본사 + EU 자회사·지사 보유?

대답 1개라도 Yes → DORA 적용 (직접 또는 간접 — TPP).

1.2 역할 분류

역할의무
Financial Entity (FE)DORA 전체 의무
ICT TPP (일반)계약·정보·감사권 협력
Critical ICT TPP (CTPP)ESAs 직접 감독 + 강화 의무
SubcontractorTPP 의무 캐스케이드

한국 기업 빈번: ICT TPP. 향후 일부 대형 한국 TPP가 CTPP 지정 가능.

1.3 거버넌스 — Article 5

경영진(Management Body) 책임:

  • ICT 위험관리 정책 승인
  • ICT 위험관리 프레임 감독
  • ICT 위험 허용 수준 설정
  • 사고 발생 시 직접 책임

Senior Management 의무:

  • 정기 교육 (분기 또는 반기)
  • ICT 위험관리 KPI 검토
  • 사고·시정조치 검토

1.4 ICT 위험관리 프레임 — Articles 6~16

ISO 27005·ISO 31000·EBA Guidelines 정합:

4대 활동:

  1. Identification: 자산·기능·서비스 인벤토리
  2. Protection·Prevention: 보안 정책·통제
  3. Detection·Response·Recovery: 모니터링·대응·복구
  4. Learning·Improvement: 사고 분석·교훈·개선

ICT 위험관리 정책:

  • 연 1회 정기 검토
  • 위협 환경 변화 반영
  • 경영진 승인

1.5 자산·기능 인벤토리 — Article 8

Critical or Important Function(CIF) 식별:

  • 중단 시 금융기관 운영·고객·시장에 중대 영향
  • 핵심 비즈니스 프로세스 매핑
  • ICT 자산·시스템·데이터 연관

ICT 자산 인벤토리:

  • 하드웨어·소프트웨어
  • 네트워크·통신
  • 클라우드·SaaS
  • 데이터
  • 정기 갱신 (분기·반기)

1.6 갭 분석 — DORA 5대 기둥

한국 핀테크·ICT TPP 갭 분석 빈출 부적합 Top 15:

  1. Pillar 1: ICT Risk Management Framework 미흡
  2. CIF(Critical/Important Functions) 식별 부재
  3. ICT 자산 인벤토리 분기 갱신 부재
  4. Pillar 2: 사고 분류 + Major Incident 보고 부재
  5. Pillar 3: TLPT 미실시·미계획
  6. Pillar 4: ICT 제3자 정책 미수립
  7. Register of Information 미작성
  8. CIF 외주 시 ESAs/당국 통보 절차 부재
  9. 계약 조항 — Termination·Exit Strategy 부재
  10. DORA 강화 요구 — Subcontractor 통제 미흡
  11. 운영 회복력 KPI 부재
  12. 24/7 SOC + 위협 인텔리전스 부재
  13. BCM/DR + RTO/RPO 정합 미흡
  14. 암호화·접근 통제·MFA 부분 적용
  15. 경영진 보고·교육 부재

1.7 Stage 1 산출물

  • DORA 적용 판단서 + 역할 분류
  • 경영진 책임 매트릭스
  • ICT 위험관리 정책 + 프레임
  • CIF + ICT 자산 인벤토리
  • 5대 기둥 갭 분석표
  • 우선조치 Top 30

Stage 2: 사고 관리 & 운영 회복력 시험 (3~5개월)

2.1 Pillar 2: ICT 사고 관리 — Articles 17~23

사고 분류:

  • ICT-related Incident: 모든 ICT 보안 사고
  • Major ICT-related Incident: 다음 기준 충족 시
    • 영향 받은 클라이언트·거래자·금융 거래
    • 데이터 손실·기밀성·무결성
    • 영향 받은 지역적 범위
    • 영향 지속 시간
    • 영향 받은 IT 인프라
    • 경제적 영향

자동 분류 도구: EBA EBA/RTS/2024/01 정합. 임계값 자동 계산.

2.2 사고 보고 — Article 19

3단계 보고:

1. Initial Notification — 4시간 이내

  • 사고 인지 + Major 분류 시
  • 내용: 식별·영향·지리적 범위·초기 평가

2. Intermediate Report — 사고 발생일 + 72시간 이내

  • 상세 평가·취해진 조치
  • 영향 사용자·시스템

3. Final Report — 1개월 이내

  • 근본원인 분석
  • 영향 분석
  • 시정·재발방지

보고 채널:

  • EBA: 은행·결제·전자화폐
  • EIOPA: 보험
  • ESMA: 증권·CASP
  • 국가 당국: 회원국별

2.3 Significant Cyber Threat — 자발적 보고

위협이 사고 임박 또는 가능성 시 자발적 보고. 익명·인센티브.

2.4 Pillar 3: 운영 회복력 시험 — Articles 24~27

일반 시험(Annual):

  • 취약점 평가·스캔
  • 오픈소스·SCA
  • 네트워크·인프라 시험
  • 시나리오 기반 시험
  • 호환성 시험
  • 성능 시험
  • 엔드투엔드 시험
  • 침투 시험

ISO 27001·NIST CSF·OWASP·PTES 정합.

2.5 TLPT(Threat-Led Penetration Testing) — Articles 26·27

TLPT 정의: 실제 위협 행위자(APT·랜섬웨어 그룹) 전술·기법 모방.

적용 대상: 일정 규모·중요도 이상 FE·TPP. CTPP는 의무.

TIBER-EU(Threat Intelligence-Based Ethical Red-Teaming) 정합:

  • ECB 운영 프레임
  • Threat Intelligence + Red Team
  • 12~18개월 단위

TLPT 4단계:

  1. Preparation: 범위·인텔리전스
  2. Threat Intelligence: 위협 행위자·전술 모방
  3. Red Teaming: 실제 침투
  4. Closure: 보고·교훈·시정

비용: USD 200,0001M (한국 약 3억14억).

주기: 매 3년 (최소).

2.6 Stage 2 산출물

  • 사고 분류·보고 SOP (4/72/1개월)
  • 사고 등록부 + Major 임계값 자동 계산
  • 일반 회복력 시험 계획·결과
  • TLPT 계획 (CTPP 의무 시)
  • TIBER-EU 정합 매트릭스

Stage 3: ICT 제3자 관리 — Pillar 4 (2~3개월)

3.1 ICT 제3자 위험관리 — Articles 28~30

전략 + 정책:

  • TPP 사용 전략·승인
  • 위험 평가·분류
  • 모니터링·재평가
  • Exit Strategy

경영진 승인:

  • CIF 외주 시 경영진 승인 필수
  • 정기 검토

3.2 사전 평가(Due Diligence)

신규 TPP 평가:

  • 재정 건전성: 신용평가·재무제표
  • 사이버보안 능력: ISO 27001·SOC 2·인증서
  • 운영 능력: BCM·DR·SLA
  • 데이터 보호: GDPR·암호화
  • 집중 위험: 시장 점유율·대체 가능성
  • 지리적 위험: 국가·정치 위험
  • 공급망: Subcontractor 통제

3.3 계약 조항 — Article 30

DORA 의무 계약 조항 (Minimum Requirements):

  • 서비스 명세·SLA·SLO
  • 데이터 위치(EU/EEA·역외)
  • 보안 요구사항
  • 사고 통보 (4시간·72시간·1개월)
  • 감사권 (FE 직접 또는 외부 감사)
  • 종료·Exit 권리
  • 시정·시간 제한
  • Subcontractor 사전 승인·통보
  • 책임 한정·배상
  • 적용 법규 (EU 법규 우선)

CIF 외주 계약 추가:

  • 강화된 보안·감독
  • 사고 시 우선 복구
  • 정보 접근 권한 강화
  • 종료 시 데이터 반환·삭제 검증

3.4 Register of Information(RoI) — Article 28.3

ICT TPP 등록부 의무:

  • 모든 ICT 계약·서비스 인벤토리
  • Subcontractor 포함
  • ESAs 보고 양식 (EBA RTS)
  • 매년 갱신
  • 국가 당국 요청 시 즉시 제출

RoI 필수 정보:

  • TPP 식별·LEI(Legal Entity Identifier)
  • 계약 시작·종료·갱신
  • 서비스 분류
  • CIF 외주 여부
  • 데이터 위치
  • 집중 위험·이전 위험
  • Subcontractor (Tier 2·3)

3.5 집중 위험 — Article 29

  • 단일 TPP 의존 평가
  • 산업·지역 집중
  • Substitution Analysis
  • Cloud 집중 위험 (AWS·Azure·GCP 80%+ 시장 → 집중 위험)

3.6 Exit Strategy — Article 28.8

CIF 외주 시 Exit Strategy 의무:

  • 대체 TPP 식별
  • 데이터·자산 이전 계획
  • 시간·비용 평가
  • 정기 갱신

3.7 CTPP 감독 — Articles 31~44

CTPP 지정 기준:

  • 금융기관 의존도
  • 시스템적 영향
  • 대체 불가능성

Lead Overseer 지정:

  • ESAs(EBA·EIOPA·ESMA)가 LO 지정
  • 정기 평가
  • 시정 명령
  • 회원국 차원 추가 벌금

CTPP 의무 강화:

  • 강화 ICT 위험관리
  • TLPT 의무 (3년)
  • Lead Overseer 보고
  • 직접 감사 권한

3.8 Stage 3 산출물

  • ICT 제3자 관리 정책 + 전략
  • TPP 평가 매트릭스·체크리스트
  • 계약 템플릿 (DORA 정합)
  • Register of Information (RoI) + EBA 양식
  • 집중 위험 평가서
  • CIF 외주 Exit Strategy
  • CTPP 대응 계획 (지정 시)

Stage 4: 정보 공유 & Pillar 5 + 보안 통제 강화 (1~2개월)

4.1 Pillar 5: 정보 공유 — Article 45

  • 사이버 위협 정보 공유 자발적
  • 신뢰 그룹(Threat Intelligence Sharing Group)
  • 운영·전술·전략적 위협 정보
  • 익명화 가능

참여 권장:

  • FS-ISAC: 글로벌 금융 ISAC
  • ECSIRT: 유럽 CSIRT
  • 국가 ISAC: 회원국별

4.2 ENISA·국가 CSIRT 협력

  • 사고 정보 공유
  • 위협 인텔리전스
  • 합동 모의 훈련 (EU-LEVEL Cybersecurity Exercise)

4.3 보안 통제 강화 — ICT Risk Management 디테일

DORA Articles 9~13 + RTS·ITS:

Authentication·Authorization:

  • MFA 모든 사용자
  • PAM(Privileged Access Management)
  • Zero Trust Architecture
  • 분기 권한 검토

Cryptography:

  • AES-256·TLS 1.3·SHA-256+
  • HSM·KMS
  • 양자 내성 암호화 준비 (PQC)
  • 키 관리 정책

Network·Communications:

  • 세그멘테이션·VLAN
  • DMZ·VPN
  • IDS/IPS·WAF·DDoS Mitigation
  • DNSSEC·DMARC·SPF

Monitoring·Logging:

  • 24/7 SOC + SIEM (Splunk·Datadog·Sumo Logic)
  • 위협 인텔리전스 (TI Feed·STIX/TAXII)
  • UEBA(User and Entity Behavior Analytics)
  • 로그 보관 6개월~6년

BCM/DR:

  • BIA + RTO·RPO
  • 멀티 리전·멀티 클라우드
  • 3-2-1 백업
  • 분기 모의 훈련

ISO 27001:2022 + ISO 22301 인증 = DORA Pillar 1 90% 충족.

4.4 Stage 4 산출물

  • Threat Intelligence 정책
  • ENISA·CSIRT 참여 등록
  • 강화된 보안 통제 매트릭스
  • ISO 27001·22301 통합 계획

Stage 5: ESAs 감독 대응 & 통합 운영 (지속)

5.1 ESAs 감독 구조

  • EBA(European Banking Authority): 은행·결제·전자화폐
  • EIOPA: 보험·재보험·연금
  • ESMA: 증권·자산운용·CASP

유럽 시스템 위험 위원회(ESRB) — 시스템 위험 모니터링.

회원국 당국(NCA):

  • 중앙은행 + 금융 감독청
  • 정기·신고 기반 감사

5.2 감사 유형

  • 온사이트 감사: 정기·표본
  • 테마 감사: ESAs 분기별 주제
  • 사고 후속 감사
  • CTPP 직접 감사: Lead Overseer

5.3 벌금 등급

EU 차원 (CTPP만):

  • 매출 1% 또는 €5M
  • 정기 페널티: 일일 최대 1% (Total 6개월)

회원국 차원 (FE·TPP 모두):

  • 회원국별 다름
  • 독일 BaFin: €5M
  • 프랑스 ACPR: €100M (시스템 중요)
  • 아일랜드 Central Bank: €10M

경영진 개인 책임:

  • 의무 위반 시 개인 책임
  • 일시 직무 정지 명령 가능

5.4 정기 보고 의무

  • 연간 보고: ICT 위험관리·사고·시험 결과
  • 분기 보고: 일부 카테고리·CTPP
  • 사고 보고: 4·72·1개월
  • TLPT 결과: 회원국 당국

5.5 RTS·ITS — Regulatory & Implementing Technical Standards

DORA 보완 표준:

  • EBA RTS on ICT Risk Management: 2025
  • EBA ITS on Major Incident Reporting: 2025
  • EBA RTS on TLPT: 2025
  • EBA RTS on Register of Information: 2025

매년 갱신·발행.

5.6 통합 운영 — DORA + NIS2 + ISO 27001·22301

DORA 의무NIS2ISO 27001ISO 22301
Pillar 1: ICT Risk위험 분석A.5·6·86.1
Pillar 2: Incident사고 처리A.5.24~288.4
Pillar 3: Testing권장A.8.29~308.5
Pillar 4: TPP공급망A.5.19~238.3
Pillar 5: Info Sharing권장A.5.5·6-

ISO 27001 + ISO 22301 + ISO 27017(클라우드) + ISO 27018(개인정보) 인증 = DORA 80% 자동 충족.

5.7 Stage 5 산출물

  • ESAs 감독 대응 매뉴얼
  • ISO 27001·22301 인증 (DORA 통합)
  • 통합 거버넌스 매트릭스
  • 연간 DORA Compliance 보고서
  • CTPP 지정 시 Lead Overseer 대응 계획

비용 — 회사 규모별 (3년 누계)

중소 핀테크·SaaS TPP (직원 50150명, 매출 50200억)

항목1년차 (만원)2년차3년차
컨설팅 (DORA 전문)6,0001,8001,800
자동화 도구 (Vanta·Drata·OneTrust)3,5004,0004,500
SOC·SIEM·UEBA·EDR 구축9,0002,5002,500
TLPT 또는 일반 Pen Test4,0004,50012,000 (3년차 TLPT)
ICT TPP 평가 + RoI 도구2,5002,0002,000
MFA·SSO·PAM·Zero Trust5,0001,5001,500
BCM·DR + 모의 훈련3,5002,5002,500
법무·계약 검토3,0002,0002,000
ISO 27001+22301 인증 (선택)6,5002,0003,500
CISO·DORA 인력(2명)15,60016,20017,000
합계58,60039,00049,300
3년 누계약 14.7억 원

CTPP 지정 + 중견 (직원 3001,000명, 매출 500억2,000억)

3년 누계 약 30~80억 원 (TLPT·Lead Overseer 대응 포함).

ROI 시나리오

  • 한국 핀테크 SaaS 매출 80억(국내 80%·EU 20%)
  • DORA + ISO 27001 + ISO 22301 + NIS2 + GDPR 통합 → EU 금융 진입
  • EU 금융 ARR +120억 (Year 2~3)
  • 마진율 35% → 영업이익 +42억/년
  • 약 10~12개월 회수

DORA vs NIS2 vs PCI DSS vs SOC 2 비교

항목DORANIS2PCI DSS 4.0SOC 2 Type II
발효2025-012024-102024 (4.0)2010~
대상EU 금융 + ICT TPP18개 산업결제 카드서비스 조직
강제력EU 법률EU 법률카드사 의무자발적
사고 보고4·72·1개월24·72·1개월즉시부재
제3자강력 + CTPP강력부분 (벤더)부분
Pen TestingTLPT 의무권장연 1회+부분
한국 인지도빠르게 증가빠르게 증가매우 높음빠르게 증가

한국 EU 금융 진출 표준 조합:

  • 일반 EU 금융 진출: DORA + NIS2 + ISO 27001 + ISO 22301
  • 결제·핀테크: DORA + PCI DSS + GDPR + SOC 2
  • CTPP 지정 시: DORA + ISO 27001 + ISO 27017 + ISO 27018 + ISO 22301

한국 EU 금융 진출 성공 사례 (가상)

사례 A: 핀테크 송금 SaaS(ARR 50억, EU 30%)

  • 도입 동기: DORA 의무 + 독일 N26·프랑스 Qonto 진출
  • 구축 기간: 14개월 (DORA + ISO 27001 + ISO 22301 통합)
  • 비용: 1차 9.2억, 3년 누계 14.5억
  • 성과: 독일·프랑스·네덜란드 진입, ARR 50억 → 180억

사례 B: 신용평가 AI(ARR 30억, EU 20%)

  • 도입 동기: EU 신용평가기관 + EBA EU 진출
  • 구축 기간: 16개월 (DORA + EU AI Act + GDPR 통합)
  • 비용: 1차 11.5억
  • 성과: 독일·이탈리아 신용평가기관 진입, ARR 30억 → 95억

사례 C: KYC·AML SaaS(ARR 80억, EU 25%)

  • 도입 동기: EU 은행·CASP 진출
  • 구축 기간: 18개월 (DORA + NIS2 + PCI DSS + ISO 27001 통합)
  • 비용: 1차 13억
  • 성과: EU 은행·CASP 진입, ARR 80억 → 220억

자가 진단 체크리스트 (15문)

각 문항 0~2점, 합계 30점 만점.

적용·거버넌스

  1. DORA 적용 판단 + 역할 분류
  2. 경영진 책임 매트릭스 + 분기 교육
  3. ICT 위험관리 프레임 + 정책

Pillar 1 (ICT Risk)

  1. CIF + ICT 자산 인벤토리 + 분기 갱신
  2. 위험 식별·평가·완화 + 정기 검토

Pillar 2 (Incident)

  1. 사고 분류·Major 임계값 자동 계산
  2. 4시간·72시간·1개월 보고 SOP + 모의 훈련

Pillar 3 (Testing)

  1. 연 1회 일반 회복력 시험
  2. TLPT 계획 (TIBER-EU 정합)

Pillar 4 (ICT TPP)

  1. ICT 제3자 정책 + 평가·계약·모니터링
  2. Register of Information (RoI) + EBA 양식
  3. CIF 외주 Exit Strategy + 경영진 승인
  4. CTPP 대응 계획 (해당 시)

통합·보안 통제

  1. MFA + PAM + SOC + BCM + 암호화 통합
  2. ISO 27001+22301 통합 인증

점수 해석:

  • 010: Level 12 — 9~12개월 시스템 구축
  • 1120: Level 23 — 12~18개월 후 Compliance
  • 2126: Level 34 — EU 금융 진입 가능
  • 27~30: Level 5 — CTPP 대응 준비 + Tier 1

마치며 — DORA는 EU 금융 시장의 디지털 통행증

DORA는 EU 금융 시장 진출의 디지털 운영 통행증이다. EU 금융기관과 거래하는 한국 핀테크·ICT TPP가 미준수 시 거래 자체가 불가능하며, CTPP 지정 시 ESAs 직접 감독·매출 1% 벌금에 노출된다.

본 5단계 로드맵을 통해 9~18개월 내 DORA Compliance + EU 금융 진입이 현실적 목표다. 핵심 5가지:

  1. 5대 기둥 통합 운영 — ICT Risk·Incident·Testing·TPP·Info Sharing
  2. 4·72·1개월 사고 보고가 NIS2보다 엄격 — 4시간 Initial은 특별 SOP 필요
  3. TLPT(TIBER-EU)는 진정성 시험 — CTPP 의무, 3년 주기, 3~14억 비용
  4. Register of Information(RoI) — 모든 TPP 인벤토리, EBA 양식 매년 갱신
  5. ISO 27001 + ISO 22301 + NIS2 통합 — DORA 80% 자동 충족

DORA + ISO 27001 + ISO 22301 + NIS2 + GDPR + PCI DSS + SOC 2 다중 컴플라이언스는 한국 핀테크·금융 SaaS·ICT TPP의 EU 금융 시장 진출 최강 포트폴리오다.


통합 — EU 사이버보안·금융·정보보안 시리즈

DORA는 EU 사이버보안 4대 규제 중 금융 특화 표준이다.

EU 사이버보안·디지털 규제 시리즈:

정보보안·사이버보안 시리즈:

리스크·연속성·반부패:

EU 시장 진입 인증:

산업별 품질·QMS 시스템:

DORA + NIS2 + CRA + GDPR + EU AI Act 5대 EU 디지털 규제 + ISO 27001 + ISO 22301 + PCI DSS + SOC 2 다중 컴플라이언스는 한국 EU 진출 기업의 최강 사이버보안·금융·디지털 거버넌스 포트폴리오다.