제조업 EU CER(Critical Entities Resilience Directive)·CISA 16 Sectors·정보통신기반보호법 실무 완벽 가이드 — 사이버에서 물리·하이브리드 회복력까지 5단계 로드맵

중소·중견 한국 제조사·핵심기반시설 운영자가 EU CER Directive 2022/2557(2026.1 의무)·CISA 16 Critical Infrastructure Sectors·한국 정보통신기반보호법 체계를 진단·식별·평가·구축·운영까지 진짜 무사히 정착시키는 5단계 로드맵. EU CER 11 sectors·물리+사이버 결합·Background Check·Cross-border, CISA 16 Critical Infrastructure Sectors·SLTT·HSPD-7, 한국 정보통신기반보호법 11분야·KISA·국정원, ISO 22301 통합·NIS2 연계 매핑 실무.

1. 왜 EU CER이 NIS2의 물리적 대응인가

EU CER(Critical Entities Resilience Directive 2022/2557·2022.12.14 채택·2023.1.16 발효·2024.10.17 의무 적용·2026.1.17 핵심 엔티티 식별 완료) — EU의 물리적 회복력 표준. EU NIS2(블로그 별도)가 사이버라면 — CER은 물리 + 사이버 결합·하이브리드 위협(러시아·중국·이란 국가 후원).

대표 배경:

  • 콜로니얼 파이프라인(2021.5): 물리·사이버 결합 영향
  • 러시아·우크라이나 전쟁(2022~): 핵심기반 표적
  • Nord Stream 폭파(2022.9): 해저 파이프
  • Volt Typhoon·Salt Typhoon(2023~·블로그 5G): 미·EU 핵심 인프라
  • 하이브리드 위협 폭증: 사이버 + 물리 + 정보전 + 외교

3 기둥 EU 회복력 입법:

  • NIS2(2024.10·블로그 별도): 사이버
  • CER(2026.1): 물리·하이브리드
  • DORA(2025.1·블로그 별도): 금융 ICT

한국 — 정보통신기반보호법(2001 제정·갱신):

  • 한국형 CER + NIS2
  • 11 분야·핵심 정보통신기반시설
  • KISA·국정원·과기정통부·산업부

US — Presidential Policy Directive 21(PPD-21·2013):

  • CISA 16 Critical Infrastructure Sectors
  • Cross-sector·State·Local·Tribal·Territorial(SLTT)

오해 1 — “CER = NIS2 중복.” NIS2는 사이버·CER은 물리+사이버 결합·서로 보완. 오해 2 — “EU 회사만.” EU 시장 진출 K-기업 — 공급망·서비스 영향. 오해 3 — “물리 보안 = 1990년대.” 하이브리드·인프라·국가안보·블로그 Physical 통합.

압박:

  • EU CER Directive 2022/2557(2026.1.17 식별·2027.1.17 위험 평가)
  • EU NIS2(블로그 별도): 사이버 보완
  • EU CSDDD(2024.7·블로그 별도): 공급망 인권·환경
  • CISA 16 Sectors·PPD-21(2013)·HSPD-7(2003)
  • 한국 정보통신기반보호법(2001)
  • 국가핵심기술 보호(산업기술보호법·블로그 별도)
  • UK CNI(Critical National Infrastructure)
  • OECD Resilience Strategies

2. EU CER 11 Sectors + CISA 16 Sectors

EU CER 11 Sectors:

분야예시
Energy전력·가스·석유·수소·원자력
Transport항공·해운·철도·도로
Banking은행·결제
Financial Market Infrastructures거래소·청산
Health병원·의약품(블로그 Healthcare)
Drinking Water수도·공급
Wastewater하수·처리
Digital InfrastructureIXP·CSP·DNS·TLD·CDN(블로그 5G·Cloud)
Public Administration정부·EU 기관
Space위성·발사·지상국(블로그 Aviation)
Production/Processing/Distribution of Food식품

CISA 16 Critical Infrastructure Sectors(US PPD-21·2013):

분야SSA(Sector Specific Agency)
ChemicalDHS
Commercial FacilitiesDHS
Communications(블로그 5G)DHS
Critical ManufacturingDHS
DamsDHS
Defense Industrial Base(블로그 Aviation)DoD
Emergency ServicesDHS
EnergyDOE
Financial Services(블로그 별도)Treasury
Food and AgricultureUSDA·HHS
Government FacilitiesDHS·GSA
Healthcare and Public Health(블로그 별도)HHS
Information TechnologyDHS
NuclearDHS·NRC
Transportation SystemsDHS·DOT
Water and Wastewater SystemsEPA

한국 정보통신기반보호법 11 분야(KISA):

  • 금융·통신·에너지·교통·의료·국방·정부·물·환경·핵·우주
  • 핵심정보통신기반시설(CIIP·Critical Information Infrastructure Protection)
  • 매년 점검·평가 의무

3. CER vs NIS2·DORA 비교

EU 회복력 3 기둥 비교:

측면NIS2CERDORA
영역사이버물리+사이버금융 ICT
시작2024.102026.12025.1
Sectors18 essential + important11금융
FocusCyber Risk MgmtHybrid ResilienceOperational Resilience
Background CheckX의무일부
Cross-border자발의무EU 통합
과징금매출 2%/€10M매출 2%/€10M매출 2%

CER 핵심 의무:

  1. National Strategy: 회원국 — 회복력 전략
  2. Risk Assessment: 4년 1회+
  3. Critical Entities Identification: 2026.1
  4. Resilience Measures: 기술·조직
  5. Background Checks: 핵심 인력
  6. Incident Notification: 24h·72h
  7. Cross-border Cooperation: ENISA·EU Council

4. Stage 1 — 식별·범위·법규 매핑 (3~9개월)

Critical Entities Identification:

  • 회원국 — 식별 기준 발표
  • 종업원 50+·매출 €10M+ 기준
  • 영향 — 500,000+ 시민
  • 다중 회원국 — 전 EU·Critical of Particular European Significance

한국 K-기업 진출 — 영향 평가:

  • EU 시장·공급망 진출 매핑
  • 핵심 엔티티 — 직접 또는 간접
  • 정보·자산 EU 거주
  • 공급망 영향

Risk Assessment(블로그 GRC·CRQ):

  • 자연재해(블로그 BCP·ISO 22301 Amd 1:2024)
  • 산업 사고
  • 사이버 위협(블로그 별도)
  • 하이브리드 위협 — 국가 후원
  • 인적 위협 — 내부자·외주

Cross-border·Critical of Particular European Significance:

  • 다중 EU 회원국 영향
  • ENISA·EU Council 조정

자산 인벤토리:

  • 핵심 자산·서비스
  • IT + OT + Physical(블로그 별도)
  • 공급망(블로그 TPRM)
  • 의존성·Single Point of Failure

Compliance Matrix:

  • EU CER·NIS2·DORA·CSDDD·CSRD
  • CISA(미 진출 시)
  • 한국 정보통신기반보호법·산업기술보호법
  • ISO 22301·22320·22323

5. Stage 2 — Governance·Strategy (6~12개월)

National·Corporate Governance:

  • Resilience Officer·CISO·COO 통합
  • 분기 위원회: 보안·운영·법무·재무·임원
  • 이사회 보고

Resilience Strategy:

  • Hybrid Threat 통합 대응
  • 물리 + 사이버 + 정보전 + 외교
  • ISO 22301:2019 Amd 1:2024 기후(블로그 BCP)

Policy·Framework:

  • 통합 회복력 정책
  • NIS2·DORA·정보통신기반보호법 매핑
  • ISO 22301·22320·22323
  • US CISA·NCSC 통합

Public-Private Partnership:

  • 정부·기관 협력
  • 한국 국정원·KISA·과기정통부·산업부·국방부
  • EU — ENISA·EU Council
  • US — CISA·FBI·NSA

Information Sharing(블로그 CTI):

  • ISAC(블로그 별도)
  • KISA·CISA·ENISA Threat Sharing
  • Government Public-Private Partnership

Cross-sector·Cross-border:

  • 에너지 + 교통 + 통신 — 결합 위협
  • EU 회원국·US·Korea·일·호주 — 동맹

6. Stage 3 — Physical Resilience·Background (지속)

Physical Security(블로그 Physical):

  • ISO 27001 A.7 14 Physical Controls
  • NDAA 889 CCTV(Hikvision·Dahua 제한)
  • Uptime Tier·TIA-942(데이터센터)
  • Access Control·MFA·생체

Background Checks(EU CER 의무):

  • 핵심 직원·외주·접근권자
  • 신원 확인·범죄 기록
  • 한국 — 신원조회·국정원 협력
  • EU·US — Government Background

Industrial Cybersecurity(블로그 OT):

  • IEC 62443·NIST SP 800-82
  • OT/IT 통합 대응
  • Dragos·Claroty·Nozomi(블로그 OT)

Hybrid Threat Defense:

  • 정보 작전(블로그 Election Security)
  • 사이버 + 물리 결합
  • 외교·정치·경제 압박
  • 도구: 자체·외부 컨설팅

Resilience Measures(EU CER Article 13):

  • 위험 평가
  • 사고·재해 예방
  • 사고·재해 대응
  • 사고·재해 복구
  • 통보·소통

Critical Infrastructure Protection(CISA·한국):

  • 한국 — 매년 정보통신기반시설 점검
  • US — CISA Cybersecurity Performance Goals(CPGs)
  • 분기·연간 평가

7. Stage 4 — BCP·IR·Hybrid Response (지속)

BCP·DRP(블로그 BCP):

  • ISO 22301:2019 Amd 1:2024
  • BIA·RTO·RPO·MBCO·MTPD
  • DR Tier 0~6·Cyber Recovery Vault(블로그 Ransomware)

Crisis Management(ISO 22361·블로그 Tabletop):

  • 위기 관리·소통
  • 임원·이사회·정부·언론
  • Cross-functional·Cross-border

Incident Notification:

  • 24시간·72시간(EU CER 의무)
  • NIS2·DORA 연계
  • 한국 — 24h KISA·금감원
  • US — CISA·FBI

Cross-border IR:

  • EU·US·UK·일·호주 — 협력
  • ENISA·CISA·NCSC Coordination
  • Mutual Legal Assistance Treaty(블로그 UN Cybercrime)

Tabletop·Exercise(블로그 Tabletop):

  • 분기·반기 합동
  • 사이버 + 물리 + 정보 결합 시나리오
  • 정부·산업·국제

Recovery·Lessons Learned:

  • 복구·운영 정상화
  • AAR·IPL(블로그 Tabletop)
  • 정부·산업 공유

KISA 사이버안전대비훈련·Cyber Storm·Locked Shields·Cyber Europe(블로그 별도) — 정기 참여.

8. Stage 5 — 거버넌스·고도화 (지속)

거버넌스 체계:

  • Resilience Officer·CISO·COO·Risk Officer
  • 분기 위원회·이사회
  • 정부·산업 협력

KPI:

  • BCP·DR 테스트·SLA
  • IR 통보·대응 시간
  • Background Check 적용
  • 분기 평가·점검
  • 사이버보험·CRQ(블로그 CRQ)

Continuous Improvement:

  • 매년 위험 평가·갱신
  • 신규 위협(AI·Quantum)
  • 표준·법규 변화

International Cooperation:

  • EU·NATO·US Indo-Pacific·Five Eyes
  • 한국·미·EU·일·호주
  • 양자·다자 협력

한국 K-CIP 글로벌:

  • 정보통신기반보호법·K-국가핵심기술
  • 미·EU 협력·기술 표준
  • K-에너지·K-통신·K-금융 글로벌

고도화 트렌드:

  • AI for Critical Infrastructure: 자동 위험 예측·자동 대응
  • Quantum + CIP(블로그 PQC·Quantum): 양자 안전
  • Climate Cyber-Physical(블로그 ESG·BCP): 기후 + 사이버
  • Digital Twin CIP: 디지털 트윈 보안
  • 5G·6G·Satellite(블로그 5G): 통합

컴플라이언스 매핑:

  • EU CER 2022/2557·NIS2·DORA·CSDDD·CSRD·AI Act·Data Act
  • CISA 16 Sectors·PPD-21·HSPD-7·CIRCIA(2025)
  • 한국 정보통신기반보호법·산업기술보호법·국가핵심기술
  • 미 EO 14028·14110·NSC 2023.3
  • ISO 22301·22320·22361·NIST CSF 2.0
  • ETSI·ITU·OECD Resilience

9. 비용·ROI

항목비용 (3~5년)
Risk Assessment·식별5천만~5억
Physical Resilience(블로그 Physical)10~100억
OT/Cyber Convergence10~100억
BCP·DR·Cyber Vault10~100억
Background Checks·인력1~10억
Tabletop·국제 협력1~10억
인력(Resilience Officer·CISO 5~30명)10~150억
컨설팅(Big 4·Mandiant·SK쉴더스)3~30억
합계 (중견 핵심기반 K-기업)50~505억

ROI:

  • 콜로니얼 파이프라인 형 사고($4.4M 랜섬·매출 손실 $50M+) 회피
  • EU CER 미준수 — 매출 2%·€10M·시장 진입 차단
  • 사이버보험 — Hybrid Resilience 시 25~40% 할인
  • 정부·기업 RFP·평판
  • K-CIP 글로벌 진출
  • 국가 안보·인명·경제 안정

10. 자가 점검

식별·범위·법규:

  • EU CER 11 sectors 매핑
  • CISA 16 sectors(미 진출)
  • 한국 정보통신기반보호법 11 분야
  • Critical Entity 식별·등록
  • Cross-border·Critical of Particular European Significance
  • EU CER·NIS2·DORA·CSDDD·CSRD·정보통신기반보호법·산업기술보호법 매핑

Governance·Strategy:

  • Resilience Officer·CISO·COO·Risk Officer
  • 분기 위원회·이사회
  • Hybrid Threat 통합 정책
  • ISO 22301:2019 Amd 1:2024 기후·22320·22361
  • Public-Private Partnership(KISA·국정원·CISA·ENISA)
  • ISAC 참여·정보 공유

Physical·Cyber Resilience:

  • ISO 27001 A.7·NDAA 889·Uptime Tier·TIA-942(블로그 Physical)
  • Background Checks(EU CER 의무·국정원)
  • IEC 62443·NIST SP 800-82·Dragos·Claroty·Nozomi(블로그 OT)
  • Hybrid Threat Defense
  • Resilience Measures Article 13
  • CISA CPGs·KISA 매년 점검

BCP·IR·Hybrid Response:

  • ISO 22301·BIA·RTO·RPO·MBCO·MTPD·Cyber Recovery Vault
  • ISO 22361 Crisis Mgmt
  • EU CER 24h·72h·NIS2·DORA·한국 24h·미 CISA·FBI
  • Cross-border IR(ENISA·CISA·NCSC)
  • Tabletop 분기·합동·KISA·Cyber Storm·Locked Shields·Cyber Europe
  • Recovery·AAR·IPL

거버넌스·고도화:

  • Resilience Officer·분기 위원회·이사회
  • KPI·BCP/DR·IR·Background·CRQ
  • Continuous Improvement·신규 위협(AI·Quantum)
  • International Cooperation(EU·NATO·Five Eyes·일·호주)
  • AI·Quantum·Climate·Digital Twin·5G/6G·Satellite
  • EU CER·NIS2·DORA·CISA·정보통신기반·NIST CSF·ISO 22301 매핑

11. 마무리 — 사이버에서 물리·하이브리드 회복력으로

EU CER·CISA 16 Sectors·정보통신기반보호법은 ① 식별·범위·법규 매핑, ② Governance·Strategy, ③ Physical Resilience·Background, ④ BCP·IR·Hybrid Response, ⑤ 거버넌스·고도화 — 5단계로 정착시킨다. EU CER 2026.1·NIS2·DORA의 3 기둥·콜로니얼 파이프라인·Volt Typhoon·Salt Typhoon·Nord Stream이 가르치는 진실: 물리 + 사이버 결합·하이브리드 위협이 새 표준이다. EU CER + NIS2 + DORA + CISA 16 Sectors + 정보통신기반보호법 + ISO 22301 통합 운영체가 2025년 표준이고, AI·Quantum·Climate·Digital Twin·5G/6G·Satellite·K-CIP 글로벌이 2030년 도전이다.

통합 사이클