1. 왜 EU CER이 NIS2의 물리적 대응인가
EU CER(Critical Entities Resilience Directive 2022/2557·2022.12.14 채택·2023.1.16 발효·2024.10.17 의무 적용·2026.1.17 핵심 엔티티 식별 완료) — EU의 물리적 회복력 표준. EU NIS2(블로그 별도)가 사이버라면 — CER은 물리 + 사이버 결합·하이브리드 위협(러시아·중국·이란 국가 후원).
대표 배경:
- 콜로니얼 파이프라인(2021.5): 물리·사이버 결합 영향
- 러시아·우크라이나 전쟁(2022~): 핵심기반 표적
- Nord Stream 폭파(2022.9): 해저 파이프
- Volt Typhoon·Salt Typhoon(2023~·블로그 5G): 미·EU 핵심 인프라
- 하이브리드 위협 폭증: 사이버 + 물리 + 정보전 + 외교
3 기둥 EU 회복력 입법:
- NIS2(2024.10·블로그 별도): 사이버
- CER(2026.1): 물리·하이브리드
- DORA(2025.1·블로그 별도): 금융 ICT
한국 — 정보통신기반보호법(2001 제정·갱신):
- 한국형 CER + NIS2
- 11 분야·핵심 정보통신기반시설
- KISA·국정원·과기정통부·산업부
US — Presidential Policy Directive 21(PPD-21·2013):
- CISA 16 Critical Infrastructure Sectors
- Cross-sector·State·Local·Tribal·Territorial(SLTT)
오해 1 — “CER = NIS2 중복.” NIS2는 사이버·CER은 물리+사이버 결합·서로 보완. 오해 2 — “EU 회사만.” EU 시장 진출 K-기업 — 공급망·서비스 영향. 오해 3 — “물리 보안 = 1990년대.” 하이브리드·인프라·국가안보·블로그 Physical 통합.
압박:
- EU CER Directive 2022/2557(2026.1.17 식별·2027.1.17 위험 평가)
- EU NIS2(블로그 별도): 사이버 보완
- EU CSDDD(2024.7·블로그 별도): 공급망 인권·환경
- CISA 16 Sectors·PPD-21(2013)·HSPD-7(2003)
- 한국 정보통신기반보호법(2001)
- 국가핵심기술 보호(산업기술보호법·블로그 별도)
- UK CNI(Critical National Infrastructure)
- OECD Resilience Strategies
2. EU CER 11 Sectors + CISA 16 Sectors
EU CER 11 Sectors:
| 분야 | 예시 |
|---|---|
| Energy | 전력·가스·석유·수소·원자력 |
| Transport | 항공·해운·철도·도로 |
| Banking | 은행·결제 |
| Financial Market Infrastructures | 거래소·청산 |
| Health | 병원·의약품(블로그 Healthcare) |
| Drinking Water | 수도·공급 |
| Wastewater | 하수·처리 |
| Digital Infrastructure | IXP·CSP·DNS·TLD·CDN(블로그 5G·Cloud) |
| Public Administration | 정부·EU 기관 |
| Space | 위성·발사·지상국(블로그 Aviation) |
| Production/Processing/Distribution of Food | 식품 |
CISA 16 Critical Infrastructure Sectors(US PPD-21·2013):
| 분야 | SSA(Sector Specific Agency) |
|---|---|
| Chemical | DHS |
| Commercial Facilities | DHS |
| Communications(블로그 5G) | DHS |
| Critical Manufacturing | DHS |
| Dams | DHS |
| Defense Industrial Base(블로그 Aviation) | DoD |
| Emergency Services | DHS |
| Energy | DOE |
| Financial Services(블로그 별도) | Treasury |
| Food and Agriculture | USDA·HHS |
| Government Facilities | DHS·GSA |
| Healthcare and Public Health(블로그 별도) | HHS |
| Information Technology | DHS |
| Nuclear | DHS·NRC |
| Transportation Systems | DHS·DOT |
| Water and Wastewater Systems | EPA |
한국 정보통신기반보호법 11 분야(KISA):
- 금융·통신·에너지·교통·의료·국방·정부·물·환경·핵·우주
- 핵심정보통신기반시설(CIIP·Critical Information Infrastructure Protection)
- 매년 점검·평가 의무
3. CER vs NIS2·DORA 비교
EU 회복력 3 기둥 비교:
| 측면 | NIS2 | CER | DORA |
|---|---|---|---|
| 영역 | 사이버 | 물리+사이버 | 금융 ICT |
| 시작 | 2024.10 | 2026.1 | 2025.1 |
| Sectors | 18 essential + important | 11 | 금융 |
| Focus | Cyber Risk Mgmt | Hybrid Resilience | Operational Resilience |
| Background Check | X | 의무 | 일부 |
| Cross-border | 자발 | 의무 | EU 통합 |
| 과징금 | 매출 2%/€10M | 매출 2%/€10M | 매출 2% |
CER 핵심 의무:
- National Strategy: 회원국 — 회복력 전략
- Risk Assessment: 4년 1회+
- Critical Entities Identification: 2026.1
- Resilience Measures: 기술·조직
- Background Checks: 핵심 인력
- Incident Notification: 24h·72h
- Cross-border Cooperation: ENISA·EU Council
4. Stage 1 — 식별·범위·법규 매핑 (3~9개월)
Critical Entities Identification:
- 회원국 — 식별 기준 발표
- 종업원 50+·매출 €10M+ 기준
- 영향 — 500,000+ 시민
- 다중 회원국 — 전 EU·Critical of Particular European Significance
한국 K-기업 진출 — 영향 평가:
- EU 시장·공급망 진출 매핑
- 핵심 엔티티 — 직접 또는 간접
- 정보·자산 EU 거주
- 공급망 영향
Risk Assessment(블로그 GRC·CRQ):
- 자연재해(블로그 BCP·ISO 22301 Amd 1:2024)
- 산업 사고
- 사이버 위협(블로그 별도)
- 하이브리드 위협 — 국가 후원
- 인적 위협 — 내부자·외주
Cross-border·Critical of Particular European Significance:
- 다중 EU 회원국 영향
- ENISA·EU Council 조정
자산 인벤토리:
- 핵심 자산·서비스
- IT + OT + Physical(블로그 별도)
- 공급망(블로그 TPRM)
- 의존성·Single Point of Failure
Compliance Matrix:
- EU CER·NIS2·DORA·CSDDD·CSRD
- CISA(미 진출 시)
- 한국 정보통신기반보호법·산업기술보호법
- ISO 22301·22320·22323
5. Stage 2 — Governance·Strategy (6~12개월)
National·Corporate Governance:
- Resilience Officer·CISO·COO 통합
- 분기 위원회: 보안·운영·법무·재무·임원
- 이사회 보고
Resilience Strategy:
- Hybrid Threat 통합 대응
- 물리 + 사이버 + 정보전 + 외교
- ISO 22301:2019 Amd 1:2024 기후(블로그 BCP)
Policy·Framework:
- 통합 회복력 정책
- NIS2·DORA·정보통신기반보호법 매핑
- ISO 22301·22320·22323
- US CISA·NCSC 통합
Public-Private Partnership:
- 정부·기관 협력
- 한국 국정원·KISA·과기정통부·산업부·국방부
- EU — ENISA·EU Council
- US — CISA·FBI·NSA
Information Sharing(블로그 CTI):
- ISAC(블로그 별도)
- KISA·CISA·ENISA Threat Sharing
- Government Public-Private Partnership
Cross-sector·Cross-border:
- 에너지 + 교통 + 통신 — 결합 위협
- EU 회원국·US·Korea·일·호주 — 동맹
6. Stage 3 — Physical Resilience·Background (지속)
Physical Security(블로그 Physical):
- ISO 27001 A.7 14 Physical Controls
- NDAA 889 CCTV(Hikvision·Dahua 제한)
- Uptime Tier·TIA-942(데이터센터)
- Access Control·MFA·생체
Background Checks(EU CER 의무):
- 핵심 직원·외주·접근권자
- 신원 확인·범죄 기록
- 한국 — 신원조회·국정원 협력
- EU·US — Government Background
Industrial Cybersecurity(블로그 OT):
- IEC 62443·NIST SP 800-82
- OT/IT 통합 대응
- Dragos·Claroty·Nozomi(블로그 OT)
Hybrid Threat Defense:
- 정보 작전(블로그 Election Security)
- 사이버 + 물리 결합
- 외교·정치·경제 압박
- 도구: 자체·외부 컨설팅
Resilience Measures(EU CER Article 13):
- 위험 평가
- 사고·재해 예방
- 사고·재해 대응
- 사고·재해 복구
- 통보·소통
Critical Infrastructure Protection(CISA·한국):
- 한국 — 매년 정보통신기반시설 점검
- US — CISA Cybersecurity Performance Goals(CPGs)
- 분기·연간 평가
7. Stage 4 — BCP·IR·Hybrid Response (지속)
BCP·DRP(블로그 BCP):
- ISO 22301:2019 Amd 1:2024
- BIA·RTO·RPO·MBCO·MTPD
- DR Tier 0~6·Cyber Recovery Vault(블로그 Ransomware)
Crisis Management(ISO 22361·블로그 Tabletop):
- 위기 관리·소통
- 임원·이사회·정부·언론
- Cross-functional·Cross-border
Incident Notification:
- 24시간·72시간(EU CER 의무)
- NIS2·DORA 연계
- 한국 — 24h KISA·금감원
- US — CISA·FBI
Cross-border IR:
- EU·US·UK·일·호주 — 협력
- ENISA·CISA·NCSC Coordination
- Mutual Legal Assistance Treaty(블로그 UN Cybercrime)
Tabletop·Exercise(블로그 Tabletop):
- 분기·반기 합동
- 사이버 + 물리 + 정보 결합 시나리오
- 정부·산업·국제
Recovery·Lessons Learned:
- 복구·운영 정상화
- AAR·IPL(블로그 Tabletop)
- 정부·산업 공유
KISA 사이버안전대비훈련·Cyber Storm·Locked Shields·Cyber Europe(블로그 별도) — 정기 참여.
8. Stage 5 — 거버넌스·고도화 (지속)
거버넌스 체계:
- Resilience Officer·CISO·COO·Risk Officer
- 분기 위원회·이사회
- 정부·산업 협력
KPI:
- BCP·DR 테스트·SLA
- IR 통보·대응 시간
- Background Check 적용
- 분기 평가·점검
- 사이버보험·CRQ(블로그 CRQ)
Continuous Improvement:
- 매년 위험 평가·갱신
- 신규 위협(AI·Quantum)
- 표준·법규 변화
International Cooperation:
- EU·NATO·US Indo-Pacific·Five Eyes
- 한국·미·EU·일·호주
- 양자·다자 협력
한국 K-CIP 글로벌:
- 정보통신기반보호법·K-국가핵심기술
- 미·EU 협력·기술 표준
- K-에너지·K-통신·K-금융 글로벌
고도화 트렌드:
- AI for Critical Infrastructure: 자동 위험 예측·자동 대응
- Quantum + CIP(블로그 PQC·Quantum): 양자 안전
- Climate Cyber-Physical(블로그 ESG·BCP): 기후 + 사이버
- Digital Twin CIP: 디지털 트윈 보안
- 5G·6G·Satellite(블로그 5G): 통합
컴플라이언스 매핑:
- EU CER 2022/2557·NIS2·DORA·CSDDD·CSRD·AI Act·Data Act
- CISA 16 Sectors·PPD-21·HSPD-7·CIRCIA(2025)
- 한국 정보통신기반보호법·산업기술보호법·국가핵심기술
- 미 EO 14028·14110·NSC 2023.3
- ISO 22301·22320·22361·NIST CSF 2.0
- ETSI·ITU·OECD Resilience
9. 비용·ROI
| 항목 | 비용 (3~5년) |
|---|---|
| Risk Assessment·식별 | 5천만~5억 |
| Physical Resilience(블로그 Physical) | 10~100억 |
| OT/Cyber Convergence | 10~100억 |
| BCP·DR·Cyber Vault | 10~100억 |
| Background Checks·인력 | 1~10억 |
| Tabletop·국제 협력 | 1~10억 |
| 인력(Resilience Officer·CISO 5~30명) | 10~150억 |
| 컨설팅(Big 4·Mandiant·SK쉴더스) | 3~30억 |
| 합계 (중견 핵심기반 K-기업) | 50~505억 |
ROI:
- 콜로니얼 파이프라인 형 사고($4.4M 랜섬·매출 손실 $50M+) 회피
- EU CER 미준수 — 매출 2%·€10M·시장 진입 차단
- 사이버보험 — Hybrid Resilience 시 25~40% 할인
- 정부·기업 RFP·평판
- K-CIP 글로벌 진출
- 국가 안보·인명·경제 안정
10. 자가 점검
식별·범위·법규:
- EU CER 11 sectors 매핑
- CISA 16 sectors(미 진출)
- 한국 정보통신기반보호법 11 분야
- Critical Entity 식별·등록
- Cross-border·Critical of Particular European Significance
- EU CER·NIS2·DORA·CSDDD·CSRD·정보통신기반보호법·산업기술보호법 매핑
Governance·Strategy:
- Resilience Officer·CISO·COO·Risk Officer
- 분기 위원회·이사회
- Hybrid Threat 통합 정책
- ISO 22301:2019 Amd 1:2024 기후·22320·22361
- Public-Private Partnership(KISA·국정원·CISA·ENISA)
- ISAC 참여·정보 공유
Physical·Cyber Resilience:
- ISO 27001 A.7·NDAA 889·Uptime Tier·TIA-942(블로그 Physical)
- Background Checks(EU CER 의무·국정원)
- IEC 62443·NIST SP 800-82·Dragos·Claroty·Nozomi(블로그 OT)
- Hybrid Threat Defense
- Resilience Measures Article 13
- CISA CPGs·KISA 매년 점검
BCP·IR·Hybrid Response:
- ISO 22301·BIA·RTO·RPO·MBCO·MTPD·Cyber Recovery Vault
- ISO 22361 Crisis Mgmt
- EU CER 24h·72h·NIS2·DORA·한국 24h·미 CISA·FBI
- Cross-border IR(ENISA·CISA·NCSC)
- Tabletop 분기·합동·KISA·Cyber Storm·Locked Shields·Cyber Europe
- Recovery·AAR·IPL
거버넌스·고도화:
- Resilience Officer·분기 위원회·이사회
- KPI·BCP/DR·IR·Background·CRQ
- Continuous Improvement·신규 위협(AI·Quantum)
- International Cooperation(EU·NATO·Five Eyes·일·호주)
- AI·Quantum·Climate·Digital Twin·5G/6G·Satellite
- EU CER·NIS2·DORA·CISA·정보통신기반·NIST CSF·ISO 22301 매핑
11. 마무리 — 사이버에서 물리·하이브리드 회복력으로
EU CER·CISA 16 Sectors·정보통신기반보호법은 ① 식별·범위·법규 매핑, ② Governance·Strategy, ③ Physical Resilience·Background, ④ BCP·IR·Hybrid Response, ⑤ 거버넌스·고도화 — 5단계로 정착시킨다. EU CER 2026.1·NIS2·DORA의 3 기둥·콜로니얼 파이프라인·Volt Typhoon·Salt Typhoon·Nord Stream이 가르치는 진실: 물리 + 사이버 결합·하이브리드 위협이 새 표준이다. EU CER + NIS2 + DORA + CISA 16 Sectors + 정보통신기반보호법 + ISO 22301 통합 운영체가 2025년 표준이고, AI·Quantum·Climate·Digital Twin·5G/6G·Satellite·K-CIP 글로벌이 2030년 도전이다.
통합 사이클
- Higher Education·University Cybersecurity
- CTEM·Continuous Threat Exposure Mgmt
- Quantum Networking·QKD·Quantum Internet
- Sports·Olympics·Mega Events Cybersecurity
- Smart City Cybersecurity·ENISA·K-스마트시티
- Cybersecurity ESG·Sustainability·Climate Risk
- UN Cybercrime Convention 2024.12·Budapest
- WP.29·UNECE R155·R156·Connected Car
- Maritime Cybersecurity IMO·BIMCO·USCG
- Aviation·Aerospace·Defense 사이버보안
- Financial Cybersecurity SWIFT·FFIEC·NYDFS
- Healthcare 사이버보안 HIPAA·FDA
- OT·ICS·SCADA Pentest
- IoT·IIoT·Edge 보안
- 5G·O-RAN·Telecom Security
- Physical Security·데이터센터·PSIM
- CISO·Security Program·CSMA
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Ransomware 방어·Immutable Backup
- Tabletop Exercise·Crisis Simulation
- BCP·DRP·ISO 22301
- Election Security·Disinformation Defense
- Deepfake·AI 사기·Synthetic Media
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Zero Trust Architecture
- Network Security NGFW·SASE·NDR
- Cyber Insurance(사이버보험)
- CRQ·Cyber Risk Quantification·FAIR
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU DORA
- EU AI Act
- HITRUST CSF
- IEC 62443 산업제어
- CMMC 2.0
- MITRE ATT&CK
