제조업 NIST CSF 2.0(사이버보안 프레임워크) 컴플라이언스 실무 완벽 가이드 — 6 Functions·Tier에서 글로벌 사이버보안 진출까지 5단계 로드맵

중소·중견 한국 모든 산업 기업의 NIST CSF(Cybersecurity Framework) 2.0 컴플라이언스 5단계 로드맵. 2024년 2월 26일 발표·전 세계 사실상 표준, 6 Functions(Govern·Identify·Protect· Detect·Respond·Recover), 22 Categories·106 Subcategories, 4 Implementation Tiers, Profile·Target·Current, Quick Start Guides·CSF 2.0 References + ISO 27001·SOC 2·CMMC· FedRAMP·CRA·NIS2·CISA·CIS Controls 통합 + GenAI Profile 전략까지 실무 가이드.

NIST CSF 2.0(National Institute of Standards and Technology Cybersecurity Framework Version 2.0)은 미국 국립표준기술연구소(NIST)가 2024년 2월 26일 공식 발표한 사이버보안 프레임워크 글로벌 표준이다. 2014년 첫 발표·2018년 1.1 개정 후 6년 만의 대대적 개편. EO 13636(2013)·EO 14028(2021)·CSA(Cybersecurity and Infrastructure Security Agency) 가이드 + CIS Controls·ISO 27001·ISA/IEC 62443·COBIT·NIST SP 800 시리즈 통합. 자발적 표준이지만 NIST CSF는 미국·EU·아시아 전 세계 사실상 사이버보안 표준 역할. 연방 정부 CISA·DoD CMMC·FedRAMP·HIPAA·SOC 2·PCI DSS·EU NIS2·CRA·DORA·일본 J-CSF·인도 NCFA·호주 ACSC Essential Eight 모두 NIST CSF 정합. CSF 2.0 주요 변화 — Govern Function 신규 추가 (CISO·이사회·정책), 모든 조직 적용 (이전 Critical Infrastructure 한정 → 확대), Cyber Supply Chain Risk Management(C-SCRM) 통합, 6 Implementation Examples + Quick Start Guides 제공.

핵심은 NIST CSF가 자가 평가 + 사이버보안 거버넌스 통합 프레임이라는 점이다. 6 FunctionsGovern(거버넌스 — 신규)·Identify(식별)·Protect(보호)·Detect(탐지)·Respond(대응)·Recover(복구), 22 Categories, 106 Subcategories. 4 Implementation Tiers — Tier 1(Partial)·Tier 2(Risk Informed)·Tier 3(Repeatable)·Tier 4(Adaptive). Profile — Current(현재)·Target(목표) 비교. Quick Start Guides 9종 — Small Business·CISO·Enterprise Risk Management·C-SCRM·Workforce Skills·Govern·CSF 1.1 to 2.0 Transition·Implementation Examples·Resources. 2024년 7월 NIST AI 100-1 Generative AI Profile 발표 — GenAI 사이버보안 특화. 한국 사이버보안: 삼성전자·LG전자·SK하이닉스·LG CNS·삼성SDS·KT·SKT·LG U+·네이버·카카오·금융·제조 전 분야 + 글로벌 진출 모든 기업 활용. 본 가이드는 Profile·Tier 결정·범위 → 6 Functions·22 Categories·106 Subcategories 평가 → Implementation·Subcategories → Profile 비교·로드맵 → ISO·CMMC·SOC 2 통합 5단계 로드맵으로, 중소·중견 한국 기업이 6~12개월 내 NIST CSF 2.0 도입 + 글로벌 사이버보안 진출하는 실무 경로를 제시한다.

왜 NIST CSF 2.0을 도입해야 하는가

글로벌 사이버보안의 사실상 단일 프레임

  • 자발적 + 사실상 표준
  • 미국 100,000+ 조직 활용
  • 글로벌 전 산업 사용: 금융·제조·에너지·헬스케어·정부
  • EU·아시아 정합: NIS2·CRA·DORA·J-CSF·NCFA·ACSC

미국 + 글로벌 사이버보안 자가 평가·거버넌스 표준.

CSF 2.0 주요 변화 (1.1 → 2.0)

항목CSF 1.1 (2018)CSF 2.0 (2024)
Functions5 (Identify·Protect·Detect·Respond·Recover)6 (Govern 신규 추가)
Categories2322
Subcategories108106
적용Critical Infrastructure모든 조직
C-SCRM일부통합 강화
Implementation Examples부재6 분야
Quick Start Guides부재9 종
References6CIS·ISO·SP 800 통합

6 Functions — 핵심 구조

1. Govern (GV) — 신규 (Cybersecurity Governance):

  • 조직 사이버보안 위험·전략 정책·이사회·관리
  • 6 Categories (Organizational Context·Risk Management Strategy·Roles, Responsibilities, and Authorities·Policy·Oversight·Cybersecurity Supply Chain Risk Management)

2. Identify (ID):

  • 사이버보안 위험 이해
  • 4 Categories (Asset Management·Risk Assessment·Improvement·…)

3. Protect (PR):

  • 보호 통제
  • 5 Categories (Identity Management·Awareness·Data Security·Platform Security·Technology Infrastructure Resilience)

4. Detect (DE):

  • 사이버 사건 탐지
  • 2 Categories (Continuous Monitoring·Adverse Event Analysis)

5. Respond (RS):

  • 사고 대응
  • 4 Categories (Incident Management·Analysis·Response Reporting and Communication·Mitigation)

6. Recover (RC):

  • 복구
  • 2 Categories (Incident Recovery Plan Execution·Incident Recovery Communication)

22 Categories + 106 Subcategories

각 Function의 세부 활동. 예시:

GV.OC (Organizational Context):

  • GV.OC-01: 조직 사명·기대·목표
  • GV.OC-02: 내·외부 이해관계자
  • GV.OC-03: 법·규제·계약
  • GV.OC-04: 의존·지원·의무
  • GV.OC-05: 위험·기회·위협

ID.AM (Asset Management):

  • ID.AM-01: 하드웨어 인벤토리
  • ID.AM-02: 소프트웨어·서비스 인벤토리
  • ID.AM-03: 외부 정보 시스템
  • ID.AM-04: 데이터·소프트웨어 인벤토리
  • ID.AM-05: 자원 우선순위
  • ID.AM-07: 데이터 인벤토리·DPP·DPI
  • ID.AM-08: 시스템·하드웨어·소프트웨어 라이프사이클

4 Implementation Tiers

Tier 1 — Partial:

  • 위험 인식 부족
  • Ad-hoc·Reactive
  • 인식 일부

Tier 2 — Risk Informed:

  • 정보 기반 위험 결정
  • Some Process·Risk Aware
  • 부분 통합

Tier 3 — Repeatable:

  • 표준화·반복
  • 정책·일관성
  • 외부 정보 통합

Tier 4 — Adaptive:

  • 동적·예측
  • Lessons Learned
  • 전사 통합·연속 개선
  • C-SCRM 통합

Profile — Current vs Target

Current Profile: 현재 상태 Target Profile: 목표 상태 Gap Analysis: 차이·우선순위

도구:

  • NIST CSF 2.0 Tool
  • Microsoft CSF Tool
  • AuditBoard·LogicGate·OneTrust·Hyperproof

Quick Start Guides — 9종

2024 출시:

  1. Small Business — 중소기업
  2. CISO — CISO 역할
  3. Enterprise Risk Management (ERM)
  4. C-SCRM (Cyber Supply Chain Risk Management)
  5. Workforce Skills
  6. Govern Function
  7. CSF 1.1 to 2.0 Transition
  8. Implementation Examples
  9. Resources

각 분야별 단계 가이드.

NIST AI 100-1 Generative AI Profile (2024-07)

GenAI 사이버보안 특화:

  • AI 시스템 위험·기회
  • ML/AI 특화 통제
  • ISO 42001 + EU AI Act 정합

NIST CSF 2.0 vs ISO 27001 vs SOC 2 vs CMMC 비교

항목NIST CSF 2.0ISO 27001SOC 2CMMC 2.0
발효20242013·20222010~2024
강제력자발적 (사실상 표준)자발적자발적DoD 의무
형식Framework·ProfileISMS 인증CPA 감사C3PAO 평가
구조6 Functions·22·106부속서 A 93개64+ TSC3 Level·110·134
한국 인지도중상매우 높음빠르게 증가빠르게 증가

NIST CSF는 다른 표준의 통합 우산 역할.

정합 표준 (NIST CSF 2.0 References)

CSF 2.0 Reference Mapping:

  • CIS Controls v8.1
  • ISO/IEC 27001:2022·27002:2022
  • NIST SP 800-53 Rev 5
  • NIST SP 800-171 Rev 3
  • COBIT 2019
  • ISA/IEC 62443
  • NERC CIP

한국 사이버보안 NIST CSF 성숙도 진단 — 5단계

단계명칭핵심 특징Tier
Level 1CSF 인식 없음Functions·Categories 부재Tier 1 (Partial)
Level 2기본 보안일부 Functions 적용Tier 1~2
Level 3CSF 도입6 Functions + Categories 매핑Tier 2 (Risk Informed)
Level 4CSF CompliantProfile 정의 + 매년 평가Tier 3 (Repeatable)
Level 5Best in ClassC-SCRM + GenAI Profile + 통합 ISO·SOC 2·CMMCTier 4 (Adaptive)

대부분의 한국 중소 기업은 Level 1~2. 5단계 로드맵은 Level 4 Tier 3 1차 + Level 5 Tier 4 도전.


Stage 1: Profile·Tier 결정·범위 (1~2개월)

1.1 적용 범위

회사 사이버보안 범위:

  • 조직 (회사 전체·부서)
  • 시스템 (IT·OT·Cloud·Mobile)
  • 데이터
  • 공급망 (C-SCRM)

1.2 Tier 결정

Current Tier:

  • 자가 평가 (Workshop)
  • Stakeholder Survey
  • 외부 평가 (선택)

Target Tier:

  • 사업·위험·자원 고려
  • 보통 Tier 3 (Repeatable)
  • 최상위 Tier 4 (Adaptive)

1.3 Profile 정의

Current Profile:

  • 6 Functions × 22 Categories × 106 Subcategories
  • 각 Subcategory 적용·구현 상태

Target Profile:

  • 동일 구조
  • 사업 목표 + 위험 허용·자원 고려

1.4 갭 분석

Current vs Target:

  • 각 Subcategory 차이
  • 우선순위 (High·Medium·Low)
  • 자원·일정

한국 갭 분석 빈출 부적합 Top 15:

  1. GV.OC — 조직 사명·이해관계자 매핑 부재
  2. GV.RM — Risk Management Strategy 부재
  3. GV.RR — 역할·책임·권한 불명
  4. GV.PO — 사이버보안 정책 부재
  5. GV.OV — Oversight 이사회·관리 부재
  6. GV.SC — C-SCRM 부재
  7. ID.AM — 자산 인벤토리 미완성
  8. ID.RA — 위험 평가 부재
  9. PR.AA — Identity·Access Management 미흡
  10. PR.AT — Awareness·Training 부재
  11. PR.DS — Data Security 부족
  12. DE.CM — Continuous Monitoring 부재
  13. DE.AE — Adverse Event Analysis 부재
  14. RS.MA — Incident Management 부재
  15. RC.RP — Incident Recovery Plan 부재

1.5 Stage 1 산출물

  • Scope 정의
  • Current Tier (1~4) + Target Tier
  • Current Profile + Target Profile
  • Gap Analysis
  • 우선조치 Top 30

Stage 2: Govern + Identify (2~3개월)

2.1 Govern Function (GV) — 6 Categories

GV.OC (Organizational Context):

  • 조직 사명·기대·목표
  • 이해관계자
  • 법·규제·계약
  • 의존·지원
  • 위험·기회

GV.RM (Risk Management Strategy):

  • 위험 허용·우선순위
  • ERM 통합
  • 사이버 위험 통합

GV.RR (Roles, Responsibilities, Authorities):

  • 이사회·CEO·CISO·CIO·DPO
  • RACI

GV.PO (Policy):

  • 사이버보안 정책 30+
  • 매년 검토·승인
  • 정책·SOP·Standard 계층

GV.OV (Oversight):

  • 이사회 감독
  • 분기 검토·보고
  • KPI

GV.SC (Cybersecurity Supply Chain Risk Management):

  • 공급사 위험
  • 평가·계약·모니터링
  • NIS2·CMMC 정합

2.2 Identify Function (ID) — 4 Categories

ID.AM (Asset Management):

  • HW·SW·Service·Data·외부 시스템 인벤토리
  • 우선순위·라이프사이클
  • 자동 발견 도구 (Lansweeper·ServiceNow·CMDB·Tanium)

ID.RA (Risk Assessment):

  • 위협·취약·영향
  • 위험 등급
  • ISO 27005·NIST SP 800-30

ID.IM (Improvement):

  • 지속적 개선
  • Lessons Learned
  • 평가 결과

2.3 Stage 2 산출물

  • Govern 정책·이사회·CISO·RACI
  • C-SCRM
  • 자산 인벤토리 + ERP·CMDB
  • 위험 평가 + 등급
  • Improvement 사이클

Stage 3: Protect·Detect·Respond·Recover (3~5개월)

3.1 Protect Function (PR) — 5 Categories

PR.AA (Identity Management, Authentication, Access Control):

  • IAM·SSO·MFA
  • PAM (Privileged Access)
  • 최소 권한·분기 검토

PR.AT (Awareness and Training):

  • 신입·연간 교육
  • Phishing 모의훈련
  • 역할별 차등

PR.DS (Data Security):

  • 분류·암호화 (Rest·Transit)
  • DLP (Data Loss Prevention)
  • 백업·복구

PR.PS (Platform Security):

  • Configuration Management
  • 패치
  • Software Composition Analysis (SCA)

PR.IR (Technology Infrastructure Resilience):

  • Network Segmentation
  • Zero Trust
  • WAF·DDoS·EDR

3.2 Detect Function (DE) — 2 Categories

DE.CM (Continuous Monitoring):

  • SIEM·SOC·UEBA
  • Log·Metric·Alert
  • 24/7 또는 8/5

DE.AE (Adverse Event Analysis):

  • Threat Intelligence
  • IOC (Indicator of Compromise)
  • 분석·트리아지

도구:

  • Splunk·Datadog·Sumo Logic·Elastic·LogRhythm·Microsoft Sentinel
  • CrowdStrike·SentinelOne·Microsoft Defender·Wazuh·Tenable·Rapid7

3.3 Respond Function (RS) — 4 Categories

RS.MA (Incident Management):

  • Runbook + 24/7 SOC
  • 분류 (P1·P2·P3·P4)
  • 외부 위탁 (MSSP)

RS.AN (Incident Analysis):

  • 포렌식
  • 영향 평가
  • IOC 추가

RS.CO (Incident Response Reporting and Communication):

  • 내부·외부 보고
  • 규제 보고 (NIS2·CRA·DORA·CCPA·GDPR)
  • PR 대응

RS.MI (Incident Mitigation):

  • 격리·Containment
  • Eradication
  • 복구

3.4 Recover Function (RC) — 2 Categories

RC.RP (Incident Recovery Plan Execution):

  • BCM·DR
  • RTO·RPO
  • Backup·Failover

RC.CO (Incident Recovery Communication):

  • 이해관계자
  • 사후 분석
  • Lessons Learned

ISO 22301 정합.

3.5 Stage 3 산출물

  • IAM·MFA·PAM·SSO 시스템
  • 보안 교육·Phishing 모의훈련
  • Data Security (Encryption·DLP·Backup)
  • SIEM·EDR·SOC 24/7
  • IR Runbook + 규제 보고
  • BCM·DR + 분기 모의훈련

Stage 4: Profile 비교·Tier 도달·CIS Controls 통합 (1~2개월)

4.1 Current vs Target Profile 비교

평가:

  • 각 Subcategory 진척
  • Tier 도달
  • KPI

도구:

  • NIST CSF 2.0 Tool
  • Microsoft CSF Tool
  • AuditBoard·LogicGate·Hyperproof·Drata·Vanta

4.2 Tier 4 (Adaptive) 도달 — Optional

  • Continuous Improvement
  • Threat Intel Sharing
  • Industry·Government 협력

4.3 CIS Controls v8.1 통합

CIS Controls 18개 Critical Security Controls:

  • IG1 (소규모)·IG2 (중)·IG3 (대규모)
  • NIST CSF Subcategory 매핑

4.4 GenAI Profile 통합

NIST AI 100-1 (2024-07):

  • GenAI 위험·통제
  • ISO 42001 + EU AI Act 정합

4.5 Stage 4 산출물

  • Current vs Target Profile 비교
  • Tier 진척 보고
  • CIS Controls 매핑
  • GenAI Profile (해당 시)

Stage 5: ISO·SOC 2·CMMC 통합·갱신 (지속)

5.1 ISO 27001 통합

NIST CSF ↔ ISO 27001:2022:

  • Govern ↔ Annex A 5.1·5.2·5.30
  • Identify ↔ A.5.7·A.6
  • Protect ↔ A.5·A.8
  • Detect ↔ A.8.16·A.8.17
  • Respond ↔ A.5.24~28
  • Recover ↔ A.5.29·A.5.30

ISO 27001 인증 = NIST CSF 80% 자동 충족.

5.2 SOC 2 Type II 통합

CSF + SOC 2 Trust Services Criteria:

  • Security (Common Criteria)
  • Availability
  • Processing Integrity
  • Confidentiality
  • Privacy

5.3 CMMC 2.0 통합

CMMC Level 2 + NIST SP 800-171 → NIST CSF 매핑.

5.4 EU 통합

  • NIS2 Directive: 10대 의무 매핑
  • CRA: 제품 보안
  • DORA: 금융

5.5 매년 평가·갱신

  • Profile 갱신
  • Tier 평가
  • 위험 평가 재실시
  • Lessons Learned

5.6 Stage 5 산출물

  • ISO 27001·27701·22301 통합 인증
  • SOC 2 Type II 통합
  • CMMC·FedRAMP 매핑
  • NIS2·CRA·DORA 통합
  • 매년 갱신

비용 — 회사 규모별 (3년 누계)

중소 (직원 50150명, 매출 €30M€200M)

항목1년차 (만원)2년차3년차
컨설팅 (NIST CSF 전문)5,5001,5001,500
Profile·Tier 평가 도구 (AuditBoard·Hyperproof·Drata)3,5004,0004,500
자산 인벤토리·CMDB4,5001,5001,500
SIEM·EDR·SOC (Datadog·Splunk·CrowdStrike)9,00011,00013,000
IAM·MFA·SSO·PAM5,0002,0002,000
Security Training·Phishing1,5002,0002,500
BCM·DR + 모의훈련3,5002,5002,500
ISO 27001 인증 (선택)5,0001,5002,500
CISO·Security 인력(2명)14,40015,00015,800
합계51,90041,00045,800
3년 누계약 13.9억 원

중견·대기업

3년 누계 약 25~80억 원.

ROI 시나리오

  • 한국 매출 €200M (US/EU 60%)
  • NIST CSF 2.0 + ISO 27001 + SOC 2 + ISO 22301 통합 → 글로벌 진출 안정
  • 매출 +€50M (3년)
  • 마진율 12% → 영업이익 +€6M

NIST CSF 2.0 vs ISO 27001 vs CMMC vs SOC 2 비교 (재정리)

항목NIST CSF 2.0ISO 27001:2022CMMC 2.0SOC 2 Type II
발효20242013·202220242010~
강제력자발적 (사실상)자발적DoD 의무자발적
형식Framework·ProfileISMS 인증C3PAO 평가CPA 감사
구조6 Functions·22·106A 93 통제3 Level·110·13464+ TSC
한국 인지도중상매우 높음빠르게 증가빠르게 증가

한국 글로벌 사이버보안 표준 조합:

  • 자가 평가·전사: NIST CSF 2.0
  • 인증: + ISO 27001·27701·22301
  • 미국 SaaS: + SOC 2 Type II
  • 미국 DoD: + CMMC 2.0
  • EU: + NIS2·CRA·DORA

한국 NIST CSF 2.0 성공 사례 (가상)

사례 A: 제조 대기업 (매출 €2B)

  • 도입 동기: 글로벌 사이버보안 통합 + NIS2
  • 구축 기간: 12개월 (Tier 3 도달)
  • 비용: 1차 35억, 3년 누계 60억
  • 추가: ISO 27001 + ISO 22301 + SOC 2
  • 성과: 글로벌 사이버보안 거버넌스 + ESG 향상

사례 B: B2B SaaS (ARR €30M)

  • 도입 동기: NIST CSF + SOC 2 + ISO 27001 + GenAI
  • 구축 기간: 10개월
  • 비용: 1차 13억
  • 추가: ISO 42001 + EU AI Act + GenAI Profile
  • 성과: 글로벌 엔터프라이즈 확대

사례 C: 금융 SaaS (ARR €50M)

  • 도입 동기: NIST CSF + DORA + ISO 27001
  • 구축 기간: 14개월
  • 비용: 1차 22억
  • 추가: SOC 2 + PCI DSS + ISO 22301
  • 성과: 글로벌 금융 진입 + 안정

자가 진단 체크리스트 (15문)

각 문항 0~2점, 합계 30점 만점.

Profile·Tier

  1. Scope + Current·Target Tier
  2. Current·Target Profile + Gap Analysis

Govern·Identify

  1. GV.OC + GV.RM + GV.RR + GV.PO + GV.OV
  2. GV.SC (C-SCRM)
  3. ID.AM (자산) + ID.RA (위험) + ID.IM (개선)

Protect·Detect

  1. PR.AA (IAM·MFA·PAM)
  2. PR.AT (Awareness·Training·Phishing)
  3. PR.DS·PR.PS·PR.IR (Data·Platform·Infrastructure)
  4. DE.CM (SIEM·SOC) + DE.AE (Threat Intel)

Respond·Recover

  1. RS.MA + RS.AN + RS.CO + RS.MI
  2. RC.RP + RC.CO (BCM·DR)

통합

  1. CIS Controls 통합
  2. ISO 27001·SOC 2·CMMC 통합
  3. GenAI Profile (NIST AI 100-1)
  4. 매년 평가·갱신

점수 해석:

  • 010: Tier 1 — 69개월 구축
  • 1120: Tier 2 — 912개월 후 Tier 3
  • 21~26: Tier 3 (Repeatable) — 정착
  • 27~30: Tier 4 (Adaptive) + 통합 Leader

마치며 — NIST CSF 2.0은 글로벌 사이버보안의 단일 우산

NIST CSF 2.0은 글로벌 사이버보안의 단일 통합 프레임이다. ISO 27001·SOC 2·CMMC·CRA·NIS2·DORA 모두 정합. 한국 모든 산업의 사이버보안 자가 평가·거버넌스 표준.

본 5단계 로드맵을 통해 6~12개월 내 NIST CSF 2.0 Tier 3 도달 + 글로벌 사이버보안 진출이 현실적 목표다. 핵심 5가지:

  1. Profile·Tier 결정 + Gap Analysis — Current vs Target
  2. Govern (신규 6 Categories) — 이사회·CISO·정책·C-SCRM
  3. 6 Functions × 22 Categories × 106 Subcategories — 단계적 구축
  4. CIS Controls·ISO 27001·CMMC·NIST SP 800 통합 매핑
  5. GenAI Profile + 매년 평가·갱신 — Tier 4 (Adaptive)

NIST CSF 2.0 + ISO 27001 + ISO 27701 + ISO 22301 + SOC 2 + CMMC + FedRAMP + PCI DSS + HIPAA + CCPA·GDPR + EU CRA·NIS2·DORA·AI Act + ISO 42001 다중 컴플라이언스는 한국 모든 산업 기업의 글로벌 사이버보안 진출 최강 포트폴리오다.


통합 — 사이버보안·정보보안·글로벌 시리즈

NIST CSF 2.0은 글로벌 사이버보안의 핵심 우산이다.

정보보안·사이버보안 시리즈:

EU 사이버보안 시리즈:

AI·디지털 시리즈:

리스크·연속성:

NIST CSF 2.0 + ISO 27001 + ISO 27701 + ISO 22301 + SOC 2 + CMMC + FedRAMP + PCI DSS + HIPAA + CCPA·GDPR + EU CRA·NIS2·DORA·AI Act + ISO 42001 + IEC 62443 + ISO 21434 + TISAX 다중 컴플라이언스는 한국 모든 산업 기업의 글로벌 사이버보안 진출 최강 통합 포트폴리오다.