NIST CSF 2.0(National Institute of Standards and Technology Cybersecurity Framework Version 2.0)은 미국 국립표준기술연구소(NIST)가 2024년 2월 26일 공식 발표한 사이버보안 프레임워크 글로벌 표준이다. 2014년 첫 발표·2018년 1.1 개정 후 6년 만의 대대적 개편. EO 13636(2013)·EO 14028(2021)·CSA(Cybersecurity and Infrastructure Security Agency) 가이드 + CIS Controls·ISO 27001·ISA/IEC 62443·COBIT·NIST SP 800 시리즈 통합. 자발적 표준이지만 NIST CSF는 미국·EU·아시아 전 세계 사실상 사이버보안 표준 역할. 연방 정부 CISA·DoD CMMC·FedRAMP·HIPAA·SOC 2·PCI DSS·EU NIS2·CRA·DORA·일본 J-CSF·인도 NCFA·호주 ACSC Essential Eight 모두 NIST CSF 정합. CSF 2.0 주요 변화 — Govern Function 신규 추가 (CISO·이사회·정책), 모든 조직 적용 (이전 Critical Infrastructure 한정 → 확대), Cyber Supply Chain Risk Management(C-SCRM) 통합, 6 Implementation Examples + Quick Start Guides 제공.
핵심은 NIST CSF가 자가 평가 + 사이버보안 거버넌스 통합 프레임이라는 점이다. 6 Functions — Govern(거버넌스 — 신규)·Identify(식별)·Protect(보호)·Detect(탐지)·Respond(대응)·Recover(복구), 22 Categories, 106 Subcategories. 4 Implementation Tiers — Tier 1(Partial)·Tier 2(Risk Informed)·Tier 3(Repeatable)·Tier 4(Adaptive). Profile — Current(현재)·Target(목표) 비교. Quick Start Guides 9종 — Small Business·CISO·Enterprise Risk Management·C-SCRM·Workforce Skills·Govern·CSF 1.1 to 2.0 Transition·Implementation Examples·Resources. 2024년 7월 NIST AI 100-1 Generative AI Profile 발표 — GenAI 사이버보안 특화. 한국 사이버보안: 삼성전자·LG전자·SK하이닉스·LG CNS·삼성SDS·KT·SKT·LG U+·네이버·카카오·금융·제조 전 분야 + 글로벌 진출 모든 기업 활용. 본 가이드는 Profile·Tier 결정·범위 → 6 Functions·22 Categories·106 Subcategories 평가 → Implementation·Subcategories → Profile 비교·로드맵 → ISO·CMMC·SOC 2 통합 5단계 로드맵으로, 중소·중견 한국 기업이 6~12개월 내 NIST CSF 2.0 도입 + 글로벌 사이버보안 진출하는 실무 경로를 제시한다.
왜 NIST CSF 2.0을 도입해야 하는가
글로벌 사이버보안의 사실상 단일 프레임
- 자발적 + 사실상 표준
- 미국 100,000+ 조직 활용
- 글로벌 전 산업 사용: 금융·제조·에너지·헬스케어·정부
- EU·아시아 정합: NIS2·CRA·DORA·J-CSF·NCFA·ACSC
미국 + 글로벌 사이버보안 자가 평가·거버넌스 표준.
CSF 2.0 주요 변화 (1.1 → 2.0)
| 항목 | CSF 1.1 (2018) | CSF 2.0 (2024) |
|---|---|---|
| Functions | 5 (Identify·Protect·Detect·Respond·Recover) | 6 (Govern 신규 추가) |
| Categories | 23 | 22 |
| Subcategories | 108 | 106 |
| 적용 | Critical Infrastructure | 모든 조직 |
| C-SCRM | 일부 | 통합 강화 |
| Implementation Examples | 부재 | 6 분야 |
| Quick Start Guides | 부재 | 9 종 |
| References | 6 | CIS·ISO·SP 800 통합 |
6 Functions — 핵심 구조
1. Govern (GV) — 신규 (Cybersecurity Governance):
- 조직 사이버보안 위험·전략 정책·이사회·관리
- 6 Categories (Organizational Context·Risk Management Strategy·Roles, Responsibilities, and Authorities·Policy·Oversight·Cybersecurity Supply Chain Risk Management)
2. Identify (ID):
- 사이버보안 위험 이해
- 4 Categories (Asset Management·Risk Assessment·Improvement·…)
3. Protect (PR):
- 보호 통제
- 5 Categories (Identity Management·Awareness·Data Security·Platform Security·Technology Infrastructure Resilience)
4. Detect (DE):
- 사이버 사건 탐지
- 2 Categories (Continuous Monitoring·Adverse Event Analysis)
5. Respond (RS):
- 사고 대응
- 4 Categories (Incident Management·Analysis·Response Reporting and Communication·Mitigation)
6. Recover (RC):
- 복구
- 2 Categories (Incident Recovery Plan Execution·Incident Recovery Communication)
22 Categories + 106 Subcategories
각 Function의 세부 활동. 예시:
GV.OC (Organizational Context):
- GV.OC-01: 조직 사명·기대·목표
- GV.OC-02: 내·외부 이해관계자
- GV.OC-03: 법·규제·계약
- GV.OC-04: 의존·지원·의무
- GV.OC-05: 위험·기회·위협
ID.AM (Asset Management):
- ID.AM-01: 하드웨어 인벤토리
- ID.AM-02: 소프트웨어·서비스 인벤토리
- ID.AM-03: 외부 정보 시스템
- ID.AM-04: 데이터·소프트웨어 인벤토리
- ID.AM-05: 자원 우선순위
- ID.AM-07: 데이터 인벤토리·DPP·DPI
- ID.AM-08: 시스템·하드웨어·소프트웨어 라이프사이클
4 Implementation Tiers
Tier 1 — Partial:
- 위험 인식 부족
- Ad-hoc·Reactive
- 인식 일부
Tier 2 — Risk Informed:
- 정보 기반 위험 결정
- Some Process·Risk Aware
- 부분 통합
Tier 3 — Repeatable:
- 표준화·반복
- 정책·일관성
- 외부 정보 통합
Tier 4 — Adaptive:
- 동적·예측
- Lessons Learned
- 전사 통합·연속 개선
- C-SCRM 통합
Profile — Current vs Target
Current Profile: 현재 상태 Target Profile: 목표 상태 Gap Analysis: 차이·우선순위
도구:
- NIST CSF 2.0 Tool
- Microsoft CSF Tool
- AuditBoard·LogicGate·OneTrust·Hyperproof
Quick Start Guides — 9종
2024 출시:
- Small Business — 중소기업
- CISO — CISO 역할
- Enterprise Risk Management (ERM)
- C-SCRM (Cyber Supply Chain Risk Management)
- Workforce Skills
- Govern Function
- CSF 1.1 to 2.0 Transition
- Implementation Examples
- Resources
각 분야별 단계 가이드.
NIST AI 100-1 Generative AI Profile (2024-07)
GenAI 사이버보안 특화:
- AI 시스템 위험·기회
- ML/AI 특화 통제
- ISO 42001 + EU AI Act 정합
NIST CSF 2.0 vs ISO 27001 vs SOC 2 vs CMMC 비교
| 항목 | NIST CSF 2.0 | ISO 27001 | SOC 2 | CMMC 2.0 |
|---|---|---|---|---|
| 발효 | 2024 | 2013·2022 | 2010~ | 2024 |
| 강제력 | 자발적 (사실상 표준) | 자발적 | 자발적 | DoD 의무 |
| 형식 | Framework·Profile | ISMS 인증 | CPA 감사 | C3PAO 평가 |
| 구조 | 6 Functions·22·106 | 부속서 A 93개 | 64+ TSC | 3 Level·110·134 |
| 한국 인지도 | 중상 | 매우 높음 | 빠르게 증가 | 빠르게 증가 |
NIST CSF는 다른 표준의 통합 우산 역할.
정합 표준 (NIST CSF 2.0 References)
CSF 2.0 Reference Mapping:
- CIS Controls v8.1
- ISO/IEC 27001:2022·27002:2022
- NIST SP 800-53 Rev 5
- NIST SP 800-171 Rev 3
- COBIT 2019
- ISA/IEC 62443
- NERC CIP
한국 사이버보안 NIST CSF 성숙도 진단 — 5단계
| 단계 | 명칭 | 핵심 특징 | Tier |
|---|---|---|---|
| Level 1 | CSF 인식 없음 | Functions·Categories 부재 | Tier 1 (Partial) |
| Level 2 | 기본 보안 | 일부 Functions 적용 | Tier 1~2 |
| Level 3 | CSF 도입 | 6 Functions + Categories 매핑 | Tier 2 (Risk Informed) |
| Level 4 | CSF Compliant | Profile 정의 + 매년 평가 | Tier 3 (Repeatable) |
| Level 5 | Best in Class | C-SCRM + GenAI Profile + 통합 ISO·SOC 2·CMMC | Tier 4 (Adaptive) |
대부분의 한국 중소 기업은 Level 1~2. 5단계 로드맵은 Level 4 Tier 3 1차 + Level 5 Tier 4 도전.
Stage 1: Profile·Tier 결정·범위 (1~2개월)
1.1 적용 범위
회사 사이버보안 범위:
- 조직 (회사 전체·부서)
- 시스템 (IT·OT·Cloud·Mobile)
- 데이터
- 공급망 (C-SCRM)
1.2 Tier 결정
Current Tier:
- 자가 평가 (Workshop)
- Stakeholder Survey
- 외부 평가 (선택)
Target Tier:
- 사업·위험·자원 고려
- 보통 Tier 3 (Repeatable)
- 최상위 Tier 4 (Adaptive)
1.3 Profile 정의
Current Profile:
- 6 Functions × 22 Categories × 106 Subcategories
- 각 Subcategory 적용·구현 상태
Target Profile:
- 동일 구조
- 사업 목표 + 위험 허용·자원 고려
1.4 갭 분석
Current vs Target:
- 각 Subcategory 차이
- 우선순위 (High·Medium·Low)
- 자원·일정
한국 갭 분석 빈출 부적합 Top 15:
- GV.OC — 조직 사명·이해관계자 매핑 부재
- GV.RM — Risk Management Strategy 부재
- GV.RR — 역할·책임·권한 불명
- GV.PO — 사이버보안 정책 부재
- GV.OV — Oversight 이사회·관리 부재
- GV.SC — C-SCRM 부재
- ID.AM — 자산 인벤토리 미완성
- ID.RA — 위험 평가 부재
- PR.AA — Identity·Access Management 미흡
- PR.AT — Awareness·Training 부재
- PR.DS — Data Security 부족
- DE.CM — Continuous Monitoring 부재
- DE.AE — Adverse Event Analysis 부재
- RS.MA — Incident Management 부재
- RC.RP — Incident Recovery Plan 부재
1.5 Stage 1 산출물
- Scope 정의
- Current Tier (1~4) + Target Tier
- Current Profile + Target Profile
- Gap Analysis
- 우선조치 Top 30
Stage 2: Govern + Identify (2~3개월)
2.1 Govern Function (GV) — 6 Categories
GV.OC (Organizational Context):
- 조직 사명·기대·목표
- 이해관계자
- 법·규제·계약
- 의존·지원
- 위험·기회
GV.RM (Risk Management Strategy):
- 위험 허용·우선순위
- ERM 통합
- 사이버 위험 통합
GV.RR (Roles, Responsibilities, Authorities):
- 이사회·CEO·CISO·CIO·DPO
- RACI
GV.PO (Policy):
- 사이버보안 정책 30+
- 매년 검토·승인
- 정책·SOP·Standard 계층
GV.OV (Oversight):
- 이사회 감독
- 분기 검토·보고
- KPI
GV.SC (Cybersecurity Supply Chain Risk Management):
- 공급사 위험
- 평가·계약·모니터링
- NIS2·CMMC 정합
2.2 Identify Function (ID) — 4 Categories
ID.AM (Asset Management):
- HW·SW·Service·Data·외부 시스템 인벤토리
- 우선순위·라이프사이클
- 자동 발견 도구 (Lansweeper·ServiceNow·CMDB·Tanium)
ID.RA (Risk Assessment):
- 위협·취약·영향
- 위험 등급
- ISO 27005·NIST SP 800-30
ID.IM (Improvement):
- 지속적 개선
- Lessons Learned
- 평가 결과
2.3 Stage 2 산출물
- Govern 정책·이사회·CISO·RACI
- C-SCRM
- 자산 인벤토리 + ERP·CMDB
- 위험 평가 + 등급
- Improvement 사이클
Stage 3: Protect·Detect·Respond·Recover (3~5개월)
3.1 Protect Function (PR) — 5 Categories
PR.AA (Identity Management, Authentication, Access Control):
- IAM·SSO·MFA
- PAM (Privileged Access)
- 최소 권한·분기 검토
PR.AT (Awareness and Training):
- 신입·연간 교육
- Phishing 모의훈련
- 역할별 차등
PR.DS (Data Security):
- 분류·암호화 (Rest·Transit)
- DLP (Data Loss Prevention)
- 백업·복구
PR.PS (Platform Security):
- Configuration Management
- 패치
- Software Composition Analysis (SCA)
PR.IR (Technology Infrastructure Resilience):
- Network Segmentation
- Zero Trust
- WAF·DDoS·EDR
3.2 Detect Function (DE) — 2 Categories
DE.CM (Continuous Monitoring):
- SIEM·SOC·UEBA
- Log·Metric·Alert
- 24/7 또는 8/5
DE.AE (Adverse Event Analysis):
- Threat Intelligence
- IOC (Indicator of Compromise)
- 분석·트리아지
도구:
- Splunk·Datadog·Sumo Logic·Elastic·LogRhythm·Microsoft Sentinel
- CrowdStrike·SentinelOne·Microsoft Defender·Wazuh·Tenable·Rapid7
3.3 Respond Function (RS) — 4 Categories
RS.MA (Incident Management):
- Runbook + 24/7 SOC
- 분류 (P1·P2·P3·P4)
- 외부 위탁 (MSSP)
RS.AN (Incident Analysis):
- 포렌식
- 영향 평가
- IOC 추가
RS.CO (Incident Response Reporting and Communication):
- 내부·외부 보고
- 규제 보고 (NIS2·CRA·DORA·CCPA·GDPR)
- PR 대응
RS.MI (Incident Mitigation):
- 격리·Containment
- Eradication
- 복구
3.4 Recover Function (RC) — 2 Categories
RC.RP (Incident Recovery Plan Execution):
- BCM·DR
- RTO·RPO
- Backup·Failover
RC.CO (Incident Recovery Communication):
- 이해관계자
- 사후 분석
- Lessons Learned
ISO 22301 정합.
3.5 Stage 3 산출물
- IAM·MFA·PAM·SSO 시스템
- 보안 교육·Phishing 모의훈련
- Data Security (Encryption·DLP·Backup)
- SIEM·EDR·SOC 24/7
- IR Runbook + 규제 보고
- BCM·DR + 분기 모의훈련
Stage 4: Profile 비교·Tier 도달·CIS Controls 통합 (1~2개월)
4.1 Current vs Target Profile 비교
평가:
- 각 Subcategory 진척
- Tier 도달
- KPI
도구:
- NIST CSF 2.0 Tool
- Microsoft CSF Tool
- AuditBoard·LogicGate·Hyperproof·Drata·Vanta
4.2 Tier 4 (Adaptive) 도달 — Optional
- Continuous Improvement
- Threat Intel Sharing
- Industry·Government 협력
4.3 CIS Controls v8.1 통합
CIS Controls 18개 Critical Security Controls:
- IG1 (소규모)·IG2 (중)·IG3 (대규모)
- NIST CSF Subcategory 매핑
4.4 GenAI Profile 통합
NIST AI 100-1 (2024-07):
- GenAI 위험·통제
- ISO 42001 + EU AI Act 정합
4.5 Stage 4 산출물
- Current vs Target Profile 비교
- Tier 진척 보고
- CIS Controls 매핑
- GenAI Profile (해당 시)
Stage 5: ISO·SOC 2·CMMC 통합·갱신 (지속)
5.1 ISO 27001 통합
NIST CSF ↔ ISO 27001:2022:
- Govern ↔ Annex A 5.1·5.2·5.30
- Identify ↔ A.5.7·A.6
- Protect ↔ A.5·A.8
- Detect ↔ A.8.16·A.8.17
- Respond ↔ A.5.24~28
- Recover ↔ A.5.29·A.5.30
ISO 27001 인증 = NIST CSF 80% 자동 충족.
5.2 SOC 2 Type II 통합
CSF + SOC 2 Trust Services Criteria:
- Security (Common Criteria)
- Availability
- Processing Integrity
- Confidentiality
- Privacy
5.3 CMMC 2.0 통합
CMMC Level 2 + NIST SP 800-171 → NIST CSF 매핑.
5.4 EU 통합
- NIS2 Directive: 10대 의무 매핑
- CRA: 제품 보안
- DORA: 금융
5.5 매년 평가·갱신
- Profile 갱신
- Tier 평가
- 위험 평가 재실시
- Lessons Learned
5.6 Stage 5 산출물
- ISO 27001·27701·22301 통합 인증
- SOC 2 Type II 통합
- CMMC·FedRAMP 매핑
- NIS2·CRA·DORA 통합
- 매년 갱신
비용 — 회사 규모별 (3년 누계)
중소 (직원 50150명, 매출 €30M€200M)
| 항목 | 1년차 (만원) | 2년차 | 3년차 |
|---|---|---|---|
| 컨설팅 (NIST CSF 전문) | 5,500 | 1,500 | 1,500 |
| Profile·Tier 평가 도구 (AuditBoard·Hyperproof·Drata) | 3,500 | 4,000 | 4,500 |
| 자산 인벤토리·CMDB | 4,500 | 1,500 | 1,500 |
| SIEM·EDR·SOC (Datadog·Splunk·CrowdStrike) | 9,000 | 11,000 | 13,000 |
| IAM·MFA·SSO·PAM | 5,000 | 2,000 | 2,000 |
| Security Training·Phishing | 1,500 | 2,000 | 2,500 |
| BCM·DR + 모의훈련 | 3,500 | 2,500 | 2,500 |
| ISO 27001 인증 (선택) | 5,000 | 1,500 | 2,500 |
| CISO·Security 인력(2명) | 14,400 | 15,000 | 15,800 |
| 합계 | 51,900 | 41,000 | 45,800 |
| 3년 누계 | 약 13.9억 원 |
중견·대기업
3년 누계 약 25~80억 원.
ROI 시나리오
- 한국 매출 €200M (US/EU 60%)
- NIST CSF 2.0 + ISO 27001 + SOC 2 + ISO 22301 통합 → 글로벌 진출 안정
- 매출 +€50M (3년)
- 마진율 12% → 영업이익 +€6M
NIST CSF 2.0 vs ISO 27001 vs CMMC vs SOC 2 비교 (재정리)
| 항목 | NIST CSF 2.0 | ISO 27001:2022 | CMMC 2.0 | SOC 2 Type II |
|---|---|---|---|---|
| 발효 | 2024 | 2013·2022 | 2024 | 2010~ |
| 강제력 | 자발적 (사실상) | 자발적 | DoD 의무 | 자발적 |
| 형식 | Framework·Profile | ISMS 인증 | C3PAO 평가 | CPA 감사 |
| 구조 | 6 Functions·22·106 | A 93 통제 | 3 Level·110·134 | 64+ TSC |
| 한국 인지도 | 중상 | 매우 높음 | 빠르게 증가 | 빠르게 증가 |
한국 글로벌 사이버보안 표준 조합:
- 자가 평가·전사: NIST CSF 2.0
- 인증: + ISO 27001·27701·22301
- 미국 SaaS: + SOC 2 Type II
- 미국 DoD: + CMMC 2.0
- EU: + NIS2·CRA·DORA
한국 NIST CSF 2.0 성공 사례 (가상)
사례 A: 제조 대기업 (매출 €2B)
- 도입 동기: 글로벌 사이버보안 통합 + NIS2
- 구축 기간: 12개월 (Tier 3 도달)
- 비용: 1차 35억, 3년 누계 60억
- 추가: ISO 27001 + ISO 22301 + SOC 2
- 성과: 글로벌 사이버보안 거버넌스 + ESG 향상
사례 B: B2B SaaS (ARR €30M)
- 도입 동기: NIST CSF + SOC 2 + ISO 27001 + GenAI
- 구축 기간: 10개월
- 비용: 1차 13억
- 추가: ISO 42001 + EU AI Act + GenAI Profile
- 성과: 글로벌 엔터프라이즈 확대
사례 C: 금융 SaaS (ARR €50M)
- 도입 동기: NIST CSF + DORA + ISO 27001
- 구축 기간: 14개월
- 비용: 1차 22억
- 추가: SOC 2 + PCI DSS + ISO 22301
- 성과: 글로벌 금융 진입 + 안정
자가 진단 체크리스트 (15문)
각 문항 0~2점, 합계 30점 만점.
Profile·Tier
- Scope + Current·Target Tier
- Current·Target Profile + Gap Analysis
Govern·Identify
- GV.OC + GV.RM + GV.RR + GV.PO + GV.OV
- GV.SC (C-SCRM)
- ID.AM (자산) + ID.RA (위험) + ID.IM (개선)
Protect·Detect
- PR.AA (IAM·MFA·PAM)
- PR.AT (Awareness·Training·Phishing)
- PR.DS·PR.PS·PR.IR (Data·Platform·Infrastructure)
- DE.CM (SIEM·SOC) + DE.AE (Threat Intel)
Respond·Recover
- RS.MA + RS.AN + RS.CO + RS.MI
- RC.RP + RC.CO (BCM·DR)
통합
- CIS Controls 통합
- ISO 27001·SOC 2·CMMC 통합
- GenAI Profile (NIST AI 100-1)
- 매년 평가·갱신
점수 해석:
- 0
10: Tier 1 — 69개월 구축 - 11
20: Tier 2 — 912개월 후 Tier 3 - 21~26: Tier 3 (Repeatable) — 정착
- 27~30: Tier 4 (Adaptive) + 통합 Leader
마치며 — NIST CSF 2.0은 글로벌 사이버보안의 단일 우산
NIST CSF 2.0은 글로벌 사이버보안의 단일 통합 프레임이다. ISO 27001·SOC 2·CMMC·CRA·NIS2·DORA 모두 정합. 한국 모든 산업의 사이버보안 자가 평가·거버넌스 표준.
본 5단계 로드맵을 통해 6~12개월 내 NIST CSF 2.0 Tier 3 도달 + 글로벌 사이버보안 진출이 현실적 목표다. 핵심 5가지:
- Profile·Tier 결정 + Gap Analysis — Current vs Target
- Govern (신규 6 Categories) — 이사회·CISO·정책·C-SCRM
- 6 Functions × 22 Categories × 106 Subcategories — 단계적 구축
- CIS Controls·ISO 27001·CMMC·NIST SP 800 통합 매핑
- GenAI Profile + 매년 평가·갱신 — Tier 4 (Adaptive)
NIST CSF 2.0 + ISO 27001 + ISO 27701 + ISO 22301 + SOC 2 + CMMC + FedRAMP + PCI DSS + HIPAA + CCPA·GDPR + EU CRA·NIS2·DORA·AI Act + ISO 42001 다중 컴플라이언스는 한국 모든 산업 기업의 글로벌 사이버보안 진출 최강 포트폴리오다.
통합 — 사이버보안·정보보안·글로벌 시리즈
NIST CSF 2.0은 글로벌 사이버보안의 핵심 우산이다.
정보보안·사이버보안 시리즈:
- ISO 27001 정보보안경영시스템
- ISO 27701 개인정보보호 확장
- SOC 2 Type II 인증
- PCI DSS 4.0 결제카드 보안
- HIPAA 미국 의료정보
- CCPA/CPRA 캘리포니아 개인정보
- GDPR EU 개인정보
- CMMC 2.0 미국 DoD 사이버보안
- FedRAMP 미국 정부 클라우드
- IEC 62443 산업제어 사이버보안
- ISO/SAE 21434 자동차 사이버보안
- TISAX 자동차 정보보안
EU 사이버보안 시리즈:
AI·디지털 시리즈:
리스크·연속성:
NIST CSF 2.0 + ISO 27001 + ISO 27701 + ISO 22301 + SOC 2 + CMMC + FedRAMP + PCI DSS + HIPAA + CCPA·GDPR + EU CRA·NIS2·DORA·AI Act + ISO 42001 + IEC 62443 + ISO 21434 + TISAX 다중 컴플라이언스는 한국 모든 산업 기업의 글로벌 사이버보안 진출 최강 통합 포트폴리오다.
