비즈니스

NIS2 지침: 이탈리아 기업에게 기회인가 장애물인가?

최대 1,000만 유로 또는 전 세계 매출액의 2%에 달하는 벌금이 부과되며, 그 책임은 최고 경영진에게 직접 부과됩니다. NIS2 지침은 단순한 규정 준수가 아니라 폐기물에서 우주에 이르기까지 이전에는 다루지 않았던 분야를 포함하는 유럽 사이버 보안의 패러다임 전환입니다. 이탈리아 기업에게 중요한 5가지 주요 이슈와 2026년 10월까지의 주요 기한, 그리고 의무가 없는 기업이라도 지금 규정 준수를 시작해야 하는 이유에 대해 알아보세요.

소개: 새로운 IT 보안 패러다임

2023년 1월 17일(이탈리아에서는 10월 16일)에 발효된 NIS2 지침은 이전 NIS 지침과 크게 달라졌습니다. 이 규제 프레임워크는 모든 EU 회원국을 위한 공통 사이버 전략을 수립하는 것을 목표로 하며, EU 전역의 디지털 서비스 보안 수준을 높이는 것이 주요 목표입니다.  

정보 보안 관리에 대한 접근 방식에 큰 변화를 가져올 유럽 NIS2 지침의 시행 시즌이 공식적으로 시작되었습니다.

억압 및 제재 프로세스의 측면을 적극적인 참여 촉진에 후순위로 두는 국가사이버보안청(ACN)의 소통 노력을 높이 평가하지만, 지침의 목표를 이행하는 과정은 흔히 '종이 보안'이라고 불리는 보안 관리 시스템에 대한 형식적인 복종만으로 해결될 수 없으며, 구체적이고 지속 가능한 보안 목표를 정의하는 데 상당한 노력이 필요하다는 것이 분명합니다.

경계의 확장: NIS2에 관여하는 사람

NIS2 지침은 유럽 전역에서 공유되는 사이버 보안과 복원력 강화를 위한 중요한 발걸음입니다. 규정 및 지침과 관련하여 많은 기업은 규정 준수를 최소한의 요건을 충족하여 준수해야 하는 궁극적인 목표로 간주합니다. 하지만 이는 더 높은 수준의 사이버 보안을 달성하기 위한 출발점으로 보아야 합니다.

NIS2 지침은 국정원의 대대적인 개편에서 비롯된 것으로, 보안 사고 발생 시 디지털 서비스의 연속성을 보장하기 위해 회원국들이 적절하게 조율되고 혁신적인 대응을 제공함으로써 유럽 사이버 전략의 완전한 정의를 향한 또 다른 중요한 발걸음을 내딛는 것입니다.

NIS2는 폐기물 관리, 운송, 식품 산업, 식수 공급 및 유통, 디지털 인프라, 공공 행정, 의약품 및 의료 기기 생산, 연구 개발, 우주 분야와 같은 중요한 분야를 포함하여 이전 NIS 지침에 비해 적용 범위가 크게 확대되었습니다.

NIS2 지침을 이탈리아 법률로 전환하는 법령 138/2024에 따르면 해당 조항은 2024년 10월 16일부터 적용된다고 명시되어 있습니다.

이 규정은 해당 기업이 RCE 지침의 의미 내에서 '중요한' 기업, 공공 전자 통신망 제공자, 신탁 서비스 제공자 또는 필수적인 것으로 간주되는 기타 특정 범주에 속하지 않는 한 소규모 기업에는 적용되지 않습니다.

회원국에서 필수 서비스를 제공하는 경우, 해당 서비스가 공공 안전, 보안 또는 보건에 중요한 경우, 필수 또는 중요 기업의 공급망에 속해 있는 경우, 직원 수가 50명 미만인 기업에도 NIS2가 적용됩니다.

기업의 주요 중요 이슈

1. 계층화된 모델의 복잡성 및 분류 문제

이러한 운영상의 복잡성은 이탈리아 입법자가 선택한 '계층형' 모델에 반영되어 있습니다. 첫 번째 계층은 표준 계층, 즉 소규모 기업의 규모 제한을 초과하는 필수 또는 중요 주체의 계층입니다. 두 번째 계층은 규모나 매출액에 관계없이 규정된 특정 범주에 속하는 기업들로 구성됩니다.

중요한 문제는 규모 측면의 실제 측정과 관련된 것으로, 비즈니스 세계에서 '계열사'라는 개념에 대한 참조로 인해 항상 절대적인 비전이 명확하지 않습니다.

두 개 이상의 회사 간의 연결은 이론적으로 실제 공식화된 그룹을 형성하려는 의도와는 무관하며, 개별적으로 고려하더라도 규칙에서 규정하는 규모 제한에 도달하지 못하는 법인을 중소기업 그룹에서 제외하는 결과를 초래합니다.

2. 경제적 및 조직적 부담

프로세스의 이상에서 구체적인 접근 방식으로 내려가면 문제는 다소 달라지는데, 이는 다수의 중소기업으로 기본 구조가 구성된 국가의 경제적 차원과 충돌하기 때문입니다. 이는 NIS2를 구현하는 데 있어 중요한 도전 과제이며, 현실적으로 소규모 기업에게는 과도한 부담이 될 수 있습니다.

유럽연합의 사이버 보안을 개선하기 위한 목적으로 제정된 NIS2 지침의 처벌은 순전히 행정 및 형사 처벌입니다. 필수 사업자는 최대 1,000만 유로 또는 전 세계 총 매출액의 2%에 해당하는 행정 벌금이 부과될 수 있습니다. 반면 주요 사업자는 최대 700만 유로 또는 전 세계 총 매출액의 최대 1.4%에 해당하는 벌금이 부과될 수 있습니다.

3. 관리 책임

입법령은 확실성을 도입합니다. 경영진과 관리 기관의 책임이있을 것입니다. 기업의 관리 기관은 법률을 준수하기 위해 적극적인 역할을 수행해야 하며, 보안 위험 관리 조치의 이행을 승인하고 법률에 명시된 의무의 이행을 감독해야 하며 위반에 대한 책임을 져야 합니다.

4. 인시던트 보고 및 위험 관리

개정 법령은 사고 보고 요건을 강화하여 서비스 제공에 중대한 영향을 미치는 사고는 부당한 지체 없이 CSIRT 이탈리아에 보고해야 한다고 규정하고 있습니다. 신고 절차는 24시간 이내에 사전 신고, 사건 발생 후 72시간 이내에 신고, 사건 발생 후 1개월 이내에 최종 신고라는 엄격한 일정을 규정하고 있습니다.

NIS2 지침은 높은 수준의 사이버 보안을 보장하기 위해 조직이 충족해야 하는 여러 가지 주요 요건을 명시하고 있습니다. 이러한 요건에는 위험 분석 및 정보 시스템 보안 정책, 위험 관리 조치의 효과성을 평가하기 위한 전략, 기본적인 디지털 위생 관행 및 사이버 보안 교육이 포함됩니다.

5. 공급망에 집중

국정원2 지침을 대체하는 입법안은 매우 중요하거나 중요하다고 판단되는 분야에만 초점을 맞추는 것이 아니라 원시안적으로 그 공급업체까지 포함함으로써 시행령의 적용을 받을 수 있는 대상을 상당히 확대하고 있는 것으로 보입니다.

NIS 2 지침은 의무 대상 기업이 정보 시스템 및 네트워크에 제기되는 보안 위험을 관리하기 위해 적절하고 비례적인 기술적, 운영적, 조직적 조치를 취해야 하며, 각 기업과 직접 공급업체 또는 서비스 제공업체 간의 관계에 관한 보안 측면을 포함한 공급망 보안도 고려하도록 규정하고 있습니다.

지켜야 할 주요 마감일

따라서 2026년 10월까지 완료해야 하는 규정 준수를 위한 경쟁이 시작됩니다. 2025년 초까지 NIS2 대상으로 확인된 기업은 IT 보안 관리 시스템과 관리 책임을 포함하여 계획된 모든 조치를 운영해야 합니다. 2025년 5월까지 기업은 기관 플랫폼에서 데이터를 업데이트해야 합니다. 2026년 1월에는 중대한 사고를 적시에 보고해야 하는 공식적인 의무가 시행되며, 2026년 9월까지 기업은 모든 필수 보안 조치를 이행해야 합니다.

2024년 10월 16일부터 새로운 네트워크 및 정보 보안 (NIS) 규정이 시행됩니다. ACN은 NIS 관할 기관이자 단일 연락 창구입니다. 2024년 12월 1일부터 2025년 2월 28일까지 새로운 법안이 적용되는 중견 및 대기업, 경우에 따라 중소기업, 공공 기관은 ACN 서비스 포털에 등록해야 합니다.

결론: 필요하지만 어려운 패러다임의 전환

사회의 상호 연결성과 디지털화가 증가함에 따라 기관, 기업, 시민이 사이버 위협에 점점 더 많이 노출되고 있습니다.

국가 사이버 보안국의 최고 경영진은 이 프로세스를 지속 가능하게 만들겠다고 공개적으로 약속했으며, 이는 증가하는 위협에 대처할 수 있는 국가의 능력에 전환점이 될 수 있습니다. 국가의 생산적 및 행정적 구조가 매우 분명한 문화적 전환점이며 직관적으로 공원에서 산책하거나 '비용 중립적'이 아닌 것에 어떻게 대응할 수 있는지 기다려야 할 것입니다.

따라서 NIS2에 적응하는 것은 표준을 준수하는 문제일 뿐만 아니라 보안 문화와 기술 및 조직 모범 사례를 회사에 도입하여 IT 보안 수준을 크게 높일 수 있는 좋은 기회가 될 수 있습니다. 그러나 회사의 다양한 자산과 인력을 적절한 주기적 교육 주기에 따라 단계적으로 조정하기 위해 즉시 적응 계획을 준비하는 것이 중요합니다.

NIS2 지침을 준수할 의무가 있는 기업이 아니더라도 사이버 위험에 대한 인식 과정을 시작하는 것은 비즈니스의 미래를 보호하기 위해 중요합니다.

따라서 NIS2는 이탈리아 기업에게 복잡하지만 반드시 필요한 과제입니다. 부담스러울 수 있는 새로운 의무와 책임이 부과되지만, IT 보안을 단순한 비용이 아닌 전략적 요소로 다시 생각할 수 있는 기회도 제공합니다.

비즈니스 성장을 위한 리소스

2025년 11월 9일

소비자 애플리케이션을 위한 AI 규정: 새로운 2025년 규정에 대비하는 방법

2025년, AI의 '와일드 웨스트' 시대 종식: 2024년 2월 2일부터 AI 리터러시 의무, 2025년 8월 2일부터 거버넌스 및 GPAI가 적용되는 EU AI 법안이 8월 2일부터 시행됩니다. 캘리포니아는 강박적 보상 시스템, 자살 생각 감지, 3시간마다 '나는 인간이 아니다'라는 알림, 독립적인 공개 감사, 위반 시 1,000달러의 벌금을 부과하는 SB 243(세웰 세처 자살 이후 탄생, 14세 챗봇과 정서적 관계 형성)으로 선구자적 입지를 다지고 있습니다. SB 420은 '고위험 자동 결정'에 대한 영향 평가와 함께 사람의 검토 항소권을 요구합니다. 실제 집행: Noom은 2022년에 인간 코치로 둔갑한 봇에 대해 5,600만 달러의 합의금을 지불할 것이라고 밝혔습니다. 전국적 추세: 앨라배마, 하와이, 일리노이, 메인, 매사추세츠에서는 AI 챗봇에 알리지 않는 것을 UDAP 위반으로 분류하고 있습니다. 3단계 위험 중요 시스템 접근 방식(의료/교통/에너지) 배포 전 인증, 소비자 대상 투명 공개, 범용 등록+보안 테스트. 연방 정부의 선점 없는 규제 패치워크: 여러 주에 걸쳐 있는 기업은 다양한 요건을 충족해야 합니다. 2026년 8월부터 EU: 명백한 경우를 제외하고 사용자에게 AI 상호 작용을 알리고, AI 생성 콘텐츠에 기계 판독 가능 라벨을 부착합니다.
2025년 11월 9일

생성되지 않은 것을 규제하는 것: 유럽은 기술적으로 무의미할 위험이 있나요?

유럽은 전 세계 인공지능 투자의 10분의 1에 불과하지만 글로벌 규칙을 주도하고 있다고 주장합니다. 이는 혁신을 촉진하지 않고 시장 지배력을 통해 전 지구적 규모의 규칙을 강요하는 '브뤼셀 효과'입니다. 인공지능법은 2027년까지 시차를 두고 시행되지만 다국적 기술 기업들은 훈련 데이터 공개를 피하기 위해 영업 비밀을 발동하고, 기술적으로 준수하지만 이해하기 어려운 요약을 작성하고, 자체 평가를 통해 시스템을 '고위험'에서 '최소 위험'으로 하향 조정하고, 덜 엄격한 규제를 가진 회원국을 선택해 포럼 쇼핑을 하는 등 창의적인 회피 전략으로 대응하고 있습니다. 역외 저작권의 역설: EU는 OpenAI가 유럽 밖에서 교육하는 경우에도 유럽 법률을 준수할 것을 요구하는데, 이는 국제법에서는 전례가 없는 원칙입니다. 동일한 AI 제품의 제한된 유럽 버전과 고급 글로벌 버전이라는 '이중 모델'이 등장합니다. 실제 위험: 유럽은 글로벌 혁신으로부터 고립된 '디지털 요새'가 되어 유럽 시민들은 열등한 기술에 접근하게 됩니다. 신용 평가 사건의 대법원은 이미 '영업 비밀' 항변을 기각했지만, '충분히 상세한 요약'이 정확히 무엇을 의미하는지 해석상의 불확실성은 여전히 엄청납니다. 아무도 모릅니다. 마지막 미해결 질문: EU는 미국 자본주의와 중국 국가 통제 사이에 윤리적 제3의 길을 만들고 있는가, 아니면 단순히 경쟁하지 않는 영역으로 관료주의를 수출하고 있는가? 현재로서는 AI 규제 분야의 세계 선두주자이지만, 개발은 미미한 수준입니다. 방대한 프로그램.
2025년 11월 9일

이상값: 데이터 과학과 성공 사례의 만남

이상값은 더 이상 '제거해야 할 오류'가 아니라 이해해야 할 가치 있는 정보라는 데이터 과학의 패러다임이 바뀌었습니다. 하나의 이상값은 선형 회귀 모델을 완전히 왜곡시킬 수 있지만(기울기를 2에서 10으로 변경), 이를 제거하면 데이터 집합에서 가장 중요한 신호를 잃을 수 있습니다. 머신 러닝은 정교한 도구를 도입합니다: 격리 포레스트는 무작위 의사 결정 트리를 구축하여 이상값을 격리하고, 로컬 이상값 팩터는 국소 밀도를 분석하며, 자동 인코더는 정상 데이터를 재구성하여 재현할 수 없는 것을 보고합니다. 글로벌 이상값(열대 지방의 기온 -10°C), 상황별 이상값(가난한 동네에서 1,000유로 지출), 집단 이상값(공격을 나타내는 동기화된 스파이크 트래픽 네트워크) 등이 있습니다. 폴 매카트니는 '많은 밴드가 함부르크에서 10,000시간 동안 성공하지 못했지만 이론은 틀림없다'고 주장하며 '10,000시간 법칙'에 대한 논쟁을 벌였습니다. 아시아의 수학적 성공은 유전이 아니라 문화입니다: 중국의 숫자 체계는 더 직관적이고, 벼 재배는 지속적인 개선이 필요하며, 서양의 농업 영토 확장과는 대조적입니다. 실제 적용 사례: 영국 은행은 실시간 이상 징후 탐지를 통해 18%의 잠재적 손실을 복구하고, 제조업에서는 육안 검사로는 놓칠 수 있는 미세한 결함을 감지하고, 의료 업계에서는 85% 이상의 이상 징후 감지 감도로 임상시험 데이터를 검증합니다. 마지막 교훈: 데이터 과학이 이상값을 제거하는 데서 이상값을 이해하는 데로 나아감에 따라, 우리는 비정상적인 데이터를 수정해야 할 이상값이 아니라 연구해야 할 가치 있는 궤적으로 보아야 합니다.