업데이트: 원래 2023년 8월 24일에 게시되었던 이 글은 DORA 규정 및 이번 달로 다가온 시행 마감일에 관한 최신 정보를 반영하기 위해 업데이트되었습니다.
‘ ’ 디지털 운영 복원력 법(Digital Operational Resilience Act,, 이하 DORA)은 유럽연합(EU)이 2022년에 제정한, 금융 서비스 산업 을 위한 획기적인 규제 체계입니다. 이 법은 2023년 1월 16일에 발효되었으나, 2025년 1월 17일부터 완전히 시행되었습니다.
DORA는 랜섬웨어, 공급망 공격 및 기타 사이버 보안 위협과 같은 위험에 대한 금융 기관의 회복탄력성을 강화하는 것을 목표로 합니다. 이 규정은 금융 부문 기관 및 해당 기관의 정보통신기술(ICT) 서비스 제공업체가 사이버 보안 관행을 개선할 것을 의무화하고 있으며, 특히 사고 대응 및 복원력 계획을 강화하도록 요구하고 있다.
이 게시물에서는 DORA에 대해 알아야 할 모든 내용을 다룹니다. 먼저 DORA를 정의하고, 일반 데이터 보호 규정(GDPR)과 어떻게 다른지 설명하겠습니다. 이어서, 이 기술의 이점과 주요 목표, 그리고 영향을 미치는 다양한 산업 분야를 살펴보고, 특히 ICT 제3자 서비스 제공업체에 미치는 구체적인 영향에 대해서도 다룰 것입니다.
마지막으로, DORA 준수를 보장하기 위한 전반적인 모범 사례를 제시하겠습니다. 그럼 이제 본격적으로 살펴보며, 디지털 회복탄력성 강화에 있어 DORA가 갖는 중요성을 파헤쳐 봅시다.
DORA 준수가 무엇인가요?
DORA 규정 준수는 사이버 위협에 대비한 견고한 위험 관리 체계와 대응 계획을 수립함으로써 취약점을 해소하고 운영 중단을 방지합니다. 이 기준들은 EU 내 금융기관들이 운영 탄력성을 유지하고 새로운 규제 요건을 준수함으로써 사이버 보안 사고의 영향을 효과적으로 관리하고 완화할 수 있도록 하기 위해 마련된 것으로, 이를 준수하지 않을 경우 심각한 결과를 초래할 수 있습니다.
[함께 읽어보세요: 컴플라이언스 관리란 무엇인가요? [유형 및 개선 요령]
DORA 위반에 대한 벌금은 상당히 무거울 수 있습니다. DORA 규정에는 과태료나 형사 제재가 포함되어 있지 않지만, 개별 EU 회원국은 자국 법률에 따라 과태료 및 형사 제재 를 규정할 수 있습니다. These may include fines of up to 2% of an entity's total annual worldwide revenues or up to 1 million euros and even steeper penalties of up to 5 million for critical third-party ICT providers.
다행히도 DORA를 준수하면 상당한 이점이 있습니다. 보안 업체 레드 시프트(Red Sift)의 사이버 거버넌스 책임자인 로이스 니 투아마(Rois Ni Thuama)는 “DORA를 준수하면 명시된 요건과 기본 원칙을 따르는 이들에게 상당한 이점을 제공한다”고 말했다. “경제적 이점은 상당하여, 의사결정 능력을 향상시키고 알려진 위협을 방치함으로써 발생하는 비용을 피할 수 있게 해줍니다.”
DORA에 대해 정의해 보았으니, 여러분은 ‘최근 GDPR을 통해 이미 이와 비슷한 경험을 하지 않았던가?’라고 궁금해하실 수도 있겠습니다. DORA와 GDPR을 간단히 비교해 보며, 두 규정의 유사점과 차이점을 파악하고, 각 규정이 디지털 회복탄력성과 데이터 보호를 어떻게 고유한 방식으로 강화하는지 살펴보겠습니다.
DORA는 GDPR과 어떻게 다른가요?
DORA는 기존 미국 금융감독청( )의 사이버보안 프레임워크 를 활용하고 이를 기반으로 금융기관의 운영 복원력을 강화하므로, GDPR 및 미국 국립표준기술연구소(NIST) 사이버보안 프레임워크와 같은 확립된 표준의 많은 원칙을 반영하여 요구 사항에 대한 견고한 기반을 마련합니다.
그러나 DORA와 GDPR은 모두 중요한 EU 규정이지만, 중점 사항과 적용 범위 면에서는 차이가 있습니다. GDPR은 그 적용 범위가 더 넓으며, 개인 데이터를 취급하는 모든 조직의 데이터 보호 및 개인정보 보호에 중점을 둡니다. DORA는 특히 금융 부문을 대상으로 하며, ICT 위험 및 운영 복원력에 중점을 두고, 금융 기관이 모든 ICT 관련 장애 및 위협에 견디고, 이에 대응하며, 이를 극복할 수 있도록 보장하는 것을 목표로 합니다.
DORA는 이러한 핵심 목표에 집중함으로써 금융 부문의 전반적인 회복탄력성과 보안을 강화하는 것을 목표로 합니다.
DORA의 주요 목표는 무엇인가요?
DORA의 궁극적인 목표는 금융 기관에 대한 운영 복원력 요건을 표준화하여 더 탄력적인 위험 대응 태세를 확보하고, EU 전역에 걸쳐 통일된 규제 환경을 조성하는 것입니다.
이를 달성하기 위해 DORA 요구사항은 규범적이며, 조직이 효과적인 위험 관리, 사고 관리 및 보고, 거버넌스 관행을 어떻게 구현하는지에 중점을 두고 있으며, 여기에는 다음이 포함됩니다:
- 리스크 관리 강화: 금융기관 및 모든 적용 대상 기관은 사이버 위협 및 정보 시스템의 운영 차질을 포함하여 리스크를 해결하고 완화하기 위한 포괄적인 전략을 수립해야 합니다. 또한, 위험을 효과적으로 관리하고 있음을 입증하기 위해 정기적인 위험 평가 를 수행해야 합니다.
- 사고 관리 및 보고 체계 개선: 조직은 사이버 보안 사고를 처리하고 보고하기 위한 견고한 사고 관리 및 보고 체계를 갖추어야 하며, 정보통신기술(ICT) 서비스 제공업체를 통해 아웃소싱되거나 위탁된 중요 기능을 포함하여 운영에 필요한 사업 연속성 계획도 마련해야 합니다.
또한 DORA는 금융 기관이 주요 ICT 관련 사고를 관할 당국에 3단계에 걸쳐 보고할 것을 요구하고 있습니다. 즉, 24 시간 이내에 초기 통보를, 72 시간 이내에 중간 보고서를, 1개월 이내에 최종 보고서를 제출해야 합니다. 이러한 보고서에는 사고 유형, 피해 지역, 영향 및 해결 조치와 같은 세부 사항이 반드시 포함되어야 합니다. 이를 통해 적시적인 의사소통과 효과적인 사고 관리가 보장되어 전반적인 운영 회복탄력성이 강화됩니다. - 디지털 운영 복원력 테스트를 장려합니다: 시스템과 프로세스가 중단 상황을 견뎌내고 복구할 수 있도록 보장하기 위해 디지털 운영 복원력에 대한 정기적인 테스트가 의무화되어 있습니다. 위협 기반 침투 테스트(TLPT)를 수행하는 것은 실제 사이버 공격을 시뮬레이션하여 취약점을 파악하기 때문에, DORA의 복원력 테스트에서 핵심적인 부분을 차지합니다. 금융 기관은 고가 자산에 대해 매년 독립적인 외부 기관을 통해 기술적 통제, 조직적 절차 및 사고 대응 역량을 검증하기 위한 TLPT를 실시해야 합니다.
- 거버넌스 및 감독 체계 구축: DORA는 금융 기관이 효과적인 위험 관리와 규제 기준, 정책 및 통제 사항에 대한 IT 규정 준수를 보장하기 위해 강력한 거버넌스 및 감독 관행을 시행할 것을 요구합니다. DORA에 따라, 금융 기관의 경영진은 높은 수준의 데이터 보안을 유지하기 위한 정책 수립, ICT 관련 기능에 대한 명확한 역할 및 책임 설정, 그리고 이러한 기능 간의 효과적인 의사소통 및 협력을 보장하는 것을 포함하여, ICT 위험 관리 프레임워크와 관련된 모든 체계를 정의, 승인, 감독 및 이행할 책임이 있습니다.
기업들은 ICT 위험을 어떻게 식별, 평가, 모니터링 및 관리하는지 보여주기 위해, 규제 당국에 자사의 프레임워크와 내부 사이버 보안 거버넌스 및 통제 체계를 공유할 준비를 갖추어야 합니다.
보안 업체 스포티트(Spotit)의 운영 관리자 윔 레메스(Wim Remes)는 “복원력에 중점을 두는 모습을 보니 기쁘다”고 말했다. 레메스는 “이 규정들은 금융 기관들이 규제 요건을 단순히 형식적으로 이행하는 데 그치지 않고, 금융 시스템을 보호하기 위한 보다 포괄적이고(그리고 더 효과적인) 규정 준수 리스크 관리 전략 을 채택하도록 유도하는 것을 목표로 한다”고 말했다.
DORA의 주요 목표를 살펴보았으니, 이제 DORA가 영향을 미치는 산업 분야로 주제를 옮겨 보겠습니다. 영향을 받는 분야를 파악함으로써, 우리는 다양한 분야에서 디지털 회복탄력성을 강화하는 데 있어 DORA가 미치는 광범위한 영향력과 중요성을 더 잘 이해할 수 있습니다.
DORA 규정의 영향을 받는 산업 분야는 무엇입니까?
DORA는 전 세계 조직에 영향을 미치는 광범위한 EU 규정입니다. 이 조치는 주로 금융 부문을 대상으로 하지만, 그 영향은 은행, 결제 서비스 제공업체, 전자화폐 업체, 회계 정보 서비스 제공업체, 투자사, 운용사, 거래사, 중개업체, 암호자산 서비스 제공업체, 보험사 및 기타 금융기관을 포함하여 금융 서비스와 관련된 광범위한 산업 분야로 확대됩니다.
니 투아마는 “DORA 라이트라는 것은 없다”고 설명한다. EU 내외에 소재한 기업의 경우, “그 영향은 동일하다.”
또한, DORA의 요건은 금융 기관에 핵심 ICT 서비스를 제공하는 제3자 서비스 제공업체에 상당한 영향을 미칩니다. 이러한 요건들은 해당 기관들이 금융 부문을 뒷받침하는 데 있어 중추적인 역할을 수행하고 있기 때문에, 이들의 운영과 책임에 큰 영향을 미칩니다.
DORA는 ICT 제3자 서비스 제공업체에 어떤 영향을 미치나요?
DORA는 또한 디지털 및 데이터 서비스 제공업체(클라우드 제공업체, 데이터 분석 및 데이터 센터 서비스 제공업체, 하드웨어 서비스 제공업체, 전자통신 서비스 제공업체 등)를 비롯해 아날로그 전화 회선을 제공하는 업체를 포함한 정보통신기술(ICT) 서비스 제공업체도 적용 대상에 포함합니다.
DORA에 따라, ICT 제공업체는 시스템적 영향력, 금융 기관의 해당 업체에 대한 의존도 및 기타 요소를 바탕으로 “중요” 업체로 지정될 수 있습니다. 유럽보험·직업연금감독청(EIOPA), 유럽은행감독청(EBA), 유럽증권시장감독청(ESMA)으로 구성된 유럽감독당국(ESAs)은 ICT 제공업체를 이러한 '중요' 기관으로 지정하는 책임을 맡고 있습니다.
중요 ICT 제3자 서비스 제공업체는 위험 관리 및 ICT 관련 사고 완화 능력을 효과적으로 입증하기 위해 정기적인 평가 및 감사를 포함한 강화된 감독 체계를 준수해야 합니다.
그러나 ICT 시스템을 아웃소싱에 의존하는 금융 기관은 철저한 실사를 수행하고 제3자 관련 위험을 지속적으로 모니터링함으로써, 서비스 제공업체가 DORA의 요건을 준수하도록 보장해야 합니다.
DORA가 ICT 제3자 서비스 제공업체에 어떤 영향을 미치는지 이해하는 것은 이 규제의 전체적인 범위를 파악하는 데 매우 중요합니다. 이제 이러한 서비스 제공업체 및 기타 관련 기관들이 DORA의 요건을 준수하기 위해 어떻게 노력해야 하는지에 대한 전반적인 지침을 살펴보겠습니다.
DORA를 준수하는 방법
구글 클라우드(Google Cloud, )와 같은 대형 기술 제공업체들()은 이미 DORA 규정을 준수하기 위해 필요한 변경 사항을 적용했습니다. 예를 들어, 이들은 필요한 경우 규정 준수 계획을 수립하기 위해 리스크 및 규정 준수, 보안, 법무, 정부 관계, 제품 팀의 분야별 전문가들을 한자리에 모았습니다.
구글 클라우드 팀은 또한 “이러한 계획은 보안, 복원력, 제3자 위험 관리 와 같은 분야에서 우리가 구축한 탄탄한 기반을 바탕으로 하며, 이를 통해 이미 유럽연합(EU) 내 금융 서비스 고객사들이 엄격한 규제 요건을 충족할 수 있도록 지원하고 있다”고 설명했습니다.
“이 규정 세트는 기업들이 단순히 규제 요건을 형식적으로 충족하는 데 그치지 않도록 하는 것을 목표로 합니다.”윔 레메스, Spotit 운영 관리자
또한 구글은 자사가 핵심 기술 공급업체로 지정될 가능성에 대비하고, 이에 따라 요구되는 연례 협력 활동을 수행하기 위해 감독 계획, 점검, 권고 사항 및 사고 보고와 관련된 고객 자문을 마련했다. 구글의 전략은 본받을 만한 훌륭한 사례입니다. 기업들은 DORA의 요구 사항에 비추어 자사의 역량이 어느 수준에 있는지 파악하고, 확인된 격차를 해소해야 합니다.
DORA의 가장 큰 장점은 새로운 사고방식이 필요하지 않다는 점입니다. “사실, 이는 금융 기관들이 모범 사례를 따르도록 본질적으로 요구하는 것입니다.”라고 니 투아마는 말합니다.
Ni Thuama는 DORA를 준수해야 하는 금융 서비스 기업 및 기술 제공업체들에게 다음 여섯 가지 영역에 걸쳐 자체 평가를 실시할 것을 권고합니다:
- 거버넌스
- 위험 관리
- 보고
- 테스트
- 제3자 위험
- 정보 공유
그녀는 “그들은 이러한 핵심 분야를 도식화하고, 각 핵심 분야별로 현재 어떤 위치에 있는지 파악한 뒤, 부족한 부분이 있다면 이를 보완해야 한다”고 조언한다.
그럼, 어디서부터 시작할까요? Ni Thuama는 기업들이 ‘’ ICT 위험 관리 프레임워크( )를 검토하고, 자사의 테스트 요건을 파악할 것을 권장합니다. 그녀는 기업들이 “도구와 시스템에 대한 정기적인 테스트 일정을 수립하여 대비 상태를 평가하고, 약점, 결함 또는 미비점을 시정해야 한다”고 말합니다.
451 리서치의 정보 보안 연구 책임자인 스콧 크로포드는, 궁극적으로 DORA는 기업들이 이미 해야 할 일을 하도록 요구한다고 지적한다. 전 세계 규제 당국 역시 사이버 복원력에 대해 이와 같은 관심을 기울일 것으로 예상해야 합니다. 그는 “서비스 거부 공격이든 랜섬웨어든, 그 형태가 어떻든 간에 기업들이 중대한 사이버 사고에 대응할 수 있도록 보장하는 규제가 계속해서 도입될 것”이라고 말했다.
Tanium은 디지털 복원력을 강화하는 포괄적인 솔루션을 제공함으로써, 조직이 DORA 규정을 준수할 수 있도록 지원합니다. 당사의 최신 기능인 ‘ ’ Tanium Autonomous Endpoint Management(AEM)는 간소화된 네이티브 AI 및 자동화 기능을 활용하여 다양한 관리 프로세스를 효율화함으로써, 가장 까다롭고 역동적인 환경에서도 자동화 라이브러리를 구축, 확장 및 유지 관리하는 데 필요한 전문 인력의 부담을 줄여줍니다.
당사의 통합 솔루션은 보안을 최우선으로 고려하여 구축되었으며, 조직이 오늘날 점점 더 복잡해지는 위협 환경을 효과적으로 헤쳐나갈 수 있도록 지원합니다. 조직, 커뮤니티 및 제3자 위협 인텔리전스를 의 Tanium Incident Response( )와 통합하고, 의 Tanium Risk & Compliance 관리 솔루션( )에서 선제적인 위험 점수를 활용하는 등 업계 최고의 실시간 기능을 통해 현재 환경에서 어떤 일이 일어나고 있는지 명확히 파악할 수 있도록 지원함으로써, 조직은 디지털 운영을 보호하기 위한 노력을 우선순위에 두고 DORA의 엄격한 요구 사항을 충족할 수 있습니다.
Tanium을 활용하면 복잡한 규정 준수 문제를 자신 있게 해결하는 동시에, 전반적인 사이버 보안 태세를 신속하게 강화하기 위한 노력을 간소화할 수 있습니다. 지금 바로 귀사의 환경에서 Tanium 의 무료 맞춤형 데모를 예약해 보세요.

