- Directive (EU) 2022/2555 — NIS2, Art. 26
누가 지정해야 하는가
EU에 설립되지 않았지만 그 안에서 서비스를 제공하는 DNS 제공자, TLD 등록소, 클라우드 컴퓨팅 및 데이터 센터 서비스, CDN, 관리형 서비스 및 관리형 보안 서비스 제공자, 온라인 마켓플레이스, 검색 엔진 및 소셜 플랫폼.
기준과 면제
일반적으로 직원 수가 50명 이상이거나 연매출이 1천만 유로 이상인 엔티티, 그러나 일부 디지털 인프라 제공자는 규모에 관계없이 포함됨.
라벨에 표시할 사항
라벨링 의무가 아님. 해당 엔티티는 대표가 설립된 회원국의 당국에 등록되어야 함.
마켓플레이스 항목
해당 없음, 그러나 기업 조달은 이제 공급자가 NIS2에 등록되어 있는지 여부를 정기적으로 묻고 있음.
보관해야 할 문서
위험 관리 조치, 사고 처리 절차, 공급망 보안 정책, 비즈니스 연속성 계획 및 등록 기록.
표준과 시험
해당 없음, 그러나 필수 엔티티에 대해서는 감사가 부과될 수 있음.
언어 요건
관련 CSIRT에서 수용하는 언어로 보고.
언제부터 적용되는가
중대한 사고 발생 후 24시간 이내에 조기 경고, 72시간 이내에 사고 통지 및 한 달 이내에 최종 보고.
문서 보관 기간
등록 기간 동안.
미준수 시 결과
필수 엔티티에 대해 최대 1천만 유로 또는 전 세계 매출의 2%, 여러 회원국에서 경영진이 개인적으로 책임을 질 수 있음.
집행 기관
국가 권한 및 CSIRT.
경계선
NIS2 보고 및 CRA 제14조 보고는 서로 다른 트리거가 있는 별도의 의무: NIS2는 귀하의 서비스에 영향을 미치는 사고에 관한 것이고, CRA는 귀하의 제품의 취약성에 관한 것.
자주 받는 질문
- 우리는 EU 고객을 가진 소규모 SaaS입니다 — 우리는 적용 대상인가요?
- 나열된 섹터 중 하나에 해당하고 규모 기준을 충족하는 경우에만 해당되며, 또는 규모에 관계없이 포함되는 디지털 인프라 제공자인 경우에만 해당됩니다.