궁금한 주제를 찾아보세요

비트코인, 스테이블코인, 온체인 데이터처럼 주제로 검색하세요.

다시 읽을 이야기

저장한 글은 이 브라우저에만 보관됩니다.

해설정책·규제

DORA 적용 CASP의 ICT 사고 보고, 서비스 공지와 감독 보고의 차이

DORA 적용 CASP가 ICT 사고를 중대로 분류한 뒤 초기·중간·최종 감독보고를 내는 시간표와 고객 영향 공지를 분리해 운영하는 방법입니다.

난이도 중급주제 카테고리와 개념 밀도 기준검토 정보AI 보조 초안 · 출처 목록 제공 · 주장별 대조 진행 중
정보통신 사고의 단계별 시계와 보고 자료가 감독기관으로 전달되고 고객 공지는 따로 나뉜 모습
주제의 이해를 돕기 위해 imagegen으로 제작한 AI 생성 개념 일러스트
먼저 읽는 핵심

장애 탐지 시각과 중대 사고 분류 시각을 따로 기록합니다.
초기·중간·최종 감독보고는 정보 성숙도와 기한이 다릅니다.
고객 영향 공지는 감독 양식 제출을 대신하지 않으며 그 반대도 마찬가지입니다.

DORA 적용 금융회사인 CASP는 모든 장애를 곧바로 중대 사고로 보고하는 것이 아니라 고객·거래 영향, 지속시간, 지역 범위, 데이터 손실, 서비스 중요도와 경제적 영향을 기준으로 분류합니다. 중대 ICT 사고가 되면 관할당국에 초기통지, 중간보고, 최종보고를 단계적으로 제출합니다. 초기통지는 원칙적으로 중대 분류 후 4시간 이내이면서 인지 후 24시간을 넘기지 않지만, 인지 24시간 뒤 중대로 분류한 경우에는 그 분류 후 4시간 이내라는 별도 규칙이 적용됩니다. 중간보고는 초기통지 후 72시간, 최종보고는 중간 또는 최신 중간보고 후 1개월 이내가 기준이며 고객 공지는 별도 흐름입니다.

먼저 적용 주체와 사고 분류를 확인합니다

DORA는 MiCA에 따라 인가된 가상자산서비스제공자를 포함한 금융회사에 적용됩니다. 같은 그룹의 개발사, 마케팅 법인, 비수탁 인터페이스가 모두 동일한 보고 주체라고 추정하지 말고 인가 법인과 사고가 영향을 준 서비스를 확인합니다.

제18조의 분류 기준에는 영향받은 고객·상대방과 거래, 장애 지속시간, 지리적 확산, 데이터의 가용성·진정성·무결성·기밀성 손실, 서비스 중요도, 직·간접 경제적 영향이 들어갑니다. 단순히 서버가 멈춘 시간만으로 중대 여부를 정하지 않습니다.

사고 대응팀은 복구를 기다렸다 보고하는 것이 아니라 불완전한 정보의 단계까지 정해진 시간표로 보고합니다.

JOBCOIN 편집 해설

VISUAL GUIDE정책 문서의 적용 범위
관할, 시행일, 적용 대상을 각각 확인하는 정책 문서 개념도
그림과 함께 짚어볼 본문 내용

그림은 이 주제의 공통 개념을 단순화한 설명입니다. 아래 항목에서 이 글의 구체적인 조건과 예외를 함께 읽어보세요.

  1. 먼저 적용 주체와 사고 분류를 확인합니다

    DORA는 MiCA에 따라 인가된 가상자산서비스제공자를 포함한 금융회사에 적용됩니다.

  2. 네 개의 시계를 동시에 기록합니다

    2025/301 제5조에 따르면 초기통지는 가능한 한 빨리 , 중대 사고로 분류한 뒤 4시간 이내 제출하되 사고 인지 후 24시간을 넘길 수 없습니다.

  3. 가정 사례에서 서비스 공지와 감독보고를 나눕니다

    화요일 08시에 CASP Q가 출금 지연을 인지하고, 12시에 3개국 고객과 거래 무결성에 영향을 주는 중대 사고로 분류했다고 가정하겠습니다.

AI로 제작한 개념도 · 실제 가격·거래 내역·통계가 아닙니다.

네 개의 시계를 동시에 기록합니다

2025/301 제5조에 따르면 초기통지는 가능한 한 빨리, 중대 사고로 분류한 뒤 4시간 이내 제출하되 사고 인지 후 24시간을 넘길 수 없습니다. 다만 인지 후 24시간 안에 중대로 분류하지 못했다가 나중에 분류하면 제5조 제2항에 따라 그 분류 시점부터 4시간 이내 초기통지를 냅니다.

중간보고는 초기통지 후 늦어도 72시간 안에 내며 상태가 바뀌지 않았더라도 제출합니다. 정상 운영이 복구되면 지체 없이 업데이트하고, 최종보고는 중간보고 또는 가장 최근 업데이트 중간보고의 제출 후 1개월 이내 제출합니다. 기한이 주말·은행휴일이면 다음 영업일 정오까지 연장할 수 있지만, 신용기관·중앙청산소·거래장 운영자와 NIS2상 핵심·중요 기관의 초기·중간보고에는 이 연장이 적용되지 않습니다. 관할당국은 중요하거나 시스템적인 다른 금융회사에도 초기·중간보고 휴일 연장을 배제할 수 있습니다.

기한을 지킬 수 없으면 해당 기한보다 늦지 않게 관할당국에 지체 없이 알리고 지연 사유를 설명합니다. 정상 활동이 회복됐거나 근본원인 분석이 끝난 경우 2025/302 제2조에 따라 두 단계 또는 세 단계를 함께 제출할 수 있지만, 각 단계의 원래 기한을 지켜야 합니다.

DORA 사고보고의 시간표
단계 핵심 시점 주요 내용
사고 인지 모니터링이 사고를 인지 영향·서비스·데이터 단서
중대 분류 기준 충족 판단 분류 근거와 판단자
초기통지 분류 후 4시간·원칙상 인지 후 24시간 한도 늦은 중대 분류는 분류 후 4시간
중간보고 초기 제출 후 72시간 이내 상태·복구·업데이트 수치
최종보고 최신 중간보고 제출 후 1개월 이내 근본원인·실제 영향·비용

가정 사례에서 서비스 공지와 감독보고를 나눕니다

화요일 08시에 CASP Q가 출금 지연을 인지하고, 12시에 3개국 고객과 거래 무결성에 영향을 주는 중대 사고로 분류했다고 가정하겠습니다. 초기통지의 4시간 시계는 12시에 시작해 16시까지이지만, 인지 후 24시간 한도도 함께 지켜야 합니다. 복구가 끝날 때까지 초기통지를 미룰 수 없습니다.

Q가 09시에 ‘출금이 지연되고 있으며 자산 이동을 중단했다’고 고객에게 공지했어도 관할당국 초기통지가 된 것은 아닙니다. 반대로 감독 양식에 기술 세부를 냈어도 고객 금융이익에 영향이 있다면 고객에게 사고와 완화조치를 지체 없이 알려야 합니다. 두 문서의 대상과 정보수준이 다릅니다.

중간보고는 변동이 없어도 사라지지 않습니다

DORA 제19조는 상태나 처리방식이 크게 바뀌면 중간보고와 관련 업데이트를 요구합니다. 2025/301은 변화가 없더라도 초기통지 후 72시간 내 중간보고를 내도록 구체화했습니다. 정규 활동이 회복되면 그 사실도 지체 없이 업데이트합니다.

초기 추정 고객 수가 2,000명에서 로그 복구 뒤 8,000명으로 바뀌었다면 수치와 산정기준을 함께 갱신합니다. ‘조사 중’이라는 한 문장만 반복하지 말고 서비스별 영향, 데이터 손실 여부, 우회조치와 다음 판단시점을 적습니다.

  • 인지·중대 분류·통지·복구 시각을 UTC와 현지시간으로 기록합니다.
  • 고객·거래·국가·데이터·비용 기준을 각각 평가합니다.
  • 관할당국의 보안 채널과 대체 제출수단을 확인합니다.
  • 72시간 중간보고와 복구 업데이트를 일정에 등록합니다.
  • 최종보고에 근본원인·실제 영향·비용·재발 여부를 반영합니다.

외주 보고를 맡겨도 책임은 CASP에 남습니다

제19조는 연합법과 국가 부문법이 허용하면 제3자에게 보고업무를 맡길 수 있게 하지만, 금융회사가 요구사항 이행에 대한 전적인 책임을 유지한다고 규정합니다. 클라우드 제공자가 사고 티켓을 만들었다는 사실만으로 CASP의 분류·통지 의무가 끝나지 않습니다.

계약에는 로그 접근, 중대성 평가에 필요한 수치 제공, 주말 연락, 양식 작성과 승인 책임을 분명히 둡니다. 기술적으로 정규 채널을 쓸 수 없으면 대체수단으로 당국에 알리고, 지연이 예상되면 각 기한 전에 사유를 설명해야 합니다. 단순 시스템 장애를 핑계로 사후 일괄 제출하지 않습니다.

고객 공지는 보안과 행동지침을 함께 담습니다

중대 ICT 사고가 고객의 금융이익에 영향을 주면 회사는 인지 후 부당한 지체 없이 사고와 부정적 효과를 줄이기 위해 취한 조치를 알려야 합니다. 중요한 사이버위협의 잠재적 영향을 받는 고객에게는 적용 가능한 보호조치를 안내할 수 있습니다.

공개문에는 확인된 서비스 범위, 고객이 해야 할 조치, 하지 말아야 할 조치, 다음 업데이트 시간을 적습니다. 공격자가 악용할 상세 취약점이나 검증되지 않은 원인을 단정하지 않습니다. 사고가 고객 수탁키 손실로 이어졌다면 수탁 책임 판단은 DORA 보고와 별도로 진행하고, 감독보고 번호, 고객 공지 버전, 복구 로그를 연결합니다.

자주 묻는 질문

CASP 장애는 모두 24시간 안에 DORA 보고를 하나요?

아닙니다. 중대 ICT 사고인지 먼저 평가합니다. 원칙은 분류 후 4시간·인지 후 24시간 한도이며, 24시간이 지나서 중대로 분류한 경우에는 분류 후 4시간 이내라는 별도 규칙이 적용됩니다.

서비스 공지를 올리면 감독기관 보고도 끝난 건가요?

아닙니다. 고객 공지와 감독보고는 수신자·목적·내용이 다른 별도 의무입니다. 각각의 시각과 버전을 기록해야 합니다.

72시간 안에 변화가 없으면 중간보고를 생략해도 되나요?

현행 2025/301은 상태 변화가 없어도 초기통지 제출 후 늦어도 72시간 안에 중간보고를 요구합니다.

더 깊이 읽기

본문에서 다룬 개념과 확인 절차를 다음 글에서 이어서 살펴보세요.

참고한 원문 자료

자료 확인 기준일 2026.09.27
  1. Regulation (EU) 2022/2554 (DORA)eur-lex.europa.eu
  2. Commission Delegated Regulation (EU) 2025/301eur-lex.europa.eu
  3. Commission Implementing Regulation (EU) 2025/302eur-lex.europa.eu
자료 대조 기록과 확인 범위
출처 수집
원문 링크 3개 제공
핵심 주장 대조
완료 근거가 아직 기록되지 않았습니다.
분야 전문가 검수
별도 완료 기록이 없습니다.

원문 링크와 자료 확인일은 글 전체의 주장 대조나 전문가 검수 완료를 뜻하지 않습니다. 별도 확인이 필요한 절차는 원문의 적용 대상과 최신 안내를 함께 확인해 주세요.

AI 활용 안내

이 글은 초안 구성과 자료 정리에 AI를 활용했습니다. 글에 표시된 출처와 기준일을 함께 확인해 주세요. 별도 검토 정보가 없다면 전문가 검수를 뜻하지 않습니다.

이해를 위한 정보 콘텐츠

이 글은 특정 자산의 매수·매도 또는 수익을 권유하지 않습니다. 자료의 발표 시점과 이후 변경 사항을 함께 확인해 주세요.

편집 원칙 보기 →이 기사 정정 제보 →