사이버 공격으로부터 EU의 특별 보호를 받아야 할 대상이 어디까지인지 놓고 기업과 당국 모두 혼란
- AI로 고도화된 사이버 공격과 하이브리드 위협이 유럽에서 급증하면서 어떤 인프라를 우선적으로 보호해야 하는지 명확히 하는 것은 어느 때보다 중요해지고 있음
- 전문가들은 핵심 시설 보호를 위한 EU 사이버 보안법에 따라 예상 밖의 업종도 ‘핵심 인프라’로 분류될 수 있다고 지적함
NIS2(Network and Information Security Directive 2), 회원국별 이행 과정서 시행 문제 부각
- EU가 핵심 분야로 지정한 사업자들은 각국 사이버보안 기관에 등록해야 하는데, 이를 위해서는 우선 어떤 기업과 기관이 법 적용 대상인지 정확히 판단해야 함
- 이에 NIS2의 적용 범위가 복잡하고 불명확해 예상 밖의 업종까지 규제 대상이 될 수 있다는 우려가 제기됨
- 한편 집행위는 소규모 기업을 제외하고 중요도가 낮은 기관에는 완화된 의무를 적용하는 등 부담 완화 장치가 마련돼 있다는 설명을 덧붙임
NIS2 적용 범위 확대로 예상 밖 업종까지 규제 대상
- NIS2가 식품 분야를 포함하면서 일정 규모 이상의 아이스크림 제조·껌 도매업체도 규제 대상이 될 수 있음
- 경제활동 분류에 따라 크리스마스 조명 제조업체도 ‘중요’ 기관으로 분류돼 사이버보안 의무가 적용될 수 있음
- 본업과 무관한 부수 활동으로도 적용될 수 있어 태양광 설비를 갖춘 학교가 전력 생산자로 분류돼 규제 대상이 될 가능성이 제기됨
- 독일에서는 인터넷 서비스를 제공하는 임대 사업자가 통신사업자로 분류될 가능성도 있으나, NIS2 적용 여부는 아직 불확실함
