2025 Report on major ICT-related incidents - Joint-ESA report under Article 22 of DORA
유럽감독기구들(EBA, EIOPA, ESMA)이 DORA 제22조 의무 이행으로 2025년 EU 금융권에서 보고된 3,383건의 주요 ICT 사건을 분석했다. 시스템 장애(51%)와 외부 사건(27%)이 주요 원인이며, 약 30%는 제3자 서비스 제공자 장애로 인한 것이다. 금융 기관들의 신속한 탐지와 대응으로 대부분 사건의 고객·거래 영향은 제한적이었다.
제목: [Deep Dive] EU 금융권 ICT 사건 3,383건 분석, 제3자 위험 부각
EU 감독기구들이 DORA 제22조에 따라 2025년 금융권 주요 ICT 사건 3,383건을 분석한 결과, 시스템 장애(51%)와 외부 사건(27%)이 주요 원인으로 드러났으며 약 30%는 제3자 서비스 장애에서 비롯됐다.
규제/변화 핵심: EBA·EIOPA·ESMA가 공동 보고서를 통해 금융기관당 평균 0.18건의 ICT 사건을 보고했으며, 약 1,056건(31%)이 국경 간 영향을 초래했다. 제3자 서비스 의존도 증가로 아웃소싱 리스크 관리 강화가 규제 초점이 된다.
시장/기업 영향: 약 2/3 사건이 경미 또는 무영향으로 금융기관의 신속 탐지·대응이 고객·거래 피해를 제한했으나, 공유 인프라 의존도로 인한 연쇄 장애 우려가 증가하고 있다.
향후 전망: 제3자 회복력 강화와 ICT 거버넌스 고도화가 긴급 과제이며, 국내도 CASP·결제기관의 ICT 사건 보고제도 도입 시 DORA 모델 참고 및 금감원의 제3자 위험 감시 확대가 필요하다.
정책 연구·배경 자료
의견수렴 진행
규정 초안·법안 단계
확정됐으나 아직 미시행
현재 법적 효력 발생
후속 규정으로 대체·폐지
비구속 해석·감독 기대
현재 문서 2026-06-03
일반적인 규제 수명주기를 단순화한 흐름입니다. 모든 문서가 각 단계를 순서대로 거치는 것은 아니며, 성명·가이던스는 법령 절차와 별도로 발표될 수 있습니다.
이전 단계로 자동 연결된 문서가 없습니다.
토픽·기관명 유사도만으로는 계보를 만들지 않습니다.
| 4 / 5규제가 얼마나 구속력 있는가 — 5점: 의무·제재를 신설하는 확정 규정 / 3점: 가이드라인·감독 기대사항 / 1점: 참고 리서치 | |
| 4 / 5위반 시 실제 집행 수단이 있는가 — 5점: 벌칙·인가취소 등 집행 수단 명시 / 3점: 감독기관 모니터링 대상 / 1점: 권고·연구 수준 | |
| 4 / 5거래소·발행사 실무에 미치는 영향 — 5점: 시스템·정책 변경 필요 / 3점: 일부 업무 검토 필요 / 1점: 직접 영향 없음 | |
| 4 / 5다른 국가로 확산될 가능성 — 5점: 국제기구 표준·주요국 동시 도입 / 3점: 타국 벤치마크 가능성 / 1점: 일국 한정 |
| Date | 2026-06-03 |
|---|---|
| Jurisdiction | 🇪🇺 EU |
| Regulator | European Supervisory Authorities (EBA, EIOPA, ESMA) - Joint Committee |
| 법률·규정명 | Regulation (EU) 2022/2554 (DORA) Article 22(2) |
| 공식 식별자 | procedure_number: JC 2026 16 |
| 문서 공신력 | Tier 2 · 공식 기관 직접 (수집 경로 기준) |
| 문서 유형 | 보고서 |
| 법적 상태 | 성명·가이던스 |
| Original source | 공식 원문 열기 ↗ |
| Tracker ID | 33705bd4-9a00-44d7-9d94-5731a7dfc716 |