가이드
SaaS 기업을 위한 DORA
검토일 2026-08-07
요약 답변
디지털 운영 복원력 법(DORA)은 EU의 은행, 보험사, 결제기관 등 금융기관을 직접 구속하며, 한국 SaaS 벤더를 직접 구속하지 않습니다. 대부분의 경우 DORA는 그 금융기관이 ICT 공급업체와 반드시 체결해야 하는 계약을 통해 귀사에 도달합니다. 예외는 유럽 감독당국이 공식적으로 '중요 ICT 제3자 제공업체'로 지정한 소수의 사업자로, 이는 자체적으로 판단할 수 있는 지위가 아닙니다.
아래에서 전체 10단계 체크리스트를 확인하십시오.왜 중요한가
- 해당되는 기업
- EU 은행, 보험사, 펀드, 결제사에 서비스를 제공하는 ICT·기술 공급업체.
- 일반적인 계기
- EU 금융 고객사 자체의 DORA 제3자 리스크 관리 의무가 계약으로 전달되는 경우.
- 고객사가 흔히 요구하는 것
- 규정된 계약 조건사고 통지 관련 약정종료·연속성 관련 조항
다음 단계
EU 규제 요건 평가하기전체 구조
01
EU 금융기관
DORA의 ICT 리스크 관리 규정이 적용되는 은행·보험사·펀드·결제사.
02
귀사
해당 금융기관과 계약을 맺은 ICT 제3자 공급업체로서의 위치.
03
계약 조항
DORA는 사고 통지, 종료권, 감사 접근권 등 특정 조항의 반영을 요구함.
이 가이드가 필요한 기업
한국은 핀테크와 금융 IT 산업의 비중이 크고, 그중 상당수가 유럽과 연결되어 있습니다. 예를 들어 유럽 지사, EU 규제를 받는 아시아 그룹의 자회사, 또는 유럽 은행의 역내 처리 계약 등입니다. 계약 상대방의 일부라도 EU 금융 규제 범위 안에 있다면 이 가이드가 적용됩니다.
- EU에 거점을 둔 은행, 보험사, 결제기관, 자산운용사, 거래소에 서비스를 판매하는 SaaS·인프라 벤더
- 이미 유럽 은행의 승인 공급업체 목록에 있으며 새 계약 조건으로 재계약을 앞둔 벤더
- 핵심 뱅킹, 결제, 청산, 트레이딩 기능과 연결되는 핀테크·레그테크 기업
- 기존 고객사로부터 DORA 관련 실사 질의서를 처음 받아본 벤더
EU 금융기관이 아닌 벤더에게 DORA가 미치는 경로
DORA는 은행, 보험사, 투자회사, 결제기관, 거래소를 비롯한 광범위한 EU 금융기관을 수범자로 합니다. 이들이 ICT 위험을, 공급업체에 있는 위험을 포함하여 어떻게 관리해야 하는지를 규정합니다.
한국 SaaS 벤더는 그 자체로 금융기관이 아니며, 대부분의 경우 DORA의 직접 수범자가 아닙니다. 달라지는 것은 고객사의 의무이며, 그 고객사의 감독당국은 자체 시스템뿐 아니라 공급망 전체에 대해 책임을 묻기 때문에 그 의무가 계약을 통해 귀사에 전달됩니다.
다만 좁은 예외 경로가 하나 더 있습니다. 유럽 감독당국은 일부 ICT 제3자 제공업체를 '중요(critical)' 사업자로 지정할 수 있으며, 이 경우 EU의 직접 감독을 받게 됩니다. 이는 소수의 대형 인프라·클라우드 사업자에게만 해당합니다. 공식적으로 그러한 지정 통보를 받은 적이 없다면 해당되지 않는다고 가정하는 것이 맞으며, 고객 규모만으로 유추할 수 있는 지위가 아닙니다.
직접 적용과 고객사를 통해 요구되는 사항의 구분
대부분의 한국 SaaS 벤더에게 DORA는 직접 의무가 아니라 고객사를 통해 요구되는 사항입니다. 이 구분은 '대응'이 의미하는 바 자체를 바꿉니다. 취득해야 할 DORA 인증서도, 제출해야 할 신고도 없습니다. 존재하는 것은 EU 금융 고객사가 반드시 포함해야 하는 계약 조항 목록과, 귀사가 아니라 고객사가 유지·관리하는 정보 등록부(register of information)의 항목입니다.
귀사가 할 일은 그 조항에 합의할 수 있도록 준비하고, 그 뒤에 있는 운영 복원력을 입증하며, 고객사가 자체 등록부와 위험 평가를 완료하는 데 필요한 질문에 답하는 것입니다.
- 직접 적용: EU 당국이 공식적으로 지정 통보한 소수의 중요 ICT 제3자 제공업체에만 해당
- 고객사를 통한 요구: EU 금융 고객사가 의무적으로 포함해야 하는 계약 조항을 통해 귀사에 적용됨(대부분의 경우가 이에 해당)
- 귀사의 기능이 '중요하거나 핵심적인 기능'인지는 고객사가 판단하며, 귀사가 판단하는 것이 아닙니다
EU 금융 고객사가 요구하는 자료
질의서는 대체로 표준적인 벤더 보안 검토에 DORA 관련 항목 몇 가지가 추가된 형태로 옵니다.
- 의무적인 ICT 제3자 계약 조항 수용 확인: 출구권, 감사·접근권, 서비스 수준 세부사항, 재위탁 통지
- 고객사가 정보 등록부에 정확히 기재할 수 있을 만큼 구체적인 서비스 설명
- 재위탁 현황에 대한 입장: 누구에게, 어디서, 변경 시 어떻게 통지하는지
- 테스트 결과를 포함한 사업연속성·재해복구 증빙(계획서만으로는 부족)
- 계약상 약속할 수 있는 침해 탐지·통지 기한
- 고객사의 감독당국이 기대하는 수준의 감사·접근권 확인
- 고객사의 데이터와 워크로드가 서비스 없이도 큰 지장 없이 이전될 수 있음을 보여주는 출구·해지 계획
- 서비스의 중요한 부분을 담당하는 재위탁 업체가 있다면, 해당 업체도 동등한 조건을 수용한다는 근거
흔한 오해
- “우리는 금융기관이 아니니 DORA와 무관하다.”
- 직접적인 법적 적용 측면에서는 대부분의 독자에게 맞는 말입니다. 하지만 귀사를 ICT 위험으로 관리해야 하는 EU 금융 고객사의 의무는 실재하며, 계약을 통해 귀사의 규제 지위와 무관하게 집행됩니다.
- “우리 서비스가 '중요하거나 핵심적인 기능'인지 스스로 판단하면 된다.”
- 이 분류는 금융기관이 자신의 운영과 규제 노출도를 기준으로 판단하며, 벤더가 판단하는 것이 아닙니다. 고객사가 분류를 알려주지 않았다면 솔직한 답은 '모른다'이며, 보안 질의서에서 추측으로 답하지 않아야 합니다.
- “한 고객사의 DORA 조항을 다른 모든 EU 금융 고객사에도 그대로 쓸 수 있다.”
- 계약 조항은 고객사별로, 그리고 기능의 중요도 평가에 따라 달라집니다. 서류 형태가 비슷해 보여도 각 EU 금융 고객사와의 관계를 개별적으로 검토해야 합니다.
- “규모가 크거나 잘 알려진 벤더이면 중요 ICT 제3자 제공업체에 해당한다.”
- 지정은 평판에 따른 판단이 아니라 EU의 공식 규제 행위입니다. 이 지위를 가진 사업자는 극소수이며, 공식 통보를 받지 않았다면 해당되지 않는다고 가정해야 합니다.
- “우리가 이미 갖춘 ISO 27001이나 SOC 2로 충분하다.”
- 인증은 유용한 증빙이지만 DORA가 요구하는 개별 계약 조항(감사권, 출구 계획, 재위탁 통지, 등록부 정보)을 대체하지는 않습니다.
실무 체크리스트
- 01어느 고객사가 EU 금융기관인지 파악합니다(아시아 그룹의 EU 지사·자회사도 포함)
- 02귀사 서비스가 중요하거나 핵심적인 기능을 지원하는지 여부를 고객사에 직접 확인하고, 어느 쪽으로도 추측하지 않습니다
- 03표준 계약서의 출구권, 감사·접근권, 재위탁 통지 조항을 검토하고 EU 금융 고객사를 위해 더 강화된 조건을 수용할 준비를 합니다
- 04EU 금융 고객사별로 제공하는 서비스의 재위탁 현황을 최신 상태로 유지합니다
- 05사업연속성·재해복구 계획을 실제로 테스트하고 문서가 아닌 테스트 증빙을 보관합니다
- 06계약상 약속하기 전에 실제로 지킬 수 있는 침해 탐지·통지 기한을 정합니다
- 07단순한 데이터 내보내기 기능이 아니라 서면 출구·데이터 이전 계획을 준비합니다
- 08고객사의 정보 등록부 관련 질의에 긴 내부 확인 절차 없이 답할 수 있는 담당자를 지정합니다
- 09주요 재위탁 업체가 요청 시 파급 조항을 수용할 의사가 있는지 확인합니다
- 10국내 금융 규제 대응 체계(전자금융감독규정 등)에서 이미 갖춘 문서를 DORA 요건과 비교해 격차를 파악합니다
한국 관련 맥락
한국 금융당국은 오랫동안 금융회사의 아웃소싱·기술위험 관리를 강화해 왔고, 이에 따라 국내 금융기관에 서비스를 제공하는 많은 ICT 공급업체는 이미 국내적으로 비교적 엄격한 벤더 관리 체계 아래 있습니다. DORA는 이를 대체하지 않으며, 계약 상대방이 실제로 EU 금융 규제 범위 안에 있는 경우에만 적용되는 별도의 EU 특유 계약 계층을 추가합니다.
한국이 아시아·유럽 금융 그룹의 지역 처리 거점 역할을 하는 경우가 많기 때문에, EU와의 연결점이 유럽 은행과의 직접 계약이 아니라 유럽 지사 시스템을 지원하는 한국 팀처럼 간접적으로 나타나는 경우가 흔합니다. 어느 고객사 관계가 실제로 EU 금융기관 상대방을 포함하는지 확인하는 것이 첫 번째 실무 단계이며, 나중으로 미룰 사안이 아닙니다.
공식 EU 출처
이 페이지의 모든 판단은 1차 법령 원문에 근거합니다. 공식 EU 출처만을 링크합니다.
Regulation (EU) 2022/2554 — Digital Operational Resilience Act · EUR-Lex에서 보기 (CELEX 32022R2554)검증 완료 2026-08-17