National Network Security Framework
국가정보원이 마련한, 국가·공공기관의 업무정보와 이를 처리하는 정보시스템을 중요도에 따라 기밀(C)·민감(S)·공개(O) 등급으로 분류하고 등급별로 보안통제를 차등 적용하는 망 보안체계다.
획일적인 망분리에서 벗어나 인공지능(AI)·클라우드 같은 신기술 도입과 공공데이터 활용을 촉진하면서 보안을 확보하려는 취지로 만들어졌다. 각 기관은 관련 법령과 업무 중요도 등을 기준으로 정보를 C·S·O 등급으로 분류한다. C등급에는 가장 엄격한 통제를, S등급에는 제한적인 접근과 보호조치를 적용하며, O등급은 상대적으로 활용성과 개방성을 중시한다.
적용 절차는 준비, 등급 분류, 위협 식별, 보안대책 수립, 적절성 평가·조정의 5단계로 구성된다. 보안성 검토 대상 정보화 사업은 이후 국정원의 검토를 거친다. 보안통제 항목은 권한·인증·분리 및 격리·통제·데이터·정보자산의 6개 영역으로 구분되며, 세부 항목은 초안의 170여 개에서 정식판의 260여 개로 확대됐다. 기관은 위협과 업무환경에 따라 필요한 통제항목을 선별해 적용한다. 서로 다른 등급 사이의 접속과 자료 이동에는 별도의 연계 통제를 적용한다.
국정원은 2025년 1월 23일 가이드라인 초안을 공개하고, 같은 해 9월 9일 ‘사이버 서밋 코리아 2025’에서 정식 가이드라인 1.0을 발표했다. 가이드라인은 9월 30일 국가사이버안보센터 홈페이지에 게시됐다. 2026년 5월 1일 「국가 사이버보안 기본지침」이 개정되면서 기존의 일률적인 망분리 조항이 N²SF에 기반한 등급별 보안체계로 전환됐다. 신규 정보화 사업을 중심으로 우선 적용되며, 금융회사의 망분리 규제인 「전자금융감독규정」과는 별개의 체계다.
금융용어사전
금융용어사전