유럽연합

EU 사이버 복원력법: 현재 적용되는 의무와 2027년 준비 방법

CRA 보고 의무는 2026년 9월 11일부터 적용됩니다. 제조업체가 지금 보고해야 할 사항과 2027년 12월 11일의 주요 요건에 대비하는 방법을 확인하세요.

EU 사이버 복원력법(CRA), 규정(EU) 2024/2847은 이미 제조업체에 대상 제품에서 실제로 악용된 취약점과 제품 보안에 영향을 미치는 중대한 사고를 보고하도록 요구합니다. 이 의무는 2026년 9월 11일에 시작되었습니다. 제품 및 수명주기에 관한 주요 요건은 2027년 12월 11일부터 적용됩니다. 먼저 제품의 적용 범위와 보고 절차를 확인한 뒤, 향후 출시에 필요한 변경을 계획하세요.

제품과 자신의 역할부터 확인하세요

CRA는 의도된 사용 또는 합리적으로 예측 가능한 사용 시 기기나 네트워크와 직접 또는 간접적인 데이터 연결이 이루어지며 EU 시장에 제공되는 하드웨어와 소프트웨어에 적용됩니다. 별도로 공급되는 구성요소와 제품 기능에 필요한 원격 데이터 처리도 포함될 수 있습니다. 소프트웨어 개발자도 제조업체가 될 수 있습니다. 제품을 직접 개발하거나 개발을 위탁하고 자신의 이름이나 상표로 판매하는 주체가 누구인지 확인하세요.

의무를 배정하기 전에 적용 제외 사항을 확인하세요. 상업 활동 외부에서 제공되는 자유·오픈 소스 소프트웨어는 제외되며, 의료기기를 비롯해 분야별 규제를 받는 일부 제품에는 별도의 제외 규정이 있습니다. 수입업체, 유통업체, 오픈 소스 소프트웨어 스튜어드는 각기 다른 역할을 맡습니다. 이 체크리스트는 제조업체를 대상으로 합니다.

보고 의무는 이미 적용 중입니다

제품에서 실제로 악용된 취약점과 제품 보안에 영향을 미치는 중대한 사고라는 두 보고 요건을 각각 평가하세요. 결함을 발견한 사실만으로 실제 악용이 입증되지는 않습니다. 악의적인 악용을 뒷받침하는 신뢰할 수 있는 증거가 필요합니다. 사고는 그 자체로 보고 의무를 발생시킬 수 있습니다. 제14조 제5항의 중대성 기준을 적용하세요.

ENISA의 단일 보고 플랫폼을 통해 지정된 조정 CSIRT와 ENISA에 보고하세요. 사고가 발생하기 전에 적절한 담당자와 보고 경로를 정해 두세요. 플랫폼은 등록 안내와 사용자 설명서를 제공합니다.

부당한 지체 없이 조치하세요. 보고 단계마다 기한이 다릅니다.

  • 인지 후 24시간 이내: 조기 경보를 제출하세요. 전체 조사가 끝날 때까지 기다리지 마세요.
  • 인지 후 72시간 이내: 이미 제공한 정보가 아니라면, 확보된 세부 정보와 시정 또는 완화 조치를 포함해 취약점 또는 사고 통지를 제출하세요.
  • 최종 보고: 실제로 악용된 취약점은 시정 또는 완화 조치가 제공된 후 늦어도 14일 이내에, 중대한 사고는 사고 통지 후 1개월 이내에 제출해야 합니다. 기한의 시작점이 서로 다릅니다.

기존 제품도 보고 의무 검토에 포함하세요

제69조 제3항은 2027년 12월 11일 전에 시장에 출시된 대상 제품에도 보고 의무를 적용합니다. 이전 버전도 평가에 포함하세요. 제조업체는 영향을 받는 사용자에게, 적절한 경우에는 모든 사용자에게, 취약점이나 사고 및 필요한 보호 조치도 알려야 합니다.

그렇다고 2027년의 모든 요건이 앞당겨지는 것은 아닙니다. 이전 제품은 일반적으로 2027년 12월 11일부터 실질적인 변경이 이루어지면 더 광범위한 요건의 적용을 받습니다. 해당 날짜부터 시장에 출시되는 새로운 개별 제품은 모델이 더 일찍 출시되었더라도 별도의 평가가 필요합니다. 오픈 소스 소프트웨어 스튜어드의 제24조 제3항에 따른 보고 의무도 2027년 12월 11일에 시작됩니다.

2027년 12월에 맞춰 제품을 준비하세요

대상 제품의 출시를 위해 CRA 요건을 제품별 실행 계획으로 구체화하세요. 대표 제품 하나부터 시작해 미흡한 사항마다 담당자를 지정하세요.

  1. 보안 위험과 설계를 검토하세요. 제품, 구성요소, 이를 지원하는 원격 데이터 처리를 파악하세요. 사이버 보안 위험을 평가하고 안전한 기본 설정, 접근 제어, 안전한 업데이트 등 부속서 I의 적용 요건을 확인하세요.
  2. 취약점 대응을 준비하세요. 최소한 최상위 종속성을 포함하는 기계 판독 가능 소프트웨어 자재 명세서와 함께 구성요소 및 취약점을 문서화하세요. 취약점 공개 연락처, 수정 절차, 안전한 업데이트 배포 체계를 마련하세요.
  3. 근거를 제시할 수 있는 지원 기간을 정하세요. 예상 사용 기간과 사용자의 합리적인 기대를 고려하세요. 5년은 일반적인 최소 기간이며 자동적인 상한이 아닙니다. 예상 사용 기간이 더 짧다면 지원 기간도 짧게 정할 수 있습니다. 판단 근거를 기록하고 지원 종료일을 알리세요.
  4. 적합성 평가 절차를 확인하세요. 시행규정(EU) 2025/2392의 기술적 설명을 포함해 제품이 기본 범주, 중요 제품 또는 핵심 제품 범주 중 어디에 해당하는지 확인하세요. 많은 제품은 자체 평가가 가능하지만, 다른 제품은 적용 조건과 예외에 따라 인증기관의 관여가 필요합니다.
  5. 출시 근거 자료를 모으세요. 위험 평가, 기술 문서, 검증 결과, 사용자 지침, 지원 정보를 모으세요. EU 적합성 선언서를 작성하고 CE 마크를 부착하기 전에 해당 적합성 평가를 완료하세요.

첫 검토에서 구체적인 결과를 도출하세요

제품 하나를 선택하고 적용 범위에 대한 판단, 보고 담당자, 지원에 관한 전제, 적합성 평가 절차를 기록하세요. 신뢰할 수 있는 취약점 제보가 담당 팀에 전달되는 과정과 보고 기한을 관리하는 방법을 예행연습하세요. 근거 자료와 미해결 질문을 함께 보관하면 다음 출시 검토를 명확한 출발점에서 시작할 수 있습니다.

Regunow로 CRA 검토를 계획하세요

Regunow를 사용해 CRA의 적용 범위, 보고 의무, 제품 요건을 조사하고 근거 조항을 살펴보며 문서를 분석하세요. 결과를 보고서로 정리해 팀에서 검토할 수 있습니다.

CRA 검토 시작하기

공식 자료

  1. 사이버 복원력법(EU) 2024/2847 · 2024년 11월 20일 통합본, 2025년 10월 17일까지의 영문 정오표 포함
  2. 유럽연합 집행위원회 · CRA 법령 본문 요약
  3. 유럽연합 집행위원회 부서 · CRA 자주 묻는 질문, 버전 1.4, 2026년 9월 4일
  4. 유럽연합 집행위원회 · CRA 보고 의무
  5. ENISA · CRA 단일 보고 플랫폼 및 사용자 안내
  6. 유럽연합 집행위원회 · CRA에 따른 제조업체의 의무
  7. 유럽연합 집행위원회 · CRA 적합성 평가 및 제품 범주
블로그 목록으로