콤퓨타수선집은 문체부지정 공식
저작권대리중개업체 육하원칙과 함께합니다.

콤퓨타이슈 2026년 9월부터 적용된 EU 소프트웨어 취약점 보고 의무, CRA 핵심 내용 정리

페이지 정보

본문

작성일

EU의 사이버 복원력법(Cyber Resilience Act, CRA)에서 규정한 제조자의 취약점·보안사고 보고 의무가 2026년 9월 11일부터 적용되기 시작했다.

이에 따라 CRA 적용 대상인 디지털 요소 포함 제품(Product with Digital Elements)의 제조자는 자신이 제공한 제품에서 적극적으로 악용되고 있는 취약점(Actively Exploited Vulnerability) 또는 제품 보안에 영향을 미치는 중대한 사고(Severe Incident)를 인지한 경우 정해진 절차에 따라 이를 보고해야 한다.

다만 이번 변화를 두고 ‘EU에서 발견되는 모든 소프트웨어 취약점을 24시간 안에 신고해야 한다’고 이해하는 것은 정확하지 않다.

CRA 전체가 2026년 9월부터 적용된 것도 아니다.

CRA는 이미 발효된 법률이며, 이번에 먼저 적용되기 시작한 것은 그중 제조자의 보고 의무를 규정한 제14조(Article 14)다. CRA의 주요 사이버보안 요구사항은 2027년 12월 11일부터 본격적으로 적용될 예정이다.

그렇다면 이번에 실제로 달라진 것은 무엇일까.

EU 사이버 복원력법(CRA)이란?

사이버 복원력법은 EU 시장에서 유통되는 디지털 요소가 포함된 제품의 사이버보안을 규율하는 EU 규정이다.

공식 명칭은 Regulation (EU) 2024/2847이다.

CRA가 사용하는 디지털 요소 포함 제품(Product with Digital Elements)에는 일정한 소프트웨어 또는 하드웨어 제품뿐 아니라 제품의 기능에 필요한 원격 데이터 처리 솔루션(Remote Data Processing Solution)과 별도로 시장에 제공되는 소프트웨어·하드웨어 구성요소 등이 포함될 수 있다.

CRA는 이러한 제품이 시장에 출시되는 순간의 보안만을 보는 것이 아니다.

제품의 설계·개발·생산 과정부터 시장 출시 이후의 지원기간(Support Period)과 취약점 처리까지 제품 생애주기 전반의 사이버보안을 규율하는 구조를 갖고 있다.

CRA는 2024년 12월 10일 발효됐지만 모든 규정이 동시에 적용되는 것은 아니다.

제조자의 보고 의무는 2026년 9월 11일부터 먼저 적용됐으며, CRA의 주요 규정은 2027년 12월 11일부터 적용된다.

2026년 9월 11일부터 무엇이 달라졌나

이번에 적용되기 시작한 핵심은 CRA 제14조의 제조자 보고 의무(Reporting Obligations of Manufacturers)다.

CRA 적용 대상 제품의 제조자는 자신이 알게 된 특정 사이버보안 사건을 EU의 보고 체계를 통해 통지해야 한다.

보고 대상은 크게 두 가지다.

첫 번째는 적극적으로 악용되고 있는 취약점이다.

단순히 소프트웨어에서 취약점이 발견됐다는 의미와는 다르다. CRA는 해당 취약점이 악의적인 행위자에 의해 실제로 악용됐다는 신뢰할 수 있는 증거가 존재하는 경우 등을 전제로 적극적으로 악용되는 취약점을 별도로 다룬다.

두 번째는 제품 보안에 영향을 미치는 중대한 사고다.

따라서 개발 과정에서 발견되는 모든 버그나 모든 보안 취약점이 자동으로 24시간 보고 대상이 되는 것은 아니다.

CRA가 정한 조건에 해당하는 사건을 제조자가 인지했을 때 보고 절차가 시작된다.

24시간 → 72시간 → 최종보고

CRA의 보고 절차는 한 번의 신고로 끝나지 않는다.

적극적으로 악용되고 있는 취약점을 제조자가 인지한 경우 먼저 24시간 이내 조기경보(Early Warning)를 제출해야 한다.

이 단계에서는 제조자가 해당 사건을 인지했다는 사실을 빠르게 관계 기관에 알리는 것이 중심이다.

그다음 72시간 이내 취약점 통지(Vulnerability Notification)가 이어진다.

이 통지에는 가능한 범위에서 영향을 받은 제품에 대한 일반 정보, 취약점과 악용의 성격, 제조자가 취한 시정·완화 조치, 사용자가 취할 수 있는 조치 등이 포함된다.

마지막으로 시정 또는 완화 조치가 제공된 이후 늦어도 14일 이내 최종보고(Final Report)를 제출해야 한다.

중대한 보안 사고 역시 24시간 조기경보와 72시간 본 통지 구조를 갖지만 최종보고 시점은 다르다.

중대한 사고의 최종보고는 72시간 통지 후 1개월 이내 제출해야 한다.

정리하면 적극 악용 취약점의 경우 다음과 같은 구조다.

취약점 인지 → 24시간 조기경보 → 72시간 본 통지 → 시정·완화 조치 → 14일 이내 최종보고

중대한 사고는 다음과 같다.

사고 인지 → 24시간 조기경보 → 72시간 본 통지 → 1개월 이내 최종보고

따라서 흔히 언급되는 ‘24시간 보고 의무’는 전체 절차의 첫 번째 단계에 해당한다.

어디에 보고해야 하나

보고를 위해 EU는 단일 보고 플랫폼(Single Reporting Platform, SRP)을 구축했다.

이 플랫폼은 유럽연합 사이버보안청(European Union Agency for Cybersecurity, ENISA)이 개발·운영·유지하며, CRA 제14조의 보고 의무가 적용되기 시작한 2026년 9월 11일부터 운영에 들어갔다.

제조자는 여러 EU 회원국 기관에 각각 동일한 내용을 제출하는 대신 SRP를 통해 한 번 보고할 수 있다.

제출된 통지는 제조자의 주된 설립지를 기준으로 지정되는 컴퓨터 보안 사고 대응팀(Computer Security Incident Response Team, CSIRT)에 전달되며 ENISA에도 동시에 제공된다.

최초로 통지를 받은 CSIRT는 해당 제품이 제공되고 있는 다른 EU 회원국의 관련 CSIRT들과 필요한 정보를 공유하는 구조다.

다만 사이버보안과 관련된 정당한 사유가 있는 예외적인 상황에서는 다른 CSIRT로의 정보 전파가 일정 기간 지연될 수 있다.

즉 CRA는 기업이 보안사고를 단순히 내부적으로 기록하도록 요구하는 것이 아니라, 일정한 조건을 충족한 사건을 EU 차원의 공통 보고 체계와 연결하고 있다.

기존에 판매된 제품도 대상이 될 수 있다

CRA의 주요 규정이 2027년 12월부터 적용된다는 점 때문에 그 이전에 출시된 제품은 이번 보고 의무와 관계없다고 생각할 수 있다.

하지만 Article 14의 보고 의무는 다르게 적용된다.

EU 집행위원회와 ENISA의 공식 안내에 따르면 CRA 범위에 해당하는 디지털 요소 포함 제품이라면 2027년 12월 11일 이전 EU 시장에 이미 제공된 제품도 Article 14 보고 의무의 대상이 될 수 있다.

다만 과거에 발생했던 사건을 모두 소급해 새롭게 신고해야 한다는 의미는 아니다.

ENISA는 제조자가 2026년 9월 11일 이전부터 이미 적극적 악용 사실을 알고 있었던 취약점을 Article 14 적용 이후 새롭게 소급 신고할 필요는 없다고 설명한다.

보고 의무를 판단할 때는 제조자가 해당 사건을 언제 인지했는지도 중요하다.

모든 웹사이트와 소프트웨어가 CRA 대상은 아니다

CRA가 소프트웨어를 규율한다고 해서 인터넷에 존재하는 모든 웹사이트나 모든 소프트웨어 개발업체가 자동으로 같은 의무를 부담하는 것은 아니다.

CRA는 기본적으로 EU 시장에 제공되는 디지털 요소 포함 제품을 중심으로 적용된다.

따라서 특정 웹사이트를 제작했다는 사실만으로 해당 개발업체가 곧바로 CRA상 제조자가 된다고 단정할 수 없다.

반면 시장에 제공되는 소프트웨어 제품이나 구성요소, 그리고 제품의 기능 수행에 필요한 원격 데이터 처리 솔루션 등은 CRA 적용 범위를 판단할 때 검토 대상이 될 수 있다.

특히 클라우드나 서버에서 작동한다는 이유만으로 항상 CRA 범위 밖에 있는 것은 아니다.

제품이 정상적인 기능을 수행하기 위해 제조자가 설계·개발하고 책임지는 원격 데이터 처리 기능에 의존한다면 해당 원격 솔루션이 제품의 일부로 취급될 수 있다.

결국 CRA 적용 여부는 단순히 ‘웹인가, 앱인가’만으로 결정되는 것이 아니라 제품의 제공 방식과 기능, 제조자의 역할, 원격 서비스와 제품 사이의 관계 등을 함께 살펴봐야 한다.

오픈소스는 어떻게 적용되나

오픈소스 소프트웨어 역시 CRA에서 별도로 다뤄진다.

CRA는 비상업적으로 개발·공급되는 자유·오픈소스 소프트웨어(Free and Open-source Software, FOSS)를 일반적인 상용 제품과 동일하게 취급하지 않는다.

또한 개인 개발자가 오픈소스 프로젝트에 코드를 기여했다는 사실만으로 일반적인 제조자와 동일한 CRA 의무가 자동으로 적용되는 것은 아니다.

대신 CRA에는 오픈소스 소프트웨어 관리자(Open-source Software Steward)라는 별도의 개념이 존재한다.

이들은 자유·오픈소스 소프트웨어로서 제공되는 디지털 요소 포함 제품의 개발을 체계적으로 지원하는 법인 등으로, CRA는 제조자와 구별되는 별도의 의무 체계를 두고 있다.

시점도 다르다.

제조자의 Article 14 보고 의무는 2026년 9월 11일부터 적용됐지만, 오픈소스 소프트웨어 관리자에 대한 Article 24(3)의 보고 의무는 2027년 12월 11일부터 적용될 예정이다.

따라서 현재 시점에서 ‘모든 오픈소스 프로젝트 관리자가 24시간 보고 의무를 부담한다’고 설명하는 것도 정확하지 않다.

CRA 전체가 2026년 9월부터 적용된 것은 아니다

이번 변화를 이해할 때 가장 중요한 것은 CRA의 적용 일정을 구분하는 것이다.

CRA는 2024년 12월 10일 발효됐다.

적합성평가기관 통지 등에 관한 Chapter IV는 2026년 6월 11일부터 적용됐다.

제조자의 Article 14 보고 의무는 2026년 9월 11일부터 적용됐다.

그리고 CRA의 주요 규정은 2027년 12월 11일부터 전면 적용될 예정이다.

따라서 이번 사건을 ‘EU가 2026년 9월부터 CRA를 시행했다’고 표현하면 전체 구조를 지나치게 단순화하게 된다.

현재 변화의 핵심은 이미 발효된 CRA 가운데 취약점과 중대한 보안사고에 관한 제조자의 보고 체계가 실제 운영 단계에 들어갔다는 것이다.

소프트웨어 보안에서 ‘보고’가 별도의 절차가 됐다

소프트웨어의 보안 취약점은 기존에도 발견되고 수정돼왔다.

개발자나 보안 연구자가 취약점을 발견하고, 이를 개발사에 전달하고, 개발사가 패치를 만들어 사용자에게 업데이트를 제공하는 과정은 새로운 개념이 아니다.

CRA에서 주목할 부분은 이러한 취약점 관리 과정 가운데 일정한 조건에 해당하는 사건을 법적 보고 절차와 연결했다는 점이다.

적극적으로 악용되는 취약점이나 중대한 보안 사고를 인지하면 제조자는 이를 내부적으로만 처리하는 것이 아니라 정해진 시간 안에 조기경보를 제출하고, 추가 정보를 통지하고, 대응 이후 최종보고까지 제출해야 한다.

즉 CRA의 Article 14가 적용되는 사건에서는

인지 → 조기경보 → 본 통지 → 대응 → 최종보고

라는 단계적인 보고 구조가 작동한다.

CRA의 주요 사이버보안 요구사항이 본격 적용되는 2027년 12월 이후에는 제품의 설계·개발 단계부터 지원기간 동안의 취약점 처리까지 더 넓은 의무 체계가 적용될 예정이다.

2026년 9월부터 먼저 시작된 Article 14의 보고 의무는 그보다 앞서 실제 운영에 들어간 CRA의 주요 실무 절차 중 하나다.


용어 정리

사이버 복원력법(Cyber Resilience Act, CRA)
EU 시장에 제공되는 디지털 요소 포함 제품에 사이버보안 요구사항을 적용하는 Regulation (EU) 2024/2847.

디지털 요소 포함 제품(Product with Digital Elements, PDE)
CRA에서 사용하는 핵심 개념으로, 일정한 소프트웨어·하드웨어 제품과 그 원격 데이터 처리 솔루션 및 별도로 시장에 제공되는 구성요소 등을 포함한다.

적극적으로 악용되는 취약점(Actively Exploited Vulnerability)
CRA가 일반적인 취약점과 구분하여 보고 대상으로 규정하는 개념. 실제 악용과 관련된 신뢰할 수 있는 증거 등이 존재하는 취약점을 의미한다.

중대한 사고(Severe Incident)
CRA 적용 제품의 보안에 영향을 미치며 Article 14에서 정한 보고 기준에 해당하는 사고.

조기경보(Early Warning)
제조자가 보고 대상 사건을 인지한 뒤 지체 없이, 늦어도 24시간 안에 제출해야 하는 첫 번째 통지 단계.

단일 보고 플랫폼(Single Reporting Platform, SRP)
CRA에 따른 취약점과 중대한 보안사고 통지를 위해 ENISA가 구축·운영하는 EU 공통 온라인 보고 시스템.

컴퓨터 보안 사고 대응팀(Computer Security Incident Response Team, CSIRT)
사이버보안 사고와 취약점 등에 대응하는 조직. CRA 보고 체계에서는 지정된 CSIRT가 제조자의 통지를 받고 관련 회원국 CSIRT 등에 정보를 전달하는 역할을 수행한다.

지원기간(Support Period)
제조자가 제품의 취약점을 효과적으로 처리해야 하는 CRA상의 기간. CRA의 주요 규정이 적용되면 제품 정보에 지원기간 종료 시점도 제공해야 한다.

오픈소스 소프트웨어 관리자(Open-source Software Steward)
CRA에서 별도로 정의하는 주체로, 자유·오픈소스 소프트웨어로 제공되는 디지털 요소 포함 제품의 개발을 지속적이고 체계적으로 지원하는 법인 등이 해당할 수 있다.


출처

European Union — Regulation (EU) 2024/2847 (Cyber Resilience Act)
CRA 법률 원문. Article 14의 제조자 보고 의무, Article 16의 단일 보고 플랫폼, Article 24의 오픈소스 소프트웨어 관리자 의무, Article 71의 적용 시점 등을 확인할 수 있다. (EUR-Lex)
https://eur-lex.europa.eu/eli/reg/2024/2847/oj

European Commission — Cyber Resilience Act - Reporting obligations
2026년 9월 11일부터 적용된 보고 의무와 24시간·72시간·최종보고 구조, SRP를 통한 보고 절차에 관한 EU 집행위원회 공식 안내. (디지털 전략)
https://digital-strategy.ec.europa.eu/en/policies/cra-reporting

European Commission — The Cyber Resilience Act - Summary of the legislative text
CRA 발효·적용 일정, 디지털 요소 포함 제품, 지원기간, 취약점 처리와 보고 의무 등에 관한 공식 요약. (디지털 전략)
https://digital-strategy.ec.europa.eu/en/policies/cra-summary

European Commission — Commission publishes new guidance to support timely Cyber Resilience Act implementation
CRA 적용 범위, 원격 데이터 처리 솔루션, 자유·오픈소스 소프트웨어, 지원기간, 보고 의무 등에 관한 집행위원회 가이드 안내. (디지털 전략)
https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation

ENISA — The CRA Single Reporting Platform is launched
2026년 9월 11일 SRP 운영 개시와 제조자 보고 의무 적용에 관한 ENISA 공식 발표. (ENISA)
https://www.enisa.europa.eu/news/the-cra-single-reporting-platform-is-launched

ENISA — Single Reporting Platform (SRP)
SRP의 목적과 운영 방식, 보고 대상 및 관련 자료를 제공하는 ENISA 공식 페이지. (ENISA)
https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp

ENISA — Frequently Asked Questions: CRA Single Reporting Platform
기존 출시 제품에 대한 Article 14 적용, 과거 취약점의 소급 보고 여부, 오픈소스 소프트웨어 관리자 적용 시점 등 SRP 실무에 관한 공식 FAQ. (ENISA)
https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions