유럽, 악용된 취약점에 24시간 보고 의무화
요약
유럽연합의 사이버 복원력법(Cyber Resilience Act)이 디지털 요소 제품 제조업체에게 악용된 취약점 및 심각한 사고에 대한 국가 당국 보고 의무를 부과합니다. 이 법은 2026년 9월부터 적용되며, 인지 후 24시간 내 초기 경고 등 엄격한 보고 절차를 요구합니다.
핵심 포인트
- EU의 사이버 복원력법이 제조업체에 강력한 보안 보고 의무 부과
- 악용된 취약점 및 심각한 사고 발생 시 24시간 이내 초기 경고 필수
- 보고는 ENISA 단일 플랫폼을 통해 회원국 CSIRT와 동시에 진행
- 미준수 시 최대 전 세계 매출의 2.5%에 달하는 막대한 벌금 부과
요약
-
사이버 복원력법(Cyber Resilience Act)은 유럽 연합에서 판매되는 디지털 요소가 있는 제품에 대한 사이버 보안 요구 사항을 설정하는 EU 규정이며, 제14조는 제조업체가 악용된 취약점 및 심각한 사고를 국가 당국에 보고하도록 의무화하는 부분입니다.
-
사이버 복원력법(Cyber Resilience Act), 규정 (EU) 2024/2847의 제14조는 2026년 9월 11일부터 적용되며, 나머지 규정은 2027년 12월 11일까지 기다립니다.
-
시계가 작동하는 두 가지 사건이 있습니다. 즉, 디지털 요소가 있는 제품에서 활발하게 악용된 취약점과 해당 제품의 보안에 영향을 미치는 심각한 사고입니다. 단순히 공개된 CVE만으로는 시작되지 않습니다.
-
순서는 고정되어 있습니다: 인지 후 24시간 이내 초기 경고(early warning), 72시간 이내 보다 완전한 통보(fuller notification), 그리고 시정 조치가 사용 가능해진 날로부터 14일 이내 또는 심각한 사고의 경우 72시간 통보 이후 한 달 이내에 최종 보고서 제출입니다.
-
보고는 ENISA의 CRA 단일 보고 플랫폼을 통해 이루어지며, 제조업체가 주된 사업장을 둔 회원국의 조정 CSIRT(coordinating CSIRT)를 대상으로 하고, 동시에 ENISA에도 제공됩니다.
-
제69조(3)항의 예외 조항은 제품이 2027년 12월 11일 이전에 시장에 출시되었는지 여부와 관계없이, 실질적으로 수정되었는지 여부와 관계없이 적용되므로 수년 전에 판매된 카탈로그도 범위에 포함됩니다.
-
최대 벌금 상한액인 1,500만 유로 또는 전 세계 매출의 2.5%는 나머지 규정이 도입되는 2027년 12월에 도착하며, 이는 의무 자체보다 15개월 후입니다.
-
마감 기한은 인지 시점부터 계산된 달력 시간으로 운영되므로, 금요일 저녁에 완료된 검증의 경우 주말과 공휴일을 포함하여 늦어도 토요일 저녁까지 초기 경고가 제출되어야 합니다.
-
마감일이 가정하는 에스컬레이션 경로는 조직적인 것입니다: 유능한 조정 CSIRT를 지정하고, 어떤 사실을 활성 악용 취약점(actively exploited vulnerability)으로 분류할지 결정하며 시간을 시작하고, 상위 연락처 목록 역할도 겸하는 제품 재고 목록을 유지하며, 각 보고서 접수와 평가가 완료된 시점을 타임스탬프합니다.
유럽 위원회 공식 사이버 복원력 법(Cyber Resilience Act) 보고 페이지 스크린샷 (digital-strategy.ec.europa.eu/en/policies/cra-reporting, 2026년 10월 6일 캡처): 규정 자체가 누가, 어떤 기간 내에, 어떤 플랫폼을 통해 보고해야 하는지 설명하고 있습니다.
2026년 9월 11일에 변경된 사항
유럽 위원회 자체 페이지는 이를 명확히 밝힙니다:
제14조는 두 가지 상황에 적용되며, 실무자 가이드라인은 이 두 경우 모두 신중하게 다룹니다. 첫 번째는 활발히 악용되는 취약점입니다. 이는 제품에 포함되어 있지만, 소유자의 허가 없이 시스템에서 악의적인 행위자가 이를 악용한 확실한 증거가 있는 취약점을 의미합니다. 두 번째는 심각한 사고(severe incident)로, 제14조(5)에 정의된 것으로, 데이터나 기능의 가용성(availability), 진정성(authenticity), 무결성(integrity), 기밀성(confidentiality)을 보호하는 제품의 능력에 부정적인 영향을 미치거나 그러할 수 있는 사고, 또는 악성 코드의 도입이나 실행으로 이어졌거나 이어질 수 있는 사고를 말합니다.
위원회 페이지와 실무자 가이드라인에 설명된 보고 순서의 Netics 편집 다이어그램: 시계는 확인된 인지(verified awareness)부터 시작하며, 처음 두 단계는 담고 있는 세부 정보의 양에서만 차이가 납니다.
그 외의 모든 것은 일반적인 취약점 처리 절차를 따릅니다. 높은 심각도 점수라 할지라도, 제품이 악용되었다는 사실을 알지 못하는 한 공개된 CVE(Common Vulnerabilities and Exposures)는 트리거가 아닙니다. 서버 스캐너 결과, 내부에서 발견된 취약점, 그리고 침투 테스트 결과는 내부적인 개선 조치에 해당합니다. 위원회의 7월 가이드라인은 설계할 만한 정의를 추가했습니다. 즉, 인지(awareness)는 초기 평가를 통해 제조사가 취약점이 활발히 악용되고 있거나 심각한 사고가 발생했다는 합리적인 확신을 얻게 되는 순간부터 시작됩니다. 이 자체의 평가 과정이 선택 사항은 아니며, 24시간 카운트다운을 결정하는 단계입니다.
인지 시점부터 계산되는 세 가지 마감 기한
이 순서는 짧고, 각 단계는 정의된 내용을 가지고 있습니다. 초기 경보는 부당한 지연 없이, 그리고 어떠한 경우에도 인지한 시점으로부터 24시간 이내에 제출되어야 하며, 기본적인 식별 정보(통보 유형, 제조사 또는 관리자 이름, 제품 및 제목)와 해당 제품이 출시된 회원국(이미 알려진 경우), 그리고 사고의 경우 불법적이거나 악의적인 행위가 의심되는지 여부를 포함해야 합니다. 더 상세한 통보는 72시간 이내에 제출되어야 하며, 취약점과 익스플로잇의 일반적 특성, 초기 평가, 취해진 교정 또는 완화 조치 및 사용자가 취할 수 있는 조치, 그리고 제조사가 해당 정보에 부여하는 민감도를 추가합니다.
최종 보고서는 사례를 종결합니다. 취약점의 경우, 교정 또는 완화 조치가 이용 가능하게 된 날로부터 늦어도 14일 이내에 제출되어야 하며, 이는 사고가 아닌 수정 사항에 부과된 마감 기한입니다. 심각한 사고의 경우, 72시간 통보 이후 한 달 이내에 제출되어야 합니다. 지침은 이것이 달력 시간(calendar hours)임을 명확히 밝히고 있습니다: 금요일 저녁에 완료된 검증은 가장 늦게 토요일 저녁까지이며, 공휴일도 포함됩니다. 신고와 병행하여 두 가지 추가 의무가 실행됩니다. Article 14(8)에 따라 제조사는 영향을 받은 사용자 및 적절한 경우 모든 사용자에게 부당한 지연 없이 통보해야 하며, 만약 그렇지 못할 경우 CSIRTs가 대신 수행할 수 있습니다. 악용된 구성 요소가 제3자로부터 온 경우, 제조사는 해당 구성 요소의 제조사 또는 관리자에게도 통지해야 합니다.
[
ENISA 공식 단일 보고 플랫폼 페이지 스크린샷 (enisa.europa.eu, 2026-10-06 캡처): 제조업체가 조기 경고(early warning), 통지(notification), 최종 보고서(final report)를 제출하는 유일한 경로입니다.
이미 판매된 제품에 적용되는 과도기 규정
이 부분은 규제에서 가장 많이 지나치게 읽힐 가능성이 높습니다. 제69조(2)는 일반적인 과도기 규정을 설정합니다: 2027년 12월 11일 이전에 시장에 출시된 제품은 해당 날짜 이후 실질적으로 수정되는 경우에만 본 규제의 적용을 받으며, 이는 기존 카탈로그에는 편리한 면제 조항으로 읽힙니다. 제69조(3)은 제14조에 대한 명시적인 예외를 두며, 전문가 분석은 그 효과에 대해 단도직입적입니다: 보고 의무는 2027년 12월 11일 이전에 시장에 출시된 모든 디지털 요소를 포함하는 범위 내의 제품에 적용되며, 해당 제품이 수정되는지 여부와 관계없이 적용됩니다.
따라서 두 규정은 다른 축을 따라 작동합니다. 2025년에 출하된 제품은 법률상 CE 마크가 필요하지 않을 수 있지만, 취약점이 적극적으로 악용되고 제조업체가 그 사실을 2026년 9월 11일 이후에 인지하게 되면 여전히 보고 대상이 될 수 있습니다. 반대 방향으로는 소급 적용이 없습니다: 제조업체가 이미 보고 날짜 이전에 알고 있던 악용 사례는 통지할 필요가 없는데, 이는 의무가 '인지 시점'에 부과되기 때문입니다.
마감일이 가정하는 에스컬레이션 경로 구축
24시간 기한은 기술적인 요구사항 이전에 조직적인 요구사항이며, 분석은 위험이 어디에 놓여 있는지 직접적으로 보여줍니다. 첫 번째 통보는 종종 지연되어 제출되는데, 이는 보안팀이 외부 신고 시계가 존재한다는 사실을 아무도 모르는 상태에서 활성 악용(active exploitation)을 확립했거나, 법무 부서가 창(window)이 닫힌 후에야 확인된 악용에 대해 알게 되기 때문입니다. 출처로부터 파생되는 업무 순서는 화려하지 않습니다. EU 본사(main establishment)를 기반으로 어떤 조정 CSIRT(Coordinating CSIRT)가 관할하는지 식별합니다. 조직 내부에서 누가 사실을 활성 악용 취약점(actively exploited vulnerability)으로 규정할 수 있는지 확인하고 시계를 시작합니다. 몇 년 전에 판매된 제품을 포함하여 범위에 속하는 지원 제품 목록을 유지해야 합니다. 왜냐하면 이 목록이 상위 신고 의무(upstream notification duty)를 위한 연락처 목록이기도 하기 때문입니다. 모든 보고서 접수 시간과 평가가 완료된 순간을 타임스탬프 처리해야 하는데, 이것이 바로 '인지하게 된 시점(becoming aware)'을 측정하는 기준이기 때문입니다. 그리고 사건 파일을 나중에 요청받을 것을 대비하여 다루어야 합니다. CSIRT는 언제든지 상태 업데이트를 요청할 수 있으며, 유지되는 타임라인은 그 요청을 내보내기 가능한 자료(export)로 만듭니다.
Netics 편집장 경고 카드(editorial warning card)는 과도기적 조항에 대해 다음과 같이 언급합니다: 제69조 (2)항의 실질적 변경 면제(substantial-modification exemption)가 적합성 의무(conformity obligations)를 관장하는 반면, 제69조 (3)항은 신고 의무(reporting duty)를 그 범위에서 제외합니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기

