EU, 소프트웨어에도 사이버복원력법과 CE 표시 의무 적용

EU, 소프트웨어에도 사이버복원력법과 CE 표시 의무 적용

EU 시장 진입 조건이 된 사이버보안, 소프트웨어에도 CE 의무 확대

  • EU의 사이버복원력법(CRA)은 하드웨어뿐 아니라 독립 유통 소프트웨어도 ‘디지털 요소 제품’으로 규율한다. 제조사는 적합성 평가와 CE 표시를 거쳐야 EU 시장에 제품을 출시할 수 있다.
  • 제조사는 설계 단계부터 위험평가, 보안 기본설정, 접근통제, 추적 가능한 보안구조를 반영해야 한다. 제조사 클라우드가 스마트 카메라의 AI 탐지 기능을 제공하면 원격 데이터 처리 구성요소로 함께 규제된다.
  • CRA의 직접 의무자는 자체 상표로 제품을 판매하는 제조사이며, 실질 변경 사업자도 포함된다. 수입자·유통업자는 검증과 실사 의무를 지고, 오픈소스 관리자는 보안전략과 감독기관 협력을 마련해야 한다.
  • 주요 의무는 2027년 12월 11일부터 적용되지만, 취약점·중대 사고 신고는 2026년 9월 11일 시작됐다. ENISA에 24시간 내 조기경보, 72시간 내 통지, 취약점 최종보고는 조치 उपलब्ध 후 14일 내 제출해야 한다.
  • 제조사는 지원기간 동안 보안 업데이트를 무료 제공하고 각 업데이트를 최소 10년 유지해야 한다. 지원기간은 통상 5년 이상이며, SBOM과 기술문서 부실은 CE 적합성 입증과 EU 판매 지속을 동시에 위협한다.
  • CRA는 제품 개발·가격·유지보수 구조를 EU 기준에 맞추도록 압박해 한국 기업의 수출비용을 높인다. 정부는 SBOM·취약점 대응·적합성 평가 역량을 산업 지원사업과 조달기준에 반영해야 한다.

정책 담당자는 2027년 전환을 기다리지 말고 수출 소프트웨어의 SBOM, 24시간 신고체계, 10년 업데이트 비용을 선제 점검하며 평가기관과 지원체계를 확충해야 한다.

주요 용어: CRA(디지털 제품의 사이버보안 의무를 정한 EU 법), CE 표시(EU 적합성 충족을 나타내는 표시), SBOM(소프트웨어 구성요소 목록), ENISA(EU 사이버보안 기관)

출처: The National Law Review