Categories: News

EU, 소프트웨어에도 사이버복원력법과 CE 표시 의무 적용

EU 시장 진입 조건이 된 사이버보안, 소프트웨어에도 CE 의무 확대

  • EU의 사이버복원력법(CRA)은 하드웨어뿐 아니라 독립 유통 소프트웨어도 ‘디지털 요소 제품’으로 규율한다. 제조사는 적합성 평가와 CE 표시를 거쳐야 EU 시장에 제품을 출시할 수 있다.
  • 제조사는 설계 단계부터 위험평가, 보안 기본설정, 접근통제, 추적 가능한 보안구조를 반영해야 한다. 제조사 클라우드가 스마트 카메라의 AI 탐지 기능을 제공하면 원격 데이터 처리 구성요소로 함께 규제된다.
  • CRA의 직접 의무자는 자체 상표로 제품을 판매하는 제조사이며, 실질 변경 사업자도 포함된다. 수입자·유통업자는 검증과 실사 의무를 지고, 오픈소스 관리자는 보안전략과 감독기관 협력을 마련해야 한다.
  • 주요 의무는 2027년 12월 11일부터 적용되지만, 취약점·중대 사고 신고는 2026년 9월 11일 시작됐다. ENISA에 24시간 내 조기경보, 72시간 내 통지, 취약점 최종보고는 조치 उपलब्ध 후 14일 내 제출해야 한다.
  • 제조사는 지원기간 동안 보안 업데이트를 무료 제공하고 각 업데이트를 최소 10년 유지해야 한다. 지원기간은 통상 5년 이상이며, SBOM과 기술문서 부실은 CE 적합성 입증과 EU 판매 지속을 동시에 위협한다.
  • CRA는 제품 개발·가격·유지보수 구조를 EU 기준에 맞추도록 압박해 한국 기업의 수출비용을 높인다. 정부는 SBOM·취약점 대응·적합성 평가 역량을 산업 지원사업과 조달기준에 반영해야 한다.

정책 담당자는 2027년 전환을 기다리지 말고 수출 소프트웨어의 SBOM, 24시간 신고체계, 10년 업데이트 비용을 선제 점검하며 평가기관과 지원체계를 확충해야 한다.

주요 용어: CRA(디지털 제품의 사이버보안 의무를 정한 EU 법), CE 표시(EU 적합성 충족을 나타내는 표시), SBOM(소프트웨어 구성요소 목록), ENISA(EU 사이버보안 기관)

출처: The National Law Review

ajken

Recent Posts

MetaMask, 인프라 보안사고 공개

인프라 사고가 스테이킹 검증자 철수로 이어져 고객 자산 보호 조치 가동암호화폐 지갑 사업자 MetaMask는 2026년…

4시간 ago

패치 공개 전 Zimbra 취약점 악용

패치 공개 전 Zimbra 취약점 악용으로 메일 서버 침해 확산CVE-2026-73570은 Zimbra SNMP 경로의 비인증 명령…

4시간 ago

Warlock, 스페인어·포르투갈어권 대형기관 공격

스페인어·포르투갈어권 핵심기관을 겨냥한 랜섬웨어 공격 확산중국계로 추정되는 Warlock은 Symantec의 Longlegs·Microsoft의 Storm-2603으로, 2025년 여름 국가급 기법과…

4시간 ago

Microsoft, AI 초기 경쟁에서 공격자가 앞선다고 밝혀

공격자가 AI 초기 경쟁에서 방어자보다 앞서며 공격 시간 단축Microsoft는 2026년 10월 1일 공격자가 방어자보다 AI…

4시간 ago

구글, 신뢰받는 사이버 방어자에 ‘Gemini 4 Argon’ 제공

구글의 최전선 AI가 취약점 탐지와 무가드레일 방어 체계로 이동하다구글은 2026년 9월 30일 최신 모델 ‘Gemini…

4시간 ago

Sekoia, SOC 조사 자동화하는 AI 에이전트 출시

Sekoia, SOC 조사 자동화하는 AI 에이전트 출시Sekoia가 자율형 SOC 플랫폼의 AI 계층인 ‘Elevate’를 상용화해 보안…

4시간 ago