TL;DR
- 사이버 복원력법(Cyber Resilience Act, CRA)은 디지털 요소가 있는 제품의 제조업체에 공급망 전 단계의 의무적 사이버 보안 요건과 제품 수명주기 전반의 취약점 관리를 요구함.
- 제조업체는 2026년 9월 11일부터 악용 중인 취약점과 보안 사고를 보고해야 하며, 법의 주요 의무는 2027년 12월 11일부터 적용됨.
- CRA는 제품의 기획·설계·개발·유지보수 단계에 보안 의무를 적용하고, 일부 제품에는 EU 시장 출시 전 공인기관의 제3자 평가를 요구할 수 있음.
- 적합 제품에는 CE 마킹이 부착되며, 각국 시장 감시 당국이 규칙의 집행을 담당함.
- 유럽연합 집행위원회(European Commission)는 2026년 7월 27일 제조업체·개발자·기업의 CRA 의무 이행을 돕는 실무 지침을 공개함.
사이버 복원력법의 목적과 적용 범위
- 베이비 모니터와 스마트워치부터 앱과 컴퓨터 프로그램까지, 연결 가능한 하드웨어와 소프트웨어는 일상생활 전반에 널리 사용되지만 제품이 초래할 수 있는 보안 위험은 사용자에게 덜 분명함.
- CRA는 디지털 요소가 있는 소프트웨어나 하드웨어 제품을 구매하는 소비자와 기업을 보호하기 위한 법률임.
- 이 법은 많은 제품의 사이버 보안 수준 미흡과 시기적절한 보안 업데이트의 부재를 다룸.
- 소비자와 기업이 제품의 사이버 보안성을 판단하고 안전하게 설정하는 과정에서 겪는 어려움도 해소해, 적절한 사이버 보안 기능을 갖춘 하드웨어와 소프트웨어를 더 쉽게 식별하도록 함.
제조업체의 의무와 제품 평가
- CRA는 제조업체에 제품의 기획·설계·개발·유지보수를 아우르는 의무적 사이버 보안 요건을 부과함.
- 해당 의무는 가치 사슬의 모든 단계에서 충족되어야 하며, 제조업체는 제품 수명주기 동안 취약점을 처리해야 함.
- 사이버 보안 측면에서 특히 중요한 일부 제품은 EU 시장에 판매되기 전에 공인기관(notified body)의 제3자 평가를 받아야 할 수 있음.
- CRA 요건 준수 여부를 나타내기 위해 제품에 CE 마킹을 부착하며, 국가 시장 감시 당국이 규칙의 집행을 보장함.
시행 일정과 실무 지침
- CRA는 2024년 12월 10일 발효됨.
- 법이 도입한 주요 의무는 2027년 12월 11일부터 적용되며, 보고 의무는 2026년 9월 11일부터 적용됨.
- 유럽연합 집행위원회는 2026년 7월 27일 제조업체·개발자·모든 규모의 기업이 CRA 의무를 이행하도록 돕는 실무 지침을 공개함.
관련 정책과 자료
- CRA는 2020년 EU 사이버 보안 전략과 EU 보안 연합 전략을 바탕으로 하며, 특히 NIS2 지침을 비롯한 관련 법률을 보완함.
- 관련 자료에는 제조업체 책임, 회원국의 역할, 입법 문안 요약, 적합성 평가, 영세·중소기업, 오픈소스, 표준화, 보고 의무에 관한 안내가 포함됨.
- EU 사이버 보안 정책은 통신과 데이터를 보호하고 온라인 사회와 경제의 보안을 유지하는 등 여러 영역에서 사이버 복원력 증진을 다룸.
- 최종 업데이트: 2026년 9월 7일
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요