EU 사이버복원력법(CRA)은 2027년 말부터 적용되는 규정으로 알려져 있지만, 보고 의무는 그보다 먼저 시작됩니다. 2026년 9월 11일부터 디지털 요소가 있는 제품의 제조자는 실제 악용된 취약점과 제품 보안에 영향을 주는 중대 사고를 정해진 시간 안에 통지해야 합니다. 7월 27일 유럽연합 집행위원회가 새 실무 지침을 공개하면서 적용 범위, 중대한 변경, 지원 기간과 보고 절차를 판단할 기준도 구체화됐습니다.

2027년 법인데 왜 2026년 9월이 중요한가

CRA는 2024년 12월 10일 발효됐고 제품 설계, 개발, 유지보수 전반의 주요 의무는 2027년 12월 11일부터 적용됩니다. 그러나 악용된 취약점과 중대 보안사고 보고 조항은 2026년 9월 11일부터 먼저 적용됩니다.

보안 요구사항 전체가 아직 남았다는 이유로 사고 보고 준비까지 2027년으로 미루면 안 됩니다. 실제 신고가 필요한 사건이 발생한 뒤 제품 범위와 담당자를 정하려 하면 24시간 시한을 맞추기 어렵습니다.

모든 버그가 아니라 두 종류의 사건을 본다

보고 대상은 제품에서 실제로 악용된 취약점과 디지털 제품의 보안에 영향을 미친 중대 사고입니다. 발견됐지만 악용 정황이 없는 일반 취약점까지 같은 방식으로 무조건 신고한다는 뜻은 아닙니다.

문제는 기술팀이 확인한 신호가 법률상 기준에 해당하는지 빠르게 판단하는 과정입니다. 취약점의 존재, 실제 악용 정황, 영향을 받은 제품과 버전, 이용자 피해 가능성을 한 흐름에서 확인할 수 있어야 합니다.

24시간, 72시간, 최종 보고는 서로 다른 단계다

제조자는 사건을 인지한 뒤 24시간 안에 조기 경보를 보내고 72시간 안에 전체 통지를 제출해야 합니다. 실제 악용된 취약점은 수정 조치가 제공된 뒤 늦어도 14일 안에 최종 보고가 필요하며, 중대 사고의 최종 보고 기한은 한 달입니다.

첫 24시간에 완벽한 원인 분석을 끝내라는 구조가 아닙니다. 조기 경보, 상세 통지, 최종 보고에 필요한 정보를 구분하고 각 단계의 승인권자를 미리 정하는 것이 현실적인 대응입니다.

한 번 신고하지만 내부 준비는 여러 팀의 일이다

신고는 CRA 단일 보고 플랫폼을 통해 한 번 제출하고, 제조자의 주된 설립지가 있는 회원국의 컴퓨터보안사고대응팀(CSIRT)과 ENISA로 전달되는 구조입니다. 플랫폼은 보고 의무가 시작되는 9월 11일까지 운영될 예정입니다.

외부 신고 창구가 하나라고 해서 사내 책임도 한 부서에만 둘 수는 없습니다. 보안팀의 탐지, 개발팀의 영향 버전 확인, 제품팀의 지원 기간, 법무의 적용 범위, 고객지원의 이용자 통지가 연결돼야 합니다.

7월 새 지침이 설명한 경계선

집행위원회가 7월 27일 공개한 지침은 원격 데이터 처리 기능, 자유·오픈소스 소프트웨어, 제품의 중대한 변경, 지원 기간, 위험 평가와 보고 의무를 주요 쟁점으로 다룹니다. 67개의 실무 예시와 흐름도를 포함하지만 지침 자체는 법적 구속력이 없는 해설입니다.

기업은 지침의 사례를 참고하되 최종 판단은 CRA 법문과 자사 공급 구조에 맞춰야 합니다. 특히 기존 제품에 큰 기능 변경을 가했거나 클라우드 기능이 제품 동작에 필수라면 단순한 부가 서비스로 가정하지 말고 범위를 다시 확인해야 합니다.

한국 기업이 시행 전에 고정할 준비 항목

CRA 대응의 첫 단계는 새 보안 도구 구매가 아니라 제품과 책임의 경계를 확정하는 일입니다. 어떤 제품을 누가 얼마나 오래 지원하는지 모르면 취약점이 발생했을 때 신고 대상과 수정 책임을 판단할 수 없습니다.

  • EU에 제공하는 하드웨어·소프트웨어·앱과 필수 원격 기능의 제품 목록
  • 법률상 제조자와 수입자, 유통자, 오픈소스 관리자의 역할 구분
  • 제품별 지원 기간과 보안 업데이트 제공 책임
  • 실제 악용 정황과 중대 사고를 판정하고 기록하는 기준
  • 인지 시점을 남기고 24시간·72시간 시계를 시작하는 내부 절차
  • 단일 보고 플랫폼 제출 담당자와 야간·휴일 대체 승인자
  • 영향받은 버전, 완화책, 수정 배포와 이용자 안내를 연결하는 기록

이 글은 규정 이해를 돕기 위한 일반 정보이며 개별 기업에 대한 법률 자문이 아닙니다.

Primary sources

확인한 원문

모든 링크 확인일: 2026년 7월 30일

  1. European Commission

    Cyber Resilience Act

    CRA의 대상, 제품 수명주기 의무와 2026·2027년 적용 일정

  2. European Commission

    Commission publishes new guidance to support timely Cyber Resilience Act implementation

    2026년 7월 27일 공개된 적용 범위·지원 기간·보고 절차 실무 지침

  3. European Commission

    Cyber Resilience Act - Reporting obligations

    보고 대상, 24시간·72시간·최종 보고 기한과 단일 보고 플랫폼 안내

  4. EUR-Lex

    Regulation (EU) 2024/2847 - Cyber Resilience Act

    제품 보안 요구사항과 보고 의무의 법적 근거가 되는 CRA 원문