EU 사이버 복원력법(CRA)을 두 번째로 살펴보면서, 제품 개발의 이면에서 어떤 일이 벌어지고 있는지 확인해야 해. 2026년 초에 접어들면서 CRA는 소프트웨어와 스마트 기기가 구축되는 방식에 근본적인 변화를 강제하고 있어. 최소 기능 제품(MVP)을 출시한 다음 나중에 보안 취약점을 패치하던 시대는 공식적으로 끝났어.
“설계 및 기본 설정에 의한 보안(Security by Design and Default)” 의무화
역사적으로 사이버 보안의 부담은 소비자에게 불공평하게 전가되었어. CRA는 이러한 역학 관계를 뒤집어 디지털 보안을 물리적 제품의 안전과 똑같이 취급해. 이제 기기는 반드시 “설계 및 기본 설정에 의한 보안” 기능을 갖춰야 해.
이는 제품을 상자에서 꺼내자마자 최대 보안 설정이 활성화된 상태로 출시하는 것을 의미해. 제조업체는 알려진 악용 가능한 취약점이 있거나 하드코딩된 기본 자격 증명(이제 “admin/admin”과는 작별이야)이 있는 기기를 출시하는 것이 법적으로 금지돼. 또한 제조업체는 이제 제품의 예상 수명 주기에 상응하는 “합리적인 기간”(일반적으로 대부분의 상업용 전자 제품의 경우 최소 5년으로 예상됨) 동안 보안 업데이트를 제공할 의무가 있어. 이러한 업데이트는 신속하게, 가능한 경우 자동으로, 그리고 완전히 무료로 제공되어야 해.
SBOM과 수명 종료(EOL) 위기
아마도 2026년에 엔지니어링 팀이 직면한 가장 큰 운영상의 장애물은 소프트웨어 자재 명세서(SBOM) 요구 사항일 거야. 현대의 스마트 기기는 처음부터 새로 만들어지는 경우가 거의 없어. 수십 개의 타사 라이브러리, 오픈 소스 프레임워크, 독점 종속성을 사용하여 짜깁기되거든.
CRA에 따라 EU로 출시하는 모든 제품에 대해 기계 판독이 가능한 완전한 SBOM을 유지해야 해. 하지만 가시성은 첫 번째 단계일 뿐이야. 2026년의 진짜 위기는 수명 종료(EOL) 종속성을 둘러싸고 있어. 만약 너의 스마트 홈 허브가 구버전의 Node.js나 유지 관리자로부터 더 이상 보안 패치를 받지 못하는 레거시 C++ 라이브러리에 의존하고 있다면, 취약점이 발견될 경우 패치에 대한 법적 책임은 여전히 너에게 있어.
2026년을 위한 구체적인 실행 계획
엔지니어링 팀은 법무팀이 이 문제를 해결할 때까지 기다릴 수 없어. 지금 코드를 출시하고 있다면 즉시 다음 네 가지 단계를 실행해야 해.
- 오픈 소스 종속성 감사: 완전한 SBOM을 생성해. 제품의 공표된 지원 기간이 끝나기 전에 수명이 종료되었거나 종료될 모든 구성 요소를 식별해.
- CRA 노출 매핑: 모든 EOL 구성 요소에 대해 팀에 물어봐: 내일 이 라이브러리에 대한 심각한 CVE가 발표된다면 24시간 이내에 패치할 수 있을까? 대답이 ‘아니오’라면 규정 준수 격차가 있는 거야.
- 취약점 인프라 구축: 제14조의 타임라인을 처리하기 위한 내부 워크플로우를 구축해. 활발하게 악용되는 취약점에 대한 엄격한 에스컬레이션 경로를 정의하고 주말이나 공휴일 사고를 처리할 여러 명의 권한 있는 보고자를 지정해.
- EOL 코드 보안 확보 또는 교체: 레거시 프레임워크에서 마이그레이션하거나(보통 12~24개월 소요), 오픈 소스 코드에 대한 자체 패치를 작성할 수 있는 내부 전문 지식을 구축하거나, 연장 지원을 위해 상업용 서비스 제공업체를 이용해야 해.
SBOM 스니펫 구성 샘플(SPDX 형식):
{
“SPDXID”: “SPDXRef-DOCUMENT”,
“spdxVersion”: “SPDX-2.3”,
“creationInfo”: {
“created”: “2026-01-15T10:00:00Z”,
“creators”: [“Organization: Kokobo Engineering”]
},
“name”: “Kokobo-Smart-Gateway-SBOM”,
“dataLicense”: “CC0-1.0”,
“packages”: [
{
“SPDXID”: “SPDXRef-Package-1”,
“name”: “OpenSSL”,
“versionInfo”: “3.1.2”,
“downloadLocation”: “NOASSERTION”,
“licenseDeclared”: “Apache-2.0”
}
]
}
CRA는 단순한 규정 준수 체크리스트가 아니야. 소프트웨어 공급망의 근본적인 재설계야.