EU 사이버 복원력법이 현실화되다: 2026년 보고 마감일 준비하기

Kokobo의 기술 분석에 다시 오신 걸 환영해. 유럽연합에서 연결된 장치를 제조, 유통 또는 판매한다면, 2026년 1월은 대규모 규제 전환의 시작을 의미해. EU 사이버 복원력법(CRA)은 2024년 12월에 공식적으로 발효되었지만, 2026년은 유예 기간이 끝나고 실제 운영 인프라가 인수되는 해야.

전체 제품 준수 요구사항(사이버 보안에 대한 필수 CE 마킹 등)은 2027년 12월 11일까지 적용되지 않지만, 초기 충격파는 훨씬 더 빨리 도착해. 2027년까지 기다렸다가 보안 운영을 개편하려고 한다면, 이미 일정에서 뒤처진 거야.

9월 11일 “레거시 함정” 마감일

2026년 9월 11일부터 제조업체는 공격적인 새로운 사고 보고 의무를 준수해야 해. 결정적으로, 이러한 보고 규칙은 이미 EU 시장에 출시된 CRA 범위 내의 모든 제품에 적용돼. 제품이 2019년에 출시되었는지는 중요하지 않아. 여전히 활발하게 사용되고 있고 활발하게 악용되는 취약점이 포함되어 있다면, 이를 탐지하고 보고해야 해.

CRA는 EU 사이버 보안 기관(ENISA) 단일 보고 플랫폼을 통해 엄격하고 협상 불가능한 다단계 보고 프로세스를 의무화해:

보고 기간 보고 요구사항 수신 기관
24시간 이내 조기 경보 알림: 활발하게 악용되는 취약점 또는 심각한 사고에 대한 경보. 이를 위해서는 고도로 조정된 내부 분류 프로세스가 필요해. 국가 CSIRT 및 ENISA
72시간 이내 취약점 알림: 악용의 일반적인 특성, 취한 초기 완화 조치, 사용자가 취할 수 있는 실행 가능한 단계, 취약점 민감도 평가를 개괄하는 상세 보고서. 국가 CSIRT 및 ENISA
14일 이내 최종 보고서: 수정 조치(펌웨어 패치 등)를 사용할 수 있게 된 후 늦어도 14일 이내에 제출. 근본 원인, 심각도, 영향 및 위협 행위자 데이터를 다루는 상세한 사후 분석. 국가 CSIRT 및 ENISA

적합성 평가가 6월에 시작돼

대규모 2027년 출시를 위해 시장을 준비하기 위해, 적합성 평가 기관(CAB)에 대한 법적 프레임워크가 2026년 6월 11일에 운영돼. 이러한 독립적이고 국가가 지정한 실험실은 제품이 CRA 표준을 충족하는지 확인하기 위해 테스트 및 인증을 시작할 거야.

표준 연결 제품의 약 90%는 제조업체의 자체 적합성 선언만 필요하지만, “중요” 또는 “필수”로 분류된 제품은 엄격한 제3자 감사를 받게 돼. 여기에는 비밀번호 관리자, 스마트 미터 게이트웨이, 방화벽 및 운영 체제가 포함돼. CAB가 성공적으로 지정되면 EU의 “NANDO” 목록에 추가되어, 2027년 적체가 시작되기 전에 감사 슬롯을 확보하려는 제조업체들의 미친 듯한 경쟁이 시작될 거야.

재정적 및 운영적 위험

이러한 새로운 표준을 충족하지 못할 경우의 재정적 처벌은 하드웨어 및 소프트웨어 분야에서 전례가 없어. 심각한 위반에 대한 벌금은 최대 1,500만 유로 또는 회사 전체 연간 매출의 2.5% 중 더 높은 금액에 달할 수 있어.

대부분의 회사에게 2026년 상반기의 주요 목표는 9월 보고 의무를 준수하기 위한 최소 운영 능력을 구축하는 것이어야 해. 이는 조정된 취약점 공개(CVD) 정책을 수립하고, 레거시 장치 전반에 걸쳐 CRA 노출을 매핑하고, 엔지니어링 및 법무 팀이 실제로 24시간 이내에 ENISA 보고서를 작성하고 제출할 수 있도록 탁상 훈련을 실행하는 것을 의미해.