9월 11일, CRA의 첫 번째 의무가 이미 시작됐습니다
EU 사이버복원력법(CRA, Regulation (EU) 2024/2847)은 단계적으로 적용됩니다. 2026년 9월 11일 제조사의 보고의무(제14조)가 먼저 시작됐고, 필수 보안요건·적합성평가·CE 마킹 등 나머지 의무는 2027년 12월 11일 전면 적용됩니다.
주의할 점은 두 가지입니다. 첫째, 보고의무는 2027년 12월 11일 이전에 이미 EU 시장에 출시된 제품에도 적용됩니다. 신제품만의 문제가 아닙니다. 둘째, 제조사 소재지와 무관하게 EU에 공급되는 '디지털 요소 제품' 전체가 대상입니다. NIS2가 설비를 운영하는 기업의 의무라면, CRA는 그 설비와 소프트웨어를 만든 제조사의 의무입니다.
우리 제품이 대상인지 — 산업용 IoT·PLC·HMI·게이트웨이·설비 내장 SW
디지털 요소 제품은 기기나 네트워크에 직·간접적으로 데이터 연결되는 것을 전제로 한 하드웨어·소프트웨어를 말합니다. 놓치기 쉬운 대상은 다음과 같습니다.
부속서 III(중요)·IV(핵심) 제품군에는 제3자 평가 등 강화된 절차가 요구됩니다. 최종 부속서는 라우터·스위치, 운영체제, 방화벽, 보안 기능 마이크로컨트롤러 등을 열거하고 있으며, 산업 자동화·제어 시스템은 입법 초안과 달리 별도 항목으로 명시되지 않은 것으로 파악됩니다. 다만 제품의 핵심 기능에 따라 판단이 달라지므로 반드시 부속서 원문으로 확인하셔야 합니다.
OEM/ODM 공급이라면 자기 상표로 EU에 출시하는 기업이 법적 제조사가 됩니다. 그러나 취약점 정보와 패치는 실제 개발사만 제공할 수 있으므로, 바이어가 계약으로 대응 시한을 요구할 가능성이 큽니다.
무엇을, 언제까지, 어디로 보고하나
보고 대상은 실제 악용되고 있는 취약점과 제품 보안에 영향을 주는 중대한 사고 두 가지입니다.
보고는 ENISA가 운영하는 단일 보고 플랫폼을 통해 관할 CSIRT와 ENISA에 동시에 이뤄집니다. EU 밖 제조사는 EU 대리인(없으면 수입자 등) 소재국을 기준으로 관할이 정해집니다. 영향을 받는 사용자에게도 해당 사실과 완화 조치를 알려야 합니다.
보고의무 위반은 최대 1,500만 유로 또는 전 세계 연매출 2.5% 중 큰 금액의 과징금 구간에 해당합니다. 다만 소기업·영세기업은 24시간 조기경보 시한 미준수에 한해 과징금이 면제됩니다.
24시간 안에 보고하려면 미리 갖춰야 할 4가지
2027년 12월 전면 적용까지 남은 14개월 로드맵
전면 적용 시에는 보안 설계, 안전한 기본 설정, 지원기간(원칙적으로 최소 5년) 중 보안 업데이트 제공과 기술문서가 요구됩니다. 일반 제품은 자기적합성 선언이 가능하지만, 중요 제품 Class I은 조화표준을 적용하지 않으면, Class II와 핵심 제품은 조화표준과 무관하게 제3자 평가(또는 EU 인증)가 필요하므로 조화표준 제정 동향을 확인하셔야 합니다.
AI 기능이 탑재된 설비는 AI법 요건까지 함께 검토해 기술문서를 한 번에 설계하는 것이 효율적입니다.
중소기업이 활용할 수 있는 지원과 KITIM 연계
시험·인증 비용은 수출바우처, 해외규격인증획득지원사업 등으로 일부 충당할 수 있습니다. 지원 범위와 한도는 해마다 달라지므로 최신 공고 확인이 전제입니다. ISO/IEC 27001이나 IEC 62443 인증을 이미 보유하셨다면 그 절차서와 위험평가 체계를 CRA 대응의 뼈대로 재활용할 수 있습니다. 보안 업데이트 기능, SBOM 자동화 등은 R&D 과제나 스마트제조 공급기업 지원사업의 개발 내용으로 기획할 수 있습니다.
KITIM은 해외 규격 인증, R&D 과제 기획, 수출 규제 대응을 함께 설계해 드립니다. CRA 대상 여부 진단부터 지원사업 연계까지 도움이 필요하시다면 KITIM 컨설팅 문의로 편하게 상담을 신청해 주시기 바랍니다.
