본문으로 바로가기
블로그 목록으로
스마트공장
2026-10-057분0

EU 사이버복원력법(CRA) 보고의무 9월 11일 개시 — 24시간 조기경보·72시간 통지, 산업용 IoT·제어기·설비 SW 수출 중소기업의 취약점 대응체계 구축 가이드

EU 사이버복원력법(CRA)의 보고의무가 2026년 9월 11일 시작되어, 이미 EU에 출시된 산업용 IoT·제어기·설비 SW도 악용 취약점과 중대 사고를 24시간·72시간 내에 보고해야 합니다. 대상 판단 기준과 보고 절차, 2027년 12월 전면 적용까지의 준비 로드맵과 활용 가능한 지원사업을 정리했습니다.

KITIM 컨설팅팀

9월 11일, CRA의 첫 번째 의무가 이미 시작됐습니다

EU 사이버복원력법(CRA, Regulation (EU) 2024/2847)은 단계적으로 적용됩니다. 2026년 9월 11일 제조사의 보고의무(제14조)가 먼저 시작됐고, 필수 보안요건·적합성평가·CE 마킹 등 나머지 의무는 2027년 12월 11일 전면 적용됩니다.

주의할 점은 두 가지입니다. 첫째, 보고의무는 2027년 12월 11일 이전에 이미 EU 시장에 출시된 제품에도 적용됩니다. 신제품만의 문제가 아닙니다. 둘째, 제조사 소재지와 무관하게 EU에 공급되는 '디지털 요소 제품' 전체가 대상입니다. NIS2가 설비를 운영하는 기업의 의무라면, CRA는 그 설비와 소프트웨어를 만든 제조사의 의무입니다.

우리 제품이 대상인지 — 산업용 IoT·PLC·HMI·게이트웨이·설비 내장 SW

디지털 요소 제품은 기기나 네트워크에 직·간접적으로 데이터 연결되는 것을 전제로 한 하드웨어·소프트웨어를 말합니다. 놓치기 쉬운 대상은 다음과 같습니다.

  • 설비에 탑재된 펌웨어와 제어 SW
  • 원격 유지보수 모듈과 제품 기능에 필요한 클라우드(원격 데이터 처리)
  • 단독으로 판매하는 모니터링·MES 연동 SW
  • 부속서 III(중요)·IV(핵심) 제품군에는 제3자 평가 등 강화된 절차가 요구됩니다. 최종 부속서는 라우터·스위치, 운영체제, 방화벽, 보안 기능 마이크로컨트롤러 등을 열거하고 있으며, 산업 자동화·제어 시스템은 입법 초안과 달리 별도 항목으로 명시되지 않은 것으로 파악됩니다. 다만 제품의 핵심 기능에 따라 판단이 달라지므로 반드시 부속서 원문으로 확인하셔야 합니다.

    OEM/ODM 공급이라면 자기 상표로 EU에 출시하는 기업이 법적 제조사가 됩니다. 그러나 취약점 정보와 패치는 실제 개발사만 제공할 수 있으므로, 바이어가 계약으로 대응 시한을 요구할 가능성이 큽니다.

    무엇을, 언제까지, 어디로 보고하나

    보고 대상은 실제 악용되고 있는 취약점과 제품 보안에 영향을 주는 중대한 사고 두 가지입니다.

  • 24시간 내: 인지 후 조기경보
  • 72시간 내: 상세 통지
  • 최종보고: 악용 취약점은 시정·완화조치가 가용해진 후 14일 내, 중대 사고는 72시간 통지 후 1개월 내
  • 보고는 ENISA가 운영하는 단일 보고 플랫폼을 통해 관할 CSIRT와 ENISA에 동시에 이뤄집니다. EU 밖 제조사는 EU 대리인(없으면 수입자 등) 소재국을 기준으로 관할이 정해집니다. 영향을 받는 사용자에게도 해당 사실과 완화 조치를 알려야 합니다.

    보고의무 위반은 최대 1,500만 유로 또는 전 세계 연매출 2.5% 중 큰 금액의 과징금 구간에 해당합니다. 다만 소기업·영세기업은 24시간 조기경보 시한 미준수에 한해 과징금이 면제됩니다.

    24시간 안에 보고하려면 미리 갖춰야 할 4가지

  • SBOM: 제품별 오픈소스·서드파티 구성요소 목록이 있어야 취약점 '인지' 자체가 가능합니다.
  • 취약점 접수 창구와 CVD 정책: 외부 제보를 받을 연락처와 처리 원칙을 공개합니다.
  • 판정·보고 절차서: PSIRT 담당자, 야간·휴일 연락체계, EU 대리인·수입자와의 연락선을 문서화합니다.
  • 출하 이력과 패치 경로: 어느 고객사에 어떤 버전이 나갔는지, 패치를 어떻게 전달할지 관리합니다.
  • 2027년 12월 전면 적용까지 남은 14개월 로드맵

    전면 적용 시에는 보안 설계, 안전한 기본 설정, 지원기간(원칙적으로 최소 5년) 중 보안 업데이트 제공과 기술문서가 요구됩니다. 일반 제품은 자기적합성 선언이 가능하지만, 중요 제품 Class I은 조화표준을 적용하지 않으면, Class II와 핵심 제품은 조화표준과 무관하게 제3자 평가(또는 EU 인증)가 필요하므로 조화표준 제정 동향을 확인하셔야 합니다.

  • 2026년 4분기: 대상 제품 식별, 제조사·수입자 역할 정리
  • 2027년 1분기: SBOM·취약점 관리 체계 가동, 2027년 1월 20일 적용되는 EU 기계류규정의 위험성평가와 통합
  • 2027년 2~3분기: 설계 보완, 보안 업데이트 체계 구축
  • 2027년 4분기: 기술문서·적합성평가·CE 마킹
  • AI 기능이 탑재된 설비는 AI법 요건까지 함께 검토해 기술문서를 한 번에 설계하는 것이 효율적입니다.

    중소기업이 활용할 수 있는 지원과 KITIM 연계

    시험·인증 비용은 수출바우처, 해외규격인증획득지원사업 등으로 일부 충당할 수 있습니다. 지원 범위와 한도는 해마다 달라지므로 최신 공고 확인이 전제입니다. ISO/IEC 27001이나 IEC 62443 인증을 이미 보유하셨다면 그 절차서와 위험평가 체계를 CRA 대응의 뼈대로 재활용할 수 있습니다. 보안 업데이트 기능, SBOM 자동화 등은 R&D 과제나 스마트제조 공급기업 지원사업의 개발 내용으로 기획할 수 있습니다.

    KITIM은 해외 규격 인증, R&D 과제 기획, 수출 규제 대응을 함께 설계해 드립니다. CRA 대상 여부 진단부터 지원사업 연계까지 도움이 필요하시다면 KITIM 컨설팅 문의로 편하게 상담을 신청해 주시기 바랍니다.

    사이버복원력법CRA취약점 보고의무산업용 IoT디지털 요소 제품SBOMCE 마킹설비 수출
    매일 자동 업데이트

    이 분야 정부지원사업, AI가 찾아드립니다

    3분 기업진단만 완료하면 귀사에 맞는 공고를 적합도 점수와 함께 추천합니다. 무료입니다.

    AI 맞춤 공고 무료로 받기

    컨설팅이 필요하신가요?

    기술혁신 전문 컨설턴트가 기업에 맞는 최적의 솔루션을 제안합니다.