EU 사이버복원력법(CRA) 완벽 가이드: 시행 타임라인부터 SBOM·SDLC 대응 실무까지

▲ EU 사이버복원력법(CRA) 실행 가이드

유럽연합(EU) 시장에 하드웨어나 소프트웨어 등 디지털 요소가 포함된 제품을 수출하는 국내 기업 사이에서 최근 가장 뜨거운 화두는 단연 EU 사이버복원력법(Cyber Resilience Act, 이하 CRA)입니다.

그러나 일부 관련 자료나 안내에서 CRA의 시행 시점을 "2026년 12월"로 잘못 안내하거나 단일 시점으로 설명하여 현장에 혼선을 주는 경우가 종종 발생하고 있습니다. EU 공식 관보(Official Journal)와 유럽집행위원회(European Commission)의 공식 자료를 확인해 보면, 이는 타임라인 해석에서 비롯된 오해입니다.

CRA의 정확한 규정 명칭은 Regulation (EU) 2024/2847이며, 단계별 적용 일정을 정확히 구분하여 이해해야 법적·실무적 리스크를 예방할 수 있습니다. 본 글에서는 확실히 검증된 법령조항(EUR-Lex)에 기반하여 CRA의 법적 성격, 단계별 시행 타임라인, 정확한 행정벌 체계 및 대응 방안을 정리해 드립니다.


1. EU 사이버복원력법(CRA)의 기본 개념

EU CRA는 유럽 시장에서 유통되는 '디지털 요소가 포함된 제품(Products with Digital Elements)'의 제조사, 수입사, 유통사에 대해 제품의 기획 및 설계 단계부터 전 수명주기에 걸쳐 사이버보안 요건을 내재화(Security by Design)하도록 의무화하는 법률 규정입니다.

규제 대상은 단순히 인터넷에 직접 연결되는 스마트 기기에 그치지 않습니다. 외부 네트워크에 직접 연결되지 않더라도, CAN(Controller Area Network) 등 내부 통신 인터페이스를 사용하는 산업용 장비나 제어장치도 제품의 기능과 연결 구조에 따라 CRA 적용 대상이 될 수 있습니다. 다만 자동차 형식승인 등 다른 EU 조화법령(Harmonised Legislation)과의 적용 관계에 따라 개별 검토가 필요합니다.


2. 단계별 시행 타임라인 (시행일의 정확한 구분)

CRA는 2024년 11월 20일 EU 관보에 게재되었고, 2024년 12월 10일 발효되었습니다. 법안 발효 후 시장의 준비 기간을 고려해 다음과 같이 단계적으로 적용됩니다.

  • 2026년 6월 11일: 적합성평가기관(Conformity Assessment Body)의 지정·통보(Notification)와 관련된 CRA Chapter IV 규정이 적용되기 시작합니다.
  • 2026년 9월 11일: 제조업체의 악용된 취약점 및 심각한 보안 사고 보고 의무(Article 14)가 먼저 시행됩니다. (인지 후 24시간 이내 조기경보 제출, 72시간 이내 상세 신고 제출 필요)
  • 2027년 12월 11일: 필수 사이버보안 요건 준수, 적합성평가, CE 마킹 부착, 기술문서 작성 등 CRA의 주요 의무(Main Obligations)가 적용되기 시작합니다.

즉, 2026년 9월 11일은 '취약점 및 보안 사고 보고 의무'가 먼저 시작되는 시점이며, 실제 제품의 사이버보안 요구사항, 적합성평가 및 CE 마킹 등 CRA의 주요 의무가 적용되기 시작하는 시점은 2027년 12월 11일입니다.


3. 규제 대상 제품 분류 및 적합성평가 방식

CRA는 제품의 위험도와 영향력에 따라 제품군을 분류하고 요구되는 적합성평가 절차를 차등화합니다.

구분 적합성평가 방식 주요 해당 제품 예시
일반 제품군
(Other Products with Digital Elements)
일반적인 적합성평가
(제조사 자기평가/자기선언 가능)
일반 소비자용 IoT 기기, 사진/음악 편집 소프트웨어 등 별도 지정되지 않은 제품군
중요 제품 Class I
(Important I)
조화표준·공통사양·적용 가능한 EU 사이버보안 인증체계 활용 시 자기평가 가능 / 그 외에는 제3자 평가 신원관리 시스템, 웹브라우저, 패스워드 관리자, 네트워크 인터페이스 등
중요 제품 Class II
(Important II)
제3자 적합성평가기관 인증 필수 하이퍼바이저, 방화벽, 침입탐지시스템(IDS/IPS), 라우터, 모뎀, 스마트 잠금장치 등
최고 위험 제품
(Critical)
제3자 적합성평가 대상
(향후 위임법률 적용 시 EUCC 인증 요구 가능)
스마트카드, 하드웨어 보안 모듈(HSM), 주요 기반시설 제어용 게이트웨이 등

Critical 제품의 경우 무조건 EUCC 인증이 의무화되는 것이 아니라, Article 8에 따라 EU 집행위원회가 별도의 위임법률(Delegated Act)을 정하는 경우 지정된 EU 사이버보안 인증서 취득이 요구될 수 있으며, 그렇지 않은 경우 Article 32(3)의 적합성평가 절차가 적용됩니다.


4. 정확한 행정벌 체계 (CRA Article 64)

CRA는 EU가 직접 벌금을 부과하는 구조가 아니라, 법령에 따라 각 회원국이 제재 규칙 및 행정벌 체계를 마련하고 이를 이행하도록 규정하고 있습니다. Article 64에 명시된 위반 유형별 행정벌(Administrative Fines) 상한선은 다음과 같습니다.

  • 필수 보안 요건 및 제조사 의무 위반 (Article 13·14 등): 최대 1,500만 유로(EUR) 또는 전 세계 연간 매출액의 2.5% 중 높은 금액
  • 기타 명시된 의무 위반 (Article 18~23, 28, 30~33 등): 최대 1,000만 유로(EUR) 또는 전 세계 연간 매출액의 2% 중 높은 금액
  • 허위·불완전·오해 유발 정보 제출 시: 최대 500만 유로(EUR) 또는 전 세계 연간 매출액의 1% 중 높은 금액


5. 기존 출시 제품 적용 기준 및 대응 과제

① 기존 제품 적용 예외와 조건 (Article 69)

2027년 12월 11일 이전에 이미 EU 시장에 출시된 기존 제품은 원칙적으로 CRA의 주요 의무 적용 대상이 아닙니다. 다만 해당 제품이 이후 **실질적 변경(Substantial Modification)**을 거쳐 재출시되는 경우에는 신규 제품으로 간주하여 요건을 맞춰야 합니다.

단, Article 14의 취약점 및 보안 사고 보고 의무는 제품의 출시 시점과 상관없이 2026년 9월 11일부터 모든 제품에 적용되므로 주의가 필요합니다.

② 지금부터 준비해야 할 실무 과제

  1. 24시간 조기경보 체계 수립: 실제 악용된 취약점 인지 후 24시간 이내 조기경보 제출, 72시간 이내 상세 신고를 단일 보고 창구를 통해 ENISA 및 국가 CSIRT에 전달할 수 있는 프로세스 구축
  2. 소프트웨어 구성요소 명세서(SBOM) 관리: 오픈소스 및 외부 라이브러리의 구성요소와 공급망 관계를 추적하고, 취약점 대응 및 기술문서 작성에 활용할 수 있는 SBOM 관리체계 확보
  3. 보안 개발 수명주기(SDLC) 정립: 기획·설계 단계부터 보안 요건을 내재화하는 프로세스 개편

6. 자주 묻는 질문 (FAQ)

Q1. CRA의 주요 의무 적용 시점은 언제인가요?
CRA의 필수 사이버보안 요건 및 CE 마킹 등 주요 의무 적용일은 2027년 12월 11일입니다. 2026년 9월 11일은 취약점 및 보안 사고 보고 의무가 선제 시행되는 시점입니다.

Q2. 인터넷에 직접 연결되지 않는 제품도 대상이 되나요?
네, 인터넷에 직접 연결되지 않더라도 내부 통신 인터페이스를 사용하거나 간접 연결되는 제품도 기능과 조건에 따라 대상이 될 수 있습니다.

Q3. 기존에 판매 중인 제품도 다 다시 인증받아야 하나요?
2027년 12월 11일 전에 출시된 제품은 실질적 변경이 없는 한 주요 의무 적용 대상에서 제외됩니다. 단, 취약점 보고 의무는 기존 제품에도 동일하게 적용됩니다.

📌 핵심 요약 3줄

1. EU CRA의 주요 의무 적용일은 2027년 12월 11일입니다.
2. 2026년 9월 11일부터 취약점·보안 사고 보고 의무가 먼저 시행됩니다.
3. 주요 의무 위반 시 회원국 행정벌 체계에 따라 최대 1,500만 유로 또는 전 세계 연간 매출액의 2.5%에 해당하는 행정벌이 적용될 수 있습니다.

[참고자료 및 법령 출처]

  • EUR-Lex, Regulation (EU) 2024/2847 (Cyber Resilience Act) Article 13, 14, 64, 69, 71, Annex VII
  • European Commission Official Portal, "Cyber Resilience Act Policy & Strategy"

※ 정보 검증일: 2026년 7월 31일 기준. 세부 이행규정(Delegated Acts) 제정에 따라 세부 절차는 보완될 수 있습니다.

Designed by JB FACTORY