EU 사이버복원력법, 제조사 취약점 신고 의무 발효
최근 30일 조회수 — 좋아요 —핵심 요약
EU CRA에 따라 제조사는 9월 11일부터 실제 악용된 취약점과 심각한 사고를 단일신고플랫폼에 신고해야 한다.
2026년 9월 11일, EU 사이버복원력법(Cyber Resilience Act, CRA)의 제조사 신고 의무가 발효됐다. 디지털 요소를 포함한 제품을 만드는 제조사는 이날부터 실제 악용된 취약점(actively exploited vulnerability, AEV)이나 심각한 보안 사고를 인지하면 EU의 단일신고플랫폼(Single Reporting Platform, SRP)을 통해 보고해야 한다.1
OpenSSF 블로그에 따르면 신고 절차는 3단계로 나뉜다. 인지 후 24시간 안에 조기경보를 올리고, 72시간 안에 정식 통보를 마쳐야 한다. 최종 보고서는 AEV의 경우 대응·완화 조치가 마련된 뒤 14일 이내, 심각한 사고는 72시간 통보 이후 한 달 이내에 제출해야 한다. CRA 15조가 규정한 자발적 신고 기능은 이번 SRP 출범 시점에는 포함되지 않고 추후 추가될 예정이다.
이번 마감이 오픈소스 커뮤니티에 직접 부과하는 새 의무는 없다. 신고 대상은 어디까지나 “제조사”이고, 오픈소스 프로젝트 대부분은 CRA가 별도로 정의한 “스튜어드(Steward)” 범주에 들어가는데 이 요건은 2027년 12월 11일에야 발효된다. 다만 실무적으로는 관계가 생긴다. 제조사가 자사 제품에서 실제 악용된 취약점을 발견했는데 그 원인이 서드파티 오픈소스 구성요소로 추적되는 경우다. 이때 신고 책임은 제조사에 있지만, 문제를 해결하려면 해당 오픈소스 프로젝트의 메인테이너나 스튜어드에게 정보와 협력을 요청할 가능성이 높다.
OpenSSF는 이 지점을 이번 발표의 핵심으로 짚었다. 9월 11일은 메인테이너에게 새로운 신고 마감이 아니라, 제조사로부터 문의가 들어올 가능성이 커지는 시점이라는 것이다. 이런 협업 구조는 CRA 13조 6항에도 반영돼 있다. 이 조항은 9월 11일 신고 의무 자체와는 별개지만, 제조사가 오픈소스 프로젝트와 어떻게 관계를 맺어야 하는지 프레임워크를 제공한다.
이에 맞춰 리눅스 재단(Linux Foundation, LF)이 호스팅·지원하는 오픈소스 프로젝트를 위해 별도 준비 가이드가 나왔다. 메인테이너가 CRA 대응을 위해 밟아야 할 절차를 한 페이지로 정리한 자료로, cra-lf-readiness.openssf.org에 공개됐다. 제조사를 위한 체크리스트도 함께 마련돼, 9월 11일 의무를 충족하기 위해 갖춰야 할 인력·절차·신고 채널을 정리했다.
CRA는 제조사, 스튜어드, 오픈소스 프로젝트가 서로 다른 시점에 서로 다른 의무를 지는 구조로 설계돼 있다. 오픈소스 프로젝트가 속하는 스튜어드 요건은 2027년 12월 11일에야 공식 발효되지만, OpenSSF는 이번 9월 11일 마감의 실무적 의미가 그 전부터 이미 시작된다고 짚었다. 제조사로부터의 문의와 협력 요청이 지금부터 늘어날 수 있는 만큼, 오픈소스 커뮤니티가 자신의 다운스트림 상업 생태계에서 누가 제조사로 분류될지 미리 파악해두는 것이 중요하다는 것이다.
Footnotes
-
OpenSSF Blog, “Guide to the EU CRA Sept 11 Deadline for Manufacturers” ↩
읽기 목록은 이 브라우저에 저장됩니다.
출처
이 글은 위 출처를 근거로 자동 생성된 뒤 발행됐습니다. 원문을 함께 확인해 주세요. 교차 보도 없이 단독 출처로 작성됐습니다.