글: Kristijan Sekereš

사이버 복원력법: 2026년 9월 11일은 진짜 기한이다

padlock on a printed circuit board

대부분의 EU 규정은 적합 날짜와, 그 사이에 모두가 조용히 준비하는 전환 기간을 줍니다. 사이버 복원력법은 다릅니다. 첫 번째 강한 의무는 24시간 통보 시계이고, 그것은 2026년 9월 11일에 돌기 시작합니다.

24시간 시계는 단계적으로 도입할 수 없습니다. 그날 프로세스가 있거나 놓치거나 둘 중 하나입니다.

사이버 복원력법이란

규정 (EU) 2024/2847은 EU 시장에 제공되는 디지털 요소를 가진 제품에 사이버보안 요건을 부과합니다. 이 용어가 덮는 범위는 처음 생각보다 훨씬 넓습니다. 의도된 용도 또는 합리적으로 예견 가능한 용도에 직접 또는 간접적인 데이터 연결이 포함되는 모든 소프트웨어 또는 하드웨어 제품과 그 원격 데이터 처리 솔루션입니다.

커넥티드 기기는 범위 안입니다. 대부분의 상용 소프트웨어, 운영체제, 브라우저, 모바일 앱, 펌웨어, 그리고 다른 제품 안의 부품도 마찬가지입니다.

규정은 2024년 11월에 공포됐고 단계적으로 적용됩니다.

  • 2026년 6월 11일: 적합성 평가기관의 의무.
  • 2026년 9월 11일: 실제로 악용되는 취약점과 중대 사고의 통보 의무.
  • 2027년 12월 11일: 전면 적용. 필수 사이버보안 요건, CE 마킹, 기술 문서, 소프트웨어 자재 명세서 포함.

계획의 기준으로 삼아야 할 것은 가운데 날짜입니다. 먼저 오고, 당신에게 아직 없을 수 있는 역량에 달려 있기 때문입니다.

2026년 9월 11일에 무슨 일이 일어나나

그날부터 제조자는 다음을 통보해야 합니다.

디지털 요소를 가진 제품에서 실제로 악용되는 취약점, 그리고

그 제품들의 보안에 영향을 주는 중대 사고.

통보는 ENISA가 운영하는 사이버 복원력법 단일 통보 플랫폼을 통해, 제조자의 주 사업장이 있는 회원국이 지정한 CSIRT에 제출되고, 거기서 다른 관련 CSIRT와 ENISA로 공유됩니다.

일정은 이렇습니다.

  • 인지 후 24시간 내: 조기 경보.
  • 72시간 내: 본 통보. 취한 시정 또는 완화 조치 포함.
  • 시정 조치가 가능해진 후 14일 내: 실제로 악용된 취약점의 최종 보고.
  • 1개월 내: 중대 사고의 최종 보고.

인지로부터 24시간이지, 확인이나 수정으로부터가 아닙니다. 제품 안 부품의 취약점이 토요일에 실환경에서 악용되면 시계는 토요일에 돕니다.

왜 보이는 것보다 어려운가

통보 의무 자체는 양식입니다. 어려운 것은 그것을 채울 수 있게 되기까지 갖춰야 할 모든 것입니다.

제품 안에 무엇이 있는지 알아야 한다

제품 안의 취약점이 실제로 악용되고 있다고 통보하려면, 그 취약한 부품이 자기 제품 안에 있다는 것을 알아야 합니다. 수백 개의 전이 의존성을 가진 현대 애플리케이션에서 이것은 사람이 기억으로 답할 수 있는 질문이 아닙니다.

그래서 팀들은 2027년 12월의 공식 SBOM 요건보다 1년 넘게 앞선 지금 소프트웨어 자재 명세서 파이프라인을 만들고 있습니다. SBOM이 목표가 아닙니다. 목표는 "이게 우리와 관계있나"에 몇 시간 안에 답하는 것이고, SBOM은 그 질문을 답할 수 있게 만드는 것입니다.

불편한 부분은 이것이 몇 년 전 출하한 제품에도 적용된다는 점입니다. 아무도 기록하지 않은 의존성 트리에서 2022년에 빌드한 펌웨어로 지원 중인 기기가 현장에 있다면, 그것을 재구성하는 것은 실제 작업입니다.

지켜보고 있어야 한다

인지가 시계를 돌리고, 그 인지는 우연이 아니라 능동적일 것이 기대됩니다. 즉 취약점 정보원을 모니터링하고, 사용하는 부품의 권고를 구독하고, 알려진 악용 취약점 목록을 추적하고, 보안 연구자가 당신에게 닿아 답을 받을 수 있는 경로를 두는 것입니다.

결정 경로가 있어야 한다

하루 중 어느 시간이든 어떤 사고가 문턱을 넘었는지, 시계가 돌기 시작했는지 판단할 수 있는 사람이 있어야 합니다. 지정된 역할과 에스컬레이션 경로가 없으면 처음 몇 시간은 누가 그 결정을 할 수 있는지 찾는 데 씁니다.

지원이 끊긴 의존성은 부채가 된다

제품 안의 부품이 더 이상 보안 업데이트를 받지 않아도, 그것이 악용될 때 통보 의무는 여전히 당신 몫이고 가리킬 상위 수정본은 없습니다. 지원이 끊긴 의존성을 훑는 것은 준비 단계에서 가장 유용한 작업 중 하나입니다. 답이 때로 자체 리드타임을 가진 마이그레이션을 앞당기기 때문입니다.

2027년 12월 전면 적용이 가져오는 것

2027년 12월의 의무는 더 큰 프로그램이고 훨씬 전에 시작해야 합니다.

설계에 의한 보안과 기본값 보안. 제품은 위험에 기반한 적절한 수준의 사이버보안을 보장하도록 설계, 개발, 제조돼야 합니다. 기본 비밀번호 없음. 상자에서 꺼낸 상태로 안전한 구성. 공격면 최소화. 전송 중과 저장 중 데이터 보호.

취약점 처리. 식별, 시정, 테스트, 배포, 공개를 아우르는 문서화된 프로세스. 보안 업데이트는 지체 없이 무상으로 제공돼야 하고, 지원 기간은 제품의 예상 수명을 반영해야 하며 5년이 흔한 참조값입니다.

소프트웨어 자재 명세서. 기계가 읽을 수 있는 형식으로, 최소한 최상위 의존성을 담고 최신으로 유지할 것.

기술 문서와 적합성 평가. 대부분의 제품은 자체 평가합니다. 비밀번호 관리자, VPN, 운영체제, 산업 제어 시스템 등을 포함하는 중요 및 핵심 범주는 제3자 참여를 요구합니다.

CE 마킹. 적합을 선언하는 물리적 표시의 디지털 등가물.

협력적 취약점 공개 정책. 공개돼 있고 실제로 작동하는 연락처가 있을 것.

실제로 누가 범위 안인가

몇 가지 경계 사례가 반복됩니다.

상업 활동 밖에서 개발된 자유 및 오픈소스 소프트웨어는 대체로 범위 밖입니다. 규정은 더 가벼운 의무를 지는 오픈소스 소프트웨어 관리자라는 개념을 도입합니다. 다만 오픈소스를 상업화하거나 판매하는 제품 안에 담아 제공한다면 제품 의무는 당신 몫입니다.

서비스형 소프트웨어는 일반적으로 사이버 복원력법 범위 밖이고 오히려 NIS2 아래에 들어갑니다. 다만 디지털 요소를 가진 제품과 통합된 원격 데이터 처리 솔루션은 끌려 들어옵니다. 기기가 작동하는 데 당신의 클라우드 백엔드가 필요하다면 그 백엔드는 제품과 함께 옵니다.

수입자와 유통업자도 의무를 집니다. 제3자 제품을 자기 이름이나 상표로 EU 시장에 내놓는다면 제조자로 취급됩니다.

다른 곳에서 이미 규제되는 제품, 의료기기, 차량, 항공 장비 등은 각자의 틀에서 다뤄집니다.

적용 범위 질문은 실제로 간단하지 않고, 여기가 변호사와 한 시간을 보내면 방향을 잘못 잡은 개발 몇 달을 아끼는 지점입니다.

남은 시간에 우리가 할 일

범위 안이고 지금 시작한다면 이 순서가 작동합니다.

먼저 제품 대장을 만드세요. EU 시장에 실제로 무엇을 내놓고 있나요? 아직 현장에 있는 구버전, 화이트라벨 변형, 남을 위해 유통하는 제품까지 포함해서. 이 목록은 대개 누구의 예상보다 깁니다.

다음으로 SBOM 생성을 CI에 넣으세요. 빌드마다 SBOM을 생성하고, CycloneDX 또는 SPDX 형식으로 릴리스 산출물과 함께 저장하고, 검색 가능하게 유지하세요. 목적은 "출하한 릴리스 중 어떤 것에 이 라이브러리가 있나"를 묻고 몇 분 안에 답을 얻는 것입니다.

다음으로 취약점 모니터링을 연결하세요. SBOM 데이터를 권고와 알려진 악용 취약점 목록을 추적하는 스캐너에 넣고, 알림을 누군가 읽는 채널로 보내세요.

다음으로 사고 대응 문서를 쓰세요. 누가 선언하고, 누가 평가하고, 누가 통보하고, 누가 대외 소통하는지. 이름이 있는 담당, 대리, 업무 외 시간 연락처. 그다음 가상의 권고로 한 번 훈련하세요. 통보 플랫폼 접근 권한을 가진 사람이 휴가 중이라는 사실은 훈련에서 발견됩니다.

다음으로 취약점 공개 정책을 게시하세요. security.txt 파일, 모니터링되는 주소, 공표된 응답 시간. 반나절 작업이고, 문제를 연구자에게 듣느냐 기자에게 듣느냐의 차이입니다.

마지막으로 2027년 12월을 향한 작업을 시작하세요. 안전한 기본값, 업데이트 메커니즘, 지원 기간 결정, 문서화는 서류 작업이 아니라 아키텍처 문제입니다. 2026년에 설계하는 제품은 2028년에도 시장에 있습니다.

아무도 쓰지 않는 겹침

사이버 복원력법과 다른 제도 사이에는 상당한 중복 작업이 있고, 대부분의 회사는 각각 따로 대응합니다. 낭비입니다.

사이버 복원력법을 위해 만든 SBOM은 NIS2의 공급망 질문 대부분에 답합니다. 사고 대응 문서는 NIS2의 24시간 조기 경보와 GDPR의 72시간 유출 통지와 겹칩니다. 취약점 처리 프로세스는 고객의 보안 설문과 대기업 조달로 곧장 들어갑니다.

이것을 플랫폼 역량으로 한 번 만드세요. 대안은 세 팀이 같은 자산 대장의 세 가지 버전을 만드는 것입니다.

도움을 얻으려면

우리는 EU에 판매하는 회사들을 위해 소프트웨어를 만들고 유지보수하며, 이는 점점 더 사이버 복원력법이 전제하는 공급망 가시성과 업데이트 인프라를 만드는 일을 뜻합니다. 범위 안인지 정리하고 있거나, 9월 날짜가 달력에 있는데 모니터링이 없다면 office@c9group.dev 로 연락 주세요.

레거시 시스템 유지보수 서비스가 이 일의 출발점이 되는 경우가 많습니다. 의존성 가시성이 가장 나쁜 제품은 대개 가장 오래된 것이기 때문입니다. 규제 전체 지형은 2026년 EU 디지털 규제 가이드에 있습니다.

우리는 엔지니어이지 변호사가 아닙니다. 적용 범위와 분류 판단은 여러분의 변호사 몫이고, 우리는 그 답에 맞춰 만듭니다.