EU 사이버 복원력법의 보고 의무 기간은 2026년 9월 11일부터 시작됩니다.
수명 주기가 끝난 오픈소스 소프트웨어로 인해 어떤 위험에 노출되어 있는지 확인한 뒤, 기한이 시작되기 전에 패치를 적용하고 규정 준수 상태를 유지하십시오.
본 규정은 본사가 어디에 있든 상관없이 EU 시장에 제품을 출시하는 모든 기업에 적용됩니다.
보고 의무는 다음부터 시작됩니다.
00
DAYS
00
운영 시간
00
MIN
00
SEC
마감일 - 2026년 9월 11일
9월 11일이 오기 전에, 자신이 서 있는 곳이 어디인지 파악해 두세요.
4개 영역에 걸친 16개의 문항으로, 각 문항은 해당 법조문과 연계되어 있습니다. 점수와 영역별 취약점, 우선적으로 보완해야 할 부분을 확인하세요. 결과를 확인하는 데 별도의 회원 가입은 필요하지 않습니다.
16가지 질문
4개 섹션
약 4분
‘사이버 복원력법’에 따른 보고 기한이 시작되며, 이 기한은 분기 단위가 아닌 시간 단위로 계산됩니다.
“디지털 요소가 포함된 제품”의 제조사는 새롭게 도입된 CRA 통합 보고 플랫폼을 통해 실제로 악용되고 있는 취약점 및 중대한 보안 사고를 보고해야 합니다. 제조사가 제품에 실제로 악용되고 있는 취약점이 있음을 인지하거나(또는 중대한 보안 사고를 경험한 경우), 다음의 3단계 절차가 시작됩니다:
조기 경보
~ 내에서
24시간
ENISA 단일 신고 플랫폼을 통해 해당 국가의 CSIRT에 최초 신고(동시에 ENISA에도 표시됨)
전체 공지
~ 내에서
72시간
현재까지 파악된 세부 사항과 취해진 시정 조치를 모두 포함한 통지서.
최종 보고서 - 악용된 취약점
~ 내에서
14일
시정 조치가 마련된 날로부터 14일 이내에 최종 보고서를 제출해야 합니다.
최종 보고서 - 사건
~ 내에서
1개월
중대한 보안 사고 발생 시 1개월 이내에 최종 보고서를 제출해야 합니다.
이는 신제품에만 해당되는 것이 아닙니다.
보고 의무는 이미 EU 시장에 출시된 제품, 즉 기존 소프트웨어에도 적용됩니다. “다음 릴리스 전에 처리하겠다”는 식의 변명은 통하지 않습니다. 이 문제를 그냥 넘어갈 수는 없습니다.
보도가 최우선이며, 나머지는 그 뒤를 따른다.
모든 필수 요건(설계 단계에서의 보안, SBOM, CE 마킹)은 2027년 12월 11일부터 적용됩니다. 보고 의무는 2026년 9월에 시행되는 단기적인 이행 촉진 조치입니다.
벌칙에 대해 명확히 설명합니다.
핵심 의무를 준수하지 않을 경우, 최대 1,500만 유로 또는 전 세계 연간 매출액의 2.5% 중 더 높은 금액에 해당하는 과태료가 부과될 수 있습니다.
간편 참조
제출 마감일
2026년 9월 11일
기존 제품에도 적용되나요?
예
EU 기업만 해당되나요?
아니요
최대 벌금
1,500만 유로 / 매출의 2.5%
필수 요건 전체
2027년 12월 11일
적용 대상이 되기 위해 반드시 유럽에 소재해 있을 필요는 없습니다.
적용 범위는 본사 소재지가 아닌 시장 진출 여부에 따라 결정됩니다. “이는 EU 기업에만 해당된다”는 것이 CRA에 대한 가장 흔한, 그리고 잠재적으로 가장 큰 손실을 초래할 수 있는 오해입니다. 다음 중 하나라도 해당된다면 이 규정이 귀사에 적용됩니다:
귀사는 EU 시장에 제품을 판매하는 소프트웨어 공급업체 또는 ISV입니까?
간접적으로든, 채널 파트너를 통해서든 — 본인이 그렇게 생각하든 그렇지 않든, 이 법에 따라 귀사는 “제조업체”에 해당합니다.
EU에 고객사가 있거나, 자회사가 있거나, EU에서 판매되는 단일 SKU가 있는 경우
EU 시장에 단 하나의 제품만 출시되어도 충분합니다. 본사 소재지가 어디든 이 사실은 변하지 않습니다.
귀하는 이미 SBOM 및 감사 요청을 처리하고 있는 보안 또는 규정 준수 담당자이십니다.
이제 기존에 준수해야 했던 프레임워크에 더해, 엄격한 외부 보고 기한이 추가되었습니다.
스택 내에 지원이 중단된 오픈소스 구성 요소가 있다는 건 알고 있지만, 이를 완전히 파악하지는 못하고 있습니다.
스택 내에 지원이 중단된 오픈소스 구성 요소가 있다는 건 알고 있지만, 이를 완전히 파악하지는 못하고 있습니다.
마감일이 어려운 건 아닙니다.
어떤 내용을 보고해야 할지 파악하는 것이 더 어렵죠.
자신도 존재를 몰랐던 컴포넌트의 취약점에 대해 24시간 내 보고 기한을 지키기는 어렵지만, 감사 담당자들은 이를 당연히 기대할 것입니다. 지원이 종료된 오픈소스는 바로 너무 늦기 전까지는 눈치채기 어려운 유형의 문제입니다. 프레임워크에 대한 공식 업데이트가 중단되면, HeroDevs를 제외하고는 아무도 이를 주시하지 않습니다.
EOL은 CVE가 아닙니다.
누구도 새로운 취약점을 패치하지 않고 있기 때문입니다. 귀하의 CVE 스캐너는 “앞으로 이 구성 요소의 새로운 취약점을 아무도 수정하지 않을 것”이라는 사실을 감지하도록 설계되지 않았습니다. 지원 종료(EOL)된 소프트웨어에 대한 스캔 결과 CVE가 표시되지 않는다고 해서 취약점이 존재하지 않는 것은 아니며, 이는 스캐너가 전체 상황을 파악하지 못하고 있음을 의미합니다.
타동사 의존성에 숨어 있습니다
문제를 일으킬 가능성이 가장 높은 EOL 구성 요소는 직접 선택하지 않은 것, 즉 의존성의 의존성들입니다.
보고할 만한 변명거리가 전혀 없다
문제를 제때 발견했다 하더라도 업스트림 측에서 수정 사항이 제공되지 않으므로, 성의 있는 대응으로 제시할 만한 것이 전혀 없고, 막판에 업데이트나 마이그레이션을 진행하기에는 시간이 부족합니다.
9월을 앞두고 준비해야 할 사항
두 단계: 자신이 서 있는 곳이 어디인지 파악한 다음, 그곳을 방어할 수 있도록 유지하라.
HeroDevs는 가시성 문제와 수정 문제라는 두 가지 과제를 모두 해결하므로, 사용자는 프레임워크가 정한 일정이 아닌 자신만의 일정에 맞춰 성실하게 보고할 수 있습니다.
1단계 · 가시성
EOL Dataset은 사용 중인 오픈소스 구성 요소 중 어떤 것이 이미 지원 종료(EOL)되어 더 이상 지원되지 않는지 알려줍니다. 이는 CVE 스캐너가 감지하도록 설계되지 않은 위험 요소입니다. 이 도구는 기존 SCA 도구와 상충되지 않고 함께 작동합니다. 기존 도구는 알려진 CVE를 표시하는 반면, EOL DS는 더 이상 지원되지 않는 구성 요소를 알려줍니다.
대부분의 인벤토리에서 놓치는 전이적 종속성을 포함하여, 버려진 종속성, 지원 종료(EOL)된 종속성, 그리고 곧 지원이 종료될 종속성을 찾아냅니다.
네 가지 명확한 상태 표시를 통해, 이미 지원이 종료된 항목과 곧 지원이 종료될 항목을 한눈에 파악할 수 있습니다.
규정 준수 담당 부서에 제출할 수 있는 타당한 재고 내역 — 이 없이는 보고를 할 수 없는 필수 요소입니다.
1, 900만 개 이상의 오픈소스 패키지에 대한 라이프사이클 데이터를 기반으로 하므로, 특정 구성 요소에 대한 답변은 팀이 직접 조사할 필요 없이 이미 제공됩니다.
2단계 · 개선 조치
Never-Ending Support (NES)
EOL(지원 종료) 대상이 무엇인지 파악하면, NES는 해당 프레임워크의 공식 지원 종료 이후에 발견된 새로운 CVE를 포함해 지속적으로 패치를 적용하므로, 고객은 언제나 방어 가능한 보고 자료를 확보할 수 있습니다. 안전한 대체 솔루션, 고객의 일정에 맞춘 적용, 즉각적인 문제 해결, 보안 타협 없음, 업무 중단 없음.
사내에 원본 프레임워크의 유지보수 담당자들이 근무 중입니다 — AngularJS, Spring, Vue, Bootstrap 등.
CNA 현황 — HeroDevs는 공개된 취약점에 단순히 대응하는 데 그치지 않고, CVE를 선제적으로 탐지하고 패치할 수 있습니다.
모든 심각도 수준의 패치 적용, 간편한 설치 — 애플리케이션에 호환성 문제가 발생하지 않으며, 즉시 문제를 해결할 수 있습니다.
확인서 — 준법 담당자가 감사관에게 제출할 수 있는 문서.
팀들이 우리에게 가장 먼저 묻는 질문들
가장 자주 묻는 질문에 대한 답변을 확인하세요.
물론 원하는 답변을 찾을 수 없는 경우 언제든지 문의해 주세요.
NES가 정확히 어떤 조항을 폐지하고, 강화하고, 변경하지 않는지.
이 내용은 규정 준수 여부를 판단하는 기준이 아니라, 범위를 파악하기 위한 참고 자료로 읽어 주시기 바랍니다. 유지보수가 중단된 수명 종료(EOL) 구성 요소는 여러 조항에 대해 명백한 위반 사항이지만, 상용 지원을 받으면 해당 조항을 충족하게 됩니다. 다른 조항의 경우 준수 수준을 높여주기도 하지만, 어떤 조항에는 전혀 영향을 미치지 않기도 합니다.
NES는 그 격차를 직접 좁힙니다
이 경우 EOL 구성 요소는 심각한 오류로 간주됩니다. NES는 해당 공급업체가 다시 패치를 배포하고 있기 때문에 이를 ‘합격’으로 처리합니다.
보안 업데이트 제공 등을 통해 취약점을 지체 없이 파악하고 해결하십시오.
가장 잘 맞는 조합 — 이것이 바로 NES가 하는 일입니다.
부속서 I 제2부에 명시된 취약점을, 최소 5년으로 정해진 지원 기간 동안 처리해야 한다.
앵커 조항. NES를 통해 EOL(지원 종료) 구성 요소가 포함된 스택에 대해 5년 이상의 지원 기간을 선언할 수 있습니다.
알려진 악용 가능한 취약점이 없는 상태로 시장에 출시된 제품.
패치가 적용되지 않은 CVE가 포함된 EOL 종속성은 적용 시점에 이미 악용 가능한 것으로 알려진 취약점입니다. NES는 역포트된 수정 프로그램을 제공합니다.
보안 취약점은 보안 업데이트를 통해 해결할 수 있습니다.
업스트림이 중단된 경우 업데이트 경로가 전혀 없습니다. NES는 npm, Maven 또는 PyPI를 통해 업데이트 경로를 복원합니다.
보안 업데이트는 지체 없이 무료로 배포되며, 관련 안내 메시지가 함께 제공됩니다.
유지 관리자가 없으면 배포도 불가능합니다. NES는 아티팩트와 권고 사항을 모두 제공합니다.
업데이트가 제공되는 즉시 확인된 취약점을 공개합니다.
HeroDevs의 보안 권고 및 취약점 디렉토리 항목에서 해당 구성 요소에 대한 정보를 확인할 수 있습니다.
각 보안 업데이트는 최소 10년 동안, 또는 지원 기간이 끝날 때까지 계속 제공됩니다.
한 번도 발행되지 않은 업데이트는 보존할 수 없습니다. NES는 아티팩트를 생성할 뿐이며, 보존 여부는 전적으로 귀하에게 달려 있습니다.
NES가 입지를 공고히 하지만, 귀하에게는 여전히 의무가 남아 있습니다.
타사 구성 요소에 대한 실사
EOL(지원 종료) 의존성에 대한 상업적 지원을 확보하는 것은 문서화 가능한 실사 절차이며, 이는 여러분이 보유한 가장 강력한 방어 근거가 됩니다.
컴포넌트 관리자에게 알리기
상류 시장이 마비되면 거래 상대방이 없습니다. NES가 그 역할을 대신해 드립니다.
24시간, 72시간 및 14일 보고
NES는 그 의무를 면제해 주는 것이 아닙니다. 대신 참고할 수 있는 시정 조치를 제시함으로써, 최종 보고서를 단순히 끝이 없는 인정에 그치지 않고 실제로 달성할 수 있도록 해줍니다.
소프트웨어 부품 명세서
NES는 SBOM을 생성하는 것이 아니라, SBOM에 표시되는 내용을 변경합니다.
협조적 취약점 공개
HeroDevs에는 해당 컴포넌트에 대한 정책이 있지만, 제품 차원의 정책은 여전히 귀사가 결정합니다.
사용자 지원 기간 정보
NES가 있어야만 선언된 지원 종료일이 신뢰성을 갖게 됩니다.
NES는 이 부분에 대해 아무런 조치도 취하지 않으며, 우리는 그렇지 않은 척하지도 않을 것입니다.
제품 분류(제6조~제8조), 중대한 변경(제20조), EU 적합성 선언(제22조), 적합성 평가 절차(제24조), CE 마킹(제30조), 그리고 귀사의 자체 코드(first-party code)에 적용되는 제13조 제1항. 적합성 평가가 지연된 경우, NES는 해당 문제에 대한 해결책이 아닙니다.
한 문장으로 요약하면: NES는 제13조(8) 위반 사항을 제13조(8) 준수 사항으로 전환하고, 시정 조치가 없는 제14조 보고서를 시정 조치가 포함된 보고서로 변경합니다. 그 외의 모든 사항은 지원하지만, 이를 이행하지는 않습니다.
9월 11일이 오기 전에, 자신이 서 있는 곳이 어디인지 파악해 두세요.
보고 기한이 시작되기 전에, 여러분이 아직 모르는 지원 종료된 오픈소스를 찾아내고, 나머지 오픈소스에 대해서는 패치를 적용하여 감사 대비를 완료하세요.