EU 사이버복원력법, 9월 11일 보고 의무 적용

▲ EU 사이버복원력법(CRA)은 디지털 요소가 포함된 제품의 전체 수명주기에 걸쳐 사이버보안 요구사항을 적용한다. 2026년 9월 11일부터는 관련 보고 의무가 우선 적용 된다.
EU 사이버복원력법(Cyber Resilience Act, CRA)의 첫 번째 주요 의무 적용 시점이 다가오고 있다. 2026년 9월 11일부터 CRA의 보고 의무가 적용되는 가운 데, 유럽연합 집행위원회(European Commission)는 제조사와 개발자, 기업들이 새로운 규제를 실제 업무에 적용할 수 있도록 이행 가이드라인을 발표했다.
CRA는 디지털 요소가 포함된 제품에 대해 제품의 전체 수명주기에 걸친 의무 적인 사이버보안 요구사항을 규정한다. 2024년 12월 10일 발효됐으며, 주요 의무는 2027년 12월 11일부터 적용된다. 이에 앞서 2026년 9월 11일부터 보고 의무가 먼저 적용되면서 기업들의 실질적인 대응이 필요한 단계에 들어서고 있다.
적용 대상부터 위험평가까지 구체화
이번 가이드라인은 CRA의 규정을 기업이 실제 제품 개발과 운영 과정에서 어떻게 적용해야 하는지 구체적으로 설명하는 데 초점을 맞췄다.
집행위원회는 ▲어떤 제품이 CRA 적용 대상에 포함되는지 ▲어떤 제품 변경이 ‘중대한 변경(Substantial Modification)’에 해당하는지 ▲제품의 지원 기간 (Support Period)을 어떻게 이해해야 하는지 ▲보고 의무는 어떻게 이행해야 하는지 ▲사이버보안 위험평가는 어떻게 수행해야 하는지 등을 명확히 했다.
기업 부담과 법적 불확실성 낮춘다
EU 집행위원회는 이번 가이드라인을 기업들이 CRA 의무를 정해진 시점에 보다 명확하게 이행할 수 있도록 지원하기 위한 조치로 설명한다.
Henna Virkkunen EU 집행위원회 기술주권·안보·민주주의 담당 수석부집행 위원장은 이번 가이드라인이 기업들의 CRA 의무 이행을 지원하는 규제 간소화 정책의 일부라고 밝혔다. 사이버보안 수준을 강화하는 동시에 기업에 불필요한 부담과 법적 불확실성이 발생하지 않도록 하는 것이 이번 지침의 목적이라는 설명이다.
또한 집행위원회는 사이버보안 역량을 갖춘 최첨단 AI 모델의 최근 발전으로 CRA를 신속하고 정확하게 이행할 필요성이 더욱 커지고 있다고 지적했다. 디지털 제품을 둘러싼 사이버 위협 환경이 변화하면서 제품 출시 시점뿐 아니라 전체 수명주기에 걸친 보안 관리의 중요성이 높아지고 있다는 의미다.
9월 11일, CRA 보고 의무 본격 적용
CRA의 전체 준수 시한은 2027년 12월이지만, 기업 입장에서 당장 주목해야 할날짜는 2026년 9월 11일이다. 이날부터 보고 의무가 적용되기 때문이다.
이번 가이드라인 발표는 CRA가 단순히 향후 대비해야 할 규제에서 실제 이행을 준비해야 하는 규제로 전환되고 있음을 보여준다. 적용 대상 판단 부터 제품 변경, 지원 기간, 위험평가와 보고까지 기업이 준비해야 할 구체적인 기준이 제시되면서 CRA 대응도 본격적인 실행 단계에 들어가고 있다.
모션컨트롤 업계도 CRA 대응 본격화
CRA의 본격적인 적용을 앞두고 모션컨트롤·산업자동화 업계에서도 사이버보안을 제품 설계와 수명주기 관리에 반영하는 움직임이 구체화되고 있다. CNC와 컨트롤러 등 네트워크에 연결되는 자동화 제품에서는 제품 출시 단계의 보안뿐 아니라 업데이트와 취약점 관리까지 고려한 장기적인 대응이 요구되고 있다.
Siemens는 2026년 7월 차세대 SINUMERIK ONE을 발표하면서 CRA 대응을 주요 특징으로 제시했다. 새로운 NCU·PLC 프로세서와 64비트 아키텍처를 적용했으며, 장기적인 유지보수와 시스템 복원력을 고려해 설계했다. Siemens는 신형 제품뿐 아니라 전체 SINUMERIK 포트폴리오를 CRA 요구사항에 맞춰 구성하고 있다고 밝혔다.
Beckhoff 역시 CRA에 대응해 제품을 지속적으로 평가·개선하고 있으며, 필요한 경우 IEC 62443 요구사항도 함께 검토하고 있다. 특히 PC 기반 제어와 EtherCAT을 CRA 대응을 위한 기술적 기반으로 제시하고 있으며, 자체 PSIRT를 통해 취약점을 관리하는 등 제품과 프로세스 양쪽에서 사이버보안 대응을 강화하고 있다.


