N-01Field Notes·매일의 현장 노트

EU 사이버복원력법(CRA)이란? 2027년 12월부터 보안 없는 제품은 EU에서 못 판다

✓ FIELD-TESTED
타이틀카드 — "EU 사이버복원력법(CRA)이란? / 2027년 12월, 보안 없는 제품은 EU에서 못 판다"

한 줄 요약: EU 사이버복원력법(CRA)은 소프트웨어나 통신 기능이 들어간 제품을 EU에서 팔려면 보안 요건을 지키고 CE 마크를 받도록 한 법으로, 2027년 12월 11일부터 전면 적용되고 이를 어기면 최대 1,500만 유로 또는 전 세계 연매출의 2.5% 중 큰 금액까지 벌금이 매겨집니다(EU 규정 2024/2847, 2024). 취약점 보고 의무는 이미 2026년 9월 11일부터 시작됐어요.

스마트워치, 공유기, 앱, 공장 장비 속 제어 소프트웨어까지 — 인터넷이나 다른 기기와 연결되는 제품이라면 대부분 해당합니다(EU 집행위원회 CRA 안내). 2026년 10월 기준으로 이 법이 무엇이고, 마감일 앞에서 돈이 어디로 흐르는지 쉽게 풀어볼게요.

1. 사이버복원력법(CRA)이란 무엇인가요

사이버복원력법(CRA)이란 '디지털 요소가 들어간 제품'에 보안을 법적 판매 조건으로 붙인 EU 규정이다. 지금까지 전기 안전을 지키지 않은 제품을 EU에서 못 팔았듯, 앞으로는 해킹에 취약한 제품도 못 팔게 된다는 뜻이에요.

💡 CRA(Cyber Resilience Act) — EU 사이버복원력법. '해킹을 당해도 버티고 회복하는 힘'을 제품에 의무로 넣으라는 법.
💡 CE 마크 — EU 안전 기준을 만족했다는 표시. 이게 없으면 EU 시장에 내놓을 수 없다. CRA 이후엔 '보안 합격'도 이 마크 안에 들어간다.
💡 디지털 요소가 들어간 제품 — 소프트웨어가 돌거나 네트워크·다른 기기와 데이터를 주고받는 하드웨어·소프트웨어. 아기 모니터, 스마트워치, 앱, 컴퓨터 프로그램이 예시로 들어가 있다(EU 집행위원회).

제조사가 지켜야 할 핵심은 크게 세 가지예요.

의무내용근거
설계부터 보안알려진 취약점 없이 출시, 보안 업데이트 제공규정 부속서 Ⅰ
보안 업데이트 기간원칙적으로 최소 5년(제품 수명이 더 짧으면 예외)규정 전문 60항
취약점 신고실제 악용되는 취약점을 알게 되면 24시간 안에 조기 경보, 72시간 안에 신고규정 제14조
💡 취약점 — 해커가 파고들 수 있는 소프트웨어의 틈. 문단속이 안 된 창문 같은 것.

2. 언제부터 적용되나요 — 이미 시계는 돌고 있다

법은 2024년 12월 10일 발효됐고, 보고 의무는 2026년 9월 11일, 나머지 전체 의무는 2027년 12월 11일부터 적용된다(EU 규정 2024/2847 제71조). 단계별로 보면 이래요.

가로 타임라인. '2024-12-10 법 발효' → '2026-06-11 인증기관 조항 적용' → '2026-09-11 취약점 24시간 보고 의무' → '2027-12-11 전면 적용(CE 없으면 판매 불가)'. 앞 세 점 초록(시작됨), 마지막 점 빨간 빈 원(남은 마감). 빨간 손글씨 '지금 여기'. 캡션 '규정 (EU) 2024/2847 제71조 · 2026년 10월 기준'
💡 지정기관(Notified Body) — EU가 "이 회사 제품을 대신 검사해도 된다"고 지정한 시험·인증기관.

3. 모든 제품이 똑같이 검사받나요

아니다. 제품을 기본·중요(Ⅰ·Ⅱ등급)·핵심으로 나누고, 위험할수록 외부 검사를 더 엄하게 받는다. 등급별 예시는 규정 부속서 Ⅲ·Ⅳ에 적혀 있어요.

등급예시(규정 부속서)검사 방식
기본그 밖의 디지털 요소 제품제조사 자체 평가
중요 Ⅰ등급VPN, 브라우저, 비밀번호 관리자, 네트워크 관리 시스템조화표준을 적용하면 자체 평가, 아니면 제3자 평가
중요 Ⅱ등급방화벽·침입탐지 시스템, 하이퍼바이저, 변조방지 마이크로컨트롤러지정기관(제3자) 평가
핵심스마트카드·보안칩, 스마트미터 게이트웨이EU 보안인증 또는 Ⅱ등급 절차

(출처: EU 규정 2024/2847 제32조·부속서 Ⅲ·Ⅳ)

💡 조화표준 — EU가 "이 표준대로 만들면 법을 지킨 것으로 본다"고 관보에 올린 표준. 시험 범위를 알려 주는 공식 답안지 같은 것.
4단 계단. 아래부터 '기본 제품(제조사 자체 평가)', '중요 Ⅰ등급(표준 적용 시 자체 평가 가능)', '중요 Ⅱ등급(인증기관 평가)', '핵심 제품(EU 보안인증 또는 제3자 평가)'. 위 두 단은 빨간 테두리. 손글씨 '위로 갈수록 비싸진다'

4. 돈의 흐름 — 누가 내고, 누가 버나요

돈을 내는 쪽은 EU에 파는 제조사이고, 받는 쪽은 인증·시험기관, 보안 컨설팅, 그룹 SI 계열사, 교육·자격 사업자다. 벌금이라는 채찍이 이 시장을 만들었어요.

구분누가(예시)무엇을 하나
내는 쪽EU 수출 제조사제품 보안 설계·시험·인증·문서화 비용 부담
인증·시험TÜV SÜD, Bureau Veritas, LCIE제3자 평가, IEC 62443 인증
컨설팅Deloitte 등 회계·컨설팅사개발 공정 진단, 표준과의 차이 분석
그룹 SI현대오토에버그룹 계열사 보안 위험평가
교육·자격국제자동화협회(ISA)IEC 62443 자격 과정
💡 SI 계열사 — 대기업 그룹 안에서 IT·보안 일을 도맡는 회사. 그룹 일감은 대부분 여기로 간다.
돈 흐름도. 위 'EU 수출 제조사(비용을 내는 쪽)' 박스에서 아래 네 박스 '인증·시험기관', '보안 컨설팅', '그룹 SI 계열사', '교육·자격'으로 화살표. 아래 빨간 박스 '안 하면: 최대 1,500만 유로 또는 매출 2.5%'. 손글씨 '벌금이 지갑을 연다'

숫자로 보면 이렇습니다.

💡 IEC 62443 — 공장 자동화·산업 제어 장비의 사이버보안 국제표준 묶음. 그중 4-1편은 '보안을 갖춘 제품 개발 절차'를 정해, 회사의 개발 방식 자체를 인증한다.
※ 위 기업명은 산업 구조를 설명하기 위한 예시입니다. 특정 종목의 매수·매도를 권하는 글이 아닙니다.

5. 누가 먼저 움직이고 있나요

대만 산업용 장비 회사들이 IEC 62443-4-1 인증을 먼저 따고 있고, 한국은 대기업 계열사 위주로 움직이고 있다.

회사한 일시점출처
AAEON(대만, 산업용 컴퓨터)2025-06 착수 → 프랑스 LCIE에서 IEC 62443-4-1 인증, CRA 전면 적용 대비2026-06 발표AAEON 2026-06
Zyell Solutions(대만, 산업 보안)Bureau Veritas 인증·Deloitte 자문으로 IEC 62443-4-1 취득2026-07Bureau Veritas 2026-07
현대오토에버(한국)HD현대건설기계·HD현대인프라코어 사이버보안 위험평가 사업 수주, CRA 대응 지원2025-09뉴스토마토 2025-09

AAEON 사례를 보면 착수부터 인증 발표까지 약 1년이 걸렸어요(AAEON 2026-06). 2027년 12월 마감에서 거꾸로 세면, 2026년 말에 시작하는 회사는 여유가 거의 없습니다(추정).

반면 국내 기업 다수는 아직 준비 전이에요. 보안뉴스가 2026년 7월 108명에게 물었더니 59.2%가 "아직 준비하고 있지 않다", 32.4%가 "들어본 적 없다"고 답했습니다(보안뉴스 2026-08, 자체 설문).

6. 한계와 반대 근거 — 마감은 정해졌는데 답안지가 늦다

법의 마감일은 그대로인데, 무엇을 어떻게 시험할지 정하는 조화표준이 아직 관보에 오르지 않았다.

자주 묻는 질문

Q. 한국에서만 파는 제품도 CRA를 지켜야 하나요?
CRA는 EU 시장에 내놓는 제품에 적용되는 규정이에요(EU 집행위원회). 다만 국내 완제품 회사에 부품·소프트웨어를 공급하고 그 완제품이 EU로 간다면, 완제품 회사에서 보안 자료를 요구받을 수 있습니다(추정).

Q. 이미 CE 마크를 받은 제품은 괜찮나요?
기존 CE는 전기 안전·전자파 같은 다른 법 기준이에요. 2027년 12월 11일 이후 EU에 새로 내놓는 디지털 요소 제품은 CRA 보안 요건까지 만족해야 CE를 붙일 수 있습니다(EU 규정 2024/2847 제71조).

Q. 오픈소스 소프트웨어도 벌금 대상인가요?
규정은 '오픈소스 소프트웨어 관리 주체(스튜어드)'의 위반에는 벌금을 매기지 않는다고 적었어요(EU 규정 제64조 10항). 그 오픈소스를 제품에 넣어 파는 제조사의 책임은 그대로입니다.

오늘의 용어 정리

지난 Next Field에서는 전기트럭을 채우는 메가와트 충전처럼 '설비'의 변화를 봤다면, 이번엔 법 하나가 제품 개발 방식과 돈의 흐름을 바꾸는 장면이었어요. 여러분 회사 제품 중에 2027년 12월 전에 EU 문을 다시 두드려야 하는 건 몇 개쯤 될까요?

출처

[1] EU 규정 2024/2847(사이버복원력법 원문, 2024) — 시행일(제71조), 벌금(제64조), 취약점 24·72시간 신고(제14조), 등급별 평가(제32조), 중요·핵심 제품 목록(부속서 Ⅲ·Ⅳ), 업데이트 5년(전문 60항)
→ https://eur-lex.europa.eu/eli/reg/2024/2847/oj/eng

[2] EU 집행위원회 CRA 안내 — 발효 2024-12-10, 보고 2026-09-11, 전면 2027-12-11, 적용 대상 제품 예시
→ https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act

[3] 보안뉴스(2026-08) — CE 인증 최소 5개월, 컨설팅·시험 건당 1억 5천만~2억 원(원 출처 미표기), 대EU 수출 통계, 기업 설문 108명
→ http://www.boannews.com/news/articleView.html?idxno=144902

[4] 뉴스토마토(2025-09) — 현대오토에버, HD현대건설기계·HD현대인프라코어 사이버보안 위험평가 사업 수주
→ https://newstomato.com/ReadNews.aspx?no=1273742

[5] AAEON(2026-06) — 2025-06 착수, LCIE의 IEC 62443-4-1 인증, CRA 대비
→ https://www.aaeon.com/en/news/detail/aaeon_iec_62443-4-1_certification

[6] Bureau Veritas(2026-07) — Zyell Solutions IEC 62443-4-1 인증, Deloitte 자문
→ https://www.cps.bureauveritas.com/newsroom/bureau-veritas-supports-zyell-solutions-achieving-iec-62443-4-1-certification

[7] ISA 공식 FAQ — IC32 과정 회원 1,728달러·비회원 2,160달러
→ https://www.isa.org/certification/certificate-programs/certificate-programs-faqs

[8] cyberresilienceact.eu(2026-09) — 조화표준 관보 인용 0건, 표준 초안 기한 2개월 연기 개정안(초안)
→ https://www.cyberresilienceact.eu/news/cra-standardisation-deadlines-pushed-back-two-months.html

[9] 전자신문(2026-08) — 인천TP·KISA 중소기업 정보보호 지원사업, 공급가 80%·최대 980만 원
→ https://m.etnews.com/20260803000095

MakeField AI
S-01 · Field Session
이 글처럼, 당신의 업무에도 AI가 일할 자리를.
업무 하나를 가져오면 그 자리에서 같이 만들고 그대로 넘겨드립니다. 소규모 기업 방문 강의도 하니, 부담 없이 언제든 문의 주세요.