EU CRA Article 14 보고 의무: 제조사 대응 가이드

2026-09-23

[category_button]

EU 사이버복원력법(CRA) Article 14 보고 의무

2026년 9월 11일부터 적용되는 취약점·중대 보안사고 보고 기준과 제조사 대응 가이드

목차

1. CRA 보고 의무에서 제조사가 자주 오해하는 3가지

2. CRA Article 13과 Article 14는 무엇이 다른가?

3. 어떤 경우에 Article 14 보고 의무가 발생하는가?

4. 중대 사고 판단 기준과 단계별 보고 일정

5. ENISA 단일 보고 플랫폼(SRP)과 관할 CSIRT

6. 취약점 처리 체계와 Article 14는 어떻게 연결되는가?

7. 제조사가 지금 갖춰야 할 4가지 준비사항

8. 자주 묻는 질문 FAQ

9. CRA 관련 규제 정보 및 참고 콘텐츠

10. 출처 및 참고자료


세 줄 요약

1. 전체 CRA 적용일인 2027년 12월보다 앞선 2026년 9월 11일부터 이미 적용되고 있습니다.

2. 제조사는 제품에서 능동적으로 악용되는 취약점 또는 중대한 보안사고를 인지하면 24시간 이내 조기경보,
72시간 이내 본 통지, 이후 최종보고까지 단계적으로 대응해야 합니다.

3. 신규 제품뿐 아니라 EU 시장에 이미 공급된 기존 제품도 범위에 포함될 수 있으므로,
제품 포트폴리오·관할 CSIRT·내부 심각도 판단 및 24시간 대응 프로세스를 미리 정리해야 합니다.

Element 전문가

Mustanir Ali | Head of Cyber Product Assurance, Element

소프트웨어가 포함된 제품의 규제 적합성과 사이버보안 분야에서 15년 이상 경험을 보유한 전문가로,
EN 18031 사이버보안 표준 개발 과정에서 Element를 대표했으며 EU RED 및 신흥 제품 사이버보안 규제 대응을 지원하고 있습니다.

EU 사이버복원력법(Cyber Resilience Act, CRA)은 디지털 요소가 포함된 제품(Product with Digital Elements)의 사이버보안을 제품 수명주기 전반에서 강화하기 위한 EU의 수평 규제입니다. 많은 기업이 CRA의 주요 적용 시점을 2027년 12월로 기억하지만, 제조사의 사고·취약점 보고 의무를 규정한 Article 14는 이보다 15개월 앞선 2026년 9월 11일부터 적용됩니다.

따라서 아직 CRA 전체 적합성 평가나 Annex I의 취약점 처리 체계를 완전히 구축하지 않은 제조사라도, EU 시장에 공급한 제품에서 보고 대상 사건을 인지하는 순간 Article 14의 시간 제한이 시작될 수 있습니다. 특히 24시간이라는 짧은 조기경보 기한 때문에 사고가 발생한 뒤 보고 체계를 만드는 방식으로는 대응하기 어렵습니다.

1. CRA 보고 의무에서 제조사가
자주 오해하는 3가지

CRA Article 14를 준비할 때 가장 먼저 바로잡아야 할 부분은 적용 시점, 대상 제품, 그리고 취약점 처리 의무와의 관계입니다.

1) 시한에 대한 오해:
“CRA는 2027년부터 준비하면 된다”

CRA의 전반적인 제조사 의무와 필수 사이버보안 요구사항은 2027년 12월 11일부터 본격 적용되지만, Article 14의 보고 의무는 2026년 9월 11일부터 별도로 적용됩니다. 즉, 보고 의무 관점에서 2027년은 준비 시작점이 아니라 이미 시행 중인 규제의 다음 단계입니다.

2) 적용 범위에 대한 오해:
“2026년 이후 출시하는 신제품만 대상이다”

Article 14의 보고 의무는 시행일 이후 새롭게 출시되는 제품만을 대상으로 하지 않습니다. CRA 적용 범위에 해당하면서 EU 시장에 이미 공급된 제품도 포함됩니다. 따라서 현재 판매 중인 제품뿐 아니라 레거시 제품 포트폴리오까지 함께 확인해야 합니다. 지원기간이 종료된 제품이라도 EU 시장에서 계속 사용 중이라면 Article 14 적용 대상이 될 수 있습니다.

국내 기업 확인사항EU에 법인을 두지 않은 한국 제조사도 EU 시장에 제품을 공급하고 있다면 Article 14가 적용될 수 있습니다. 기존 유럽 판매 제품, 수입자·유통사를 통해 공급된 제품, 지원기간이 종료된 구형 제품까지 포트폴리오 단위로 우선 목록화하는 것이 좋습니다.

3) 취약점 대응 프로세스에 대한 오해
“9월부터 AnnexI 취약점 처리까지 완성해야 한다”

Article 14의 보고 의무와 CRA Annex I의 취약점 처리 요구사항은 서로 연결되어 있지만 법적 적용 시점은 다릅니다. 2026년 9월부터 제조사에게 즉시 요구되는 핵심은 능동적으로 악용되는 취약점과 중대한 보안사고를 규정된 시간 안에 보고하는 것입니다. Annex I의 전체 취약점 처리 요구사항은 CRA의 본 적용 시점인 2027년 12월 11일부터 적용됩니다.

다만 실제 운영에서는 탐지 체계가 전혀 없으면 무엇을 보고해야 하는지조차 알기 어렵기 때문에, 취약점 탐지·평가·대응 프로세스는 법적 의무 시점보다 앞서 단계적으로 구축하는 편이 현실적입니다.

2. CRA Article 13과 Article 14는 무엇이 다른가?

Article 13은 제조사가 CRA에 따라 제품을 설계·개발·생산하고 적합성 평가와 기술문서를 준비하는 등 전반적으로 지켜야 할 제조사 의무를 다룹니다. 반면 Article 14는 특정 사이버보안 사건이 발생했을 때 관계 당국에 통지해야 하는 별도의 시간 제한 의무입니다.

구분 Article 13 Article 14
핵심 내용 제조사의 일반 의무, 적합성 평가, 기술문서, 제품 적합성 유지 등 능동적으로 악용되는 취약점과 중대한 보안사고의 보고
주요 적용 시점 2027년 12월 11일 2026년 9월 11일

따라서 Article 13 준비가 아직 진행 중이더라도 Article 14에서 정한 보고 사건이 발생하면 보고 의무는 별도로 적용됩니다. 두 의무는 하나가 완료된 뒤 다른 하나가 시작되는 순차 구조가 아닙니다.

3. 어떤 경우에 Article 14 보고 의무가 발생하는가?

Article 14는 크게 두 가지 상황을 의무 보고 대상으로 봅니다.

1) 능동적으로 악용되는 취약점

제품에 존재하는 취약점을 악의적인 행위자가 실제로 발견해 공격에 이용하고 있고, 제조사가 그 사실을 인지한 경우입니다. 제조사가 능동적인 악용 사실을 알게 된 시점부터 Article 14의 보고 시간이 시작됩니다.

2) 제품 보안에 영향을 미치는 중대한 사고

제품이 민감하거나 중요한 데이터 또는 기능을 보호하는 능력에 부정적인 영향을 주었거나 그럴 가능성이 있는 사고, 또는 악성 코드의 도입·실행으로 이어졌거나 이어질 가능성이 있는 사고가 해당될 수 있습니다. CRA의 사고 개념은 NIS2 Directive의 정의와 연결됩니다.

두 조건 중 어느 것에도 해당하지 않는 취약점이나 보안 이벤트는 Article 14의 의무 보고 대상이 아닐 수 있으며, 제조사는 기존 내부 취약점 처리 절차에 따라 관리할 수 있습니다.

핵심 포인트발견된 모든 취약점을 무조건 CRA SRP에 보고하는 것은 아닙니다. 실제 악용 여부와 사고의 중대성을 구분해 빠르게 판단할 수 있는 내부 기준이 필요합니다.

4. 중대 사고 판단 기준과
단계별 보고 일정

중대성은 어떻게 판단해야 하나?

실무적으로는 해당 취약점 또는 사건이 특정 제품의 실제 구성과 사용 환경에서 악용 가능한지 여부가 중요한 판단 기준이 됩니다. 같은 제3자 소프트웨어 취약점이라도 제품에서 해당 기능이 사용되지 않거나 외부 인터페이스에 노출되지 않는다면 위험 수준이 달라질 수 있습니다.

반대로 제품의 인터페이스, 데이터 처리 방식, 구현 구조상 공격자가 실제로 악용할 수 있다면 중대 사고 또는 능동적 악용 취약점 판단으로 이어질 수 있습니다. 제3자 취약점 공개, 내부 침투 테스트 결과, 공격 시도 탐지, 보안상 의미가 있는 잘못된 설정 등이 심각도 평가의 출발점이 될 수 있습니다.

“중대성을 판단하는 간단한 기준은 ‘악용 가능한가’입니다. 해당 제품의 특정 맥락과 구현 방식에서 악용이 가능하다면 중대한 것이고, 중대하다면 보고 대상입니다.” — Mustanir Ali, Element 사이버 제품 보증(Cyber Product Assurance) 총괄

Article 14 단계별 보고 일정

단계 능동적으로 악용되는 취약점 중대한 보안사고
1단계(24시간 이내) 인지 후 ENISA 및/또는 관할 국가 CSIRT에 조기경보(Early Warning) 제출 동일 (조기 경보 제출)
2단계(72시간 이내) 취약점에 대한 설명, 시행 중이거나 가능한 시정·완화 조치를 포함한 통지서 제출 동일 (통지서 제출)
최종보고 14일 이내 – 취약점 설명, 관련 악의적 행위자, 시정 방안, 완화 조치 현황을 포함한 최종 보고서 제출 1개월 이내 – 사고 내용, 본 원인, 시행한 완화 조치를 포함한 최종 보고서 제출



최종보고에는 취약점의 상세 내용과 시정·완화조치, 또는 중대한 사고의 내용·근본 원인 및 대응 조치 등 후속 정보가 포함됩니다.

이 일정은 모두 제조사가 해당 사건을 인지한 뒤 매우 빠르게 진행됩니다. 특히 첫 24시간 안에 조기경보를 제출하려면 담당자 승인, 기술정보 취합, 법무·규제 검토, 관할 CSIRT 확인을 사고 발생 후 처음부터 시작해서는 대응이 어렵습니다.

5. ENISA 단일 보고 플랫폼(SRP)과 관할 CSIRT

ENISA의 CRA 단일 보고 플랫폼(Single Reporting Platform, SRP)은 2026년 9월 11일부터 운영되고 있으며, Article 14에 따른 능동적으로 악용되는 취약점과 중대한 보안사고의 의무 보고는 SRP를 통해 제출해야 합니다. 제조사는 SRP에 한 번 제출하면 관할 CSIRT에 통지되고, 관련 정보는 CRA 절차에 따라 ENISA 및 필요한 CSIRT와 공유됩니다.

어느 국가의 CSIRT에 보고해야 하나?

EU 내에 설립된 제조사의 경우 일반적으로 제품의 사이버보안 관련 의사결정이 주로 이루어지는 회원국을 기준으로 관할 CSIRT를 판단합니다. 단순히 가장 큰 사업장이나 판매량이 많은 국가와 항상 일치하는 것은 아닙니다. 해당 회원국을 특정하기 어려운 경우에는 EU 내 직원 수가 가장 많은 회원국이 기준이 됩니다.

EU 내에 제조사 거점이 없는 경우에도 EU 시장에 제품을 공급하면 보고 의무가 적용될 수 있습니다.
원문은 관할 판단의 실무적 순서를 다음과 같이 설명합니다.

  • EU 내 공인 대리인(Authorized Representative)이 있다면 해당 대리인이 위치한 회원국
  • 그렇지 않다면 EU 시장에 가장 많은 수량의 제품을 공급하는 수입자가 위치한 회원국
  • 그다음으로는 가장 많은 수량을 공급하는 유통업체가 위치한 회원국
  • 그 밖에는 제품 사용자가 가장 많은 회원국

특히 더 이상 능동적으로 판매하지 않는 레거시 제품은 현재 유통량보다 실제 사용자 분포가 관할 판단의 중요한 자료가 될 수 있습니다. 따라서 유럽 내 수입자·유통사 구조와 국가별 사용자 정보를 사전에 정리해 두는 것이 필요합니다.

6. 취약점 처리 체계와 Article 14는 어떻게 연결되는가?

CRA Annex I의 취약점 처리 요구사항은 2027년 12월부터 본격 적용되지만, Article 14를 실무적으로 이행하려면 그 이전부터 최소한의 탐지 및 평가 체계가 필요합니다. 제조사는 자신이 알지 못하는 취약점이나 사고를 보고할 수 없기 때문입니다.

예를 들어 SBOM(Software Bill of Materials), 정기 보안 테스트, 외부 취약점 신고 채널, 오픈소스·제3자 구성요소 공급업체의 보안 알림과 같은 수단은 취약점을 조기에 파악하는 데 도움이 됩니다. 이후에는 발견된 이슈가 실제 제품에서 악용 가능한지 평가하고, Article 14 대상인지 빠르게 분류할 수 있어야 합니다.

실무적으로 연결되는 핵심 요소

• 탐지: SBOM, 공급망 알림, 보안 테스트 등으로 취약점 조기 확인

• 분류: 능동적 악용 여부와 제품 영향도를 신속히 판단

• 보고: 제품·영향 정보, 완화조치, 관할 CSIRT 및 승인 체계 사전 준비

• 후속 대응: 시정조치, 보안 업데이트, 사용자 안내 및 최종보고 관리

7. 제조사가 지금 갖춰야 할
4가지 준비사항

Article 14는 이미 적용 중이며 첫 보고 기한이 24시간으로 짧기 때문에, 다음 네 가지를 사전에 정리해 둘 필요가 있습니다.

1) 제품 포트폴리오의 적용 범위 확인

CRA 적용 대상이 될 수 있는 제품을 목록화하고, EU 시장에 이미 공급한 기존 제품과 레거시 제품까지 포함해 Article 14 적용 가능성을 검토합니다. EU 내 법인이 없는 기업은 공인 대리인, 수입자, 유통사 및 국가별 제품 사용자 분포도 함께 확인하는 것이 좋습니다.

2) 관할 CSIRT 사전 결정

사건이 발생한 뒤 어느 국가로 보고할지 논의하기 시작하면 24시간 기한을 소진할 수 있습니다. 제품군 또는 법인 구조별로 어떤 CSIRT를 선택할지 사전에 정리하고 담당자를 지정합니다.

3) 내부 심각도 판단 기준 정의

제품별로 어떤 인터페이스·데이터·기능이 공격에 노출될 수 있는지 정리하고, “제품의 실제 구현에서 악용 가능한가?”를 중심으로 취약점과 사고의 심각도를 판단할 수 있는 기준을 문서화합니다.

4) 24시간 조기경보가 가능한 탐지·대응 프로세스 구축

2026년 9월 시점에 반드시 Annex I 전체 프로세스를 완성해야 하는 것은 아니지만, 적어도 보안 이슈를 탐지하고 담당자에게 전달하며 24시간 안에 초기 판단과 조기경보 제출까지 이어질 수 있는 실무 프로세스는 작동해야 합니다.

Article 14 대응 체크리스트

□ EU 판매 제품 및 레거시 제품 목록이 정리되어 있는가?

□ 각 제품군의 CRA 적용 가능성과 담당 조직이 지정되어 있는가?

□ 관련 수입자·유통사·공인 대리인 정보가 최신 상태인가?

□ 관할 CSIRT 및 SRP 보고 담당자가 정해져 있는가?

□ 능동적 악용/중대 사고 판단 기준이 문서화되어 있는가?

□ 24시간 내 기술정보 취합 및 내부 승인 절차가 가능한가?

□ SBOM·보안 테스트·공급망 알림 등 취약점 탐지 채널이 존재하는가?

□ 시정조치, 사용자 공지, 최종보고까지 후속 대응 담당이 정해져 있는가?

8. 자주 묻는 질문 FAQ

Q1. 어떤 취약점이나 보안 이벤트가 Article 14 보고 대상이 아닌가요?

발견된 모든 취약점을 의무적으로 보고하는 것은 아닙니다. 능동적인 악용이 확인되지 않은 취약점, 예방 목적의 일반적인 보안 업데이트, 악용되기 전에 발견해 수정한 취약점 등은 Article 14의 의무 보고 대상이 아닐 수 있습니다. 다만 실제 악용 정황 또는 제품 보안에 중대한 영향을 미치는 사고가 확인되면 보고 여부를 즉시 재평가해야 합니다.

Q2. 제조사의 CRA Article 14 보고 의무는 구체적으로 무엇인가요?

2026년 9월 11일부터 제조사는 디지털 요소가 포함된 제품에서 능동적으로 악용되는 취약점 또는 중대한 보안사고를 인지하면 ENISA의 SRP를 통해 보고해야 합니다. 기본적으로 24시간 이내 조기경보, 72시간 이내 본 통지가 필요하며, 이후 사건 유형에 따라 최종보고가 이어집니다.

Q3. Article 13과 Article 14의 가장 큰 차이는 무엇인가요?

Article 13은 제조사의 일반적인 CRA 적합성 의무를 다루고 2027년 12월 11일부터 본격 적용됩니다. Article 14는 특정 보안 사건에 대한 보고 의무로 2026년 9월 11일부터 이미 적용되고 있습니다. 따라서 전체 CRA 적합성 준비가 진행 중이어도 보고 대상 사건이 발생하면 Article 14는 별도로 적용됩니다.

Q4. 이미 EU 시장에 판매 중인 제품도 보고 의무가 적용되나요?

예. CRA 적용 범위에 해당하는 제품이라면 2027년 12월 이전에 이미 EU 시장에 공급된 제품도 Article 14 보고 의무의 대상이 될 수 있습니다. 제조사는 신제품뿐 아니라 레거시 제품까지 포함해 전체 포트폴리오를 점검해야 합니다.

Q5. 의무가 이미 발효된 지금(2026년 9월), 제조사  확인사항은 무엇인가요?

제14조 보고 의무는 2026년 9월 11일부로 이미 발효되었고, ENISA 단일 보고 플랫폼(SRP)도 같은 날 정상 가동을 시작했습니다. 따라서 지금은 ‘사전 준비’가 아니라 ‘이행 여부 점검’의 단계입니다. 첫째, 레거시 제품을 포함해 포트폴리오 내 적용 대상 제품을 빠짐없이 식별했는지 재확인합니다. 둘째, 자사에 해당하는 조정 지정 CSIRT(CDaC)를 파악해 두었는지 확인합니다 — 단, ENISA는 SRP 계정을 예방적으로 미리 만들어 두기보다 실제 신고가 필요한 시점에 등록할 것을 권고하므로, 사전 등록 자체를 서두를 필요는 없습니다. 셋째, 내부 중대성 판단 기준이 실제 트리아지 과정에서 사용되고 있는지 점검합니다. 넷째, 24시간 이내 조기 경보가 가능한 탐지·대응 체계가 실제로 가동 중인지 확인합니다. 아직 완료하지 못한 항목이 있다면 지금이 가장 시급하게 처리해야 할 시점입니다.

9. CRA 규제 정보 및 참고 콘텐츠

CRA Article 14는 제품에 영향을 미치는 능동적으로 악용되는 취약점과 중대한 사이버보안 사고에 대한 보고 의무를 규정하고 있습니다. 제품에 적용되는 CRA 요구사항을 이해하려면 RED·PSTI 등 기존 제품 사이버보안 규제와 EN 18031 등 관련 표준을 함께 확인하는 것이 중요합니다.

엘레멘트코리아 웹사이트에서 CRA 관련 규제 및 표준 정보를 확인할 수 있습니다.

관련 콘텐츠

10. 출처 및 참고자료