본문으로 이동
ONEPRESS

WORLD NEWS

EU 디지털 제품 보안사고 신고, 이제 24시간 안에 첫 경보를 내야 한다

전세계 뉴스 브리핑
언어별 브리핑

유럽연합 사이버 복원력법의 사고 신고 의무가 2026년 9월 11일 시작됐습니다. EU 시장에 하드웨어나 소프트웨어를 공급하는 제조사는 실제 악용 중인 취약점 또는 제품 보안에 영향을 주는 중대 사고를 알게 된 뒤 24시간 안에 첫 경보를 내야 합니다.

스마트워치, 스마트 도어록, 베이비 모니터, 앱처럼 ‘디지털 요소가 있는 제품’이 넓게 포함됩니다. 그러나 모든 제품 설계·업데이트 의무와 CE 표시 기준은 2027년 12월 11일부터 본격 적용되므로, 이번 변화가 법 전체의 완전 시행을 뜻하지는 않습니다.

어떤 일이 신고 대상인가

단순히 결함이 존재한다는 이유만으로 의무 신고가 생기지는 않습니다. 신뢰할 만한 증거로 공격자가 허가 없이 실제 악용했다고 볼 수 있는 취약점, 또는 데이터와 기능의 가용성·진정성·무결성·기밀성을 심각하게 해치거나 해칠 수 있는 사고가 대상입니다.

시간표는 어떻게 되나

처음 인지한 때부터 24시간 안에 조기 경보를 내고, 72시간 안에 일반 정보와 초기 평가를 보강합니다. 실제 악용 취약점은 수정·완화 조치가 나온 뒤 14일 안에 최종 보고하며, 중대 사고의 최종 보고 기한은 한 달입니다.

EU 디지털 제품 보안사고 신고, 이제 24시간 안에 첫 경보를 내야 한다
주제를 설명하기 위해 제작한 생성 이미지이며 실제 현장·사건 사진이 아닙니다.

누가 어디에 내나

제조사는 EU 사이버보안청 ENISA가 운영하는 단일 신고 플랫폼을 사용합니다. 한 번 제출한 정보를 관련 국가 보안대응팀과 당국이 받는 구조입니다. 이미 EU 시장에 나온 제품도 범위에 들어갈 수 있지만, 9월 11일 전에 이미 알고 있던 악용 사실을 소급 신고하라는 규칙은 아닙니다.

오픈소스는 모두 같은가

상업 활동 밖에서 무료로 개발·제공되는 자유·오픈소스 소프트웨어는 일반 제품 제조사와 동일하게 읽으면 안 됩니다. 오픈소스 소프트웨어 관리자의 별도 신고 의무는 2027년 12월 11일부터 적용된다고 ENISA가 설명합니다.

소비자에게 당장 보이는 변화

소비자가 24시간 안에 개별 통보를 받는다는 뜻은 아닙니다. 먼저 제조사와 당국 사이의 조기 보고가 빨라지는 변화입니다. 실제 제품 업데이트나 사용자 안내는 사건의 성격과 위험에 따라 달라지므로, 제조사의 보안 공지와 기기 업데이트를 계속 확인해야 합니다.

공식 원자료와 독립 확인

유럽연합 집행위원회 시행 안내

ENISA 단일 신고 플랫폼 FAQ

EUR-Lex 사이버 복원력법 요약