EU 사이버 규제 본격화…수출기업 대응 비상
핵심 요약
EU 사이버복원력법의 취약점·보안사고 신고 의무가 다음 달 11일 먼저 시행된다. 기준을 충족하지 못한 제품은 CE 마크를 받을 수 없고 대규모 과징금도 부과될 수 있다. 정부의 실태 조사와 중소기업 지원, 기업 경영진 차원의 공급망 보안 관리가 시급하다.
유럽연합(EU)의 사이버복원력법(CRA)이 발효되면서 연결형 가전과 사물인터넷(IoT), 산업장비, 소프트웨어를 유럽에 판매하는 기업의 보안 책임이 한층 무거워졌다. 대부분의 의무는 2027년 12월 적용되지만, 실제 악용되는 취약점과 중대한 보안사고의 신고 의무는 다음 달 11일 먼저 시행된다. 조기경보는 24시간, 후속보고는 72시간 안에 이뤄져야 한다.
신고 대상에는 2027년 전면 시행 전에 EU 시장에 나온 제품도 포함된다. 요건을 충족하지 못하면 CE 마크를 받을 수 없어 판매가 막히며, 위반 기업에는 최대 1500만 유로 또는 전 세계 연간 매출의 2.5% 가운데 높은 금액까지 과징금이 부과될 수 있다. 완성차와 선박은 별도 법령을 적용받지만, 독립 공급되는 부품·모듈·펌웨어·소프트웨어와 협력사는 적합성 입증 및 공급망 관리 부담을 질 수 있다.
디지털 기기의 취약점은 이미 생활·산업 기반시설을 위협하고 있다. 2025년 확인된 봇넷 ‘BADBOX 2.0’은 저가 안드로이드 기기 1000만 대 이상을 감염시켰다. 지난 7월 미국 미네소타에서는 30곳이 넘는 상하수도 시스템이 공격받아 PLC의 비밀번호와 네트워크 설정이 변경됐다. 일부 시설은 원격 감시·제어권을 잃었고 수압 저하와 범람이 발생해 수동 운영으로 복구를 이어갔다.
지난해 한국의 EU 수출액은 역대 최대인 701억 달러였다. 정부 차원의 업종별·규모별 영향 조사가 시급한 가운데 중소기업에는 기술문서 작성, 소프트웨어 자재명세서(SBOM) 관리, 신고체계 구축과 인증 비용 지원이 필요한 상황이다. 기업도 보안을 제품 안전과 고객 신뢰, 공급망 관리의 문제로 다뤄야 한다. 보안 업데이트가 중단된 장비의 교체·격리, 수동 운영 수단 확보와 시스템 분산도 회복력을 높이는 과제로 꼽힌다.