사이버 복원력 법안 일정

사이버 복원력 법안 일정: 2024년부터 2027년까지의 모든 마감일

대부분의 팀은 사이버 복원력법(Cyber ​​Resilience Act)을 2027년의 문제로 생각합니다. 하지만 그렇지 않습니다. 캐나다 국세청(CRA)은 단일 준수 기한을 정해놓은 것이 아니라, 2024년부터 2027년까지 세 번의 구속력 있는 이정표를 포함하는 단계별 일정을 제시하고 있으며, 현재 가장 중요한 이정표는 약 5주 후에 도래합니다. 일정을 잘못 파악하면 규정 준수 작업을 너무 늦게 시작하거나, 잘못된 마감일을 먼저 준비하느라 몇 달을 허비하게 됩니다. EU에서 디지털 요소를 포함하는 제품을 개발하거나 배포하는 경우, 사이버 복원력법의 전체 일정, 이미 시행 중인 사항, 앞으로 시행될 사항, 그리고 어디에 집중해야 하는지에 대한 자세한 내용을 아래에서 확인하세요.

사이버 복원력 법안 일정

날짜 연혁 실제로 필요한 것은 무엇일까요?
10 12 월 2024 CRA가 발효됩니다 아직 직접적인 기술적 의무는 없지만, 향후 설계되는 모든 제품은 시장에 출시될 때 CRA 요건에 따라 평가될 것입니다.
2025년부터 2026년 중반까지 시행법 및 위임법, 조화롭게 제정됨 standards (CEN/CENELEC/ETSI) 기술 사양, SBOM 형식 지침 및 취약점 처리 standard구체적인 내용이 마련되고 있습니다. 유럽 위원회는 2025년 11월 28일에 시행규정(EU) 2025/2392를 채택했고, 2025년 12월에 CRA 시행 관련 질의응답을 발표했습니다.
6월 11 2026 적합성 평가 기관 체계가 적용됩니다. 회원국들은 1급 및 2급 제품에 대한 제3자 감사를 수행할 기관을 지정하고 통보하기 시작합니다.
7월 27 2026 위원회는 실질적인 실행 지침을 발표했습니다. 이 문서는 모든 규모의 제조업체가 9월 마감일을 앞두고 자신들의 의무 사항을 이해하는 데 도움을 주기 위한 실무 자료입니다.
11 세븐 2026 제14조에 따른 보고 의무가 적용됩니다. 제조업체는 실제로 악용되고 있는 취약점과 심각한 사고를 ENISA와 해당 국가의 CSIRT에 24시간/72시간/14일의 단계적 기한 내에 보고해야 합니다. 이는 신제품뿐만 아니라 이미 시중에 출시된 제품에도 적용됩니다.
11 12 월 2027 CRA의 전체 적용 필수적인 사이버 보안 요구 사항, 기술 문서, 적합성 평가 및 CE 마크는 EU 시장에 출시되는 모든 해당 제품에 대해 의무화됩니다.

저 행들이 바로 실제로 당신을 묶다: 10 12월 2024 (기입 발효, 설계 단계 관련성), 11 9월 2026 (보도) 의무, (지금 마무리되고 있는 의무) 11 12월 2027 (완전한 응용 프로그램). 나머지 행은 다음과 같은 목적으로 존재합니다. 이를 위한 인프라를 준비하세요 세.

2026년 9월 11일이 왜 중요한가 첫 번째를 중심으로 구축해야 하는 마감일

2027년을 현실로 받아들이고 싶은 유혹이 든다 마감일과 2026년을 워밍업으로 삼자는 거죠. 거꾸로 된 것이고, 그것이 우리가 저지른 실수입니다. 짐 정리하는 데 한 시간 전부를 썼어요. 과 헤수스 쿠아드라도 (Xygeni CEO) 나리만 아가-타기예프(창립자, SecureHabits) in 24시간 이내 신고: 캐나다 국세청(CRA)의 신고 기한을 맞추는 방법.

제14조 보고 의무는 CRA의 첫 번째 의무입니다. 실제 운영 요구사항 치아에 관한 사항이며, 9월 11일부터 적용됩니다. 2026년에 이미 모든 대상 제품에 적용됨 EU 시장에서, 배송 여부와 관계없이 지난 분기 또는 5년 전입니다. 노인을 위한 기존 규정은 없습니다. 이 날짜가 되면 제품이 출시됩니다. 당신이 그것을 깨닫는 순간 제품의 취약점이 발견되었습니다. 적극적으로 악용당하고 있거나, 당신이 가지고 있다는 사실 심각한 보안 사고, 시계 시작:

  • 24 시간 초기의 경우 ENISA와 귀하의 국가에 대한 경고 CSIRT 확장
  • 72 시간 충분히 공고
  • 14 일 동안 최종적으로 보고서 (또는 심각한 경우 1개월) 단일 사건과 연관되지 않은 사건들 취약점을 악용함)

페널티 가장 심각한 위반 사례는 다음과 같습니다. 15만 유로 또는 전 세계 연간 매출액의 2.5%, 둘 중 더 높은 것.

"If 활성화된 공격 행위를 인지하게 됩니다. 제품이더라도 행동해야 합니다. 당신은 10년 전에 배송했어요. 없어요. '오래된 제품'이라는 예외 사항이 여기에 해당합니다. . " 나리만 아가-타기예프, 설립자 시큐어해빗츠 (녹음 내용을 바탕으로 이해를 돕기 위해 각색했습니다.)

실제로 "자각하는 것"은 어떤 모습일까요?

대부분의 팀이 간과하는 타임라인의 부분은 마감일 그 자체가 아니라, 마감일이 시작되기 전에 일어나야 하는 일련의 사건들입니다. 여러분의 조사에서 발견한 사실은 다음과 같습니다. SCA or SAST 해당 도구 자체는 보고 대상이 되는 사건이 아닙니다. 보고 절차는 다음과 같습니다.

  • 우려 사항이 제기되었습니다. CVE 권고, 버그 바운티 보고서, 침투 테스트 결과, 스캐너 경고, 직접적인 정보 공개.
  • 심각도에 따라 우선순위를 정하여 조사합니다. 실제 운영 환경에서 사용 중인 건가요, 아니면 테스트 환경에서만 사용 중인 건가요? 알려진 취약점이 있나요? 코드가 실제로 취약한 함수에 도달하는 건가요?
  • 귀하는 현재 진행 중인 착취 행위를 확인(또는 배제)합니다. 본인이나 고객을 대상으로 한 실제적인 착취 행위가 확인된 후에야 비로소 이는 사건으로 간주됩니다.
  • 시계가 시작됩니다. 주문 확인 후 24시간 이내에 사전 경고를 보내주셔야 합니다.

"뭔가를 발견했다"는 소식을 듣자마자 바로 "보고한다"는 말로 넘어가면 ENISA에 엄청난 양의 정보가 쏟아질 겁니다. 반대로 조사를 너무 오래 미루면 24시간 이내에 알아차렸어야 할 중요한 정보를 놓쳐버릴 수도 있습니다.

"사전에 적절한 도구가 갖춰져 있지 않으면 3~4시간 안에 어떤 제품 버전이 영향을 받는지 파악하기는 어려울 것입니다." Nariman Aga-Tagiyev, SecureHabits 설립자 (녹음 내용을 이해하기 쉽게 각색했습니다.)

9월 중에 건설해야 할 것이 아니라, 9월 이전에 건설해야 할 것입니다. 

팀이 중요한 순간에 24시간 안에 목표를 달성할 수 있을지 여부를 결정하는 세 가지 요소는 다음과 같습니다.

  • 현재 조회 가능한 SBOM. 특정 구성 요소가 포함된 제품 버전이 무엇인지, 그리고 직접 종속성인지 간접 종속성인지 정확히 파악하는 데 며칠이 아닌 몇 분밖에 걸리지 않아야 합니다. 첫 번째 실제 빌드를 생성하려면 SBOM 시간이 흐르기 시작한 후에야 24시간 마감 시한을 놓치는 경우가 발생합니다.
  • 실제 위험과 환자 수를 구분하는 분류 시스템. 대부분의 조직은 수천 개의 공개된 정보를 보유하고 있습니다. SCA 특정 시점에 발견되는 취약점을 모두 해결하라는 것이 CRA(커뮤니티 리스크 분석)의 요구 사항입니다. CRA는 모든 취약점을 해결하도록 요구하는 것이 아니라, 코드에서 접근 가능하고, 실제 환경에서 악용될 수 있으며, 실제로 운영 환경에서 실행 중인 취약점에 대해 신속하게 조치를 취하도록 요구합니다.
  • 누군가 확인하는 것에 의존하지 않는 알림 경로 dashboard. 취약점 발견이 "취약점" 단계에서 "적극적으로 악용되는 행위" 단계로 넘어가는 순간, 담당자에게 자동으로 알려야 합니다.

이 세션에서는 실제 플랫폼에서 제품을 여러 저장소에 걸쳐 구성하고 비교하는 등 전체 과정을 단계별로 안내합니다. SBOM릴리스가 거듭될수록 수천 개의 발견 사항을 접근 가능하고 활용 가능한 소수의 발견 사항으로 줄이는 우선순위 지정 프로세스와 규제 기관 및 법무팀이 결국 요구하게 될 감사 추적을 생성하는 사건 상태 워크플로(열림 → 조사 중 → 확인됨 → 해결됨)가 구축됩니다.

Xygeni가 사이버 복원력 법안 일정에 어떻게 부합하는가

취약점이 실제 사고로 확인되는 순간, 해당 취약점이 코드에서 실제로 접근 가능한지, 그리고 하위 시스템에 영향을 주지 않는 수정 방법이 있는지 알지 못하면 이 모든 것은 무용지물입니다. 바로 이 부분을 Xygeni가 담당합니다. ASPM 플랫폼은 다음 위에 있습니다. 플랫폼은 사용자의 검색 결과를 수집합니다. SCA, SAST비밀과 IaC 스캔 결과(및 이미 실행 중인 타사 도구)를 애플리케이션의 실제 실행 방식과 비교하여 어떤 것이 실제 위험이고 어떤 것이 노이즈인지 알려줍니다. 이를 통해 팀에서 수동으로 분류하는 데 몇 시간을 허비하지 않아도 됩니다.

"해당 취약점은 구성 요소의 특정 함수에 존재합니다. 애플리케이션 코드가 실제로 해당 함수에 도달하는지 확인합니다. 도달하지 않으면 취약점이 발생하지 않으므로 누구도 이를 악용하여 애플리케이션을 공격할 수 없습니다. 그리고 취약점이 애플리케이션에 영향을 미치는 경우에도 대부분의 경우 플랫폼에서 자동으로 수정할 수 있습니다." 지제니(Xygeni) CEO 예수 콰드라도(Jesus Cuadrado) 

"수천 건의 미해결 문제가 있습니다"라는 말을 "중요한 문제는 16건입니다"로 바꿔주는 메커니즘이 바로 이것입니다. 그리고 이는 모든 CRA 알림 워크플로의 기반이 되어야 하는 접근성 및 해결 논리와 동일합니다. 9월 마감일 전에 이 기능을 사용해 보고 싶은 팀은 Xygeni의 무료 개발자 티어를 통해 최대 25개의 리포지토리를 무료로 이용할 수 있습니다. 마감일이 다가오기 전에 미리 현황을 확인해 보세요.

사이버 복원력법의 일정에는 2027년이라는 시간적 여유가 없습니다. 실제로 사고 대응 능력이 제대로 작동하는지 시험하는 마감일은 2026년 9월 11일이며, 이제 약 5주밖에 남지 않았습니다.

FAQ

사이버 복원력법의 시행 일정은 어떻게 되나요?

CRA는 세 가지 구속력 있는 주요 단계를 가지고 있습니다. 2024년 12월 10일 발효, 2026년 9월 11일부터 시행되는 제14조 취약점 및 사고 보고 의무, 그리고 2027년 12월 11일부터 시행되는 적합성 평가 및 CE 마크를 포함한 전면 적용입니다. 관련 주요 단계인 적합성 평가 기관 체계는 2026년 6월 11일부터 적용됩니다.

2026년 9월 11일에는 무슨 일이 일어날까요?

EU에서 판매되는 디지털 요소가 포함된 제품 제조업체는 24시간 사전 경고, 72시간 통보, 14일(또는 1개월) 최종 보고 기한에 따라 실제로 악용되고 있는 취약점과 심각한 사고를 ENISA 및 해당 국가의 CSIRT에 보고해야 합니다.

이미 시중에 출시된 제품에도 보고 의무가 적용되나요?

네. 2027년에 시행될 CRA의 전면 적용과는 달리, 2026년 9월 보고 의무는 신제품뿐만 아니라 이미 EU 시장에 출시된 모든 대상 제품에 적용됩니다.

사이버 복원력법의 최종 마감일은 언제인가요?

2027년 12월 11일부터 CRA의 필수 사이버 보안 요건, 기술 문서, 적합성 평가 및 CE 마킹 의무가 EU 시장에 출시되는 모든 해당 제품에 전면 적용됩니다.

2026년 6월과 2026년 9월 날짜의 차이점은 무엇인가요?

2026년 6월 11일은 적합성 평가 기관(1급 및 2급 제품의 감사 기관) 지정 및 통보에 관한 법적 체계가 발효되는 날로, 규제 기관과 지정 기관에 있어 중요한 운영상의 이정표입니다. 2026년 9월 11일부터는 제조업체 자체적으로도 의무적인 보고 의무를 갖게 됩니다.

캐나다 국세청(CRA) 마감일을 놓치면 어떤 처벌을 받게 되나요?

가장 심각한 위반 행위에 대한 벌금은 최대 15만 유로 또는 전 세계 연간 매출액의 2.5% 중 더 높은 금액에 달할 수 있으며, 다른 유형의 규정 미준수에 대해서는 더 낮은 단계의 벌금이 부과됩니다.

전체 세션을 시청하세요.24시간 이내 신고: 캐나다 국세청(CRA)의 신고 기한을 맞추는 방법2026년 9월 11일 마감일을 앞두고, Jesus Cuadrado(Xygeni)와 Nariman Aga-Tagiyev(SecureHabits)와 함께 사고 대응 워크플로의 전체 과정을 실시간으로 살펴보세요!

sca-tools-software-composition-analysis-tools
소프트웨어 위험을 우선순위화하고, 해결하고, 보호하십시오.
무료 계정을 만드세요.
신용 카드가 필요하지 않습니다.

소프트웨어 개발 및 제공을 안전하게 보호하세요

Xygeni 제품군과 함께