기타
EU 사이버 복원력 법안 시행 임박… 기술 산업 전반에 걸친 대대적 변화 예고
MA
Mark Johnson
1개월 전
브뤼셀 – 유럽연합(EU)에서 디지털 제품 규제의 새로운 시대가 열리고 있습니다. 역사적인 사이버 복원력 법안(CRA) 시행을 위한 공식적인 시계추가 움직이기 시작한 것입니다. 이 법안이 공식 채택됨에 따라, 세계적인 기술 거대 기업부터 소규모 가젯 제조업체에 이르기까지 수천 개의 제조업체들은 연결된 장치에 대한 세계에서 가장 엄격한 사이버 보안 표준 중 일부를 준수하기 위해 설계, 개발 및 유지보수 프로세스를 다년간에 걸쳐 개편해야 하는 과제에 직면했습니다.EU의 디지털 전략의 초석인 이 법안은 스마트 냉장고와 어린이 장난감부터 산업용 센서 및 소프트웨어 제품군에 이르기까지 디지털 요소를 포함하는 수많은 제품에서 발견되는 만연한 보안 취약점을 해결하는 것을 목표로 합니다. 유럽 규제 당국은 수년 동안 불안전한 '사물인터넷'(IoT) 장치의 확산이 악의적인 행위자들에게 거대한 공격 표면을 만들어 개인 정보 보호, 중요 인프라 및 EU 경제 안보 전반에 위협을 가하고 있다고 경고해 왔습니다. CRA는 브뤼셀의 포괄적인 답변으로, 사이버 보안에 대한 책임을 시장에 제품을 출시하는 사람들에게 명확하게 전가합니다.이 법안의 핵심에는 몇 가지 혁신적인 의무가 있습니다. 제조업체는 제품 수명 주기의 모든 단계에 보안 고려 사항을 통합해야 하는 법적 의무를 지게 되며, 이는 '설계 시 보안'으로 알려진 개념입니다. 여기에는 엄격한 위험 평가 수행, 악용 가능한 알려진 취약점이 없는 제품 공급 보장, 안전한 사용에 대한 명확한 지침 제공이 포함됩니다. 또한, 기업은 제품의 예상 수명 또는 최소 5년 동안 보안 업데이트를 보장해야 하며, 이는 구형 장치에 대한 소프트웨어 지원을 중단하여 새로운 위협에 영구적으로 노출시키는 일반적인 관행을 효과적으로 종식시킵니다. 이 규칙은 의료 기기 및 항공과 같이 이미 별도의 법률로 다루어지는 몇 가지 예외를 제외하고 EU에서 판매되는 거의 모든 하드웨어 및 소프트웨어에 적용됩니다.아마도 가장 까다롭고 시급한 조항은 새로운 의무 보고 체계일 것입니다. CRA에 따라 제조업체는 취약점이 적극적으로 악용되거나 심각한 보안 사고가 발생한 경우, 이를 인지한 후 24시간 이내에 EU 사이버 보안 기관인 ENISA 및 관련 국가 당국에 보고해야 합니다. 이 신속 대응 요구 사항은 신흥 위협에 대한 유럽의 조정된 대응을 가능하게 하고 광범위한 생태계를 보호하기 위해 정보가 신속하게 공유되도록 설계되었습니다. 많은 기업에게 이는 내부 사고 대응 프로토콜 및 법규 준수 팀을 완전히 재편성해야 함을 의미하며, 이는 상당한 운영 및 재정적 부담입니다.CRA 채택까지의 길은 순탄치 않았습니다. 많은 사이버 보안 전문가들이 EU의 야심을 찬사했지만, 업계 단체와 오픈 소스 소프트웨어 재단은 심각한 우려를 제기했습니다. 중소기업(SME)은 높은 규정 준수 비용이 혁신을 저해하고 진입 장벽을 넘기 어렵게 만들 수 있다고 경고했습니다. 특히 오픈 소스 커뮤니티는 무료 비상업용 소프트웨어 개발자가 취약점에 대해 책임을 질 수 있어 협업을 위축시킬 수 있다고 우려했습니다. 이에 EU 의원들은 최종 텍스트에 비상업용 오픈 소스 프로젝트에 대한 특정 예외 조항과 소규모 기업을 지원하기 위한 조치를 포함하여 명확성과 유연성을 제공하기 위한 몇 가지 개정안을 도입했습니다.최종 텍스트가 확정됨에 따라 법안은 발효되며, 그 조항은 단계적으로 적용될 것입니다. 설계 및 지원 의무를 포함한 대부분의 규칙은 발효 후 36개월 후에 적용되어 기업들이 2027년 말까지 규정 준수를 달성할 시간을 갖게 됩니다. 그러나 제조업체를 위한 중요한 24시간 보고 의무는 21개월의 더 짧은 마감일을 갖습니다. 이 단계적인 타임라인은 규제 당국이 투명성과 사고 대응에 부여하는 긴급성을 강조합니다. CRA의 영향은 EU 국경을 훨씬 넘어설 것으로 예상되며, 소위 '브뤼셀 효과'를 보여줍니다. EU의 4억 5천만 소비자에게 연결된 제품을 판매하고자 하는 전 세계의 모든 회사는 이 새로운 표준을 충족해야 하며, 이는 CRA를 사실상의 글로벌 디지털 제품 보안 벤치마크로 만들 것입니다.
댓글
조용하네요...첫 번째 댓글을 남겨 대화를 시작하세요.