제품 해킹, 왜 출하중단·리콜 위험까지 번질까? EU CRA 24시간·72시간 대응법[GeXPs26-0821KR]

 

EU에 판매한 연결제품에서 해킹 정황이 발견됐습니다.
고객 문의와 환불 요구가 들어오고 현지 바이어는 추가 출하를 보류해 달라고 합니다. 그러나 한국 본사는 아직 어떤 모델과 소프트웨어 버전이 영향을 받았는지조차 정확히 찾지 못했습니다. 원인조사를 끝낸 뒤 신고하면 될까요?

2026년 9월 11일부터는 그렇게 기다리다가 대응기한을 놓칠 수 있습니다. EU 사이버복원력법(Cyber Resilience Act, CRA)의 사고보고 의무가 이날부터 적용되기 때문입니다.

실제로 악용된 취약점이나 제품 보안에 영향을 미치는 중대한 사고를 인지한 제조사는 24시간 안에 조기경보를, 72시간 안에 상세신고를 해야 합니다. 핵심은 해킹 원인을 모두 밝힌 뒤 한 번에 보고하는 것이 아니라, 현재 확인된 정보를 먼저 제출하고 단계적으로 보완하는 것입니다.

한국 수출기업의 진짜 위험
보안기술이 부족한 것만이 아닙니다. 한국 본사·EU 수입자·유통사 사이에서 누가 신고 여부를 판단하고, 누가 Single Reporting Platform에 제출할지 정해져 있지 않은 것이 더 큰 위험입니다.

제품 해킹이 왜 출하중단과 리콜 위험으로 번질까?

제품이 해킹됐다고 해서 법적으로 즉시 판매가 중단되거나 자동 리콜되는 것은 아닙니다. 그러나 영향을 받은 제품을 특정하지 못하고 고객에게 필요한 조치를 알리지 못하면 바이어의 출하 보류, 긴급 패치, 시장감시기관의 시정 요구, 상황에 따른 회수·리콜 검토로 이어질 수 있습니다.

  • 출하 손실: 영향 범위를 모르면 정상 제품까지 함께 보류될 수 있습니다.
  • 대응 비용: 긴급 패치, 현장 업데이트, 환불과 고객지원 비용이 발생합니다.
  • 거래 손실: 바이어와 고객에게 서로 다른 설명을 하면 후속 계약까지 흔들립니다.
  • 규제 리스크: 보고·시정조치가 늦으면 조사와 행정제재 위험이 커집니다.

해킹은 IT 부서에서 시작되지만 손실은 수출·영업·품질·법무·고객대응으로 확산됩니다.

원인조사가 끝날 때까지 기다리면 늦는 이유

많은 기업의 기존 대응순서는 ‘사고 발견 → 원인조사 → 피해 확정 → 경영진 승인 → 외부 신고’입니다. CRA는 이 순서와 다릅니다. 적용 대상 사건이라면 확인된 정보를 정해진 시간에 먼저 신고하고, 조사 결과를 나중에 보완해야 합니다.

단계기한준비할 내용
조기경보인지 후 24시간사건 인지 사실, 악용·악의적 행위 정황, 파악된 영향
상세신고인지 후 72시간사고 성격, 초기 영향평가, 시행한 완화조치
악용 취약점 최종보고시정조치 제공 후 14일근본원인, 시정조치와 재발방지 내용
중대한 사고 최종보고72시간 신고 후 1개월사고 분석, 영향범위, 대응과 재발방지 내용

가장 큰 문제는 원인을 모른다는 사실보다, 완벽한 조사 결과를 기다리며 아무도 판단하지 않는 조직구조입니다.

모든 오류와 취약점이 신고대상일까?

그렇지는 않습니다. 단순 제품 오류, 일반적인 시스템 장애, 실제 악용 정황이 없는 이론적 취약점이 모두 자동으로 24시간 신고대상이 되는 것은 아닙니다.

기업은 우선 다음 두 가지를 판별해야 합니다.

  1. 실제로 악용된 취약점인가? 악의적 행위자가 제품의 결함을 실제 공격에 이용했다는 신뢰할 만한 증거가 있는지 확인합니다.
  2. 제품 보안에 영향을 미치는 중대한 사고인가? 제품의 기밀성·무결성·가용성 등에 심각한 영향을 주는지 판단합니다.

따라서 고객 문의를 받는 창구와 별도로, 장애·결함·취약점·실제 악용·중대한 사고를 신속하게 구분할 내부 기준이 필요합니다.

한국 수출기업이 준비할 5가지

1. 기존 판매제품까지 Product Map을 만든다

인터넷·앱·클라우드에 연결되는 기계, 가전, IoT, 로봇, 소프트웨어를 분류합니다. 제품명만 적지 말고 모델 → 소프트웨어 버전 → EU 판매국가 → 수입자·유통사 → 고객 → 지원기간을 연결해야 합니다.

CRA 적용범위에 포함되는 제품이라면 2027년 12월 11일 이전에 EU 시장에 출시된 제품에도 제14조 사고보고 의무가 적용됩니다. ‘새 CE 제도는 신제품부터 준비하면 된다’고 판단하면 기존 판매제품을 놓칠 수 있습니다.

2. 사건 분류기준과 Decision Maker를 정한다

실제 악용 여부와 중대한 사고 여부를 누가 판단할지 정합니다. IT 담당자 한 명에게 맡기지 말고 보안·품질·법무·수출 담당자가 함께 움직이는 체계가 필요합니다. 야간·주말·휴가 중 대체 결정권자도 지정해야 합니다.

3. 24시간 Early Warning 최소정보를 정한다

  • 어떤 제품과 버전에서 발견됐는가?
  • 회사가 언제 처음 인지했는가?
  • 실제 악용 또는 사고 정황은 무엇인가?
  • 영향받을 가능성이 있는 국가와 고객은 누구인가?
  • 즉시 시행한 완화조치는 무엇인가?

신고는 CRA Single Reporting Platform(SRP)에 한 번 제출하는 구조이며, 관련 CSIRT와 원칙적으로 ENISA에 전달됩니다. SRP는 2026년 9월 11일 운영을 목표로 준비되고 있으므로 최신 사용자 등록과 제출방법을 다시 확인해야 합니다.

4. 72시간 신고와 패치계획을 연결한다

영향받은 버전, 사고의 성격, 알려진 공격방법, 초기 피해, 임시조치, 패치계획과 사용자 보호조치를 보완합니다. 내용은 확인된 사실 / 합리적으로 의심되는 내용 / 조사 중인 내용으로 구분해야 합니다.

5. 신고부터 고객통지까지 Evidence Chain으로 남긴다

사고를 언제 발견했고, 누가 판단했으며, 언제 무엇을 신고했고, 어느 바이어와 고객에게 무엇을 알렸는지 기록합니다. 패치·업데이트·출하 판단·사용자 통지·최종보고가 하나의 증빙흐름으로 연결돼야 합니다.

지금 바로 확인할 기업
  • 앱·클라우드·인터넷 연결제품을 EU에 판매하는 기업
  • 기계·가전·IoT·로봇·통신·산업장비 제조기업
  • 자체 소프트웨어나 펌웨어를 업데이트하는 기업
  • OEM·ODM 또는 제3자 소프트웨어를 이용해 EU에 공급하는 기업

벌금보다 먼저 발생하는 손실

CRA 제14조를 포함한 제조사 의무 위반은 사안에 따라 최대 1,500만 유로 또는 전 세계 연매출 2.5% 중 높은 금액의 행정벌금 범주에 포함될 수 있습니다. 다만 24시간을 넘겼다고 동일한 벌금이 자동 부과되는 구조는 아니며, 개별 사안의 성격과 심각성 등이 고려됩니다.

실무에서는 벌금보다 바이어의 출하 보류, 긴급 대응비용, 고객이탈과 계약손실이 먼저 나타날 수 있습니다. 그래서 대응의 출발점은 법률문서를 읽는 것이 아니라 오늘 사고가 발생하면 실제로 움직일 사람과 제품정보를 연결하는 것입니다.

자주 묻는 질문

EU에 사무실이 없는 한국 제조사도 대상인가요?
EU 시장에 적용범위의 연결제품을 공급한다면 역외 제조사도 검토대상입니다. 신고 관할과 Assigned Representative 설정은 EU 수입자·공인대리인 구조를 포함해 사전에 확인해야 합니다.
CRA 전면 적용은 2027년인데 왜 지금 준비해야 하나요?
주요 제품 요구사항은 2027년 12월 11일부터 적용되지만, 실제 악용 취약점과 중대한 사고에 대한 제14조 보고의무는 2026년 9월 11일부터 먼저 적용됩니다.
몇 년 전에 판매한 제품도 신고대상이 될 수 있나요?
네. CRA 적용범위에 포함되는 제품이라면 2027년 12월 11일 이전에 EU 시장에 출시된 제품에도 제14조가 적용됩니다.

결론

제품이 해킹됐을 때 가장 위험한 것은 해킹 사실 하나만이 아닙니다. 담당자를 찾는 동안 시간이 흐르고, 영향받은 제품을 특정하지 못하며, 바이어와 고객에게 서로 다른 설명을 하는 순간 손실이 커집니다.

해킹을 완전히 막는 기업보다 해킹 뒤 혼란을 통제할 수 있는 기업이 EU 시장의 신뢰를 지킬 수 있습니다.

우리 제품이 오늘 해킹됐다면 누가 24시간 안에 판단하고 보고할까요?
담당자와 보고경로가 바로 떠오르지 않는다면 Product Map과 사고대응표부터 만들어야 합니다.

영상으로 보는 EU CRA 24시간·72시간 대응법

공식 근거

Comments