제품 해킹, 왜 출하중단·리콜 위험까지 번질까? EU CRA 24시간·72시간 대응법[GeXPs26-0821KR]
EU에 판매한 연결제품에서 해킹 정황이 발견됐습니다. 고객 문의와 환불 요구가 들어오고 현지 바이어는 추가 출하를 보류해 달라고 합니다. 그러나 한국 본사는 아직 어떤 모델과 소프트웨어 버전이 영향을 받았는지조차 정확히 찾지 못했습니다. 원인조사를 끝낸 뒤 신고하면 될까요? 2026년 9월 11일부터는 그렇게 기다리다가 대응기한을 놓칠 수 있습니다. EU 사이버복원력법(Cyber Resilience Act, CRA)의 사고보고 의무가 이날부터 적용되기 때문입니다. 실제로 악용된 취약점이나 제품 보안에 영향을 미치는 중대한 사고를 인지한 제조사는 24시간 안에 조기경보 를, 72시간 안에 상세신고 를 해야 합니다. 핵심은 해킹 원인을 모두 밝힌 뒤 한 번에 보고하는 것이 아니라, 현재 확인된 정보를 먼저 제출하고 단계적으로 보완하는 것입니다. 한국 수출기업의 진짜 위험 보안기술이 부족한 것만이 아닙니다. 한국 본사·EU 수입자·유통사 사이에서 누가 신고 여부를 판단하고, 누가 Single Reporting Platform에 제출할지 정해져 있지 않은 것이 더 큰 위험입니다. 제품 해킹이 왜 출하중단과 리콜 위험으로 번질까? 제품이 해킹됐다고 해서 법적으로 즉시 판매가 중단되거나 자동 리콜되는 것은 아닙니다. 그러나 영향을 받은 제품을 특정하지 못하고 고객에게 필요한 조치를 알리지 못하면 바이어의 출하 보류, 긴급 패치, 시장감시기관의 시정 요구, 상황에 따른 회수·리콜 검토로 이어질 수 있습니다. 출하 손실: 영향 범위를 모르면 정상 제품까지 함께 보류될 수 있습니다. 대응 비용: 긴급 패치, 현장 업데이트, 환불과 고객지원 비용이 발생합니다. 거래 손실: 바이어와 고객에게 서로 다른 설명을 하면 후속 계약까지 흔들립니다. 규제 리스크: 보고·시정조치가 늦으면 조사와 행정제재 위험이 커집니다. 해킹은...