EU 사이버복원력법(CRA)과 연결형 로봇: 2026년 9월 보고 의무 준비

EU 시장에 네트워크 기능이 있는 로봇을 공급한다면 2026년 9월 11일을 단순한 법무 일정으로 넘기기 어렵습니다. EU 집행위원회의 CRA 보고 의무 안내에 따르면 제조사는 실제로 악용된 취약점과 제품 보안에 영향을 미치는 중대 사고를 인지한 뒤 조기 경보와 후속 통지를 정해진 시간 안에 제출해야 합니다. 반면 CRA의 주요 의무가 전면 적용되는 날은 2027년 12월 11일입니다. 두 날짜를 하나로 묶으면 준비 우선순위를 잘못 잡게 됩니다.

다만 인터넷에 연결된 모든 로봇이 자동으로 Annex III의 중요 제품이 되는 것은 아닙니다. CRA는 EU 시장에 제공되는 하드웨어와 소프트웨어인 ‘디지털 요소를 포함한 제품’을 폭넓게 다루지만, 제품 기능과 공급 방식, 다른 부문별 EU 법률의 적용 여부를 따로 확인해야 합니다. 이 글은 연결형 로봇 제조사의 실무 준비를 설명하는 정보 가이드이며 개별 제품에 대한 법률 자문이나 적합성 판정을 대신하지 않습니다.

2026년 9월에는 보고 체계가 먼저 작동한다

EU 집행위원회의 CRA 이행 일정은 보고 의무 적용일을 2026년 9월 11일, CRA 전면 적용일을 2027년 12월 11일로 구분합니다. 2026년 8월 7일 기준으로 제조사가 가장 먼저 시험해야 할 것은 제품 전체의 인증 완료가 아니라, 취약점이나 사고가 접수됐을 때 담당자가 사실을 분류하고 정해진 창구로 통지할 수 있는 운영 흐름입니다.

보고 체계만 따로 만들어서는 부족합니다. 현장 로봇, 클라우드 관제, 모바일 앱, 원격 유지보수 서버와 공급업체 라이브러리 가운데 어떤 요소가 해당 제품의 보안에 영향을 주는지 자산 관계를 알고 있어야 24시간 안에 판단할 수 있습니다. ROS 2 통신 경계를 정리할 때는 ROS 2·DDS 로봇 보안 가이드를 함께 보면 제품 팀과 보안 팀이 같은 구성도를 만들기 쉽습니다.

시점적용 내용지금 필요한 준비
2026년 9월 11일실제 악용 취약점·중대 보안 사고 보고 의무접수·판단·승인·SRP 제출 훈련
2027년 12월 11일CRA 주요 의무 전면 적용설계·문서·적합성·지원 체계 완성
제품 지원 기간취약점 처리와 보안 업데이트 운영버전별 자산·업데이트·종료 정책 연결

연결형 로봇이라고 해서 제품 분류가 자동 결정되지는 않는다

EU 집행위원회의 CRA 이행 FAQ는 EU 시장에 제공되는 하드웨어·소프트웨어 최종 제품뿐 아니라 별도로 시장에 제공되는 구성요소도 디지털 요소를 포함한 제품에 들어갈 수 있다고 설명합니다. 완성 로봇만 보는 대신 로봇 제어기, 원격 관리 소프트웨어, 별도 판매 SDK나 게이트웨이가 각각 어떤 방식으로 공급되는지 제품 목록에서 분리해야 합니다.

그다음에는 적용 제외와 부문별 법률, Annex III·IV 분류를 법무·적합성 담당자와 확인합니다. 의료기기나 자동차처럼 별도 EU 체계가 관여하는 영역에서는 로봇의 사용처와 인증 경계를 먼저 봐야 하며, ‘네트워크에 연결된다’는 사실만으로 중요 또는 핵심 제품이라고 표시하면 안 됩니다. Regulation (EU) 2024/2847 원문을 기준으로 제품 기능과 기술 설명을 대조한 기록을 남기는 편이 안전합니다.

24시간과 72시간은 사고 대응 조직의 실제 시계다

제조사가 실제로 악용된 취약점 또는 제품 보안에 영향을 주는 중대 사고를 인지하면 조기 경보는 24시간 안에, 전체 통지는 72시간 안에 제출해야 합니다. 실제 악용 취약점은 시정 조치가 제공된 뒤 늦어도 14일 안에 최종 보고가 필요하고, 중대 사고의 최종 보고는 한 달 안에 이어집니다. 보고는 CRA Single Reporting Platform을 통해 한 번 제출하는 구조로 안내돼 있습니다.

따라서 최초 제보 메일을 받은 시간이 언제인지, ‘인지’ 판단을 누가 확정하는지, 주말과 야간에 누가 승인하는지까지 런북에 적어야 합니다. 로봇이 멈추거나 잘못 움직인 사건은 안전 문제와 보안 문제가 겹칠 수 있으므로 원격 명령 변조, 자격 증명 탈취, 업데이트 위조, 서비스 거부처럼 보안 영향이 있는지 별도 트랙으로 판정해야 합니다.

보고 단계공식 시간 기준로봇 제조사 내부 산출물
조기 경보인지 후 24시간 이내제품·버전·영향·악용 여부의 초기 판단
전체 통지인지 후 72시간 이내기술 분석, 영향 범위, 즉시 완화 조치
취약점 최종 보고시정 조치 제공 후 14일 이내근본 원인, 수정판, 배포·통지 기록
중대 사고 최종 보고한 달 이내사고 경과, 복구, 재발 방지와 남은 위험
산업 현장에 설치된 주황색 ABB 로봇 팔
ABB 산업용 로봇의 실제 사진입니다. 특정 연결형 로봇의 네트워크 구성이나 EU CRA 적합성·보고 의무 이행을 증명하지 않습니다. 출처: This illustration was made by Peter Potrowl . Please credit this with : © Peter Potrowl in the immediate vicinity of the image. A link to my website sitemai.eu would be much appreciated but isn't mandatory. An email to Peter Potrowl would be appreciated too. Do not copy this image illegally by ignoring the terms of the license below, as it is not in the public domain. If you would like special permission to use, license, or purchase the image please contact me Peter Potrowl to negotiate terms. More free pictures in my website . Donations are accepted here and here . ( talk ). 라이선스: CC BY 2.5.

로봇 한 대가 아니라 제품 경계와 공급망을 함께 기록한다

연결형 로봇의 공격면은 본체 안에서 끝나지 않습니다. 센서와 모터 제어기, 온보드 컴퓨터, 무선 모듈, 관제 서버, 작업자 앱, 업데이트 서명 인프라가 하나의 서비스 흐름을 이룹니다. 제품 버전별 구성요소와 공급업체 연락처, 알려진 취약점의 영향 여부를 연결해 두면 짧은 보고 시간에도 추측 대신 증거로 범위를 좁힐 수 있습니다.

구성요소 목록을 만들 때 특정 문서 형식을 법이 일률적으로 요구한다고 과장할 필요는 없습니다. 중요한 것은 제조사가 사이버보안 위험평가와 취약점 처리, 기술 문서에 필요한 정보를 재현할 수 있는 상태입니다. 안전 위험까지 이어지는 경로는 로봇 위험평가 FMEA·STPA 가이드와 연결해, 단순 IT 장애와 물리적 위해 가능성을 같은 사건 기록에서 추적하는 것이 좋습니다.

보안 업데이트는 배포 성공보다 안전한 실패까지 설계해야 한다

CRA 준비에서 업데이트 기능은 패치를 전송하는 버튼 하나가 아닙니다. 서명 검증, 대상 버전 확인, 단계적 배포, 통신 중단 시 복구, 현장 작업 중 적용 제한과 실패 후 안전 상태가 함께 설계돼야 합니다. 잘못된 펌웨어나 중간 상태가 모터 제어에 남으면 보안 패치가 오히려 가동 중단이나 움직임 위험을 만들 수 있습니다.

취약점 수정판을 만들고도 어느 로봇에 전달됐는지 모르면 보고와 고객 통지를 마무리하기 어렵습니다. 배포율, 실패 원인, 롤백 여부, 지원 종료 제품의 예외를 제품별로 남기고 로봇 OTA 업데이트·롤백 가이드의 원자적 전환과 복구 원칙을 운영 절차에 반영해야 합니다.

EU 사이버복원력법(CRA)과 연결형 로봇: 2026년 9월 보고 의무 준비의 핵심 판단 네 가지를 정리한 모바일 카드
글의 공식 출처와 비교표를 바탕으로 Physical AI Lab이 제작한 편집 카드입니다. 출처: Physical AI Lab. 라이선스: Owned original.

적합성 준비와 9월 보고 준비는 같은 증거를 공유한다

2027년 전면 적용을 준비하는 팀은 설계 단계 위험평가, 기본 보안 설정, 접근통제, 데이터 보호, 공격면 축소, 취약점 처리와 사용자 안내를 제품 개발 산출물에 묶어야 합니다. 보고팀이 따로 만든 사고 분류표와 개발팀의 위협 모델이 서로 다른 제품 이름과 버전을 쓰면 실제 사건에서 24시간을 잃게 됩니다.

제품 책임자 한 명이 모델명, 하드웨어 리비전, 소프트웨어 릴리스, 클라우드 서비스와 지원 기간을 잇는 기준 목록을 소유하는 방식이 실용적입니다. 적합성평가 방식은 제품 분류에 따라 달라질 수 있으므로 모든 연결형 로봇에 같은 외부 심사 절차가 적용된다고 단정하지 말고, 최종 분류와 조화표준의 진행을 공식 이행 페이지에서 계속 확인해야 합니다.

출시팀이 지금 실행할 수 있는 6주 점검 순서

첫 주에는 EU에 제공되는 로봇과 별도 소프트웨어·구성요소를 목록화하고 제조사, 수입자, 유통자 역할을 구분합니다. 다음에는 취약점 접수 창구와 24시간 온콜을 정하고, 실제 악용 취약점과 중대 사고의 판정 기준을 사례로 연습합니다. 이어서 SRP 제출에 필요한 필드를 내부 사고 티켓에 매핑하고 24시간·72시간 모의훈련을 한 번 끝냅니다.

마지막으로 제품 버전별 구성요소, 지원 기간, OTA·롤백 증거와 고객 통지 경로를 연결합니다. 2026년 9월에 필요한 보고 운영과 2027년 12월까지 완성할 설계·적합성 과제를 한 백로그에 섞지 말고 두 트랙으로 관리하면, 임박한 의무를 놓치지 않으면서도 장기 제품 개선을 계속할 수 있습니다. 적용 판단과 계약 책임은 EU 전문 법률가와 지정 적합성 담당자에게 제품별로 확인해야 합니다.

자주 묻는 질문

인터넷에 연결되는 로봇은 모두 CRA Annex III 중요 제품인가요?

아닙니다. 연결성만으로 Annex III 분류가 자동 결정되지 않습니다. EU 시장 제공 여부, 제품 기능과 기술 설명, 구성요소 공급 방식, 적용 제외나 부문별 법률을 제품별로 대조해야 합니다.

2026년 9월 11일까지 CRA 적합성평가를 모두 끝내야 하나요?

그 날짜에는 실제 악용 취약점과 중대 보안 사고의 보고 의무가 적용됩니다. CRA의 주요 의무 전면 적용일은 2027년 12월 11일이므로 두 준비 트랙을 구분해야 합니다.

로봇 운영사도 24시간 안에 SRP로 직접 보고해야 하나요?

집행위원회 안내의 CRA 보고 주체는 제조사입니다. 다만 운영사·통합업체·유통사는 사건을 제조사에 신속히 전달할 계약과 연락 경로가 필요하며, 각자의 다른 법적 의무는 별도로 확인해야 합니다.

확인한 공식 자료

2026-08-07