01신고 대상
해당 규정의 제14조 사이버 회복력법 은 디지털 요소가 포함된 제품의 제조자에게 두 가지 신고 의무를 부과합니다. 이 의무는 처음 보이는 것보다 범위가 좁으며, 일상적인 버그나 통상적인 패치는 대상이 아닙니다. Art. 14
- 적극적으로 악용되는 취약점: 악의적 행위자가 소유자의 허락 없이 시스템에서 이를 악용했다는 신뢰할 수 있는 증거가 있는 자사 제품의 취약점을 말합니다. 악용되기 전에 발견해 수정한 취약점은 통상적인 취약점 처리 프로세스, 이 신고 채널이 아닙니다.
- 심각한 사고: 데이터 또는 기능의 가용성, 진정성, 무결성 또는 기밀성을 보호하는 제품의 능력에 부정적인 영향을 미치거나 미칠 수 있는 사고를 말합니다. 심각성 기준은 제14조(5)에 규정되어 있습니다.
이 의무는 상업적 제조자에게만 적용되는 것이 아닙니다. 오픈소스 소프트웨어 관리자 도 디지털 요소가 포함된 제품에 관여하는 범위에서 자체적인 신고 의무를 부담합니다. Art. 24(3)
제품의 보안 취약점이 적극적으로 악용되고 있거나 보안 사고가 제품에 심각한 영향을 미친 경우 제14조 시한이 시작됩니다. 그 외의 모든 사항은 일상적인 취약점 처리 절차 내에서 처리됩니다.
신고 의무가 적용되는 2026년 9월 11일이전에 이미 적극적인 악용을 인지하고 있던 취약점은 신고할 필요가 없습니다. 의무는 인지한 시점부터성립하므로, 그 날짜 이후에 알게 된 사항이 대상이 되며 그 이전으로는 소급되지 않습니다.
많은 기업이 놓치는 지점이므로 정확히 짚어 둘 필요가 있습니다. 제69조(2) 는 일반적인 경과 규정을 정하고 있습니다. 즉, 2027년 12월 11일 이전에 시장에 출시된 제품은 실질적으로 변경된 경우에 한하여 그 날짜 이후부터 규정의 적용을 받습니다. 이 조항만 읽으면 기존 제품군은 영향을 받지 않는 것처럼 보입니다.
제69조(3) 은 여기에서 제14조를 곧바로 다시 떼어 냅니다. 명시적인 적용 배제에 따라 신고 의무는 모든 규정의 적용 범위에 속하며 2027년 12월 11일 이전에 시장에 출시된 디지털 요소가 포함된 제품에, 변경 여부와 관계없이 적용됩니다.
따라서 두 규정은 서로 다른 축에서 작동합니다. 2025년에 판매한 제품은 CRA에 따른 CE 마킹이 전혀 필요하지 않을 수 있지만, 그 제품의 취약점이 적극적으로 악용되고 2026년 9월 11일 이후에 이를 인지한다면 신고 대상입니다. 자사의 설치 기반은 신고 대상에 포함됩니다 . 제품 요구사항의 적용 대상이 아닌 경우에도 마찬가지입니다. 집행위원회도 CRA 이행에 관한 FAQ 5.3절에서 같은 결론을 제시하고 있습니다. Art. 69(2)–(3)
02세 가지 기한
각 신고는 세 단계로 이루어지며, 귀사가 인지한 시점부터 기산됩니다. 악용된 취약점이나 심각한 사고의 신고 기한은 촉박하며, 그렇기 때문에 사전 준비가 중요합니다. Art. 14(2)–(4)
- 24시간 이내조기 경보. 적극적으로 악용되는 취약점 또는 심각한 사고가 발생했다는 사실을 알리는 최초 통지입니다. 사고의 경우에는 불법적이거나 악의적인 행위에 의한 것으로 의심되는지 여부도 포함합니다.
- 72시간 이내취약점 / 사고 신고. 보다 상세한 설명입니다. 취약점과 악용의 일반적 성격, 초기 평가, 취한 시정 조치 또는 완화 조치와 이용자가 취할 수 있는 조치를 기재합니다.
- 최종 보고서최종 보고서. 대상이 취약점인 경우에는 14일 이내입니다. 시정 조치 또는 완화 조치가 이용 가능해진 시점부터 기산합니다. 대상이 심각한 사고인 경우에는 72시간 통지로부터 1개월 이내입니다. 전체 설명, 심각성, 영향 및 적용된 시정 내용을 기재합니다.
마지막 행의 비대칭에 유의하십시오. 취약점의 기한은 수정이 존재하는 시점에서, 사고의 기한은 앞선 통지에서 시작됩니다. 서로 다른 구조이므로 사내 런북에는 별도로 기재해 두는 것이 좋습니다.
03시작 시점
신고 의무는 CRA에서 가장 먼저 발효되는 주요 사항입니다. 대부분의 조항은 2027년 12월 11일부터 적용되지만, 제14조는 다음부터 적용됩니다 2026년 9월 11일: 법이 발효된 때로부터 21개월 후입니다. ENISA는 바로 그날 단일 신고 플랫폼을 개방했습니다. Art. 71
플랫폼은 가동 중이며, 그것이 뒷받침하는 의무도 함께 발효되었습니다. ENISA가 게시한 주소는 portal.cra-srp.enisa.europa.eu이며, 여기에서 Assigned Representative 역할을 선택하고 다중 요소 인증이 적용된 EU Login 계정으로 로그인합니다. 이 주소는 개방 하루 전인 2026년 9월 10일 ENISA의 FAQ 업데이트에서 공개되었습니다.
ENISA marked the launch by publishing an AR User Manual and a set of platform terms and conditions, version 1.0 of 10 September 2026, and by adding four questions to the FAQ: how to connect, when the obligations start, what to do if you are not a manufacturer, and how to report a security problem in the platform itself. The AR User Tutorial Video, promised for launch, went live within days, and the SRP Factsheet followed in nine further EU languages. The platform interface itself still runs in English only, with other languages deferred to a later phase.
네 가지는 플랫폼과 함께 도착하지 않았고, 이 페이지의 상당 부분은 그 네 가지를 중심으로 쓰였습니다. 제15조에 따른 자발적 신고는 날짜도 없이 여전히 빠져 있고, API도 여전히 없으며, 72시간 카운터는 여전히 인지 시점이 아니라 조기 경보 제출 시점부터 진행되고, 적극적으로 악용되는 취약점을 언제 인지했는지 기록할 항목도 여전히 이후 릴리스로 미뤄져 있습니다. 취약점 처리의 바탕이 되는 정합 표준도 아직 나오지 않았으며, 집행위원회가 2026년 7월에 제시한 표준화 요청 M/606 개정 초안이 2026년 기한을 두 달 뒤로 미룬 이후 현재는 2026년 10월 30일 무렵으로 예상되고, 관보에도 아직 인용되지 않았습니다.
제품을 시장에 출시하기 전에 한 번 완료하는 CE 마킹과 달리, 신고는 2026년 9월에 시작되어 이후 언제든지 발생할 수 있는 상시적이고 지속적인 의무입니다. 준비는 일회성 프로젝트가 아닙니다. 사내 탐지 및 신고 절차를 지금 구축하십시오. 도구가 완성되었는지와 관계없이 의무는 2026년 9월 11일부터 적용됩니다.
04신고 대상 기관
신고 대상 ENISA 및 해당 조정 담당 CSIRT에, 각 국가 당국에 개별적으로 제출하는 대신 단일한 창구를 통해 신고합니다. 그 창구가 단일 신고 플랫폼이며, ENISA가 제16조에 따라 이를 설치하고 관리하며 유지합니다. Art. 14 · 16
어느 CSIRT가 담당인지는 연합 내 주된 사업장 에 따라 정해지며, EU에 설립되어 있지 않은 경우에는 공인 대리인의 사업장에 따라 정해집니다. 신고를 접수한 CSIRT는 제품이 공급되는 회원국의 CSIRTs와, 필요에 따라 시장감시당국에 해당 통지를 전달합니다. Art. 14(7) · 18
조정자 목록은 2026년 9월 4일에 공개되었습니다
2026년 9월 4일 이전에는 이 페이지에서 가장 실질적인 질문, 즉 어느 국가 팀이 실제로 귀사의 신고를 접수하는가에 대한 공개된 답이 없었습니다. ENISA는 이제 조정자로 지정된 CSIRT 목록 을 공개했으며, 여기에는 EU 회원국 27 곳 각각에 대한 하나 이상의 연락 URL이 담겨 있습니다. 이 목록은 2026년 9월 10일자로 날짜가 다시 찍혔으므로, 이전에 받아 둔 사본에 의존하기 전에 자신의 행을 다시 확인하십시오. 아일랜드는 CRA 전용 NCSC 페이지를 안내하고, 스페인은 사고용과 취약점 조정용으로 각각 하나씩 두 개의 INCIBE 경로를 제시합니다.
이 목록은 각 회원국의 조정자가 누구인지 알려 줍니다. 다만 그중 어느 곳이 귀사의 담당인지는 알려 주지 않으며, 제14조(7)의 기준은 대부분의 조직이 생각하는 것보다 좁습니다. 귀사의 주된 사업장 은 귀사의 디지털 요소가 포함된 제품의 사이버보안에 관한 결정이 주로 내려지는회원국이며, 이는 등록 사무소나 최대 규모의 상업 거점이 아니라 개발 거점일 수도 있습니다. 이를 확정할 수 없는 경우의 대체 기준은 EU 내 인력이 가장 많은 회원국입니다. EU에 사업장이 전혀 없다면 순서는 다음과 같습니다: 귀사의 공인 대리인이 가장 많은 제품에 대해 활동하는 회원국, 그다음 가장 많은 제품을 시장에 출시하는 수입자, 그다음 가장 많이 공급하는 유통자, 그다음 사용자가 가장 많은 회원국입니다. 이 판단이 향후 모든 신고의 수신처를 확정하므로, 법률 검토를 거쳐 미리 정하고 그 근거를 기록해 두십시오.
지원은 양쪽 모두에 마련되어 있습니다. ENISA 는 특히 중소기업을 배려한 헬프데스크를 운영하며, 조정자로 지정된 CSIRTs 역시 제14조 의무에 관한 헬프데스크 지원을 제공해야 합니다. 또한 ENISA는 수정된 취약점을 유럽 취약점 데이터베이스에 등록하고, 2년마다 기술 동향 보고서를 발간합니다. 첫 보고서는 신고 의무 시행 후 24개월 이내에 예정되어 있습니다. Art. 17(6)
신고된 취약점의 전달은 CSIRT가 보류할 수 있지만, 신고자가 보류할 수는 없습니다
신고를 접수한 CSIRT는 정당한 사이버보안상의 사유가 있는 경우 엄격히 필요한 기간에 한하여 이후의 전달을 지연하거나 보류할 수 있습니다. 예를 들어 취약점이 협력적 공개 절차에 있는 경우입니다. 집행위원회는 그 요건을 위임규정 (EU) 2026/881, 즉 2025년 12월 11일에 채택된 위임법에서 구체화했습니다. CSIRT가 통지를 보류하는 경우에는 즉시 ENISA에 알리고, 사유와 전달 예정 시점을 제시해야 합니다.
이와 별도로, 특히 예외적인 상황에서는 제16조(2) 의 제한적인 요건 중 하나를 72시간 통지에 표시할 수 있습니다. 즉, 악용이 자사 CSIRT가 속한 회원국 내에 국한된다는 점, 추가 전달이 해당 회원국의 본질적 이익에 반한다는 점, 또는 전달이 임박한 높은 사이버보안 위험을 초래한다는 점입니다. 이를 표시하면 CSIRT가 전체 통지를 공개할 때까지 ENISA는 제한된 정보(통지가 이루어졌다는 사실, 제품에 관한 일반 정보, 악용의 일반적 성격, 보안상의 사유가 제기되었다는 사실)만 받게 됩니다.
2026년 9월 9일 ENISA는 특히 예외적인 상황(PEC)에 관한 전용 안내 페이지를 게시했으며, 이는 이전 자료가 열어 두었던 적용 범위 문제를 정리합니다. PEC를 원용할 수 있는 것은 적극적으로 악용되는 취약점의 72시간 통지에 한정됩니다. 이에 상응하는 장치는 심각한 사고에는 없으며, 플랫폼은 사고 통지에 PEC 제어 기능을 제공하지 않습니다.
작동 방식은 72시간 양식 하단의 토글이며, 이를 켜면 세 가지 지연 사유와 선택 사항인 자유 기술 소명란이 나타납니다. 그 소명란은 장식이 아닙니다. ENISA는 그것이 CDaC 가 해당 제출을 PEC로 받아들일지 판단하는 데 도움이 된다고 밝힙니다. 따라서 PEC 원용은 제한을 적용하는 것이 아니라 제한을 요청하는 것이며, 기록은 단지 72h Submitted under PEC 상태로 옮겨진 채 조정자의 판단을 기다립니다. 소명은 다른 회원국에 신속히 알려야 할 필요와 저울질해야 하는 사람이 읽는다는 전제로 작성하십시오. 실제로 그렇게 읽히기 때문입니다.
두 장치 모두 신고자의 기한을 멈추지 않습니다. 지연할 수 없는 것은 제출입니다. 24시간, 72시간, 최종 보고서 기한은 인지 시점부터 진행됩니다. 할 수 있는 것은 민감성을 표시하는 일이며, 이는 내용을 볼 수 있는 범위를 제한합니다. 전달을 보류할지에 대한 판단은 신고를 접수한 CSIRT에 속합니다.
05플랫폼 등록
2026년 9월 10일자로 날짜가 다시 찍힌 ENISA의 등록 안내와 2026년 9월 9일자로 날짜가 다시 찍힌 인터페이스 안내는 실제 화면을 보여 줍니다. 등록은 2026년 9월 11일 플랫폼과 함께 개방되었으므로, 이제는 읽기만 하는 절차가 아니라 실제로 따라갈 수 있는 절차입니다. 그럼에도 ENISA는 아래에 설명된 이유로 미리 등록하지 말 것을 요청하고 있으며, 그렇기 때문에 절차를 미리 숙지해 두는 것이 덜 유용해지는 것이 아니라 오히려 더 유용해집니다. 처음 그 절차를 따르는 순간은 24시간 시계가 돌아가는 상황일 가능성이 큽니다.
필요해지기 전에 두 사람을 지정하십시오
플랫폼은 각 제조자에게 두 가지 사용자 계정을 부여하며, 누가 이를 맡을지는 오늘 정할 수 있습니다. 주 대표자가 먼저 등록하여 플랫폼에 제조자 정보를 생성합니다. 그런 다음 이 담당자가 부 대표자를 초대합니다. 이 대표자는 같은 제조자에 대해 백업 역할을 맡으며 제조자를 대신하여 제출할 수 있습니다. 두 사람 모두 자사에서 지명한 개인입니다. 제출이 수동으로 이루어지는 만큼, 지명된 신고 담당자가 한 명뿐이고 그 사람이 휴가 중이거나 자고 있거나 퇴사한 상황은 실질적인 운영 위험이므로, 두 번째 자리는 선택이 아니라 필수로 다루십시오.
자격 증명은 EU Login이며, 두 사람 모두 오늘 만들 수 있습니다
플랫폼 계정은 EU Login을 통해 인증합니다. 이는 집행위원회가 온라인 시스템 전반에서 사용하는 공통 로그인 서비스입니다. 주 대표자용 하나와 부 대표자용 하나를 ecas.ec.europa.eu에서 만들되, 1년 뒤에도 유효할 업무용 이메일 주소를 사용하십시오. 다중 요소 인증은 필수입니다. ENISA는 플랫폼에 처음 접근하기 전에 EU Login 계정에 MFA를 적용하도록 요구하므로, 담당자가 이미 일반 EU Login 계정을 가지고 있다면 사고가 발생한 뒤가 아니라 지금 MFA를 켜도록 하십시오. EU Login 계정은 개인 계정이며, ENISA는 그 위에 별도의 기업 인증을 운영하지 않습니다. 집행위원회는 EU Login이 무엇이고 더 넓은 신원 체계에서 어떤 위치를 차지하는지를 신뢰할 수 있는 디지털 신원 페이지에서 설명하고 있습니다.
등록 절차
플랫폼에 처음 접속하면 역할을 선택하고, 드롭다운에서 지정 CSIRT 를 고른 뒤 EU Login으로 인증하고, 법적 약정을 읽고 동의하며, 미리 채워진 개인 정보(이름, 성, 이메일, 법인명)를 확인한 다음 제조자의 명칭, 주소 및 추가 정보를 입력합니다. 제조자의 필수 항목을 누락하면 절차가 진행되지 않습니다. 완료되면 계정 상태가 "Active"가 되고 "AR Primary User" 역할을 갖게 되며, 확인 이메일이 발송되고, 플랫폼에 제조자 개체가 생성됩니다.
해당 부 대표자는 주 대표자의 이메일 초대 를 통해 합류하여, 미리 채워진 개인 정보와 제조자 정보를 확인하고, 같은 제조자에 대해 "AR Backup User" 역할로 등록됩니다. 이 초대는 7일후 만료되며, 이후 해당 기록은 "Invitation Expired"로 표시되어 새로 발송해야 합니다. 백업 계정은 주 대표자와 같은 자리에서 함께 설정하십시오. 사고 대응 도중에 만료된 초대를 발견하는 것은 피할 수 있는 문제입니다.
CSIRT가 대표자를 수동으로 확인하지만, 그로 인해 제출이 막히지는 않습니다
특정 인물이 특정 제조자를 대신하여 실제로 신고할 수 있는지는 누군가 확인해야 하며, 그 확인은 조정자로 지정된 CSIRT의 몫입니다. ENISA는 이를 이제 CDaC로 줄여 부릅니다. 수동 절차이고 방식은 CSIRT마다 다르며, 각 CSIRT가 자체 방식을 정합니다. 중요한 점은, 이 확인이 플랫폼 최초 접속 이후에 이루어지며, 신고와 병행하여 진행된다는 점입니다. 2026년 8월 3일 자 업데이트에서 ENISA는 이를 분명히 밝혔습니다: CDaC에 의한 검증은 CRA 신고 의무를 이행하기 위한 전제 조건이 아니며통지 제출 능력에도 영향을 주지 않습니다. 검증되지 않은 계정도 24시간 기한 내에 제출할 수 있습니다.
ENISA가 시장 전체를 미리 등록시켜 CSIRTs를 추정에 근거한 확인 업무로 채우기보다, 실제로 제출이 필요해진 시점에 등록과 검증을 시작하라고 권고하는 이유도 여기에 있습니다. 미리 해 둘 준비는 EU Login 계정과 두 자리를 누가 맡을지에 대한 결정이며, 플랫폼 등록 자체가 아닙니다.
대리인이 자신의 계정을 제조자에 연결하는 수단은 Association Management이며, 이때 그 연결은 상태 Unverified 로 생성되고 CDaC에 검증 요청이 전송됩니다. 2026년 8월 14일 자 인터페이스 안내는 상한을 통지 10건으로 정했습니다. 그러나 2026년 9월 4일 에 다시 작성된 FAQ는 이를 두 배로 늘렸습니다: 검증되지 않은 대리인은 하나의 제조자에 대해 최대 20건의 통지를 제출할 수 있고 그 이후부터는 검증이 의무가 됩니다. 또한 2026년 9월 9일 자로 날짜가 다시 찍힌 인터페이스 안내도 이제 20건이라고 밝히고 있습니다.
두 진술은 함께 성립합니다. 검증은 첫 제출을 막는 관문이 아니지만, 무기한 미룰 수 있는 것도 아닙니다. ENISA는 21번째 시도에서 어떻게 되는지, 또 이 상한이 사건 수를 세는지 개별 제출 건수를 세는지 밝히지 않았습니다. 8월에 "10"을 사내 절차에 옮겨 적었다면 20으로 수정하십시오. 20건은 단일 제품 회사에는 넉넉하지만 여러 법인에 걸쳐 신고하는 그룹에는 여전히 유한한 수입니다. 여기에 해당한다면 사고가 강제할 때까지 기다리지 말고 조정 담당 CSIRT와 미리 협의를 시작하십시오.
하나의 계정으로 여러 제조자를 보유할 수 있습니다
같은 안내는 두 좌석과 관련한 관리 사항도 정리합니다. 주 대리인이 이메일 주소로 백업을 초대하면 기록이 생성되며, 그 상태는 "Pending Invitation" 으로 표시되고 수락되기 전까지는 역할이 없습니다. 부 대리인은 주 대리인으로의 승격을 요청할 수 있으며, 이 요청은 CDaC의 검토로 넘어갑니다. ENISA는 2026년 9월 17일 이를 공식화하여 FAQ 질문 9에 "[업데이트됨]" 표시를 붙이고, 부 AR은 "주 AR과 동일한 관리 권한을 갖지는 않지만, 지정된 CSIRT의 검토 및 승인을 조건으로 주 AR 역할을 주장할 수 있다"고 명시했습니다. 어느 쪽이든 연결을 해제할 수 있고, 그 경우 해당 연결은 "Deleted"로 표시됩니다. 또한 하나의 계정은 여러 제조자와의 연결을 보유할 수 있으며, 각 연결은 Association Management 을 통해 추가되어 각각 별도로 검증됩니다.
이 마지막 사항은 제조 법인이 여러 개인 그룹, 그리고 EU 밖에 설립된 제조자를 위해 제18조에 따라 활동하는 회사에 특히 중요합니다. 또한 아래의 명칭 함정이 가장 크게 문제되는 지점이기도 합니다.
ENISA의 안내는 "Assigned Representatives"(AR)를 대상으로 작성되어 있으며, 주 사용자와 백업 사용자가 등장합니다. 이는 플랫폼 계정의 역할입니다. 이는 결코 CRA 제18조에 따라 서면 위임으로 선임되는 공인 대리인 이 아닙니다. 전자는 후자 없이도 가질 수 있습니다. 사내 절차에서 둘을 명확히 구분하십시오. 그렇지 않으면 필요한 것은 두 번째 로그인뿐인데 법적 선임을 두고 논쟁하게 됩니다.
06신고서 제출
신고는 대시보드에서 진행합니다. 통지를 생성한 뒤 세 건을 따로 제출하는 것이 아니라 각 단계마다 같은 기록에 추가합니다. 각 단계에는 전용 탭이 있으며, 각각 먼저 초안으로 저장할 수 있습니다. 대시보드는 통지 ID, 제조자, 제목으로 검색할 수 있고, 제목이나 최종 업데이트 기준으로 정렬할 수 있으며, 회원국, 제출 유형 또는 Action Required 플래그로 필터링할 수 있습니다.
이 점에 관해 2026년 9월 9일자로 날짜가 다시 찍힌 인터페이스 안내는 명확합니다: 주 대리인은 제조자와 연결된 모든 통지를 볼 수 있지만, 보조 대리인은 자신이 제출한 통지와 자신이 작성한 초안만 볼 수 있으며, 같은 제조자에 대해 다른 대리인이 제출한 통지는 볼 수 없습니다. 초안은 작성자 개인의 것으로, 회사 내부에서 공유되지 않습니다.
그 결과를 그려 보십시오. 누군가 24시간 조기 경보를 시작해 초안을 저장한 뒤 연락이 닿지 않게 되면, 백업 담당자는 대시보드를 열어도 아무것도 찾지 못하고, 그동안 24시간 기한은 인지 시점부터 계속 흐르고 있습니다. 문안은 플랫폼 밖 에서, 사고 대응팀이 이미 공유하고 있는 문서에 작성하고, 플랫폼은 이를 옮겨 적는 데 사용하십시오.
- 조기 경보대시보드에서 새 통지를 시작하고 필수 항목을 입력한 다음, 기존 제조자를 선택하거나 새로 추가합니다. 제출하면 지정 CSIRT가 열람할 수 있고 ENISA에도 자동으로 전달됩니다. 이메일과 알림 확인은 CSIRT, ENISA, 그리고 해당 제조자에 등록된 모든 대리인에게 전달되며, 제출한 사람에게만 가는 것이 아닙니다.
- 72시간조기 경보가 있는 경우에만 이용할 수 있습니다. 같은 통지를 열어 72시간 탭을 작성합니다. ENISA는 이를 자동으로 받지만, 다만 제16조(2)의 요건을 원용한 경우에는 해당 기록에 "72h Submitted under PEC" 표시가 붙고, CSIRT가 공개할 때까지 ENISA가 볼 수 있는 범위가 제한됩니다.
- 최종 보고서앞선 두 단계가 모두 있는 경우에만 이용할 수 있습니다. 제16조(2)의 요건을 원용하지 않은 한 ENISA는 이를 자동으로 받습니다.
ENISA의 2026년 8월 3일 자 안내는 다른 관련 CSIRTs가 조기 경보, 72시간 통지 및 최종 보고서를 조정자로 지정된 CSIRT의 수동 전달 이후에야 받는다고 밝히고 있습니다. 7월 31일 텍스트는 이를 최종 보고서에 대해서만 언급했습니다. 귀사의 의무에는 아무 변화가 없고, CDaC는 여전히 제16조(2)에 따라 지체 없이전달할 의무를 지지만, 귀사의 신고와 제품이 판매되는 다른 시장 사이에 한 국가 CSIRT의 담당자가 놓여 있다는 점은 알아 둘 가치가 있습니다.
무엇이 필수이며, 언제 필요한가
ENISA는 각 단계에서 어떤 항목이 필수인지 공개했습니다. 이 표는 널리 퍼진 오해를 바로잡는 데 유용합니다. 24시간 조기 경보는 경보이지 조사가 아닙니다.
- 24시간 시점: 통지의 유형과 수준, 제조자 또는 스튜어드의 명칭, 제품, 제목입니다. 사고의 경우에는 불법적이거나 악의적인 행위가 의심되는지 여부를 기재합니다. 제품이 공급되는 회원국은 이미 파악하고 있는 경우에만 요구됩니다.
- 72시간 시점: 취약점과 악용의 일반적 성격, 취한 시정 조치 또는 완화 조치, 이용자가 취할 수 있는 조치입니다. 사고의 경우에는 탐지 시점과 발생 시점, 그리고 초기 평가를 기재합니다. 민감성 표시도 이 단계에서 합니다.
- 최종 보고서 시점: 전체 설명, 심각성과 영향, 시정 조치가 이용 가능해진 날짜, 보안 업데이트의 세부 내용입니다. 사고의 경우에는 추정 근본 원인과 진행 중인 완화 조치를 기재합니다.
선택 항목이지만 함께 기록해 둘 만한 것으로는 CVE ID 및 해당 EUVD ID가 있으며, 둘 다 첫 단계부터 입력할 수 있습니다.
모든 항목에 글자 수 제한이 있으며, 그중 하나는 매우 짧습니다
ENISA의 SRP 용어집(2026년 9월 5일자 버전 1.1에서 처음 항목 크기를 제시했고, 현재는 2026년 9월 10일자 버전 1.3)은 각 입력란의 크기를 공개하는 ENISA 문서입니다. 새벽 두 시에 알게 되기보다는, 사내 서식을 이 한도에 맞춰 작성하십시오:
- 4000자 : 서술형 항목, 즉 요약, 취약점 또는 사고에 관한 일반 정보, 이용자가 취할 수 있는 시정 조치, 심각도와 영향에 대한 전체 설명, 초기 평가, 그리고 사고의 경우 적용했거나 진행 중인 완화 조치.
- 2000자 : 이미 취한 시정 또는 완화 조치, 그리고 최종 보고서의 보안 업데이트 또는 시정 조치 세부 내용.
- 800자 : 72시간 취약점 통지에서 PEC 요청에 첨부하는 자유 서술 사유.
- 255자 : 제목, 제품명, 제품 버전 범위, 구성 요소명, 공격 벡터, 민감성 사유, 그리고 추정되는 근본 원인.
- 100자 : 취약점을 악용한 악의적 행위자. 대략 한 줄 분량이므로, 공격 캠페인을 서술하기보다는 행위자를 지목하거나 지표 참조를 제시할 것을 계획하십시오.
용어집은 작은 편의 사항도 확인해 줍니다. 즉, 제품이 제공되는 회원국 항목에는 자사의 조정 CSIRT가 미리 채워져 있으며, 나머지 시장은 직접 추가합니다.
수정, 그리고 되돌릴 수 없는 지점
제출한 통지는 갱신할 수 있으며, 플랫폼은 자사 CSIRT와 ENISA, 그리고 전달을 통해 이미 통지를 받은 CSIRTs에 알림과 이메일을 자동으로 보냅니다. 두 가지 제한이 있습니다: 종료된 통지는 갱신할 수 없고, 기록은 최종 보고서를 제출하면 수정할 수 없게 됩니다.
주말을 포함해 알림 탭을 주시하십시오
각 계정에는 알림 탭이 있으며, 색상으로 구분됩니다: 읽지 않은 알림은 연한 파란색이고 열람하면 회색으로 바뀌며, 빨간색 알림은 예외적인 일이 발생한 경우에만 나타납니다. ENISA가 드는 예는 지정 CSIRT가 제출을 무효 처리한경우입니다. 따라서 제출이 교신의 끝이 아니며, 통지가 되돌아왔다고 해서 제14조의 기한이 달라지지도 않습니다. 그 탭을 지켜보는 사람은 근무 시간 외에도 지켜봐야 하며, 이는 두 개의 개인 주소가 아니라 두 좌석 뒤에 모니터링되는 팀 메일함을 두어야 한다는 또 하나의 논거입니다.
플랫폼의 72시간 카운터는 인지 시점부터 세지 않습니다
FAQ는 화면상의 카운트다운이 실제로 어떻게 동작하는지 밝히고 있는데, 이는 법적 기한을 따르지 않습니다. ENISA가 FAQ를 업데이트한 날짜는 2026년 9월 10일, 즉 개방 하루 전이며 이 답변은 그대로 남겨 두었습니다. 따라서 여기에서 설명하는 동작이 실제로 가동된 동작입니다. 현재 릴리스에서 72시간 카운터 는 기한을 24시간 보고서를 제출한 뒤 48시간이 되는 시점으로 표시하며, 인지 후 72시간이 되는 시점이 아닙니다. 따라서 ENISA는 통지가 기한 초과 로 표시될 수 있다고 분명히 밝히고 있으며, 인지 후 72시간이 지나기 전에도 그럴 수 있습니다. 또한 해당 로직은 이후 릴리스에서 취약점과 사고 모두에 대해 "date and time when you became aware" 항목을 기준으로 세도록 바뀔 것이라고 밝히고 있습니다.
최종 보고서 카운터는 또 다릅니다. 심각한 사고 의 경우 카운터는 72시간 통지로부터 1개월 뒤를 표시합니다. 적극적으로 악용되는 취약점 의 경우에는 카운터가 아예 없습니다. 기한이 시정 조치가 이용 가능해지는 시점에 좌우되는데, 플랫폼은 그 시점을 알 수 없기 때문입니다.
ENISA는 카운터가 가시성을 위해 존재하며 제14조의 의무를 대체하지 않는다 고 분명히 밝히고 있습니다. 인지한 순간부터 자체 시계를 시작해 사고 기록에 남기십시오. 법이 바라는 대로 조기 경보를 신속히 제출하면, 화면상의 카운터는 법적 기한보다 더 엄격해집니다 . 화면의 "기한 초과" 표시는 위반 판정이 아니며, 녹색 카운터도 항변이 되지 않습니다.
서비스 개시 시점에 플랫폼은 인지한 시점을 기록하지 않습니다
2026년 9월 5일 ENISA는 항목별 SRP 용어집을 버전 1.1로 갱신했습니다. 그 안의 각주 두 개는 이 페이지의 다른 무엇보다 중요합니다. 적극적으로 악용되는 취약점의 경우, Date/time when you become aware 항목에는 플랫폼의 다음 릴리스에서 제공될 예정이라는 주석이 붙어 있습니다. 심각한 사고의 경우, 현재 릴리스에서 이에 상응하는 항목의 이름은 Date/time the incident was detected.
위의 카운터 로직과 나란히 놓고 보면 하나의 원이 닫힙니다. FAQ는 인지 항목이 도입되면 72시간 카운터가 수정될 것이라고 했습니다. 용어집은 그 항목이 이후 릴리스에 들어간다고 했습니다. 개방 전에 둘 중 어느 것도 움직이지 않았습니다. ENISA는 2026년 9월 10일 에 용어집을 다시 버전 1.3으로 개정했지만 두 각주는 그대로 두었습니다. 따라서 첫날부터 플랫폼은 취약점에 대해서는 인지 시각을 전혀 기록하지 않으며, 사고에 대해서는 탐지 시점을 기록하는데, 이는 인지 시점이 아닙니다.
위원회의 2026년 7월 27일 자 지침에 따르면, 초기 평가를 통해 합리적인 정도의 확실성 이 확보된 시점에 여러분은 인지한 것이 됩니다. 즉 자사 제품의 취약점이 악용되고 있다거나 심각한 사고가 발생했다는 점에 대해서입니다. 탐지는 통상 그보다 앞서며, 때로는 훨씬 앞섭니다. 플랫폼이 기록하는 것은 평가 시점이 아니라 탐지 시점이므로, 플랫폼이 보유한 기록은 제14조가 기산하는 시점이 아닙니다. 초기 평가가 언제 끝났고 누가 그 판단을 내렸는지를 시각과 함께 스스로 기록해 두십시오. 시장감시당국이 조기 경보가 왜 그 시점에 도착했는지 묻는다면, 증거가 되는 것은 플랫폼이 아니라 그 기록입니다.
ENISA는 장애에 관한 답변을 2026년 9월 4일자로 추가했습니다. SRP를 일시적으로 이용할 수 없는 경우에는 복구될 때까지 기다렸다가 제출하십시오. 그 사이 즉각적인 연락이 필요하다면 지정 CSIRT에 직접 연락할 수 있으나, 서비스가 복구되면 통지는 반드시 플랫폼을 통해 제출해야 합니다.
ENISA가 밝히지 않으므로 분명히 해 둘 필요가 있습니다: CRA에는 장애 중에 24시간, 72시간, 14일 또는 1개월 기한을 멈추는 규정이 전혀 없습니다. 장애 발생 시각과 귀사가 취한 직접 연락의 시각을 기록하고, 인지 시각과 함께 보관하십시오.
ENISA는 초기 릴리스에서는 애플리케이션 프로그래밍 인터페이스를 제공하지 않는다고 밝히고 있으며, API 기능은 향후 단계에서 검토될 수 있다고 합니다. 탐지, 분류, 초안 작성은 사내에서 자동화할 수 있지만, 제출 자체는 사람이 브라우저 양식을 작성하는 일입니다. 이 인수인계를 의도적으로 설계하고, 근무 시간 외와 주말에도 두 명 이상이 수행할 수 있도록 하십시오.
플랫폼은 장차 제조자뿐 아니라 모든 자연인 또는 법인이 제출하는 취약점, 사이버 위협, 사고 및 아차사고에 대한 자발적 신고도 접수할 예정입니다. 2026년 7월 31일자 FAQ는 이 기능이 2026년 9월 11일 이후에 활성화될 것이라고 밝혔습니다. 그렇게 되지 않았습니다. 개방된 플랫폼은 제14조와 제24조에 따른 의무 신고만 접수하며, 제15조의 자발적 신고는 날짜가 정해지지 않은 향후 단계로 미뤄졌습니다.
ENISA는 이제 다른 모든 사람에게 미치는 결과를 분명히 밝히고 있습니다. 제조자가 아니면서 취약점이나 그 밖의 보안 문제를 신고하려는 경우에는 해당 국가 CSIRT에 직접 연락하십시오. 대신 플랫폼을 통해 제출하면 "무효"로 표시될 수 있기 때문입니다. 법적으로 요구되는 것이 빠진 것은 없지만, 부담 없는 예행연습을 할 수 없고, 악용되지 않은 취약점을 SRP로 보내려던 공개 절차는 여전히 보낼 곳이 없습니다.
07오늘 할 수 있는 일
24시간 기한을 지키는 일은 서류 작업이 아니라 운영의 문제입니다. 플랫폼이 개방된 지금, 아래 목록은 더 이상 앞으로 일어날 일에 대한 준비가 아닙니다. 의무는 이미 진행 중이며, 여기에서 아직 하지 않은 항목은 계획이 아니라 노출된 위험입니다.
- MFA를 켠 상태로 EU Login 계정을 만드십시오. 주 신고 담당자와 최소 한 명의 백업을 위해 만듭니다. 소요 시간은 몇 분이며, ecas.ec.europa.eu이며, 플랫폼은 다중 요소 인증 없이는 누구도 들여보내지 않습니다. 따라서 이를 켜는 것은 작업의 일부이지 추가적인 보완이 아닙니다.
- 지정 CSIRT를 확인하십시오. ENISA는 조정자 목록 을 2026년 9월 4일에 27개 회원국 전체에 대해 공개했으므로, 이제 완료할 수 있는 작업입니다. 제14조(7)의 주된 사업장 기준을 적용해 해당 행을 고르고, 그 판단 근거를 기록해 두십시오.
- 24시간 양식을 사내에 마련하십시오. ENISA의 조기 경보 필수 항목에 대응하는 짧은 서식을 준비해 두면, 첫 실제 제출은 문안을 작성하는 일이 아니라 옮겨 적는 일이 됩니다. 플랫폼의 초안은 작성자 본인에게만 보이므로, 두 대리인이 모두 열 수 있는 곳에 보관하십시오.
- 근무 시간 외를 포함해 담당자를 지정하십시오. 신고가 필요한지 판단할 사람, 작성할 사람, 제출할 사람을 정하십시오. API가 없으므로 마지막 단계는 키보드 앞에 앉은 지정된 사람입니다.
- 정확한 SBOM을 유지하십시오. 출하한 사실을 몰랐던 구성 요소는 신고할 수 없습니다. 소프트웨어 자재 명세서를 관리하고 릴리스 변경에 맞추어 최신 상태로 유지하십시오.
- 지속적으로 모니터링하십시오. 구성 요소를 알려진 취약점 정보원과 대조하여, 적극적으로 악용되는 결함이 몇 주가 아니라 몇 시간 안에 드러나도록 하십시오. 당사의 SBOM 및 취약점 분석기 는 자재 명세서를 NVD와 EU 취약점 데이터베이스(EUVD)와 대조합니다.
- 실제로 무엇이 적용 대상인지 확인하십시오. 72시간 단계에서는 제품 유형과 부속서 III 또는 IV의 범주를 묻기 때문에, 필요해지기 전에 분류를 확정해 두십시오. 분류 도구 가 그 답을 제시하며, 적합성 매트릭스 신고를 이를 포함하는 더 광범위한 부속서 I 취약점 처리 의무와 연결합니다.
- 근무 시간 외에 알림 탭을 누가 확인할지 정하십시오. 지정 CSIRT는 제출을 무효 처리할 수 있으며, 그 사실을 알리는 알림은 받은편지함이 아니라 플랫폼에 도착합니다. 두 대리인 좌석 뒤에 모니터링되는 메일함을 두십시오.
- 플랫폼의 카운트다운에 의존하지 마십시오. 인지 시각은 스스로 기록하십시오. 화면의 72시간 카운터는 인지 시점이 아니라 24시간 보고서 제출 시점부터 흐르므로, 법적 기한이 지나기 전에도 제출이 기한 초과로 표시될 수 있습니다.
- Read the AR User Manual, and watch the tutorial video. ENISA published the manual at launch and added the AR User Tutorial Video within days, so between the two, plus the guidance pages, you have the fullest available description of the live platform.
- 제출하기 전에 올바른 조정 기관을 선택했는지 확인하십시오. ENISA는 이제 조정 담당 CSIRT를 잘못 선택하면 신고가 무효 처리될 수 있으며, 시계가 계속 돌아가는 가운데 올바른 기관에 다시 제출해야 한다고 경고합니다.
08원문에서 직접 확인하기
이 페이지는 플랫폼이 개방된 날인 2026년 9월 11일 기준의 상황을 반영합니다. 상황은 계속 바뀔 것이며, ENISA는 모든 변경을 알리기보다 조용히 페이지를 수정합니다. 서비스 개시 직전 주에 FAQ는 2026년 9월 4일 재작성되고 2026년 9월 10일 다시 업데이트되었으며, 조정 기관 목록은 2026년 9월 4일에 등장하여 2026년 9월 10일자로 날짜가 다시 찍혔고, 용어집은 2026년 9월 5일에 버전 1.1, 2026년 9월 10일에 버전 1.3이 되었으며, 특히 예외적인 상황에 관한 안내는 2026년 9월 9일에 나왔고, AR User Manual과 플랫폼 이용약관은 2026년 9월 10일에 게시되었습니다. 가동 이후 FAQ는 2026년 9월 12일에 다시 업데이트되었고(AR 사용자 튜토리얼 영상이 공개되고 SRP 팩트시트가 9개 언어로 추가 제공됨), 2026년 9월 17일에는 질문 9에 "[업데이트됨]" 표시가 붙어 부 AR이 CDaC의 검토를 조건으로 주 AR 역할을 주장할 수 있다는 점이 명문화되었습니다. 지원 문의는 ENISA가 허브 페이지에 게시한 헬프데스크 주소로 하십시오: cra-srp-helpdesk [at] enisa.europa.eu. 이상이 1차 출처이며, 위의 내용은 모두 저희의 해석입니다.
이전에 우리는 내부 절차에 옮겨 적는 내용에 그 표시를 함께 기록하라고 권했습니다. 그 조언에는 단서가 필요합니다. 2026년 9월 7일부터 9일 사이에 사이에 ENISA는 AR Notification submission and update 페이지를 대폭 다시 썼으면서도 그 표시는 3/08/2026로 남겨 두었습니다: 용어는 전반에 걸쳐 CDaC 표기로 바뀌었고, 국가 엔드포인트 데이터 계층에 대한 언급은 삭제되었으며, 제출 확인은 제출자에게만이 아니라 해당 제조자의 모든 Assigned Representative에게 전달되고, 조기 경보가 다른 관련 CSIRT에 도달하는 것은 수동 전달 이후라는 점이 이제 명시되었습니다. 안내 페이지가 귀사의 절차에 중요하다면, ENISA가 페이지에 표기한 날짜를 믿기보다 해당 본문의 날짜가 적힌 사본을 직접 보관하십시오.
서비스 개시일에도 같은 점이 다시 확인되었습니다. 2026년 9월 11일 오전에 AR 인터페이스 기능 페이지는 여전히 14/08/2026으로 표시되어 있었고 미검증 상한도 여전히 10건이었으나, 오후에는 아무런 공지 없이 2026년 9월 9일로 표시되고 20건이라고 적혀 있었습니다. 허브 페이지는 PEC 안내가 2026년 9월 10일에 업데이트되었다고 표시하지만 해당 페이지 자체는 2026년 9월 9일로 표시되어 있으며, 용어집도 같은 방식으로 조용히 버전 1.1에서 버전 1.3으로 바뀌었습니다. ENISA의 두 페이지가 서로 다를 때는 FAQ를 둘 중 더 최신인 것으로 보십시오.
- ENISA · 단일 신고 플랫폼 자체 (2026년 9월 11일부터 가동): Assigned Representative 역할을 선택하고 다중 요소 인증으로 EU Login을 통해 로그인합니다. 신고를 제출하는 곳입니다.portal.cra-srp.enisa.europa.eu
- ENISA · 단일 신고 플랫폼: 허브 페이지로, 팩트시트, 사용자 매뉴얼, 헬프데스크 주소, 모든 안내 페이지 링크가 있습니다.enisa.europa.eu/topics/product-security/single-reporting-platform-srp
- ENISA · SRP 자주 묻는 질문 (2026년 9월 10일 업데이트): 법적 근거, 기한, 전달 경로, 항목 표, 카운터 로직, 장애 시 대처 방법, 그리고 플랫폼 주소를 다룹니다. 9월 4일에 재작성되고 서비스 개시 하루 전에 보완되었습니다. ENISA의 SRP 페이지 중 가장 최신이며, 내용이 충돌할 때 우선해야 할 페이지입니다.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/frequently-asked-questions
- ENISA · CRA SRP AR User Manual (2026년 9월 10일): 서비스 개시일에 나온 Assigned Representatives용 매뉴얼로, 실제로 개방된 플랫폼에 대한 단일 설명으로는 가장 충실합니다.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-ar-user-manual
- ENISA · 조정자로 지정된 CSIRT 목록 (2026년 9월 4일 게시, 2026년 9월 10일 업데이트): 27개 회원국 전체의 연락 창구입니다. 04절의 제14조(7) 기준으로 해당 행을 확인하십시오.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/list-of-csirts-designated-as-coordinators
- ENISA · CRA SRP 용어집 (버전 1.3, 2026년 9월 10일); 각 신고 항목의 의미, 작성 방법, 예상 형식, 글자 수 제한, 적용 단계에 관한 항목별 안내. 주소에 유의하십시오. ENISA는 용어집을 glossary2 URL로 옮겼으며, 기존 주소도 자사 일부 페이지에서 여전히 링크되고 있으므로, 사본에 의존하기 전에 맨 위의 버전 행을 확인하십시오.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-glossary2
- ENISA · SRP 사용자 등록 안내: 주 사용자와 백업 사용자를 위한 단계별 등록 절차를 인터페이스 화면과 함께 보여 줍니다.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-user-registration
- ENISA · SRP 통지 제출 안내: 조기 경보, 72시간 통지, 최종 보고서를 어떻게 제출하고 갱신하는지, 각 상태가 무엇을 촉발하는지 설명합니다.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-notification-submission-and-update
- ENISA · SRP 인터페이스 기능 안내 (2026년 9월 9일): 설정, 제조자 연결, 대시보드, 알림 탭을 다룹니다. 서비스 개시 당일에 날짜가 다시 찍혔으며, 이제 미검증 연결이 최대 20건의 통지를 제출할 수 있다는 점에서 FAQ와 일치합니다.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-ar-interface-functions
- ENISA · CRA SRP 이용약관 (버전 1.0, 2026년 9월 10일): 플랫폼에 등록할 때 동의하는 약관으로, 개방 하루 전에 게시되었습니다.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-single-reporting-platform-terms-and-conditions
- ENISA · 특히 예외적인 상황(PEC)에 관한 SRP 안내 (2026년 9월 9일): PEC가 적용되는 경우, 72시간 양식의 토글과 지연 사유, 조정 담당 CSIRT가 소명을 어떻게 처리하는지를 다룹니다. 다섯 번째 안내 페이지이자 PEC를 직접 다루는 유일한 페이지입니다.enisa.europa.eu/topics/product-security/single-reporting-platform-srp/cra-srp-guidance-particular-exceptional-circumstances-pec
- 집행위원회 · CRA 신고 의무: 정책 페이지로, 신고를 다루는 제5절이 포함된 CRA 이행 FAQ도 함께 제공합니다. 집행위원회는 2026년 9월 11일 이 페이지를 업데이트하여 플랫폼이 이제 가동 중임을 확인했으며, 별도의 집행위원회 FAQ 문서는 2026년 9월 4일에 마지막으로 업데이트되었습니다.digital-strategy.ec.europa.eu/en/policies/cra-reporting
- 집행위원회 · CRA 적용 지침 (2026년 7월 27일): 9.1항이 제조자와 오픈소스 스튜어드의 신고 의무를 규정합니다. 당사의 지침 요약 이 나머지를 다룹니다.digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
- EU Login: 플랫폼이 사용하는 계정을 만들고 그 계정에 다중 요소 인증을 적용하십시오. 지금 하십시오.ecas.ec.europa.eu/cas/login
구속력 있는 조문으로는 제14조부터 제17조가 신고 생태계를 규정하고 제16조가 플랫폼을 설치합니다. 당사의 규정 리더에서 읽어 보십시오. 주요 일정은 진행 현황 페이지에서 추적합니다.
09자주 묻는 질문
CRA에 따라 무엇을 얼마나 빨리 신고해야 합니까?
자사 제품의 보안에 영향을 미치는, 적극적으로 악용되는 취약점과 심각한 사고입니다. 인지 후 24시간 이내에 조기 경보, 72시간 이내에 보다 상세한 통지를, 그리고 취약점의 경우 시정 조치가 이용 가능해진 때로부터 14일 이내에, 심각한 사고의 경우 72시간 통지로부터 1개월 이내에 최종 보고서를 제출합니다. Art. 14
신고 의무는 언제 시작됩니까?
2026년 9월 11일; 법령 발효 후 21개월 시점으로, 2027년 12월 11일 전면 적용보다 훨씬 앞선 시기입니다.
누구에게 신고해야 합니까?
ENISA와 조정자로 지정된 각국 CSIRT에, 제16조에 따라 설치되는 단일 신고 플랫폼을 통해 신고합니다. 담당 CSIRT는 연합 내 주된 사업장에 따라 정해지며, EU에 설립되어 있지 않은 경우에는 공인 대리인의 사업장에 따라 정해집니다.
조정 CSIRT 목록은 공개되었습니까?
그렇습니다. 2026년 9월 4일부터 공개되었습니다. ENISA는 27개 회원국 전체의 연락 창구를 게시하고 있습니다. 이 목록은 각 회원국의 조정자가 누구인지 알려 주며, 그중 어느 곳이 귀사의 담당인지는 여전히 제14조(7)의 주된 사업장 기준에 따릅니다. 이 기준은 귀사 제품의 사이버보안에 관한 결정이 주로 어디에서 내려지는가에 달려 있습니다.
모든 버그 또는 취약점을 신고해야 합니까?
아니요. 적극적으로 악용되는 취약점과 심각한 사고만 신고 대상입니다. 악용 전에 발견하여 수정한 취약점은 일반 취약점 처리 프로세스를 통해 관리됩니다.
ENISA의 단일 신고 플랫폼을 현재 이용할 수 있습니까?
예. 제14조 의무가 적용되기 시작한 날과 같은 2026년 9월 11일에 다음 주소에서 개방되었습니다: portal.cra-srp.enisa.europa.eu. Assigned Representative 역할을 선택하고 다중 요소 인증이 적용된 EU Login 계정으로 로그인하십시오. ENISA는 개방 하루 전인 2026년 9월 10일 FAQ에서 이 주소를 공개했습니다.
개방된 플랫폼에 빠져 있는 것은 무엇입니까?
계획에 반영할 만한 네 가지가 있습니다. 제15조에 따른 자발적 신고는 날짜도 없이 빠져 있습니다. API가 없으므로 제출은 사람이 브라우저 양식을 채우는 일입니다. 72시간 카운터는 인지 시점이 아니라 조기 경보 제출 시점부터 진행되므로, 법적 기한이 지나기 전에도 제출을 기한 초과로 표시할 수 있습니다. 그리고 적극적으로 악용되는 취약점을 언제 인지했는지 기록하는 항목은 이후 릴리스로 미뤄져 있습니다. 또한 플랫폼은 당분간 영어로만 제공됩니다.
신고해야 할 때 플랫폼이 다운되어 있으면 어떻게 합니까?
2026년 9월 4일에 추가된 ENISA의 답변은, 기다렸다가 다시 이용할 수 있게 되면 제출하라는 것입니다. 그 사이 즉각적인 연락이 필요하다면 지정 CSIRT에 직접 연락할 수 있으나, 통지는 이후에도 반드시 플랫폼을 통해 제출해야 합니다. CRA에는 장애 중 기한을 멈추는 규정이 없으므로, 장애 발생 시각과 직접 연락한 내역의 시각을 기록해 두십시오.
플랫폼의 카운트다운은 법적 기한과 일치합니까?
정확히는 아닙니다. 현재 릴리스에서 72시간 카운터는 인지 후 72시간이 아니라 24시간 보고서를 제출한 뒤 48시간이 되는 시점을 기한으로 표시하므로, 법적 기한이 지나기 전에도 제출이 기한 초과로 보일 수 있습니다. ENISA는 이후 릴리스에서 로직이 바뀔 것이며, 카운터가 제14조의 의무를 대체하지 않는다고 밝히고 있습니다. 인지 시점을 기준으로 자체 시계를 유지하십시오.
플랫폼이 제가 인지한 시점을 기록합니까?
서비스 개시 시점에는 기록하지 않습니다. 2026년 9월 10일자 SRP 용어집 버전 1.3은 적극적으로 악용되는 취약점에 대한 인지 항목이 이후 릴리스에서야 도입되며, 심각한 사고의 경우 현재 항목은 탐지 시점을 기록한다고 밝히고 있습니다. 탐지는 대개 인지보다 앞서며, 위원회의 2026년 7월 지침은 인지를 합리적 확실성에 이른 초기 평가와 연결합니다. 그 평가가 언제 끝났는지 스스로 기록해 두십시오.
심각한 사고에 대해 PEC를 원용할 수 있습니까?
아닙니다. 2026년 9월 9일 ENISA 안내는 특히 예외적인 상황이 적극적으로 악용되는 취약점의 72시간 통지에만 적용된다고 밝힙니다. 심각한 사고 통지에는 PEC 제어 기능이 없습니다. 또한 PEC 원용은 요청이라는 점에 유의하십시오. 수락 여부는 조정 담당 CSIRT가 결정하며, 귀사가 제공하는 선택적 소명이 그 판단을 돕습니다.
각 항목은 얼마나 길 수 있습니까?
용어집은 한도를 공개합니다. 서술형 항목은 4000자, 이미 취한 조치와 보안 업데이트 세부 내용은 2000자, PEC 사유는 800자, 제목·제품·구성 요소·공격 벡터·근본 원인은 255자, 악의적 행위자는 단 100자입니다. 사내 서식을 그 크기에 맞춰 만드십시오.
플랫폼에 바로 등록해야 합니까?
ENISA는 그럴 필요가 없다고 하며, 미리 등록하기보다 실제로 제출이 필요할 때에만 등록하라고 권고합니다. 지금 해야 할 일은 플랫폼이 사용하는 EU Login 계정을 다중 요소 인증을 켠 상태로 주 신고자용과 예비자용으로 만들어 두는 것입니다. 조정 담당 CSIRT는 첫 접근 전이 아니라 첫 접근 후에 계정을 검증하며, ENISA는 이 검증이 신고 의무 이행의 전제 조건이 아니고 제출을 막지도 않는다고 확인하고 있습니다.
CSIRT가 저를 검증하기 전에 제출할 수 있는 건수에 제한이 있습니까?
그렇습니다. 그리고 그 수치는 바뀌었습니다. ENISA의 2026년 8월 14일자 인터페이스 안내는 이를 통지 10건으로 정했으나, 2026년 9월 4일에 다시 작성된 FAQ와 2026년 9월 9일자로 날짜가 다시 찍힌 인터페이스 안내는 모두 검증되지 않은 대리인이 하나의 제조자에 대해 최대 20 건의 통지를 제출할 수 있다고 밝히고 있으며, 그 이후부터는 검증이 의무가 됩니다. 검증은 첫 제출을 막는 관문이 아니지만, 무기한 미룰 수 있는 것도 아닙니다.
백업 신고 담당자가 제가 시작한 초안을 볼 수 있습니까?
볼 수 없습니다. 대시보드에는 로그인한 대리인이 작성한 초안만 표시되므로, 작성 중인 조기 경보는 백업 담당자에게 보이지 않습니다. 초안 작성은 플랫폼 밖, 사고 대응팀이 공유하는 문서에서 하고, 플랫폼은 옮겨 적는 데 사용하십시오.
API를 통해 신고서를 제출할 수 있습니까?
아닙니다. ENISA는 현 단계에서는 애플리케이션 프로그래밍 인터페이스를 제공하지 않는다고 밝히고 있습니다. 사내 탐지와 초안 작성은 자동화할 수 있지만, 제출은 사람이 브라우저 양식을 작성하는 일입니다.
24시간 조기 경보에는 실제로 무엇이 담겨야 합니까?
대부분의 예상보다 적습니다. 필수 항목은 통지의 유형과 수준, 제조자 또는 스튜어드의 명칭, 제품, 제목, 그리고 사고의 경우 불법적이거나 악의적인 행위가 의심되는지 여부입니다. 실질적인 분석은 첫날이 아니라 72시간 시점에 요구됩니다.
현재 표준 신고 형식 또는 양식이 있습니까?
데이터 항목은 공개되어 있습니다. ENISA의 FAQ는 24시간, 72시간, 최종 보고서 각 단계에서 어떤 항목이 필수인지 정리하고 있어, 이에 맞춘 사내 서식을 오늘 만들 수 있습니다. 집행위원회는 이행법을 통해 서식과 절차를 더 구체화할 수 있습니다.
공개에 위험이 있다면 신고를 늦출 수 있습니까?
제출은 늦출 수 없습니다. 24시간, 72시간, 최종 보고서 기한은 인지 시점부터 진행되며 이를 멈추는 것은 없습니다. 민감성은 표시할 수 있습니다. 제16조(2)에 따라 제한적인 요건을 표시하면 CSIRT가 전체 통지를 공개할 때까지 ENISA가 볼 수 있는 범위를 제한할 수 있습니다. 이후 전달을 지연할지에 대한 판단은 2025년 12월 11일에 채택된 위임규정 (EU) 2026/881에 따라 신고를 접수한 CSIRT에 속합니다.
2026년 9월 이전에 이미 알고 있던 악용도 신고해야 합니까?
아닙니다. 의무는 인지한 때부터 적용되며, 2026년 9월 11일 이전에 이미 적극적인 악용을 인지하고 있던 취약점에는 미치지 않습니다.
여러 해 전에 시장에 출시한 제품에도 신고 의무가 적용됩니까?
그렇습니다. 제69조(2)는 2027년 12월 11일 이전에 시장에 출시된 제품은 그 날짜 이후 실질적으로 변경된 경우에만 규정의 적용을 받는다고 정하지만, 제69조(3)은 제14조에 대해 이를 명시적으로 배제합니다. 즉, 신고 의무는 2027년 12월 11일 이전에 시장에 출시된 적용 범위 내 모든 제품에 변경 여부와 관계없이 적용됩니다. 따라서 어떤 제품은 CRA의 제품 요구사항 대상이 아니면서도 신고 대상일 수 있습니다. Art. 69(2)–(3)
이 내용이 오픈소스 프로젝트에도 적용됩니까?
오픈소스 소프트웨어 스튜어드는 제24조(3)에 따라 디지털 요소가 포함된 제품에 관여하는 범위에서 신고 의무를 부담합니다. 집행위원회의 2026년 7월 27일 지침이 오픈소스를 더 자세히 다룹니다.
소규모 기업이라면 어디에서 도움을 받을 수 있습니까?
ENISA는 특히 중소기업을 배려한 헬프데스크를 운영하며, 조정자로 지정된 CSIRTs도 제14조 의무에 관한 헬프데스크 지원을 제공해야 합니다. ENISA는 헬프데스크 주소를 게시하고 있으며, cra-srp-helpdesk [at] enisa.europa.eu, for questions not answered by the FAQ or the guidance pages. The AR User Manual was published at launch, and the tutorial video followed within days.
