wikiline.dev
·
Wikiline › 소프트웨어 공급망 보안 (Software Supply Chain Security) › 소프트웨어 공급망 보안 규제 (Software Supply Chain Regulation)

소프트웨어 공급망 보안 규제 (Software Supply Chain Regulation)

타임라인 3건업데이트 0건갱신 2026-09-27별칭: EO 14028, Cyber Resilience Act, 사이버복원력법, 미국 행정명령, CRA

한 줄 정의

SolarWinds 같은 대형 사고 이후, 미국·EU 정부가 소프트웨어 제조사·판매사에 보안 요건(SBOM 제출, 취약점 관리, 사고 보고 등)을 법적으로 요구하기 시작한 흐름.

지금 상태 (2026-09 기준)

미국은 2021-05 행정명령 14028(EO 14028)로 연방 조달 소프트웨어에 SBOM 등을 요구하며 물꼬를 텄습니다. EU는 더 넓은 법적 장치인 Cyber Resilience Act(CRA)를 만들어 2024-12 발효시켰고, 그중 사고 보고 의무는 2026-09-11부터 실제로 적용되기 시작했습니다 — 전면 시행은 2027-12부터입니다. 다만 2026-02경 미국 예산관리국(OMB)이 바이든 시절 소프트웨어 보안 요건 일부를 되돌려 기관별·위험기반 접근으로 바꾸려 한다는 보도가 있어, 규제 강화가 한 방향으로만 가고 있지는 않습니다(정부 원문이 아닌 보도를 근거로 해 (추정)으로 표기합니다).

개념

  • EO 14028 (Improving the Nation's Cybersecurity): 미국 대통령 행정명령. 법률이 아니라 행정부 지시이므로 연방 기관의 조달 규정을 통해 간접적으로 적용되고, 정권이 바뀌면 완화·철회될 수 있습니다. SBOM 요구, 안전한 소프트웨어 개발 관행 증명 등을 포함.
  • EU Cyber Resilience Act(CRA, 규정 2024/2847): EU 규정(Regulation)이라 회원국 전체에 직접 적용됩니다. 적용 대상이 "디지털 요소를 포함한 사실상 모든 상용 제품"으로 미국 EO보다 훨씬 넓고, 취약점 관리·보안 패치·사고 발생 시 신고 의무를 포함합니다.
  • 행정명령과 규정(Regulation)의 차이: 미국식 행정명령은 정권 교체에 취약한 반면, EU 규정은 입법 절차를 거쳐야 바뀌므로 상대적으로 안정적입니다 — 2026-02 미국의 방향 전환 보도와, EU가 예정대로 2026-09 사고 보고 의무를 발효시킨 것이 그 차이를 보여줍니다.

벤더별 비교

구분 미국 (EO 14028) EU (Cyber Resilience Act)
법적 성격 대통령 행정명령 → 각 기관 조달 규정에 반영 EU 규정(2024/2847), 회원국 전체에 직접 적용
적용 대상 연방 정부에 납품하는 소프트웨어 벤더 디지털 요소를 포함한 사실상 모든 상용 제품(하드웨어 포함)
핵심 요구 SBOM 제출, 안전한 소프트웨어 개발 관행 증명 취약점 관리, 보안 패치 제공, 악용 사고 발생 시 신고
시행 일정 2021-05 서명, 이후 세부 요건은 기관별 시행 규정에 의존 2024-12-10 발효 → 2026-09-11 사고 보고 의무 적용 → 2027-12 전면 적용
최근 방향 2026-02(추정) OMB가 일부 요건을 위험기반·기관 재량 방식으로 완화하려는 움직임 보도 예정된 일정대로 단계적 시행 중(2026-09 보고 의무 적용 확인)

잘 쓰는 법

  • 미국 연방 기관에 소프트웨어를 납품한다면 EO 14028 계열 요건(SBOM 등)이 정권 교체·정책 변화에 따라 완화될 수 있다는 점을 감안해, 계약서·조달 공고의 최신 요구사항을 직접 확인합니다.
  • EU에서 디지털 제품을 판매한다면 2026-09-11 사고 보고 의무, 2027-12 전면 적용이라는 두 개의 서로 다른 마감일을 구분해 대응 로드맵을 짭니다.
  • 규제를 "SBOM 하나만 있으면 끝"으로 보지 않습니다 — EU CRA는 SBOM보다 넓게 취약점 관리·패치 제공·사고 신고까지 요구합니다.
  • 정책은 강화만 되는 것이 아니라 완화되기도 합니다(2026-02 OMB 관련 보도 참고). 규정 준수 계획을 특정 시점의 규정에 고정하지 않습니다.

타임라인

2021-05-12 · 미국 EO 14028 서명

  • 이전 대비: 최초 — 이 분야에서 정부가 처음으로 법적 요구를 명시한 시점
  • Biden 대통령이 "Improving the Nation's Cybersecurity" 행정명령에 서명. SolarWinds·Colonial Pipeline 등 최근 사고를 배경으로, 연방 소프트웨어 조달에 SBOM·안전한 개발 관행 등을 요구하는 흐름의 출발점이 됨
  • 출처: Executive Order 14028 - GSA

2024-12-10 · EU Cyber Resilience Act 발효

  • 이전 대비: 행정명령 수준이던 미국식 접근과 달리, 회원국 전체에 직접 적용되는 법적 구속력 있는 규정으로 등장
  • 2024-03-12 유럽의회 채택, 2024-10-10 이사회 승인을 거쳐 2024-11-20 관보 게재, 2024-12-10 Regulation (EU) 2024/2847로 발효. 디지털 요소를 포함한 제품 전반에 보안 의무를 부과
  • 출처: Cyber Resilience Act | Shaping Europe's digital future

2026-09-11 · EU CRA 사고 보고 의무 발효

  • 이전 대비: 2024-12 발효 이후 유예 기간을 거쳐, CRA의 구체적 의무 중 하나(적극적으로 악용되는 취약점·심각한 사고의 신고)가 실제로 적용되기 시작한 첫 마감일
  • CRA에서 정한 일정에 따라, 디지털 요소 제품 제조사가 적극적으로 악용되는 취약점이나 심각한 보안 사고를 관계 당국에 신고해야 하는 의무가 발효됨. 나머지 핵심 의무(보안 패치 제공 등)의 전면 적용은 2027-12로 예정
  • 출처: The Cyber Resilience Act - Summary of the legislative text

출처