한 줄 정의
SolarWinds 같은 대형 사고 이후, 미국·EU 정부가 소프트웨어 제조사·판매사에 보안 요건(SBOM 제출, 취약점 관리, 사고 보고 등)을 법적으로 요구하기 시작한 흐름.
지금 상태 (2026-09 기준)
미국은 2021-05 행정명령 14028(EO 14028)로 연방 조달 소프트웨어에 SBOM 등을 요구하며 물꼬를 텄습니다. EU는 더 넓은 법적 장치인 Cyber Resilience Act(CRA)를 만들어 2024-12 발효시켰고, 그중 사고 보고 의무는 2026-09-11부터 실제로 적용되기 시작했습니다 — 전면 시행은 2027-12부터입니다. 다만 2026-02경 미국 예산관리국(OMB)이 바이든 시절 소프트웨어 보안 요건 일부를 되돌려 기관별·위험기반 접근으로 바꾸려 한다는 보도가 있어, 규제 강화가 한 방향으로만 가고 있지는 않습니다(정부 원문이 아닌 보도를 근거로 해 (추정)으로 표기합니다).
개념
- EO 14028 (Improving the Nation's Cybersecurity): 미국 대통령 행정명령. 법률이 아니라 행정부 지시이므로 연방 기관의 조달 규정을 통해 간접적으로 적용되고, 정권이 바뀌면 완화·철회될 수 있습니다. SBOM 요구, 안전한 소프트웨어 개발 관행 증명 등을 포함.
- EU Cyber Resilience Act(CRA, 규정 2024/2847): EU 규정(Regulation)이라 회원국 전체에 직접 적용됩니다. 적용 대상이 "디지털 요소를 포함한 사실상 모든 상용 제품"으로 미국 EO보다 훨씬 넓고, 취약점 관리·보안 패치·사고 발생 시 신고 의무를 포함합니다.
- 행정명령과 규정(Regulation)의 차이: 미국식 행정명령은 정권 교체에 취약한 반면, EU 규정은 입법 절차를 거쳐야 바뀌므로 상대적으로 안정적입니다 — 2026-02 미국의 방향 전환 보도와, EU가 예정대로 2026-09 사고 보고 의무를 발효시킨 것이 그 차이를 보여줍니다.
벤더별 비교
| 구분 | 미국 (EO 14028) | EU (Cyber Resilience Act) |
|---|---|---|
| 법적 성격 | 대통령 행정명령 → 각 기관 조달 규정에 반영 | EU 규정(2024/2847), 회원국 전체에 직접 적용 |
| 적용 대상 | 연방 정부에 납품하는 소프트웨어 벤더 | 디지털 요소를 포함한 사실상 모든 상용 제품(하드웨어 포함) |
| 핵심 요구 | SBOM 제출, 안전한 소프트웨어 개발 관행 증명 | 취약점 관리, 보안 패치 제공, 악용 사고 발생 시 신고 |
| 시행 일정 | 2021-05 서명, 이후 세부 요건은 기관별 시행 규정에 의존 | 2024-12-10 발효 → 2026-09-11 사고 보고 의무 적용 → 2027-12 전면 적용 |
| 최근 방향 | 2026-02(추정) OMB가 일부 요건을 위험기반·기관 재량 방식으로 완화하려는 움직임 보도 | 예정된 일정대로 단계적 시행 중(2026-09 보고 의무 적용 확인) |
잘 쓰는 법
- 미국 연방 기관에 소프트웨어를 납품한다면 EO 14028 계열 요건(SBOM 등)이 정권 교체·정책 변화에 따라 완화될 수 있다는 점을 감안해, 계약서·조달 공고의 최신 요구사항을 직접 확인합니다.
- EU에서 디지털 제품을 판매한다면 2026-09-11 사고 보고 의무, 2027-12 전면 적용이라는 두 개의 서로 다른 마감일을 구분해 대응 로드맵을 짭니다.
- 규제를 "SBOM 하나만 있으면 끝"으로 보지 않습니다 — EU CRA는 SBOM보다 넓게 취약점 관리·패치 제공·사고 신고까지 요구합니다.
- 정책은 강화만 되는 것이 아니라 완화되기도 합니다(2026-02 OMB 관련 보도 참고). 규정 준수 계획을 특정 시점의 규정에 고정하지 않습니다.
타임라인
2021-05-12 · 미국 EO 14028 서명
- 이전 대비: 최초 — 이 분야에서 정부가 처음으로 법적 요구를 명시한 시점
- Biden 대통령이 "Improving the Nation's Cybersecurity" 행정명령에 서명. SolarWinds·Colonial Pipeline 등 최근 사고를 배경으로, 연방 소프트웨어 조달에 SBOM·안전한 개발 관행 등을 요구하는 흐름의 출발점이 됨
- 출처: Executive Order 14028 - GSA
2024-12-10 · EU Cyber Resilience Act 발효
- 이전 대비: 행정명령 수준이던 미국식 접근과 달리, 회원국 전체에 직접 적용되는 법적 구속력 있는 규정으로 등장
- 2024-03-12 유럽의회 채택, 2024-10-10 이사회 승인을 거쳐 2024-11-20 관보 게재, 2024-12-10 Regulation (EU) 2024/2847로 발효. 디지털 요소를 포함한 제품 전반에 보안 의무를 부과
- 출처: Cyber Resilience Act | Shaping Europe's digital future
2026-09-11 · EU CRA 사고 보고 의무 발효
- 이전 대비: 2024-12 발효 이후 유예 기간을 거쳐, CRA의 구체적 의무 중 하나(적극적으로 악용되는 취약점·심각한 사고의 신고)가 실제로 적용되기 시작한 첫 마감일
- CRA에서 정한 일정에 따라, 디지털 요소 제품 제조사가 적극적으로 악용되는 취약점이나 심각한 보안 사고를 관계 당국에 신고해야 하는 의무가 발효됨. 나머지 핵심 의무(보안 패치 제공 등)의 전면 적용은 2027-12로 예정
- 출처: The Cyber Resilience Act - Summary of the legislative text
출처
- GSA, "Improving the Nation's Cybersecurity | Executive Order 14028" — https://www.gsa.gov/technology/government-it-initiatives/cybersecurity/executive-order-14028
- European Commission, "Cyber Resilience Act | Shaping Europe's digital future" — https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act
- European Commission, "The Cyber Resilience Act - Summary of the legislative text" — https://digital-strategy.ec.europa.eu/en/policies/cra-summary
- Davis Wright Tremaine, "OMB Rescinds Biden-Era Software Security Requirements, Directs Agency-Led and Risk-Based Approach" (2026-02, 추정) — https://www.dwt.com/blogs/privacy--security-law-blog/2026/02/omb-changes-course-on-software-security