[중요보안안내] 가짜Qfinder Pro웹사이트가 감지되었습니다. 자세히 알아보기 >

EU 사이버 복원력 법(CRA)이란 무엇인가요? NAS 및 네트워킹 장치에 대한 요구사항과 마감일, 그리고 QNAP의 대응 방안

최신 기사 2026-09-30 clock 9분 읽기

EU 사이버 복원력 법(CRA)이란 무엇인가요? NAS 및 네트워킹 장치에 대한 요구사항과 마감일, 그리고 QNAP의 대응 방안

EU 사이버 복원력 법(CRA)이란 무엇인가요? NAS 및 네트워킹 장치에 대한 요구사항과 마감일, 그리고 QNAP의 대응 방안
이 콘텐츠는 기계 번역된 것입니다. 기계 번역 부인정보를 참조하십시오.
Switch to English

주요 요점: QNAP, EU CRA(사이버 복원력법) 1단계 준수 완료

QNAP은 2026년 9월 11일, EU 사이버 복원력법(CRA) 준수 프로그램의 1단계를 완료했습니다. 이는 CRA의 적극적으로 악용되는 취약점 및 중대한 사고 보고 의무가 발효된 날과 동일합니다.

  • 사고 보고: QNAP 보안 보고 플랫폼이 현재 운영 중입니다. QNAP은 보고서를 접수한 후 24시간 이내에 법적 대응 절차를 시작합니다.
  • 안전한 개발: QNAP은 공개된 안전한 소프트웨어 개발 생명주기(SSDLC) 정책을 따르며, IEC 62443-4-1 프로세스 검증을 통과했습니다.
  • 취약점 관리: QNAP PSIRT는 취약점 처리를 조정하며, 외부에서 보고된 취약점에 대해 1주일 이내에 검증 및 CVE ID 할당을 약속합니다.
  • 공급망 투명성: QNAP은 CycloneDX 및 SPDX 형식의 SBOM을 유지하며, 이를 CVE 데이터베이스 및 CISA의 알려진 악용 취약점(KEV) 카탈로그와 교차 확인합니다.
  • 적용 범위: QNAP의 모든 제품군(엔터프라이즈 ZFS 스토리지, 비즈니스 NAS, Edge AI NAS, 모든 네트워킹 제품(라우터 및 스위치) 포함)에 적용됩니다.

EU 사이버 복원력법(CRA)이란?

EU 사이버 복원력법(CRA, Regulation (EU) 2024/2847)은 EU에서 판매되는 모든 디지털 요소가 포함된 제품(PwDE)이 전체 라이프사이클에 걸쳐 필수 사이버보안 요건을 충족하도록 요구합니다. CRA 준수는 CE 마킹의 전제 조건이며, CE 마킹이 없는 제품은 EU 시장에 출시할 수 없습니다.

CRA의 세 가지 목표

  • EU 디지털 시장의 전반적인 복원력 강화
  • 사용자가 구매하는 제품의 보안성을 더 명확하게 확인할 수 있도록 지원
  • 시장에 출시된 이후 디지털 제품의 취약점 수 감소

CRA 적용 대상 제품은?

CRA는 장치 또는 네트워크에 직접 또는 간접적으로 연결될 수 있는 모든 하드웨어 또는 소프트웨어(원격 데이터 처리 솔루션 포함)에 적용됩니다. NAS 장치, 라우터, 스위치, 운영체제, 애플리케이션 등이 모두 해당됩니다. 의료기기, 자동차, 민간 항공, 해양 장비는 이미 동등한 규정이 적용되고 있으므로 제외됩니다.

CRA 하에서 모든 제조업체의 핵심 의무

  • 설계 단계에서 사이버보안 위험 평가를 실시하고, Secure by Design 및 Secure by Default 원칙 적용
  • CRA 요건을 충족하는 취약점 처리 프로세스 구축
  • 지원 기간 동안 보안 업데이트 제공(제품 지원 종료 시까지)
  • 기술 문서 준비, 적합성 평가 완료, CE 마킹 부착(2027년 12월 11일부터 적용)
  • 안전한 사용법, 지원 종료일, 취약점 보고 연락처 등 명확한 안내 제공
  • 적극적으로 악용되는 취약점 및 중대한 사고를 관련 당국에 보고

CRA는 언제 시행되나요? 세 가지 주요 일정

CRA는 단계적으로 시행됩니다. 적극적으로 악용되는 취약점 보고는 2026년 9월 11일부터 의무화되며, 2027년 12월 11일부터 EU 시장에 출시되는 모든 제품에 대해 완전한 준수가 요구됩니다.

날짜 주요 이정표 QNAP 현황
2024년 12월 10일 CRA 발효, 전환 기간 시작 CRA 준수 프로그램 시작
2026년 9월 11일 적극적으로 악용되는 취약점 및 중대한 사고 보고 의무 적용 1단계 완료, 보안 보고 플랫폼 운영 중
2027년 12월 11일 사전 적합성 평가 및 CE 마킹 포함, 완전 준수 마감 진행 중, EU 지침 및 조화 표준에 따라 이행

출처: 유럽연합 집행위원회 – 사이버 복원력법

CRA와 NIS2의 차이점, 그리고 함께 고려해야 하는 이유는?

CRA는 제품을 규제하고, NIS2는 조직을 규제합니다. 두 규정이 겹치는 부분은 디지털 공급망을 보호하는 통합 위험 기반 전략입니다. 조직이 NIS2를 준수하려면, 구매하는 장비 자체가 CRA를 준수해야 합니다.

image

CRA와 NIS2의 관계: 제품에서 조직까지 통합 전략

EU CRA EU NIS2 지침
초점 디지털 요소가 포함된 제품의 사이버보안 필수 및 중요 기관의 네트워크 및 정보 시스템 보안
적용 대상 제조업체, 수입업체, 유통업체 에너지, 운송, 통신, 의료, 유틸리티 등 다양한 분야의 조직
기대 효과 투명한 구성요소를 갖춘 안전한 하드웨어 및 소프트웨어 조직의 사이버보안 거버넌스 및 중요 인프라 보호
QNAP 관련성 QNAP은 제조업체로서 직접 준수해야 함 QNAP 고객은 공급업체 보안 평가 필요, QNAP은 검증 가능한 증거 제공

NIS2 제21조 2항 (d)는 조직이 직접 공급업체 및 서비스 제공업체의 보안 위험을 평가하도록 요구합니다. 제21조 2항 (e)는 시스템의 도입, 개발, 유지보수 시 보안(취약점 처리 및 공개 포함)을 요구합니다. QNAP의 IEC 62443-4-1 검증, 공개 취약점 공개 프로세스, CRA 1단계 준수 완료는 고객이 공급업체를 평가할 때 제3자 증거로 활용될 수 있습니다.

자세히 알아보기: QNAP 솔루션으로 EU NIS2 네트워크 보안 및 공급망 위험 관리 달성

QNAP은 CRA 요건을 어떻게 충족하나요? 네 가지 핵심 축

QNAP은 국제 표준에 따라 검증된 안전한 개발 프로세스, 24시간 이내 사고 보고, 선제적 취약점 관리, 투명한 소프트웨어 공급망 등 네 가지 축을 통해 CRA의 필수 사이버보안 요건을 충족합니다. 이 메커니즘들은 CRA 시행 전부터 이미 도입되어 있었으며, 단일 규정에 대한 임시 조치가 아닙니다.

축 1: IEC 62443-4-1 검증을 받은 안전한 개발 생명주기

IEC 62443-4-1은 안전한 제품 개발 생명주기에 대한 국제전기기술위원회(IEC) 표준입니다. 8가지 안전한 개발 관행을 정의하고, 조직이 이를 4단계 성숙도에 걸쳐 얼마나 잘 이행하는지 평가합니다. QNAP은 2026년 9월 DEKRA의 IEC 62443-4-1 프로세스 검증을 통과했습니다. 이 검증은 전체 개발 프로세스를 포괄하므로, QNAP이 현재 및 향후 출시하는 모든 제품에 적용됩니다.

  • 요구사항 단계에서 위험 평가 및 위협 모델링 시작
  • 설계는 데이터 보호, 인증, 접근 제어, 암호화 등 보안 검토를 통과해야 함
  • 개발 단계에서 자동화된 정적(SAST) 및 동적(DAST) 애플리케이션 보안 테스트, 침투 테스트 병행

축 2: CRA에 부합하는 24시간 이내 사고 보고

QNAP 보안 보고 플랫폼은 CRA 보고를 위한 QNAP의 단일 연락 창구입니다. 전 세계 고객, 최종 사용자, 보안 연구원이 적극적으로 악용되는 취약점 또는 중대한 보안 사고를 보고할 수 있습니다. QNAP은 보고 접수 후 24시간 이내에 법적 대응 절차를 시작하고, 위험을 평가하며, 보안 업데이트를 배포합니다.

축 3: PSIRT 주도 취약점 관리

QNAP 제품 보안 사고 대응팀(PSIRT)은 R&D, 정보보안, 법무, 고객 서비스 등 다양한 부서로 구성된 위원회로 운영됩니다. QNAP은 공개 보안 권고 및 보안 바운티 프로그램을 통해 신규 취약점을 추적합니다. 외부 연구원이 보고한 취약점에 대해서는 PSIRT가 1주일 이내에 검증 및 CVE ID 할당을 완료합니다.

축 4: SBOM을 통한 투명한 소프트웨어 공급망

CRA는 제조업체가 소프트웨어 구성 명세서(SBOM)를 작성하고, 요청 시 당국에 제공하도록 요구합니다. QNAP은 NAS 소프트웨어 및 애플리케이션에 대해 업계 표준인 CycloneDX 및 SPDX 형식의 SBOM을 유지합니다. 개발 프로세스에는 소프트웨어 구성 분석(SCA)과 CVE 데이터베이스, 미국 CISA의 알려진 악용 취약점(KEV) 카탈로그와의 교차 확인이 포함되어, 서드파티 및 오픈소스 구성요소까지 위험 관리에 포함됩니다.

사용자 투명성: 명확하게 명시된 지원 기간

CRA는 제조업체가 각 제품의 의도된 용도, 지원 종료일, 취약점 보고 연락처를 공개하도록 요구합니다. 사용자는 QNAP 제품 지원 현황 페이지에서 각 모델의 지원 기간을 확인하고, NAS 보안 가이드로 설정을 강화할 수 있습니다.

CRA 준수 대상 QNAP 제품은?

QNAP의 CRA 보안 및 보고 메커니즘은 전체 제품군에 적용되며, 다수의 독립적인 국제 인증으로 뒷받침됩니다.

제품 카테고리 대표 제품군
엔터프라이즈 스토리지 ZFS 스토리지, 듀얼 컨트롤러 NAS, 올플래시 NAS
비즈니스 및 멀티미디어 NAS QTS / QuTS hero 비즈니스 NAS, 크리에이터 및 가정용 NAS
AI 컴퓨팅 Edge AI NAS 솔루션
네트워킹 라우터, 스위치

QNAP의 사이버보안 투자는 제품 개발, 클라우드 서비스, 운영 전반에 걸친 장기적이고 체계적인 조직 역량입니다. 더 많은 인증 정보는 QNAP 신뢰 센터에서 확인할 수 있습니다.

FAQ

QNAP NAS는 EU CRA를 준수하나요?

QNAP은 2026년 9월 11일 CRA 준수 프로그램 1단계를 완료하여 NAS 및 네트워킹 제품을 포함한 전체 제품군에 대한 사고 보고 요건을 충족했습니다. QNAP은 EU 지침 및 조화 표준에 따라 2027년 12월 11일까지 완전 준수를 목표로 하고 있습니다.

NAS는 CRA에서 "디지털 요소가 포함된 제품"에 해당하나요?

네. NAS는 운영체제와 애플리케이션이 실행되는 네트워크 연결 하드웨어로, CRA의 디지털 요소가 포함된 제품 정의에 부합합니다. 라우터와 스위치도 해당됩니다.

QNAP 제품의 취약점 또는 보안 사고는 어떻게 보고하나요?

QNAP 보안 보고 플랫폼을 통해 "적극적으로 악용되는 취약점" 또는 "중대한 보안 사고"를 보고하세요. QNAP PSIRT가 24시간 이내에 대응 절차를 시작합니다. 일반 취약점은 보안 권고 페이지의 보고 채널 또는 보안 바운티 프로그램을 통해 제출할 수 있습니다.

IEC 62443-4-1은 CRA와 어떤 관련이 있나요?

IEC 62443-4-1은 안전한 제품 개발 생명주기에 대한 요건을 정의하며, 그 핵심 원칙은 CRA의 전체 제품 라이프사이클 보안 요건과 밀접하게 일치합니다. IEC 62443-4-1 검증은 제조업체가 CRA의 필수 사이버보안 요건을 이행할 수 있는 프로세스를 갖추고 있음을 보여줍니다.

SBOM이란 무엇이며, CRA는 공개를 요구하나요?

SBOM(소프트웨어 구성 명세서)은 제품 내 모든 소프트웨어 구성요소와 라이브러리를 나열한 것으로, 소프트웨어의 성분표와 같습니다. CRA는 취약점 관리를 지원하기 위해 제조업체가 SBOM을 작성하도록 요구하지만, 현재 공개를 의무화하지는 않습니다. 전체 SBOM은 요청 시 당국에 제공해야 합니다.

CRA와 NIS2의 차이점은 무엇인가요?

CRA는 디지털 제품의 보안을 규정하며 제조업체에 적용됩니다. NIS2는 에너지, 운송, 통신 등 주요 서비스 제공업체의 조직적 사이버보안을 규정합니다. CRA 준수 제품을 구매하는 것이 NIS2 공급망 요건 충족의 기반이 됩니다.

내 QNAP 장치는 계속 보안 업데이트를 받을 수 있나요?

QNAP 제품 지원 현황 페이지에서 모델의 지원 기간을 확인하세요. 지원 기간 내 제품은 계속 보안 업데이트를 받습니다. 자동 업데이트를 활성화하고, 보안 권고를 정기적으로 확인하는 것을 권장합니다.

EU 외 국가의 기업도 CRA를 준수해야 하나요?

네. 제조업체의 소재지와 관계없이 EU 시장에 판매되는 모든 제품은 CRA를 준수해야 합니다. 시스템 통합업체 및 장치 제조업체는 SDL, PSIRT, SBOM 관행이 확립된 공급업체를 선택함으로써 사후 시장 준수 부담을 줄일 수 있습니다.

AI 사용 고지: 이 기사의 일부 이미지와 텍스트는 AI(인공지능)의 지원을 받아 제작 또는 보완되었으며, 편집자의 검수를 거쳤습니다.

Elsa

Elsa

QNAP Marketing Manager

이 기사가 도움이 되었습니까?

피드백을 주셔서 감사드립니다.

추가 도움이 필요하시면 커뮤니티에서 다른 사용자 및 QNAP 전문가에게 문의해 보세요. QNAP 커뮤니티로 이동

이 기사가 어떻게 개선될 수 있을지 말해 주십시오.

추가 피드백을 제공하려면 아래에 포함하십시오.

목차

사양 선택

      더 보기 적게 보기
      다른 국가/지역 사이트:
      언제든 문의하세요! 언제든 문의하세요!
      back to top