12시간 전
EU, 연결형 지갑 제조업체에 악용된 취약점 24시간 내 신고 요구
Crypto wallet creators now have just 24 hours to alert regulators when flaws are exploited
CryptoSlate

EU 규정에 따라 적용 대상 연결형 하드웨어 지갑과 지갑 소프트웨어의 상업적 제조업체는 실제로 악용되고 있는 취약점이나 중대한 보안 사고를 발견한 후 24시간 이내에 사이버 당국에 알려야 한다. 이 요건은 EU의 사이버 복원력법(Cyber Resilience Act)에 따라 2026년 9월 11일 발효됐다. 이 법은 EU 시장에 제공되는 하드웨어와 소프트웨어에 적용된다. 제품은 의도된 용도 또는 합리적으로 예측 가능한 용도에 기기나 네트워크와의 직접 또는 간접적인 데이터 연결이 포함돼야 한다. 상업적으로 공급되는 연결형 하드웨어 지갑과 다운로드 가능한 지갑 앱은 이 요건을 충족할 수 있다. EU 지침은 지갑 브랜드를 명시하거나 모든 지갑 서비스 또는 프로젝트가 적용 대상이라고 선언하지 않는다. 첫 신고는 부당한 지체 없이, 제조업체가 취약점이나 사고를 인지한 후 24시간 이내에 제출해야 하는 조기 경보다. 신고서에는 해당 제품이 제공된 것으로 알려진 회원국을 명시해야 한다. 중대한 사고의 경우 불법 또는 악의적 행위가 의심되는지 여부를 신고서에 밝혀야 한다. 더 상세한 통지는 관련 정보가 이미 제공된 경우를 제외하고 72시간 이내에 제출해야 한다. 실제로 악용되고 있는 취약점의 경우 해당 통지에는 제품, 공격 및 취약점에 관한 일반 정보가 포함된다. 시정 또는 완화 조치도 포함된다. 중대한 사고의 경우 사고의 성격, 초기 평가 및 이용 가능한 완화 정보가 포함된다. 취약점 보고서는 시정 또는 완화 조치가 이용 가능해진 후 늦어도 14일 이내에 제출해야 한다. 중대한 사고에 대한 최종 보고서는 72시간 통지 후 1개월 이내에 제출해야 한다. 제조업체는 ENISA가 개설한 단일 신고 플랫폼(Single Reporting Platform)을 통해 한 차례 신고한다. 이 플랫폼은 신고서를 지정된 조정 컴퓨터 보안 사고 대응팀(Computer Security Incident Response Team)에 전송한다. 조치가 필요한 경우 제조업체는 영향을 받는 사용자에게 알려야 한다. 이 규정은 2027년 12월 11일 이전에 시장에 출시된 적용 대상 제품에도 적용된다. 상업적으로 공급되는 무료 및 오픈소스 제품도 제조업체 의무의 적용을 받을 수 있다. 제조업체가 제공하는 비수익화 소프트웨어는 상업적 활동으로 간주되지 않아야 한다. 개인 기여자는 자신의 책임 범위를 벗어난 소프트웨어에 대해서는 제조업체로 취급되지 않는다. 오픈소스 소프트웨어 관리자는 2027년 12월 11일부터 별도의 신고 의무를 부담한다. 더 광범위한 사이버 복원력법의 제품 보안 요건도 같은 날 발효된다.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.