OpenSSF, EU 사이버 복원력 법에 대응하기 위한 세 가지 역할 정의
2026년 9월 OpenSSF는 오픈소스 생태계를 유지관리자, 스튜어드, 제조업체로 구분해 EU 사이버 복원력 법(CRA) 적용 대상과 필요한 절차를 명확히 하는 가이드를 발표했습니다.

EU 사이버 복원력 법(CRA)은 디지털 부품을 포함한 제품에 보안 의무를 부과하며, 오픈소스 공급망 전체에 광범위한 영향을 미칩니다. 이러한 의무를 명확히 하기 위해 Open Source Security Foundation(OpenSSF)은 2026년 9월에 세 가지 역할을 정의하고 각 역할이 수행해야 할 업무를 제시한 준비 가이드를 공개했습니다.
세 가지 역할, 각각의 책임
가이드는 생태계를 (1) 유지관리자·기여자, (2) 오픈소스 스튜어드, (3) 오픈소스 코드를 포함한 제품을 판매하는 제조업체로 구분합니다. 이 구분은 CRA가 코드만 기여하는 주체와 완제품을 시장에 내놓는 주체를 구분하는 법적 용어와 일치하도록 설계되었습니다.
대부분의 비상업적 기여자는 CRA에서 정의하는 “제조업체”에 해당하지 않으므로, 광범위한 보고·보완 의무에서 자동으로 제외됩니다. 이들의 주요 책임은 코드를 안전하고 품질 있게 유지하는 것이며, 상업적 주체가 부담하는 무거운 규제 부담은 없습니다.
스튜어드가 하는 일
오픈소스 스튜어드는 상업 활동에 사용되는 프로젝트에 장기적인 지원을 제공하는 법인으로 정의됩니다. 스튜어드는 보안 정책 유지, 취약점 공개 처리, 다운스트림 사용자 간 협업 촉진 등 조정·거버넌스·보안 기능을 수행합니다.
CRA는 2027년 12월 11일까지 스튜어드에게 구체적인 의무를 부과하지 않지만, OpenSSF는 이미 보안 연락처, 에스컬레이션 경로, 협업 프로세스를 도입할 것을 권고합니다. 이러한 사전 대비는 다운스트림 제조업체가 CRA 기한을 맞추는 데 도움이 됩니다.
제조업체가 직면한 가장 엄격한 일정
자사 브랜드로 제품을 판매하는 제조업체는 가장 많은 의무를 부담합니다. 2026년 9월 11일부터 제조업체는 활발히 악용되는 취약점이나 중대한 사고를 24시간 이내에 보고하고, 72시간 이내에 고객에게 공식 통지를 해야 합니다. 이를 지키지 못하면 CRA에 따라 벌금 및 시장 진입 제한이 부과될 수 있습니다.
- 모든 저장소에 최신 SECURITY.md 파일 유지
- 지속적으로 모니터링되는 전용 보안 연락처 주소 제공
- SLSA, Sigstore, GUAC, OSPS Baseline 같은 공급망 증명 도구 채택
- 에스컬레이션 절차를 문서화하고 다운스트림 파트너와 공유
가이드는 이러한 도구들을 자동화된 CI/CD 파이프라인에 통합할 것을 강조합니다. 암호화된 출처 기록(SLSA)과 아티팩트 서명(Sigstore)을 생성하면 빌드 무결성을 증명할 수 있으며, 이는 EU 당국이 감사할 때 제조업체가 입증해야 하는 핵심 요건입니다.
하나의 조직이 여러 역할을 겸할 수 있기 때문에, 내부적으로 역할과 책임을 명확히 매핑하는 것이 권고됩니다. 예를 들어, 오픈소스 라이브러리에 기여하면서 해당 라이브러리를 포함한 하드웨어 장치를 판매하는 기업은 기여 부분을 유지관리 활동으로, 장치 판매 부분을 제조 활동으로 구분하고 각각에 맞는 준수 체크리스트를 적용해야 합니다.
OpenSSF의 권고는 법률 자문이 아니며, 커뮤니티가 CRA 정신에 맞춰 행동하도록 돕기 위한 것입니다. 특히 CRA 집행 메커니즘이 진화함에 따라 이해관계자는 최종적인 해석을 위해 법률 전문가와 상의해야 합니다.
OpenSSF가 제시한 역할 구분은 기존 오픈소스 거버넌스 구조와 직접 맞물려, 각 주체가 어떤 규제 범위에 포함되는지를 명확히 하는 데 큰 의미를 갖는다. 유지관리자·기여자는 코드 품질과 보안 패치를 지속적으로 제공함으로써, 제조업체가 부담하는 보고·보완 의무를 사전에 감소시키는 역할을 한다. 이는 전체 공급망에서 위험을 조기에 차단하고, downstream에서 발생할 수 있는 보안 사고를 최소화하는 방어적 효과를 만든다. 따라서 유지관리자의 책임이 명확히 정의될수록, 제조업체는 보다 예측 가능한 컴플라이언스 비용을 산정할 수 있다.
스튜어드의 사전 대비 조치는 단순히 권고 수준에 머무르지 않는다. 보안 연락처와 에스컬레이션 경로를 문서화하고, 취약점 공개 절차를 표준화함으로써, 스튜어드는 downstream 제조업체가 CRA의 엄격한 보고 기한을 충족하도록 지원한다. 이러한 조치는 감사 시점에 증거 자료를 신속히 제공할 수 있게 해, 규제 기관과의 마찰을 줄이는 실질적 효과를 제공한다. 다만 스튜어드가 자체적인 법적 의무를 지니지는 않으므로, 스튜어드와 제조업체 간의 협업 계약이 명확히 설정되지 않을 경우 책임 경계가 모호해질 위험이 존재한다.
제조업체가 직면하는 가장 엄격한 일정은 실시간 대응 체계와 자동화된 증명 프로세스를 요구한다. 24시간 내 취약점 보고와 72시간 내 고객 통지는 기존 보안 운영 모델을 크게 확대해야 함을 의미한다. 이를 위해서는 CI/CD 파이프라인에 SLSA, Sigstore 등 공급망 증명 도구를 통합하고, 모든 아티팩트에 서명을 부여하는 작업이 필수적이다. 이러한 자동화가 미비할 경우, 보고 지연에 따른 벌금 부과와 EU 시장 접근 제한이라는 실질적 손실이 발생한다.
역할이 겹치는 조직은 내부 매핑을 통해 책임을 분리해야 한다. 예를 들어, 한 기업이 오픈소스 라이브러리에 기여하면서 동시에 해당 라이브러리를 탑재한 제품을 판매한다면, 기여 활동은 유지관리자로, 제품 판매는 제조업체로 구분하여 각각의 체크리스트를 적용한다. 이 과정에서 중복된 보안 절차를 최소화하고, 각 역할에 맞는 문서와 도구를 별도로 관리함으로써 효율성을 높일 수 있다. 그러나 역할 구분이 부정확하면, 어느 한쪽에서 규제 누락이 발생해 전체 컴플라이언스가 무효화될 위험이 있다.
OpenSSF 가이드는 법적 자문이 아니라 커뮤니티 기반의 실무 지침임을 강조한다. 따라서 이해관계자는 CRA 집행 메커니즘이 변화할 때마다 최신 법률 해석을 확보해야 하며, 이를 위해 전문 법률 자문과의 정기적인 검토 프로세스를 도입하는 것이 바람직하다. 법적 해석의 변동성은 특히 보고 의무와 벌금 기준에서 큰 영향을 미치므로, 지속적인 모니터링과 대응 전략 업데이트가 필수적이다.
한국 기업이 실제로 이 프레임워크를 적용하려면, 먼저 자체 역할을 정확히 식별하고, OpenSSF가 권장하는 보안 문서와 자동화 도구를 도입해야 한다. 이후 취약점 발생 시 신속히 보고하고, 고객에게 투명하게 통지하는 절차를 구축함으로써 EU 시장 진입 장벽을 낮출 수 있다. 이러한 실천은 비준수 벌금을 회피할 뿐 아니라, 오픈소스 공급망 전반에 걸친 신뢰성을 강화해 장기적인 경쟁력 확보로 이어진다.
한국 기업의 경우, 먼저 자신이 세 역할 중 어느 역할에 해당하는지 파악하고, OpenSSF가 제시한 보안 문서와 도구를 도입하며, 취약점 발생 시 신속히 보고하는 프로세스를 구축해야 합니다. 이를 통해 비준수 벌금을 피하고 EU 시장에서 보다 탄탄한 오픈소스 공급망을 구축할 수 있습니다.
출처
- 針對CRA開源責任,OpenSSF以三類角色協助開源社群判斷義務iThome · 2026년 9월 23일
- Guide to the EU CRA Sept 11 Deadline for ManufacturersOpenSSF · 2026년 9월 11일



