EU 사이버 복원력법(CRA) — TRUSCA가 돕는 방식
대상 독자
CRA의 취약점 처리 의무를 TRUSCA가 어떻게 뒷받침하는지 판단하려는 보안 리드, 제품보안팀, 법무·컴플라이언스 담당자. 이 문서는 규정 문구를 실제 기능에 대응시키고, 비교 문서와 같은 정직한 태도로 한계를 함께 밝힌다.
법률 자문이 아니며 컴플라이언스 인증도 아니다
TRUSCA는 CRA 프로그램의 일부를 뒷받침하는 도구다. TRUSCA를 쓴다고 해서 제품이 CRA를 준수하게 되는 것은 아니며, 이 문서는 법률 자문이 아니다. 준수 여부는 조직의 프로세스·문서·제품이 갖추는 성질이므로, 규정 원문을 근거로 자격을 갖춘 법률 전문가와 함께 평가한다.
CRA가 요구하는 것(SCA 도구가 관여하는 범위)
사이버 복원력법(Regulation (EU) 2024/2847)은 EU 시장에 출시되는 디지털 요소 포함 제품에 보안 요구사항을 부과한다. 이 가운데 SCA·SBOM 포털이 도울 수 있는 부분은 두 곳이다.
- Annex I Part II — 취약점 처리 요구사항. 구성요소와 취약점을 식별·문서화하고 (통용되는 기계 판독 형식의 SBOM 포함), 지체 없이 조치하며, 정기적으로 시험하고, 취약점 정보를 공유한다.
- Article 14 — 신고 의무. 악용이 확인된 취약점과 중대한 사고를 조율 CSIRT와 ENISA에 촉박한 기한 안에 통지한다(초기 경보는 24시간 이내).
아래 대응표는 이 두 곳만 다룬다. 설계 단계 보안 요구사항(Annex I Part I), 업데이트 배포 인프라, 규제 신고를 실제로 제출하는 행위는 스캐너가 아니라 제품과 조직의 책임이다.
의무 → TRUSCA 기능 대응
| CRA 의무(Annex I Part II / Art. 14) | TRUSCA가 돕는 방식 | 위치 |
|---|---|---|
| §1 — 구성요소와 취약점을 식별·문서화하고, 통용되는 기계 판독 형식의 SBOM을 포함한다 | cdxgen이 30종 이상 생태계에서 구성요소를 탐지하고 Trivy가 이를 CVE와 대조한다. SBOM 수출은 CycloneDX와 SPDX를 byte-stable하게 생성한다. | SBOM 수출, |