정책

2026년 7월 23일 · 주식회사 라운드버드 · 약 10분

SW 공급망 보안 정책, 2026년 어디까지 왔나

미국 EO 14028부터 EU 사이버복원력법(CRA), 2026년 6월 발표된 국내 SW 공급망 보안 로드맵까지, 조직이 지금 준비해야 할 규제 흐름을 1차 출처 기준으로 한눈에 정리했습니다.


2020년 SolarWinds 사태1와 2021년 Log4Shell을 거치며, SW 공급망 보안(소프트웨어에 포함되는 외부 구성요소와 개발·배포 과정 전반을 보호하는 활동)은 개별 기업의 모범 사례에서 각국 정부의 규제 의제로 옮겨왔습니다. 이 글은 2026년 현재 시점에서 미국·EU·한국의 정책 흐름을 요약하고, 조직이 실무적으로 준비해야 할 항목을 정리합니다.

미국 — 행정명령 14028과 SBOM의 제도화

2021년 5월 12일 서명된 행정명령(EO) 14028은 SW 공급망 보안 규제의 출발점입니다. 상용 소프트웨어 개발의 투명성 부족을 지적하며 연방정부에 소프트웨어를 납품하는 공급자에게 보안 개발 관행과 투명성을 요구했고,2 그 핵심 수단의 하나로 구매자에 대한 SBOM(Software Bill of Materials) 제공을 명시했습니다(직접 제공 또는 공개 웹사이트 게시).3 SBOM은 소프트웨어가 어떤 구성요소로 이루어졌는지를 적은 목록으로, 식품의 원재료 표시에 빗대어 설명되곤 합니다.

  • 2021년 7월, NTIA가 SBOM 최소 요소 7가지(공급자, 구성요소 이름, 버전, 기타 고유 식별자, 의존 관계, SBOM 작성자, 타임스탬프)를 정의했습니다.4
  • OMB 지침 M-22-18(2022년 9월)은 연방기관이 소프트웨어 사용 전 제작사의 보안 개발 관행 자기증명(self-attestation) 을 확보하도록 요구했고,5 후속 지침 M-23-16(2023년 6월)이 수집 시한을 조정했습니다.6

연방조달을 겨냥한 규제지만, 글로벌 공급망의 특성상 미국 시장과 거래하는 기업에는 계약 조건으로 파급될 수 있는 구조입니다.

EU — 사이버복원력법(CRA)의 적용 시점

EU 사이버복원력법(Cyber Resilience Act, CRA) 은 2024년 11월 20일 EU 관보에 게재되어(Regulation (EU) 2024/2847) 같은 해 12월 10일 발효되었고, 시행일이 다가오고 있습니다.7

주의

CRA의 제조사 취약점·사고 보고 의무는 2026년 9월 11일부터, 나머지 핵심 의무는 2027년 12월 11일부터 적용됩니다.7 디지털 요소를 포함한 제품을 EU 시장에 출시하는 제조사라면 남은 준비 기간이 길지 않습니다.

CRA는 제품 전 수명주기에 걸친 보안 요구를 담고 있으며, 취약점 관리 요구의 하나로 기계가 읽어 처리할 수 있는 형식(machine-readable)으로, 최소한 최상위 의존성을 포함하는 SBOM 작성을 요구합니다.7 핵심 보안 요구를 위반하면 최대 1,500만 유로 또는 전 세계 연매출의 2.5% 중 높은 금액까지 과징금이 부과될 수 있습니다(위반 유형별로 상한이 다릅니다).7

한국 — 가이드라인에서 로드맵·제도화로

국내도 SW 공급망 보안 강화를 위해 분주히 움직이고 있습니다. 2024년 5월 과학기술정보통신부·국가정보원·디지털플랫폼정부위원회가 합동으로 「SW 공급망 보안 가이드라인 1.0」 을 발표해 SBOM 유효성 검증, SW 구성요소 관리 요령, SBOM 기반 공급망 보안 관리 방안을 제시했고,8 같은 해 9월에는 국가 SW 공급망 보안 정책 마련을 위한 범정부 전담반이 가동되었습니다.9

이후 흐름은 제도화로 이어졌습니다. 2025년 10월 국가안보실 중심의 관계부처 합동 「범부처 정보보호 종합대책」 은 공공분야에 사용되는 IT 시스템·제품에 대해 SW 구성요소(SBOM) 제출을 2027년까지 제도화하고, 보안 문제가 발견된 IT 제품은 공공 조달 도입 제한을 추진한다고 밝혔습니다.10 2026년 6월에는 과학기술정보통신부·국가정보원이 「인공지능 일상화 시대를 준비하는 소프트웨어 공급망 보안 단계별 이행안(로드맵)」 을 발표해, 사고 예방 역량 강화, 공급망 위협의 빠른 탐지·대응을 위한 관리체계 마련, 정책 추진 기반 조성이라는 세 가지 전략과 함께 SBOM을 활용한 공급망 보안 관리 모델 확산, 민간·공공분야 보안 제도에 공급망 보안 요소를 포함하는 정비 방향을 제시했습니다.11

공공 부문의 제도화가 먼저 자리 잡고 민간으로 확산되는 구조로 풀이되며, 연방조달 요구로 시작해 계약 관행으로 파급되는 미국의 경로와 유사합니다.

세 규제의 공통분모

항목미국 (EO 14028 계열)EU (CRA)한국 (가이드라인·로드맵)
성격연방조달 요구시장 출시 규제(법)가이드라인 → 로드맵·제도화 추진
SBOM최소 요소 정의, 구매자 제공 요구machine-readable 형식 작성 요구생성·관리 기준 제시, 공공분야 제출 제도화(~2027) 추진
취약점 대응보안 개발 관행 자기증명보고 의무(2026-09-11~)위협 탐지·대응 관리체계(로드맵 3대 전략)

표현은 달라도 요구의 핵심 구조는 동일합니다. ① 구성요소 현황을 파악할 것(SBOM), ② 위·변조되지 않았음을 증명할 것(서명·무결성), ③ 신규 취약점에 지속적으로 대응할 것(지속 모니터링).

지금 시작한다면 순서는 이렇게 권장합니다.

  1. 주요 제품·서비스의 SBOM을 생성하고 최신으로 유지한다 (빌드 파이프라인 연동)
  2. SBOM·산출물에 서명을 적용해 무결성을 증명 가능하게 만든다
  3. SBOM을 기준으로 신규 취약점(KEV·EPSS 포함)을 상시 매핑·우선순위화한다

마치며

규제는 문서 제출 요구처럼 보이지만, 본질은 공급망 가시성과 대응 체계를 상시 운영하라는 요구입니다. 일회성 SBOM 제출로는 2026년 이후의 요구를 감당하기 어렵습니다.

라운드버드의 Hexamind Platform은 SBOM 생성·서명·배포부터 취약점 주기적 재점검까지를 하나의 흐름으로 제공하여, 규제가 요구하는 상시 대응 체계 구축을 지원합니다. 자세한 내용은 규제 대응 문서제품 문서에서 확인하거나, 도입 문의로 연락 주세요.

참고 자료

각주

  1. CISA, 「Emergency Directive 21-01」 (2020-12-13): SolarWinds Orion 제품의 악용을 확인하고 연방기관에 즉시 차단을 지시.

  2. The White House, 「Executive Order 14028」 Sec.4(a) (2021-05-12, 2026-07-23 조회).

  3. Federal Register 86 FR 26633, EO 14028 Sec.4(e)(vii) (2021-05-17, 2026-07-23 조회).

  4. NTIA, 「The Minimum Elements For a Software Bill of Materials (SBOM)」 (2021-07-12, 2026-07-23 조회).

  5. OMB, 「M-22-18」 (2022-09-14, 2026-07-23 조회).

  6. OMB, 「M-23-16」 (2023-06-09, 2026-07-23 조회).

  7. EU 관보, Regulation (EU) 2024/2847. 발효 Art.71(1), 적용일 Art.71(2), SBOM 요구 부속서 I Part II(1), 과징금 Art.64(2) (2026-07-23 조회). 2 3 4

  8. 과학기술정보통신부·국가정보원·디지털플랫폼정부위원회, 「SW 공급망 보안 가이드라인 1.0」 보도자료 (2024-05-12, 5.13 조간, 공공누리 제1유형, 2026-07-23 조회).

  9. 과학기술정보통신부, 전담반 가동 보도자료 (2024-09-25, 2026-07-23 조회).

  10. 관계부처 합동, 「범부처 정보보호 종합대책」 (2025-10-22, 2026-07-23 조회).

  11. 과학기술정보통신부·국가정보원, 「인공지능 일상화 시대를 준비하는 소프트웨어 공급망 보안 단계별 이행안(로드맵)」 보도자료 (2026-06-24, 공공누리 제1유형, 2026-07-23 조회).

본 글은 일반적인 정보 제공을 목적으로 하며 법률 자문이 아닙니다. 규제·정책 내용은 2026년 7월 23일 기준이며 이후 변경될 수 있습니다. 구체적인 사안은 법률 전문가의 자문을 받으시기 바랍니다.
SBOM
EO 14028
EU CRA
공급망 보안

← 블로그 목록으로