3월, 2026의 블로그

EU CRA 준수를 위한 8단계 체크리스트


유럽 연합(EU)의 사이버 복원력 법안(CRA)은 소프트웨어 제조사가 '설계 단계부터 보안(Secure-by-design)'을 실현하도록 의무화하며, 제품의 취약점에 대해 법적 책임을 지도록 규정하고 있습니다.

특히 CRA는 사람이 작성한 코드와 AI가 제안한 코드를 구분하지 않으므로, 기업은 AI의 개발 속도에 맞춰 보안 검증 역량을 확장해야만 하는 과제에 직면해 있습니다.

EU CRA란?

EU Cyber Resilience Act로, 소프트웨어·IoT 등 디지털 요소가 있는 제품에 기본적인 사이버보안 요건을 의무화한 규정입니다.
제품을 설계할 때부터 보안을 반영하고, 출시 후에도 취약점 관리와 보안 업데이트를 해야 하며, 심각한 사고나 실제 악용된 취약점은 정해진 절차에 따라 신고해야 합니다.
2024년 12월 10일 발효됐고 주요 의무는 2027년 12월 11일부터 적용됩니다.

이러한 규제 환경에 효과적으로 대응하기 위한 8단계 체크리스트는 다음과 같습니다.

CRA 준수를 위한 8단계 체크리스트

1. SAST를 통한 취약점 최소화

정적 애플리케이션 보안 테스트(SAST)를 활용하여 개발 초기 단계에서 악용 가능한 코딩 약점을 식별합니다.
이는 제품 출시 전 취약점을 최소화해야 한다는 CRA 제13조 의무 사항을 충족하는 핵심 방법입니다.


2. 시스템 접근 보호

코드베이스 전체를 스캔하여 하드코딩된 API 키, 비밀번호, 민감한 토큰을 탐지하고 차단합니다.

이는 무단 접근으로부터 시스템을 보호해야 한다는 Annex I(부속서 I) 요건을 실현합니다.


3. 서드파티 리스크 관리

소프트웨어 구성 분석(SCA)을 통해 보안 취약점이 있는 외부 종속성을 식별하고 지속적으로 모니터링합니다.

이는 CRA의 투명성 및 수명 주기 리스크 관리 의무를 지원합니다.


4. 알려진 취약점(Exploits) 부재 검증

NVD, EPSS, KEV, OSV 등의 데이터베이스를 활용하여 사용 중인 구성 요소에 알려진 위험이 없는지 검증합니다.

알려진 취약점 없이 제품을 출하해야 한다는 Annex I의 명령을 직접적으로 이행하는 단계입니다.


5. 공급망 투명성 확보

기계 판독이 가능한 소프트웨어 자재 명세서(SBOM)를 자동으로 생성합니다.

이를 통해 소프트웨어 수명 주기 전반에 걸쳐 추적 가능한 인벤토리 관리 프로세스를 구축하고 명확한 CRA 요건을 충족할 수 있습니다.


6. 감사 추적 및 증빙 생성

수명 주기 변경, 구성 업데이트, 보안 이벤트 등을 기록하는 안전하고 변경 불가능한 감사 로그를 유지합니다.

이는 CRA 리스크 평가에 필요한 문서화 과정을 획기적으로 간소화해 줍니다.


7. 생성 시점에서 표준 적

IDE에서 개발자에게 실시간 피드백을 제공하고, CI/CD 파이프라인에 '품질 게이트(Quality Gates)'를 설정합니다.

이를 통해 규정을 준수하지 않은 코드가 운영 환경으로 넘어가는 것을 원천 차단합니다.


8. 전략적 거버넌스를 통한 리스크 평가

프로젝트 대시보드와 포트폴리오 관리를 통해 코드베이스의 건강 상태를 가시화합니다.

보이지 않던 '기술 부채'를 데이터로 변환하여 경영진과 리스크 관리자가 명확한 의사결정을 내릴 수 있도록 돕습니다.






SonarQube는 위와 같은 엄격한 표준을 충족할 수 있는 자동화된 검증 인프라를 제공하여, 모든 코드가 보안성을 갖추고 운영에 적합한 상태임을 보장합니다.

  • 참고: CRA 관련 보안 보고서 및 요건은 엔터프라이즈 에디션 이상에서 지원되며, SCA 및 SBOM 생성은 Advanced Security 기능이 필요합니다.






최근 개발 현장에서 AI 코딩 어시스턴트는 더 이상 낯선 도구가 아닙니다. GitHub Copilot을 넘어, 이제는 스스로 문제를 분석하고 코드를 수정하는 'AI 에이전트'들이 등장하고 있습니다. 
하지만 한 가지 고민이 생깁니다. "에이전트가 수백, 수천 줄의 코드를 한 번에 쏟아낼 때, 우리는 이를 어떻게 검증하고 관리해야 할까?"라는 점입니다.

기존의 지속적 통합(CI, Continuous Integration) 방식은 사람이 '작은 단위로 자주' 커밋한다는 전제하에 설계되었습니다. 하지만 AI 에이전트는 다릅니다.
사람보다 훨씬 빠르고 방대한 양의 코드를 비동기적으로 생성합니다. 이러한 변화 속에서 SonarSource는 새로운 표준으로 AC/DC(Agent-Centric Development Cycle, 에이전트 중심 개발 사이클)를 제안합니다.

1.왜 지금 '에이전트 중심'의 사이클이 필요한가?

전통적인 CI 환경에서 개발자는 한 번에 수십 줄 내외의 코드를 작성하고 리뷰를 요청합니다. 동료 개발자는 맥락을 파악하며 버그를 잡아낼 수 있습니다.
하지만 AI 에이전트가 주도하는 환경에서는 다음과 같은 문제 상황이 발생합니다.

  • 검증의 과부하: 에이전트는 단 몇 분 만에 거대한 풀 리퀘스트(PR)를 생성합니다. 사람이 이를 일일이 리뷰하는 것은 불가능에 가깝습니다.

  • 맥락의 단절: AI 모델은 코드의 기능은 구현하지만, 조직 내의 고유한 아키텍처 규칙이나 보안 정책(Context)을 완벽히 이해하지 못한 채 코드를 짤 때가 많습니다.

  • 불확실성의 증가: AI는 확률적으로 답을 내놓기 때문에, 어제는 맞았던 코드가 오늘은 보안 취약점을 포함할 수도 있습니다.


AC/DC는 이러한 'AI 슬롭(AI Slop, 품질 낮은 AI 생성 콘텐츠)'이 메인 코드베이스에 섞이지 않도록 가드레일을 치고, 에이전트가 스스로 품질을 확인하며 작업할 수 있도록 만드는 체계입니다.


2.AC/DC의 핵심 워크플로우: Guide - Generate - Verify - Solve

AC/DC는 단순히 코드를 짜는 것에 그치지 않고, '가이드-생성-검증-해결'이라는 4단계 루프를 반복하며 품질을 확보합니다.


① Guide (가이드): 무엇을, 어떻게 짤지 알려주기

에이전트에게 단순히 "이 기능 만들어줘"라고 말하는 것이 아닙니다. 우리 팀의 아키텍처 가이드라인, 보안 표준, 기존 코드의 맥락을 데이터로 주입합니다.
에이전트가 '길을 잃지 않도록' 운동장을 그려주는 단계입니다.


② Generate (생성): 코드 작성

주어진 가이드를 바탕으로 LLM(거대언어모델) 기반 에이전트가 코드를 생성합니다.


③ Verify (검증): 실시간 품질 체크

AC/DC의 핵심입니다. 코드가 완성된 후 CI 단계까지 기다리는 것이 아니라, 에이전트의 작업 공간(Sandbox) 내에서 즉시 SonarQube와 같은 정적 분석 도구가 가동됩니다.
"방금 짠 코드에 보안 취약점이 있는가?", "아키텍처 구조를 깨뜨렸는가?"를 기계적인 정밀도로 확인합니다.


④ Solve (해결): 스스로 수정하기

검증 단계에서 발견된 이슈는 다시 에이전트(혹은 별도의 수선 에이전트)에게 전달됩니다. 에이전트는 피드백을 바탕으로 코드를 수정하고, 다시 검증을 거칩니다.
이 과정이 통과되어야만 비로소 사람에게 리뷰를 요청할 수 있는 'Clean PR'이 생성됩니다.



3.AC/DC 도입이 실무에 주는 기대 효과

이러한 체계를 도입했을 때, DevOps 담당자와 개발 팀은 어떤 변화를 경험하게 될까요?

  • 리뷰 피로도 감소: 사람이 확인할 때는 이미 기계적인 오류(오타, 보안 취약점, 스타일 가이드 위반)가 모두 해결된 상태입니다. 개발자는 '비즈니스 로직'과 '설계'에만 집중할 수 있습니다.

  • 기술 부채의 자동 차단: 검증(Verify)을 통과하지 못한 코드는 애초에 메인 코드베이스에 들어올 수 없습니다. AI가 만드는 엄청난 속도의 기술 부채 축적을 원천 봉쇄합니다.

  • 아키텍처 정합성 유지: AI가 편리하다는 이유로 제각각의 스타일로 코딩하는 '아키텍처 드리프트(Architectural Drift)' 현상을 방지하고 프로젝트의 일관성을 유지할 수 있습니다.


4.고려해야 할 사항: 무조건적인 도입이 답일까?

물론 AC/DC가 모든 문제를 해결하는 마법 지팡이는 아닙니다. 성공적인 정착을 위해서는 몇 가지 전제 조건이 필요합니다.

  • 명확한 표준 정의: 가이드(Guide) 단계에서 에이전트에게 줄 '규칙'이 명확해야 합니다. 팀 내 코딩 컨벤션이나 보안 정책이 문서화되어 있지 않다면 에이전트도 학습할 수 없습니다.

  • 도구 체인의 통합: 에이전트와 코드 분석 도구가 실시간으로 소통할 수 있는 환경(예: SonarQube Agentic Analysis 등)이 갖춰져야 합니다.

  • 사람의 최종 책임: 아무리 에이전트가 스스로 검증하더라도, 최종 승인과 결과물에 대한 책임은 여전히 사람에게 있습니다. AI를 '대체재'가 아닌 '고성능 도구'로 바라보는 관점이 중요합니다.


마치며: 개발의 중심이 '작성'에서 '검증'으로

전통적인 SDLC(소프트웨어 개발 수명 주기)에서 개발자의 주된 업무가 코드를 '작성'하는 것이었다면, 에이전트 중심의 시대에는 AI가 작성한 결과를 '가이드하고 검증'하는 것이 핵심 역량이 될 것입니다.

AC/DC는 단순히 AI를 잘 쓰는 법을 넘어, AI와 함께 안전하게 소프트웨어를 지속 가능하게 만드는 구조적 해법을 제시합니다.
우리 팀의 생산성을 높이면서도 품질의 고삐를 놓치고 싶지 않다면, 이제 '에이전트 중심'의 사고방식을 도입해 볼 때입니다.




출처 : 이 페이지는 The future is AC/DC: the Agent Centric Development Cycle by Tariq Shaukat(CEO) 를 번역 및 정리하여 작성하였습니다.

최근 많은 기업이 AI 도구를 도입하며 업무 속도 향상을 기대합니다.

하지만 예상치 못한 목소리가 들려옵니다. "도구는 늘었는데, 오히려 확인할 정보만 많아졌어요.", "각자 AI로 일하느라 팀원들이 뭘 하는지 파악하기 더 힘들어졌습니다."

Atlassian이 12,000명의 지식 노동자를 조사해 발표한 [2025 AI 협업 지수] 리포트는 이러한 현상을 '생산성의 함정(Productivity Pitfall)'이라고 명명했습니다.

개인 생산성의 함정: 더 많이 만들지만, 더 혼란스럽다

조사 결과, 직원들은 AI를 통해 하루 평균 1.3시간을 절약하고 있으며 , 문서와 코드 등 업무 산출물의 양은 전년 대비 33%나 폭발적으로 증가했습니다.

하지만 아이러니하게도 임원들이 보고한 '조직 차원의 효율성 개선' 비율은 고작 3~4%에 불과합니다.

왜 이런 격차가 발생할까요?

단순히 개별 AI 도구를 도입하는 'Input' 단계에만 머물러 있기 때문입니다. 개인의 업무 속도는 빨라졌지만, 조직 전체를 아우르는 조정 시스템이 없다면 이는 오히려 다음과 같은 부작용을 낳습니다:

  • 우선순위의 충돌: 각자 AI로 빠르게 일을 처리하지만, 팀 전체의 목표와 어긋나는 현상.

  • 사일로(Silo)의 심화: 팀 간 정보 공유가 단절되고 중복 업무가 발생.

  • 신뢰 리스크: AI 결과물을 완전히 신뢰하는 비율은 1/3에 불과하며, 시간 압박으로 인해 정확성을 검증하지 못하는 사례가 늘고 있음.


결국, 개인 생산성에만 집중하는 조직은 혁신을 주도할 가능성이 더 낮아집니다.


상위 4% 선도 기업은 AI를 '도구'가 아닌 '팀원'으로 대우한다

AI ROI(투자 대비 효율)를 실제로 실현하고 있는 기업들은 무엇이 다를까요?

그들은 AI를 단순한 소프트웨어가 아니라 고유한 역할을 가진 협업 파트너로 정의합니다.


AI의 4가지 핵심 페르소나 

  • 코파일럿: 초안 작성 및 코딩 지원 
  • 리뷰어: 결과물 검토 및 피드백 제공 
  • 요약자: 회의 및 방대한 문서의 핵심 정리
  • 스카우트: 데이터 탐색 및 트렌드 조사


이처럼 AI에게 명확한 책임을 부여하고 , 프로젝트 시작 단계부터 AI가 수행할 역할을 결정하는 것이 성공의 첫걸음입니다.


조직 혁신을 위한 3단계 실행 로드맵

리포트가 제시하는 '상위 4% 기업'의 전략을 우리 조직에 어떻게 적용할 수 있을까요?

Step 1: 연결 전사 지식 기반(Knowledge Base) 구축 

AI는 마법이 아닙니다. 접근 가능한 데이터가 단편적이라면 답변도 단편적일 수밖에 없습니다.

  • 액션: 정보가 개인의 PC나 사일로에 갇히지 않도록 **'오픈형 문화'**를 조성하세요.

  • 도구: Confluence와 같은 공유 페이지를 단일 지식 허브로 통합하고, AI가 데이터를 쉽게 이해할 수 있도록 구조화된 태깅 정책을 수립해야 합니다.

Step 2: AI 기반 조정(Coordination) 시스템 설정 

단순 자동화를 넘어, 상위 목표(OKR)와 하위 과업(Task)을 시스템적으로 매핑해야 합니다.

  • 액션: AI가 우선순위 충돌이나 중복 작업을 자동으로 감지할 수 있는 시스템을 갖추세요.

  • 도구: Jira의 이슈 관리와 목표 관리 앱을 연동하여, AI가 전체 맥락을 이해하고 자율적으로 업무를 조정하게 만드십시오.

Step 3: 리더의 솔선수범과 실험 문화 

공식 교육보다 중요한 것은 '동료가 AI를 어떻게 쓰는지 보는 것'입니다.

  • 액션: 리더가 직접 AI 활용 사례를 시연하고, 실패를 두려워하지 않는 샌드박스 환경을 제공하세요.

  • 효과: 리더가 참여할 때 조직의 AI 전략적 활용도는 3배 이상 높아집니다

성공을 측정하는 새로운 KPI:

더 이상 "시간을 얼마나 아꼈는가"라는 지표에만 매몰되지 마세요.
진정한 가치는 조직이 얼마나 더 나은 결정을 내리고, 얼마나 더 혁신적인 가치를 창출하는가에 있습니다.

  • 조직 효율성: 프로젝트 사이클 타임 단축 및 핸드오프 오류율 감소

  • 혁신 역량: 신규 아이디어 및 실험 속도의 빈도

  • 채택 및 신뢰: AI 산출물의 검증 및 수정률, 내부 보안 정책 준수율



미래 핵심 역량은 '기술' 그 이상

전략적으로 AI를 활용하는 이들은 기술적 숙련도(49%) 못지않게 창의성(55%)과 비판적 사고(46%)를 미래의 핵심 스킬로 꼽습니다.
이제 AI는 '답을 주는 기계'가 아니라, 인간의 통찰력을 극대화하는 '창의적 파트너'가 되어야 합니다.


결론적으로, 진정한 AI ROI는 '시간 절약'이 아니라 '조직의 연결성'에서 나옵니다. 

우리 팀의 AI 협업 지수를 높이고 싶다면, Atlassian의 강력한 플랫폼과 커브의 전문적인 가이드를 만나보세요.