안전과 법률조언 10 · 읽는 데 4분

취약점은 규정에 따라 보고하고, 패치 전에 세부정보·악용 도구를 공개하거나 해외에 넘기지 마세요

근거 A등급비용 대비 효과: 높음
쉽게 말하면

중국의 네트워크 제품 보안취약점 관리규정은 개인에게도 적용됩니다. 제조사가 수정 방법을 제공하기 전에는 취약점이나 사용 중인 시스템의 취약점 세부정보를 공개할 수 없습니다. 악용 전용 프로그램·도구도 공개할 수 없고 공개 때는 수정·예방 방법을 함께 제시해야 합니다. 미공개 정보는 제품 제공자 이외의 해외 조직·개인에게 제공할 수 없습니다.

돈비용 없음
시간간편하게
노력부담 없이

필요한 것

무료입니다. 제품 제공자 또는 공식 플랫폼에 보고하세요. 제조사가 수정하기 전에 세부정보나 검증 코드를 공개하지 마세요.

기대할 수 있는 것

대상은 중국 내 네트워크 제품 제공자, 네트워크 운영자, 취약점 발견·수집·공개 활동을 하는 조직·개인입니다. 취약점을 이용해 네트워크 안전을 해치거나 정보를 불법 수집·판매·공개하면 안 됩니다. 공개 때 지켜야 할 다섯 규칙은 다음과 같습니다. 제품 제공자가 수정책을 내기 전에는 공개하지 않을 것, 현재 사용 중인 네트워크·정보시스템·장비의 취약점 세부내용을 공개하지 않을 것, 위험을 의도적으로 과장하거나 악의적 홍보·사기에 이용하지 않을 것, 안전 침해를 위한 취약점 악용 전용 도구를 제공하지 않을 것, 공개와 동시에 수정·예방책을 제시할 것입니다. 미공개 정보는 제품 제공자 외의 해외 조직·개인에게 제공할 수 없습니다. 규정은 공업정보화부 네트워크 안전 위협·취약점 정보공유 플랫폼, 국가 네트워크·정보안전 정보통보센터 취약점 플랫폼, 국가 컴퓨터 네트워크 응급기술처리 조정센터 취약점 플랫폼, 중국 정보안전평가센터 취약점 데이터베이스에 보고하도록 장려합니다. 위반한 수집·공개는 공업정보화부와 공안부가 각 권한에 따라 처리하며 네트워크안전법에 해당하면 그 법으로 처벌합니다. 시스템 취약점 등 보안정보의 대외 공개는 국가 규정을 따라야 합니다. 위반하면 시정명령·경고와 1만10만 위안 벌금이 가능하고, 시정 거부 또는 중대한 경우 10만100만 위안 벌금이 부과됩니다. 업무 중지, 영업정지·정비, 사이트·앱 폐쇄, 사업허가·영업허가 취소도 가능하며 직접 책임이 있는 관리자와 담당자는 1만~10만 위안 벌금 대상입니다. 중국 전역의 규정입니다.

적용 조건과 주의 사항

개인도 명시적인 적용 대상이므로 취미로 한다는 이유로 예외가 되지는 않습니다. 중국 내 시스템의 미공개 취약점을 해외 버그바운티 플랫폼에 제출하는 행위는 해외 제공 금지와 관련됩니다. 점검할 권한이 있는지와 발견한 정보의 처리 방법은 따로 판단해야 합니다. 적법하게 발견해도 공개 방식 때문에 처벌될 수 있고, 무단 점검이라면 점검과 공개 모두 문제 될 수 있습니다. 보고 경로 중 공업정보화부 플랫폼과 CNCERT가 많이 쓰입니다. 규정은 제조사에 알렸으나 수정하지 않는 경우를 별도로 구분하지 않습니다. 협의·보고 과정을 기록하고 공식 플랫폼에도 보고하는 방식이 실무적으로 쓰입니다.

연구와 참고 자료

중국 공업정보화부·국가인터넷정보판공실·공안부(2021). 네트워크 제품 보안취약점 관리규정, 공신부련망안〔2021〕66호, 제2·4·9·10·14조, 2021년 9월 1일 시행. https://www.gov.cn/gongbao/content/2021/content_5641351.htm; 중국 전국인민대표대회 상무위원회(2025). 네트워크안전법 2025년 개정, 2026년 1월 1일 시행, 제28·65조. 2016년판의 제26·62조이며, 관리규정 제14조는 2016년판 조문 번호를 인용합니다. https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm