01이것은 무엇인가
Art. 26 위원회가 경제 운영자의 CRA 적용을 돕기 위한 지침을 발간하도록 요구하며, 특히 중소기업의 준수 부담을 완화하는 데 중점을 둡니다. 한편 2026년 7월 27일 위원회는 해당 지침의 내용을 승인했습니다(문서 참조번호 C(2026) 5252). 이 지침은 약 80쪽 분량으로, 제조자들이 가장 자주 묻는 질문들을 다룹니다.
지침은 구속력이 없음 법 자체를 변경하지는 않습니다: CRA에 대한 권위 있는 해석은 오직 유럽사법재판소(CJEU)만이 내릴 수 있습니다. 그러나 시장감시당국과 인증 기관은 일관되고 조화로운 해석을 위해 이 지침을 참고하므로, 이는 규정을 보완하는 자연스러운 자료입니다.
위원회는 이 지침을 다음으로 승인했습니다 draft. 모든 EU 공식 언어본이 마련된 후에야 공식적으로 채택되며, 그때부터 적용됩니다. 문구는 최종본으로 예상되지만, 공식 채택일은 아직 정해지지 않은 것으로 간주해야 합니다.
위원회의 CRA 이행 웹사이트 ↗ (문서 C(2026) 5252, Regulation (EU) 2024/2847 적용에 관한 지침).
02제품으로 인정되는 것
이 지침의 가장 큰 부분은 다음에 관한 것입니다 적용 범위, 가장 많이 문의되는 영역입니다. 디지털 요소가 포함된 제품이란 사용 시 직접 또는 간접적인 데이터 연결이 포함되는 소프트웨어 또는 하드웨어 제품(및 그 원격 데이터 처리)을 말합니다. Art. 3(1)
- 소프트웨어가 실행되는 위치가 이를 결정합니다; 사용자 기기에서 실행되는 소프트웨어(다운로드한 앱, 브라우저 확장 프로그램, 로컬에 설치된 클라이언트)는 디지털 요소가 포함된 제품입니다. 브라우저를 통해 원격으로만 접근하는 소프트웨어는 그 사실만으로는 해당하지 않습니다.
- 웹 앱 및 웹사이트; 브라우저를 통해서만 사용되는 웹 애플리케이션과 단순히 정보를 제공하는 웹사이트는 일반적으로 디지털 요소가 포함된 제품에 해당하지 않습니다. 이는 제품의 기능을 지원하는 원격 데이터 처리에 해당하는 경우에만 적용 범위에 포함됩니다.
- 소스 코드; CRA의 소프트웨어 정의는 기계어 코드와 소스 코드를 모두 포괄하지만, 단순히 공개 저장소에 오픈소스 코드를 공유하는 것만으로는 일반적으로 "시장 출시"에 해당하지 않습니다. Art. 3(4)
제품이 어디에 해당하는지 확실하지 않다면, 다음의 빠른 점검 및 해당 알기 쉬운 설명 자료 실무에서의 적용 범위를 단계별로 설명합니다.
03오픈소스 소프트웨어
이 지침은 오픈소스에 적용되는 맞춤형의 완화된 체계를 상세히 규정합니다. 상업적 활동 외에서 개발된 비상업적 오픈소스 소프트웨어는 대체로 적용 범위에서 제외됩니다; 판단 기준은 상업적 활동 그리고 해당 소프트웨어가 시장에 출시되는지 여부입니다.
- FOSS가 "시장에 출시"되는 경우; 이 지침은 가격 부과, 관련 서비스의 수익화 또는 개인정보 요구, 유료 지원, 후원, 자금 조달 방식, 비영리 구조, 그리고 다른 제조자에 의한 FOSS 통합 등을 다룹니다.
- 오픈소스 소프트웨어 관리자; 소프트웨어의 보안과 지속 가능성을 지원하는 데 초점을 맞춘, 명확하고 비례적인 의무 체계입니다.
- 중요 FOSS; 무료 오픈소스 소프트웨어(FOSS)로 시장에 출시되는 중요 제품(클래스 I 또는 II)은 더 완화된 기본 카테고리 적합성 절차를 따를 수 있습니다. Art. 32(5)
04실질적 변경
변경이 다음에 해당하는지 여부는 실질적 변경 새로운 적합성 평가가 필요한지 여부를 결정합니다. 전문(Recital) 39는 이를 다음과 같이 규정합니다: 제조자가 위험 평가에서 이미 고려하지 않은 방식으로 사이버보안 위험 수준을 변경하는 경우, 제품은 실질적으로 변경된 것으로 봅니다. Art. 3(30)
- 보안 업데이트는 일반적으로 실질적 변경에 해당하지 않습니다; 이러한 조치의 목적은 위험을 줄이는 것이므로, 제품의 의도된 목적을 변경하지 않거나 새로운 위험을 초래하지 않는 보안 수정은 그 자체만으로는 해당하지 않습니다.
- 이는 규모가 아니라 위험에 관한 문제입니다; 판단 기준은 변경 규모가 아니라 사이버보안 위험 프로필에 미치는 영향(새로운 위협 벡터, 새로운 공격 시나리오, 또는 발생 가능성이나 영향의 변화)입니다.
- 그 결과; 실질적으로 변경된 제품은 시장에 새로 출시된 것으로 간주됩니다. 원제조자가 아닌 제3자가 변경을 수행하는 경우, 그 제3자는 변경된 부분에 대해 제조자로서의 의무를 부담합니다. Art. 21 · 22
해당 CE 마킹 가이드 새로운 시장 출시로 인해 요구되는 적합성 평가를 다룹니다.
05지원 기간
지원 기간은 취약점을 처리해야 하는 기간을 말합니다. 이는 제품이 합리적으로 사용될 것으로 예상되는. Art. 13(8)
- 5년은 최소 기준이 아니라 기본값입니다; 제품이 5년 미만 사용될 것으로 예상되는 경우 지원 기간은 더 짧을 수 있으며, 더 오래 사용될 것으로 합리적으로 예상되는 제품은 더 긴 지원 기간을 가져야 합니다.
- 사용자에게 알리기; 구매 시점에 종료일(최소한 연도와 월)을 명시하고, 기술적으로 가능한 경우 만료 시 사용자에게 알려야 합니다. Art. 13(19)
- 소프트웨어에 대한 유연성; 제조자는 일정 조건 하에 사용자가 무료로 추가 비용 없이 업그레이드할 수 있는 경우, 최신 버전에서만 취약점을 해결할 수 있습니다. Art. 13(10)
- 실질적 변경 이후; 동일한 기준에 따라 기간을 재평가하는 것이며, 자동으로 초기화되거나 연장되지 않습니다.
다음으로 계획을 세워보세요 지원 기간 및 EOL 플래너.
06중요 및 핵심 제품
분류가 적합성 절차를 결정합니다. 제품은 중요 if its 핵심 기능 Annex III의 카테고리(클래스 I 또는 II)에 해당하고, 핵심 Annex IV에 해당하는 경우이며; 그 외의 모든 제품은 자체 평가가 가능한 기본 제품입니다. Art. 7 · 8 · 32
- 핵심 기능이 판단 기준입니다; 제품의 주요 기능으로, 이것이 없으면 의도된 목적을 충족하지 못하는 기능을 말합니다. 부수적인 기능은 등급을 바꾸지 않으며, 중요 또는 핵심 구성 요소를 단순히 포함한다고 해서 제품 전체가 중요 또는 핵심으로 분류되지는 않습니다: 운영체제를 탑재한 스마트폰이라고 해서 그 자체가 "운영체제"인 것은 아닙니다.
- 하나의 핵심 기능; 적합성 절차를 선택하기 위해, 제품은 기술 문서에서 식별된 단일 핵심 기능을 갖는 것으로 간주됩니다.
- 카테고리 정의; 중요 및 핵심 카테고리에 대한 기술적 설명은 Commission Implementing Regulation (EU) 2025/2392에 규정되어 있습니다.
다음으로 제품을 카테고리와 비교해 보세요 제품 등급 확인 도구.
07원격 데이터 처리
원격 데이터 처리 솔루션은 다음에 해당하는 경우에만 디지털 요소가 포함된 제품의 일부로 인정됩니다 제품이 기능을 수행하는 데 필요한. Art. 3(2) 이 지침은 실무적인 판단 기준을 제시합니다: 처리가 "원격으로" 이루어지는지, 이것이 없으면 제품이 기능 중 하나를 수행하지 못하게 되는지, 그리고 해당 소프트웨어가 제조자에 의해 또는 제조자의 책임 하에 설계 및 개발되었는지 여부입니다.
이 지침은 모바일 뱅킹 애플리케이션, 스마트 온도조절기, 전자책 리더기, 산업용 로봇, 셀룰러 네트워크 등 구체적인 사용 사례를 통해 제품과 단순 서비스 사이의 경계가 어디에 있는지 보여줍니다.
08보고 및 취약점
이 지침은 지속적인 의무 사항도 명확히 합니다: 다음 Article 14 reporting 적극적으로 악용되는 취약점 및 심각한 사고에 관한 것이며, Annex I vulnerability-handling 요건: 업스트림에 보고하고 보안 수정 사항을 공유하는 것, 알려진 악용 가능한 취약점을 해결하는 것, 그리고 효과적이고 정기적인 보안 테스트와 검토를 실시하는 것입니다. Art. 14 · Annex I
보고 의무는 11 September 2026부터 적용됩니다. 자세한 내용은 사고 및 취약점 신고 안내 24시간/72시간/14일 기한 및 ENISA의 단일 보고 플랫폼에 관한 내용입니다.
09기타 공식 출처
이 지침은 함께 읽어볼 만한 두 가지 다른 공식 참고 자료와 함께 활용됩니다.
3 December 2025에 최초 게시되었으며, 새로운 질문이 제기될 때마다 업데이트되는 자주 묻는 질문 문서입니다: 사이버 복원력 법 이행: 자주 묻는 질문 ↗
조화 표준. 다음의 필수 요구사항 부속서 I 결과 중심으로 작성되어 있습니다; 관련 조화 표준이 관보(Official Journal)에 게재되면, 이를 준수함으로써 적합성 추정을 받을 수 있습니다. 위원회의 표준화 요청 M/606 2025년 CEN, CENELEC, ETSI에 의해 수락되었으며 약 41개 표준을 포괄합니다. 두 가지 핵심 수평 표준(보안 개발 및 취약점 처리)은 30 August 2026까지, 수직 제품 표준은 30 October 2026까지, 나머지 수평 표준은 전면 적용 약 1년 전인 30 October 2027까지 마련될 예정입니다.
