01CRA란 무엇인가
사이버 회복력법(Regulation (EU) 2024/2847)은 다음에 대한 필수 사이버 보안 요건을 설정하는 첫 번째 EU 전역 법률입니다 디지털 요소가 포함된 제품; 하드웨어 및 소프트웨어; 전체 수명 주기에 걸쳐. 이는 보안에 대한 책임을 사용자에게 맡기기보다 이러한 제품을 시장에 출시하는 조직에게 전가합니다. Art. 1
실제로 제품은 다음에 규정된 필수 요건을 충족하는 경우에만 EU 시장에 출시할 수 있습니다 부속서 I 제조자가 이에 따른 의무를 이행하였음을 의미합니다. 적합성은 적합성 평가, EU 적합성 선언서 및 다음을 통해 입증됩니다 CE 마킹. 구속력 있는 조문은 다음에서 확인할 수 있습니다 규정 전문.
귀하의 제품이 디지털 요소를 가지고 있고 EU 시장에 도달하는 경우, 정의된 사이버보안 표준에 따라 설계, 구축 및 유지보수되어야 하며; 귀하는 이를 입증할 수 있어야 합니다.
이 내용이 귀사에 적용되는지 확신하지 못하십니까? 2분 CRA 빠른 점검 추가 내용을 읽기 전에 적용 범위와 예상 등급을 파악합니다.
02적용 대상
본 규정은 의도하거나 합리적으로 예측 가능한 사용에 직접 또는 간접적인 데이터 연결이 포함된 디지털 요소 제품을 적용 대상으로 합니다. 이 정의는 의도적으로 광범위하게 설정되어 있으며, 특정 예외가 적용되지 않는 한 연결된 소비자 기기, 기업용 하드웨어, 모바일 및 데스크톱 애플리케이션, 운영 체제, 라이브러리 및 구성 요소가 모두 포함됩니다. 의무는 공급망 전반에 분산됩니다: Art. 13–28
- 제조자; 보안 설계, 기술 문서화, 적합성 평가 및 취약점 처리 등 주요 의무를 부담합니다. 해당 제조자 안내 및 해당 소프트웨어 개발자 안내 전체 경로를 제시합니다.
- 수입자; 적합 제품만 시장에 출시할 수 있으며, 출시 전에 제조자 의무 이행 여부를 확인해야 합니다.
- 유통업자; 적절한 주의를 기울이고 CE 마킹과 서류의 존재 여부를 확인해야 합니다. 해당 수입자 및 유통업자 안내 이러한 의무를 다룹니다.
CRA는 제조자의 소재지와 관계없이 적용됩니다. EU 외부에 소재하면서 EU에 판매하는 기업도 적용 범위에 포함되며, EU 내 경제 사업자가 관련 의무를 책임지도록 보장해야 합니다. 원격 데이터 처리 솔루션 제품이 기능을 수행하는 데 필요한 요소는 해당 제품의 일부로 취급되어 함께 적용됩니다. Art. 2 · 3(2)
의료기기, 자동차, 민간 항공 등 부문별 규정의 적용을 이미 받는 제품은 제외됩니다. 상업적 활동 외부에서 개발된 비상업적 오픈소스 소프트웨어는 대체로 적용 범위에서 제외되며, 오픈소스 관리자에게는 더 가벼운 맞춤형 의무가 부과됩니다.
03제품 등급
요구되는 적합성 경로는 제품의 중요도에 따라 달라집니다. 대부분의 제품은 자체 평가를 실시하며, 부속서에 나열된 고위험 카테고리는 더 엄격한 절차가 적용됩니다. 분류는 제품의 핵심 기능, 우연히 포함된 모든 기능이 아닌. Art. 6–7 · Annex III–IV
| 등급 | 예시 | 적합성 경로 |
|---|---|---|
| 기본 | 대부분의 디지털 요소가 포함된 제품 | 자가 평가 |
| 중요; I | 비밀번호 관리자, 네트워크 관리, VPN | 표준 또는 제3자 |
| 중요; II | 운영 체제, 방화벽, 마이크로프로세서 | 제3자 평가 |
| 핵심 | 스마트 미터, 스마트 카드, 보안 요소 | 필수 인증 |
두 가지 이상의 카테고리에 해당하는 경우 더 엄격한 등급이 적용됩니다. 제품을 부속서 III 및 IV의 카테고리와 대조하려면 다음을 사용하십시오 제품 등급 확인 도구.
04주요 의무
부속서 I의 필수 요건은 두 그룹으로 나뉩니다. 제품이 갖춰야 할 속성과 제조자가 실행해야 할 프로세스입니다. 해당 적합성 매트릭스 각 사항을 해당 조문 참조와 함께 추적합니다. 부속서 I
- 설계 기반 보안 및 기본 보안; 안전한 구성과 최소화된 공격 표면으로 제공됩니다.
- 알려진 악용 가능한 취약점 없음; 알려진 악용 가능한 결함 없이 출하됩니다.
- 취약점 처리; 문제를 식별, 문서화, 시정 및 공개하는 프로세스.
- 보안 업데이트; 지원 기간 전반에 걸쳐 무상으로 적시에 업데이트를 제공합니다 지원 기간; 제품의 예상 사용 기간이 더 짧지 않은 한 일반적으로 최소 5년으로 예상됩니다.
- 소프트웨어 자재 명세서; 유지해야 합니다 SBOM 일반적으로 사용되는 기계 판독 가능한 형식으로 제품의 구성 요소를 포함합니다.
- 보고; 적극적으로 악용되는 취약점과 심각한 사고를 ENISA 및 관련 CSIRT에 신고하고, 24시간 이내에 조기 경보를 발송해야 합니다(아래 참조).
05적합성 및 CE 마킹
적합성 입증은 정해진 순서를 따르며, 그 경로는 제품 등급에 따라 결정됩니다. Art. 28 · 32 · Annex V · VII
- 기술 문서 작성; 부속서 VII에 명시된 증거 파일로, 제품 출시 후 10년간 보관해야 합니다.
- 적합성 평가를 수행하십시오; 기본 제품은 자체 평가(모듈 A)를 실시할 수 있으며, 중요 제품은 조화 표준 또는 인증 기관을 이용하고, 핵심 제품은 인증이 필수입니다.
- EU 적합성 선언서를 작성하십시오; 부속서 V의 형식에 따라 서명된 진술서입니다. 해당 적합성 선언서 생성기 귀사를 위해 생성합니다.
- CE 마킹을 부착하십시오; 위의 사항이 완료되었음을 나타내는 가시적인 표시입니다.
단계별 CE 마킹 안내 각 경로를 상세히 안내하며, 해당 비용 계산기 귀사의 등급에 맞는 적합성 달성을 위한 예상 비용을 제공합니다.
06신고 의무
발효 2026년 9월 11일, 제조자는 신고해야 합니다 적극적으로 악용되는 취약점 및 심각한 사고 제16조에 따라 구축된 단일 신고 플랫폼을 통해 제품 보안에 영향을 미치는 사항을 ENISA 및 관련 국가 CSIRT에 신고해야 합니다. 이는 CRA의 주요 의무 중 가장 먼저 적용됩니다. Art. 14 · 16
- 24시간조기 경보: 적극적으로 악용되는 취약점 또는 심각한 사고를 인지한 시점부터.
- 72시간취해진 시정 또는 완화 조치를 포함한 상세 신고.
- 14일취약점이 수정된 후, 또는 사고의 경우 처리가 완료된 후의 최종 보고서.
이러한 기한을 실제로 준수하려면 구성 요소를 파악하고 지속적으로 모니터링해야 합니다. 해당 SBOM 및 취약점 분석기 자재 명세서를 NVD 및 EU 취약점 데이터베이스와 대조 추적하여 24시간 기한 내에 조치를 취할 수 있도록 합니다. 신고 대상 및 각 신고 수신 기관의 전체 내역은 다음을 참조하십시오 사고 및 취약점 신고 안내.
07일정 및 벌칙
본 법은 이미 발효되었습니다; 그 의무는 이후 몇 년에 걸쳐 단계적으로 도입됩니다. Art. 71
- 2024년 12월발효(2024년 12월 10일).
- 2026년 9월신고 의무 적용(2026년 9월 11일).
- 2026핵심 조화 표준 및 제품 분류 날짜 도래(2026년 8월 30일 / 10월 30일).
- 2027년 12월전면 적용; 대부분의 조항 적용(2027년 12월 11일).
필수 요건 또는 제조자 의무 위반 시 최대 €15 million 또는 전 세계 연간 총 매출액의 2.5% 중 높은 금액의 과징금이 부과될 수 있습니다. 기타 위반 행위 및 잘못된 정보 제공에 대해서는 더 낮은 상한선이 적용됩니다.
08자주 묻는 질문
사이버 복원력 법이 내 제품에 적용됩니까?
제품에 소프트웨어 또는 펌웨어가 포함되어 있고 직접 또는 간접적인 데이터 연결을 통해 EU 시장에 출시된다면 적용 범위에 포함될 가능성이 매우 높습니다. 부문별 제품(의료기기, 자동차, 항공)과 비상업적 오픈소스가 주요 예외에 해당합니다. 해당 빠른 점검 2분 내에 확인합니다.
CRA는 실제로 언제 적용됩니까?
2024년 12월 10일 발효되었습니다. 신고 의무는 2026년 9월 11일부터, 대부분의 의무는 2027년 12월 11일부터 적용됩니다.
기본, 중요 및 핵심 제품의 차이는 무엇입니까?
기본 제품은 자체 평가를 실시합니다. 중요 제품(부속서 III, 클래스 I 또는 II)은 조화 표준 또는 인증 기관이 필요합니다. 핵심 제품(부속서 IV)은 의무 인증이 요구됩니다. 분류는 제품의 핵심 기능을 기준으로 하며, 두 가지 이상에 해당하는 경우 더 엄격한 등급이 적용됩니다.
소프트웨어 자재 명세서(SBOM)가 필요합니까?
예. 제조자는 일반적으로 사용되는 기계 판독 가능한 형식으로 SBOM을 작성하는 등 제품의 구성 요소를 식별하고 문서화해야 합니다. 부속서 I · II(1)
미준수에 대한 벌칙은 무엇입니까?
필수 요건 또는 제조자 의무 위반에 대해 최대 €15 million 또는 전 세계 연간 총 매출액의 2.5% 중 높은 금액.
각 조문 참조가 포함된 더 많은 답변은 다음에서 확인할 수 있습니다 전체 FAQ 페이지.
09다음에 할 일
먼저 본 법령이 귀사의 제품에 적용되는지 확인한 후, 귀사의 역할에 맞는 지침을 따르고 요건 이행을 추적하십시오.
