제조자를 위한 CRA 가이드
사이버 복원력 법이 디지털 요소가 포함된 제품의 생산자에게 부과하는 의무; 위험 평가에서 CE 마킹 및 시장 출시 후 의무까지.
규정 준수 단계
적용 범위 및 분류를 확인하십시오
Art. 2 · 6 · 7제품이 적용 범위에 속하는지 확인하고 그 등급을 설정하십시오; 이는 이후 모든 단계를 좌우합니다.
- ✓제품이 디지털 요소를 가지고 있으며 EU 시장에 존재하는지 확인하십시오
- ✓기본, 중요 또는 핵심으로 분류하십시오
- ✓부속서 III / IV 카테고리 목록을 확인하십시오
사이버보안 위험 평가를 수행하십시오
Art. 13(2)제품 설계를 사이버보안 위험에 대한 문서화된 평가에 기반하십시오.
- ✓위협 및 적용 가능한 위험을 식별하십시오
- ✓어떤 필수 요구사항이 적용되는지 결정하십시오
- ✓평가를 문서와 함께 보관하십시오
위험 평가는 감사관과 시장 감시 당국이 가장 먼저 보기를 요구할 기반입니다.
필수 요구사항을 충족하십시오
Annex I · I부속서 I 보안 속성을 충족하도록 제품을 설계 및 생산하십시오.
- ✓기본 보안 구성
- ✓기밀성 및 무결성 보호
- ✓필수 기능의 복원력 및 가용성
- ✓최소화된 공격 표면
취약점 처리를 운영하십시오
Annex I · II전체 지원 기간 동안 취약점 처리 프로세스를 운영하십시오.
- ✓SBOM을 유지하십시오
- ✓취약점을 시정하고 공개하십시오
- ✓무료 보안 업데이트를 제공하십시오
기술 문서를 편집하십시오
부속서 VII제품을 시장에 출시하기 전에 전체 기술 파일을 조립하고 유지하십시오.
- ✓제품 설명 및 위험 평가
- ✓설계 및 제조 정보
- ✓EU 적합성 선언서
적합성 평가 경로를 선택하십시오
Art. 32귀하의 제품 등급에 맞는 평가 절차를 선택하십시오.
- ✓기본 제품을 위한 모듈 A 자가 평가
- ✓중요 제품에 대한 표준 기반 또는 제3자
- ✓핵심 제품에 대한 유럽 인증
적합성을 선언하고 CE를 부착하십시오
Art. 28 · 30선언서를 완성하고 규정 준수를 나타내는 마킹을 부착하십시오.
- ✓EU 적합성 선언서를 작성하고 서명하십시오
- ✓CE 마킹을 눈에 띄게 부착하십시오
- ✓사용자 정보 및 지침을 제공하십시오
시장 출시 후 의무를 이행하십시오
Art. 13(8) · 14제품을 모니터링하고, 요구되는 대로 보고하며, 전체 지원 기간 동안 안전하게 유지하십시오.
- ✓적극적으로 악용되는 취약점 및 심각한 사고를 보고하십시오
- ✓부적합 제품에 대해 시정 조치를 취하십시오
- ✓시장 감시 당국에 협조하십시오
지원 기간은 EU 시장 출시 시점부터 계산하여 최소 5년(또는 더 긴 경우 제품의 예상 수명)이어야 합니다. 그 기간 전반에 걸쳐 귀하는 취약점을 처리하고 무료 보안 업데이트를 제공해야 합니다; 그 후 각 업데이트는 10년간 이용 가능한 상태로 유지되어야 하며, 기술 파일과 EU 선언서는 10년간 보관되어야 합니다.
아래의 모든 도구는 무료로 사용할 수 있으며 측면 패널에서 여기에 열리므로, 보던 위치를 잃지 않습니다.
본 법이 적용되는지 여부와 귀하의 가능성 있는 등급을 확인하십시오.
여기에서 열기 →무료규정 준수 매트릭스모든 부속서 I 및 VII 의무를 매핑하고 완료까지 추적하십시오.
여기에서 열기 →무료비용 계산기규정 준수의 일회성 및 연간 비용을 추정하십시오.
여기에서 열기 →무료취약점 분석기귀하의 SBOM을 NVD 및 EUVD와 상호 참조하고, 수명 종료 구성요소를 추적하십시오.
여기에서 열기 →무료DoC 생성기귀하의 제품에 대한 EU 적합성 선언서(부속서 V)를 생성하십시오.
여기에서 열기 →무료분류 찾기귀하의 제품이 기본, 중요 또는 핵심인지 명칭으로 확정하십시오.
여기에서 열기 →무료지원 기간 플래너최소 지원 기간을 설정하고 너무 일찍 수명 종료되는 구성요소를 표시하십시오.
여기에서 열기 →무료성숙도 자가진단5개 영역에 걸쳐 제품 보안 관행을 평가하고 맞춤형 개선 체크리스트를 받아보십시오(ENISA 모델).
여기에서 열기 →