EU 사이버 회복력법(CRA)
CRA 컴플라이언스 센터
"우리 제품이 CRA 적용 대상인가"부터 "어떤 분류에 속하고 어떤 평가가 필요하며 SBOM과 취약점 관리 체계를 어떻게 구축해야 하는가"까지, 하나의 완결된 컴플라이언스 지식 체계로 기업이 법규 이해에서 실행 가능한 실무로 나아가도록 돕습니다.
법적 근거: Regulation (EU) 2024/2847(Cyber Resilience Act). 본 페이지는 컴플라이언스 준비 및 기술 참고용이며, 법률 자문이나 특정 제품에 대한 최종 적용 여부 판단을 구성하지 않습니다.
CRA 시행 타임라인
CRA란 무엇인가? 기업이 지금 준비해야 하는 이유
EU 사이버 회복력법(Cyber Resilience Act, CRA)은 "디지털 요소가 포함된 제품"을 대상으로 하는 수평적 사이버 보안 규정입니다. 사이버 보안 책임을 기존의 "출시 전 테스트"에서 제품의 설계, 개발, 생산, 공급, 유지보수 및 출시 후 취약점 처리에 이르는 전체 수명주기로 확장했습니다.
수평적 제품 사이버 보안 규정
CRA는 하드웨어 및 소프트웨어 제품에 적용되는 통일된 사이버 보안 요구사항을 수립하며, 최종 제품과 단독으로 시장에 출시되는 디지털 구성 요소를 모두 포함합니다.
설계 단계부터 보안
제조사는 설계, 개발, 생산 단계에서 사이버 보안을 고려해야 하며, 합리적으로 예견 가능한 사용 조건에서 제품이 기본 사이버 보안 요구사항을 충족하도록 보장해야 합니다.
출시는 컴플라이언스의 끝이 아님
제조사는 지원 기간 동안 제품 및 구성 요소의 취약점을 효과적으로 처리하고, 필요한 보안 업데이트와 관련 사용자 정보를 제공해야 합니다.
어떤 제품이 CRA 대상인가?
먼저 "적용 여부"부터 판단하세요
CRA의 핵심 개념은 "Products with Digital Elements(디지털 요소가 포함된 제품)"입니다. 판단 기준은 단순히 "소프트웨어인가"가 아니라, 제품의 예상 용도 또는 합리적으로 예견 가능한 용도가 기기나 네트워크와의 직접적 또는 간접적 논리적·물리적 데이터 연결을 포함하는지 여부입니다.
일반적인 적용 대상 제품
- 운영체제, 브라우저, 애플리케이션 소프트웨어, 개발 도구 등 소프트웨어 제품
- 네트워크 연결 소비자 가전, 스마트홈, 웨어러블 기기
- 라우터, 스위치, 모뎀, 네트워크 인터페이스
- IoT 기기, 산업 제어 및 임베디드 기기
- 보안 소프트웨어, VPN, SIEM, 아이덴티티 관리, 패스워드 매니저
- 디지털 요소를 가지며 EU 시장에 단독으로 출시되는 소프트웨어/하드웨어 구성 요소
판단 시 놓치면 안 되는 경계
- 제품이 "EU 시장에 제공"되는지 여부가 중요한 전제입니다.
- 제품명만으로 판단할 수 없으며, 핵심 기능과 예상 용도를 분석해야 합니다.
- 이미 특정 EU 법규의 적용을 받는 일부 제품은 제외되거나 적용이 제한되거나 CRA와의 조율이 필요할 수 있습니다.
- 의료기기, 체외진단 의료기기, 자동차 및 항공 관련 특정 제품은 명확한 법규 교차/제외 규정이 존재합니다.
- 원격 데이터 처리 솔루션, 오픈소스 소프트웨어 등 특수한 경우는 별도 분석이 필요합니다.
CRA는 다른 EU 법규와 어떻게 연계되는가?
CRA 자체가 EU 제품 규정 체계의 일부입니다. 기업은 단일 법규만 판단해서는 안 되며, 제품 단위의 법규 적용 매트릭스를 구축해야 합니다.
| 법규/프레임워크 | 주요 초점 | CRA와의 관계 | 기업 권고사항 |
|---|---|---|---|
| RED 2014/53/EU | 무선기기 안전, 주파수, 관련 사이버 보안 요구사항 | 일부 무선 제품은 법규가 교차함 | 제품 단위 법규 적용 매트릭스를 구축하여 중복 평가 방지 |
| NIS2 | 핵심/중요 기관의 사이버 보안 위험 관리 | 주로 "기관"을 관리, CRA는 주로 "제품"을 관리 | 기업이 NIS2와 CRA 양쪽의 영향을 동시에 받을 수 있음 |
| EU Cybersecurity Act / EUCC | 사이버 보안 인증 프레임워크 | 특정 인증 방식이 CRA 적합성 평가에 영향 | EU 사이버 보안 인증 방식과 CRA의 연계에 주목 |
| 의료기기 규정 MDR / IVDR | 의료기기 안전 및 컴플라이언스 | CRA는 일부 의료 제품에 명확한 제외 규정 존재 | 먼저 MDR/IVDR 및 CRA 제외 조항 해당 여부 확인 |
| 자동차 형식승인 규정 | 차량 및 그 시스템 | CRA Article 2에서 특정 제외 규정 | 자동차 제품은 차량 사이버 보안 법규 체계와 함께 판단 |
제품 분류가 컴플라이언스
평가 경로를 결정합니다
CRA는 제품을 Default Category, Important Products(Class I / Class II), Critical Products 등 여러 규제 등급으로 나눕니다. 분류의 핵심은 "기업이 스스로 선택"하는 것이 아니라 법규 부속서와 제품의 핵심 기능에 따라 판단하는 것입니다.
일반 제품
Annex III 또는 Annex IV의 특정 분류에 해당하지 않는 제품입니다. 다수의 일반 소프트웨어, 스마트 기기, 소비자용 디지털 제품이 이 범위에 속할 수 있습니다.
- 일반 애플리케이션 소프트웨어
- 스마트 하드웨어
- 일반 네트워크 연결 기기
- 일부 소비자 가전 제품
중요 제품 Class I
Annex III에 명시된 1등급 중요 제품입니다. 아이덴티티 및 액세스 관리, 브라우저, 패스워드 매니저, 악성코드 방지, VPN, 네트워크 관리, SIEM 등이 포함됩니다.
- 아이덴티티 관리/PAM
- 브라우저
- 패스워드 매니저
- VPN
- SIEM
- 운영체제, 라우터, 스위치 등
중요 제품 Class II
Annex III의 2등급 제품으로, 일반적으로 더 높은 사이버 보안 위험과 관련됩니다.
- Hypervisor
- Container Runtime
- 방화벽
- 침입 탐지/방어 시스템
- 변조 방지 마이크로프로세서
- 변조 방지 마이크로컨트롤러
핵심 제품
Annex IV에서 규정한 핵심 제품 분류는 더 높은 사이버 보안 중요성을 가지며, 더 엄격한 적합성 평가 및 적용 가능한 EU 사이버 보안 인증 체계에 주의해야 합니다.
- 법규 Annex IV 기준 적용
- EUCC 등 관련 인증 방식에 주목
- 구체적인 시행/위임 규정에 주목
Annex III: 중요 제품 분류 목록
아래 내용은 현행 법규 문서를 기준으로 정리한 것입니다. 공식적인 판단은 EU의 현행 통합 문서 및 이후의 위임/시행 법규를 기준으로 해야 합니다.
| 등급 | 법규상 대표 제품 | 일반적인 이해 |
|---|---|---|
| Class I | Identity management systems / PAM | 아이덴티티 관리, 권한 접근 관리, 인증 및 접근 제어 기기 |
| Class I | Standalone and embedded browsers | 독립형 브라우저, 임베디드 브라우저 |
| Class I | Password managers | 패스워드 매니저 |
| Class I | Malware search/removal/quarantine software | 악성코드 탐지·제거·격리 소프트웨어 |
| Class I | VPN products | 가상사설망(VPN) 제품 |
| Class I | Network management systems / SIEM | 네트워크 관리 시스템, SIEM |
| Class I | Boot managers / PKI / certificate issuance | 부트 매니저, PKI, 공개키 및 디지털 인증서 발급 소프트웨어 |
| Class I | Network interfaces / operating systems | 물리적/가상 네트워크 인터페이스, 운영체제 |
| Class I | Routers / modems / switches | 인터넷 연결 라우터, 모뎀, 스위치 |
| Class I | Security-related microprocessors / microcontrollers / ASIC / FPGA | 보안 관련 기능을 가진 프로세서, 컨트롤러, ASIC, FPGA |
| Class I | Smart home assistants / security products | 스마트홈 범용 음성 비서, 스마트 도어록, 카메라, 베이비 모니터, 경보 시스템 등 |
| Class I | Connected toys / certain wearables | 소셜 인터랙션/위치추적 기능이 있는 네트워크 연결 장난감, 특정 건강 모니터링 또는 아동용 웨어러블 제품 |
| Class II | Hypervisors / container runtime | 가상화 실행 운영체제 및 유사 환경을 위한 Hypervisor, 컨테이너 런타임 |
| Class II | Firewalls / IDS / IPS | 방화벽, 침입 탐지 및 침입 방지 시스템 |
| Class II | Tamper-resistant microprocessors / microcontrollers | 변조 방지 마이크로프로세서, 마이크로컨트롤러 |
핵심 제품 분류 목록
CRA Annex IV는 사이버 보안 중요성이 높은 Critical Products with Digital Elements (디지털 요소를 가진 핵심 제품)를 분류합니다. 유럽연합 집행위원회의 Commission Implementing Regulation (EU) 2025/2392 기술 설명에 따르면, Annex IV는 현재 3가지 핵심 제품 유형을 포함합니다.
보안 방호 하드웨어 케이스를 갖춘 하드웨어 기기
Hardware Devices with Security Boxes
기술적 특징
- 디지털 요소를 가진 하드웨어 제품
- 민감한 데이터를 안전하게 저장·처리·관리할 수 있음
- 암호 연산을 지원하거나 수행함
- 여러 개의 독립된 하드웨어 구성 요소로 이루어짐
- 물리적 공격에 대비한 보안 방호 케이스를 갖춤
- 변조 감지, 변조 방지 또는 변조 대응 능력을 갖춤
대표 제품 예시
- Hardware Security Modules 하드웨어 보안 모듈(HSM)
- Physical Payment Terminals 실물 결제 단말기
- Tachographs 디지털 운행기록계
스마트 계량 게이트웨이 및 기타 고급 보안 기기
Smart Meter Gateways & Other Devices for Advanced Security Purposes
핵심 기능
- 스마트 계량 시스템 내부 구성 요소 간 통신 제어
- 인가된 제3자와의 데이터 통신 제어
- 계량 데이터의 수집·처리·저장
- 개인 데이터의 수집·처리·저장
- 데이터 및 정보 흐름 보호
- 암호화·복호화 등 암호 기능 지원
- 방화벽 등 사이버 보안 기능 제공
- 다른 기기를 제어하거나 관리할 수 있음
대표 제품 예시
- Electricity Smart Meter Gateway 전력 스마트 계량 게이트웨이
- Gas Smart Meter Gateway 가스 스마트 계량 게이트웨이
- Heat Smart Meter Gateway 열량 스마트 계량 게이트웨이
- Secure Cryptoprocessing Devices 고급 보안 목적의 보안 암호처리 기기
스마트카드 및 보안 요소를 포함한 유사 기기
Smartcards or Similar Devices, including Secure Elements
기술적 특징
- 보안 관련 기능을 가진 마이크로컨트롤러 또는 마이크로프로세서
- 변조 감지, 변조 방지 또는 변조 대응 능력을 갖춤
- 암호 연산의 저장·처리·관리에 사용됨
- 아이덴티티 인증정보, 결제 인증정보 등 민감 데이터 보호에 사용됨
- 독립된 보안 칩으로 존재할 수 있음
- SoC 등 다른 칩에 통합될 수 있음
- 애플리케이션 환경이나 보안 운영체제를 포함할 수 있음
대표 제품 예시
- Secure Elements 보안 요소
- TPM 신뢰 플랫폼 모듈
- Embedded UICC / eUICC 임베디드 범용 집적회로 카드
- Smartcards 신분증, 결제, 출입 등 스마트카드
- Similar Devices 디지털 운행기록계 카드 등 유사 보안 기기
CRA의 핵심: Annex I
기본 사이버 보안 요구사항
Annex I은 제품 제조사가 가장 우선적으로 실행에 옮겨야 할 핵심 요구사항 중 하나로, 제품 자체에 대한 요구사항(Part I)과 취약점 처리 절차 요구사항(Part II)으로 나뉩니다.
제품이 갖춰야 할 사이버 보안 속성
- 제품은 적절한 사이버 보안 수준에 맞춰 설계, 개발, 생산되어야 합니다.
- 위험 기반의 보안 구성을 통해 악용 가능한 공격 표면을 줄여야 합니다.
- 제품은 알려진 악용 가능한 취약점을 방지해야 하며, 적절한 경우 보안 업데이트 메커니즘을 갖춰야 합니다.
- 제품은 데이터의 기밀성, 무결성, 가용성 및 관련 기능을 보호해야 합니다.
- 제품은 데이터, 기능, 리소스에 대한 무단 접근을 제한해야 합니다.
- 제품은 합리적으로 가능한 범위 내에서 다른 기기나 네트워크에 부정적 영향을 주지 않아야 합니다.
- 제품은 관련 데이터를 안전하게 삭제하거나 초기화할 수 있어야 합니다.
제조사가 구축해야 할 취약점 처리 절차
- 제품 및 구성 요소의 취약점을 식별하고 기록합니다.
- 취약점에 대해 정기적으로 테스트하고 평가합니다.
- 취약점을 신속하게 처리하고 수정합니다.
- 조율된 취약점 공개(CVD) 정책 및 취약점 신고 접수처를 마련합니다.
- 보안 업데이트를 적시에 무료로 제공하고, 해당하는 경우 자동으로 설치되도록 합니다.
- 지원 기간 동안 취약점을 지속적으로 모니터링합니다.
- 수정된 취약점에 대해 보안 정보와 업데이트 설명을 제공합니다.
사용자 정보와 기술 문서:
컴플라이언스 증빙은 추적이 가능해야 합니다
CRA는 제조사가 명확한 사용자 정보를 제공하고, 제품이 적용 가능한 기본 사이버 보안 요구사항을 충족함을 입증하는 기술 문서를 구축할 것을 요구합니다.
사용자 정보는 최소한 다음을 포함해야 합니다
- 제조사 명칭, 등록 상호/상표 및 연락처
- 취약점 신고를 위한 단일 연락 창구 및 조율된 취약점 공개 정책
- 제품명, 유형 및 고유 식별 정보
- 예상 용도, 기본 기능 및 보안 속성
- 중대한 사이버 보안 위험을 초래할 수 있는 알려진 또는 예견 가능한 상황
- EU Declaration of Conformity 접근 주소(해당하는 경우)
- 보안 기술 지원 유형 및 보안 지원 종료일
- 안전한 설치, 운영, 업데이트, 데이터 삭제 및 안전한 폐기 안내
- 제조사가 SBOM을 제공하는 경우, SBOM 취득 방법 안내
기술 문서는 증거 체인을 형성하도록 권장됩니다
- 제품 전반에 대한 설명, 예상 용도 및 버전 정보
- 제품 아키텍처, 설계 및 개발 과정
- 적용 가능한 사이버 보안 위험 평가
- 식별된 취약점 및 그 처리 과정
- SBOM 및 소프트웨어 구성 요소/의존성 정보
- 테스트, 검증 및 보안 업데이트 기록
- 적합성 평가의 근거가 된 표준 또는 기타 기술 규격
- 관련 선언, 인증서 및 평가 결과
SBOM: CRA 제품 컴플라이언스의
기초 데이터 계층
소프트웨어 공급망은 점점 더 복잡해지고 있습니다. 현대적인 디지털 제품의 경우, 새로운 취약점이 실제로 제품에 영향을 미치는지 판단하려면 기업이 "제품 안에 정확히 무엇이 들어있는지"를 알아야 합니다.
SBOM 구성 요소 자산
구성 요소명, 버전, 공급업체, 의존성 및 출처를 기록하여 제품 단위의 소프트웨어 자산 목록을 구축합니다.
바이너리 펌웨어 분석
임베디드 기기 및 펌웨어를 대상으로, 소스 코드를 완전히 확보할 수 없는 상황에서도 바이너리에서 구성 요소, 버전, 잠재적 의존성을 식별합니다.
취약점 영향 분석
CVE, 구성 요소, 구체적인 제품 버전 간의 매핑을 구축하여 "취약점이 스캔됨 ≠ 제품이 반드시 영향을 받음"이라는 오판을 줄입니다.
취약점 관리: 발견부터 수정, 그리고 보고까지
CRA는 제조사가 제품 지원 기간 동안 취약점을 효과적으로 처리할 것을 요구합니다. 2026년 9월 11일부터는 능동적으로 악용된 취약점과 제품 보안에 영향을 미치는 중대 사건에 대해 강제 보고 의무도 발생합니다.
발견
제품의 소프트웨어 구성, 공개된 취약점, 공급망 위험을 지속적으로 식별합니다.
영향 분석
취약점에 해당하는 구성 요소, 영향을 받는 버전, 제품이 실제로 해당 구성 요소를 포함하는지, 악용 조건은 무엇인지 확인합니다.
위험 평가
제품 기능, 노출면, 악용 가능성, 영향 범위, 비즈니스 시나리오를 종합해 우선순위를 정합니다.
수정 및 완화
패치, 업그레이드, 구성 변경, 임시 완화 조치 및 검증 결과를 추적합니다.
조율된 취약점 공개
취약점 접수 채널, CVD 정책, 내부 대응 절차 및 담당자를 마련합니다.
지속 모니터링
제품 버전, 구성 요소 버전, 취약점 정보가 변경되면 제품 위험을 재평가합니다.
CRA 취약점 및 중대 사건 보고 체계
보고 의무는 ENISA가 구축·유지 관리하는 CRA Single Reporting Platform(SRP)을 통해 이행됩니다. 기업은 사전에 내부 식별, 판단, 승인, 보고 절차를 마련해야 합니다.
능동적 악용/중대 사건 발견
제조사가 관련 취약점이나 사건을 인지한 시점부터 계산합니다.
조기 경보
CRA가 규정한 초기 통지 요건을 충족하는 조기 경보를 제출합니다.
주요 통지
일반 정보와 초기 평가를 포함한 주요 통지를 제출합니다.
최종 보고서
취약점: 시정 조치 가능 후 14일 이내. 중대 사건: 72시간 통지 후 1개월 이내.
적합성 평가는 어떻게 선택하나?
모든 제품에 같은 기준이 적용되지 않습니다
CRA는 제품 등급에 따라 서로 다른 적합성 평가 경로를 규정합니다. Default Category의 경우 조건을 충족하면 내부 생산 관리를 적용할 수 있으며, Important 및 Critical 제품은 법규 요구사항에 따라 더 엄격한 절차를 적용해야 합니다.
| 제품 등급 | 주요 판단 기준 | 적합성 평가 초점 | 기업 조치 |
|---|---|---|---|
| Default Category | Annex III/IV의 특정 등급에 해당하지 않음 | 내부 생산 관리 적용 가능 (법규 조건 충족 필요) | 제품 보안 요구사항, 위험 평가, 기술 문서, 적합성 선언 구축 |
| Important Class I | Annex III Class I | Article 32에 따른 평가 절차, 적용 표준/기술 규격 등 조건에 따라 달라짐 | 적용 가능한 조화 표준 존재 여부, 제3자 평가 필요 여부 확인 |
| Important Class II | Annex III Class II | 더 엄격한 적합성 평가 요구사항 | 사전에 적합성 평가기관과 협의하고 기술 증빙 준비 |
| Critical | Annex IV 및 관련 규정 | 적용 가능한 EU 사이버 보안 인증 방식 및 법규상 평가 경로에 주목 | 구체적인 제품 등급과 시행 규칙에 따라 경로 결정 |
기업이 실제로 CRA를 실행하는
12단계 컴플라이언스 경로
법규 언어를 제품 매니저, R&D, 보안, 품질, 컴플라이언스 팀이 실행할 수 있는 워크플로로 전환합니다.
제품 목록 구축
EU 시장을 대상으로 하는 모든 소프트웨어, 펌웨어, 하드웨어, 디지털 구성 요소를 식별합니다.
CRA 적용 여부 판단
디지털 요소, 데이터 연결, EU 시장, 법규 제외/교차 여부를 확인합니다.
제품 등급 결정
핵심 기능 및 Annex III/IV에 따라 Default, Class I, Class II 또는 Critical 여부를 판단합니다.
요구사항 매트릭스 구축
Annex I, II 및 관련 조항을 제품 및 조직 통제 조치에 매핑합니다.
제품 사이버 보안 위험 평가
위협 모델, 공격 표면, 위험 시나리오, 보안 통제를 구축합니다.
소프트웨어 공급망 자산 구축
구성 요소, 버전, 의존성, 제3자 소프트웨어를 식별합니다.
취약점 관리 체계 구축
취약점 처리 과정을 발견, 분석, 등급화, 수정, 검증하고 기록합니다.
보안 개발 프로세스 내재화
보안 요구사항, 테스트, 코드 분석, 공급망 관리를 R&D 프로세스에 포함합니다.
기술 문서 구축
제품 설계, 위험, 테스트, 취약점, 업데이트 등의 증거 체인을 형성합니다.
적합성 평가 완료
제품 등급에 따라 적용 평가 절차 및 필요한 제3자 기관을 선택합니다.
선언 및 시장 출시
EU Declaration of Conformity, CE 등 해당 시장 진입 절차를 완료합니다.
지속적 컴플라이언스
출시 후 지속적으로 취약점을 처리하고, 보안 업데이트를 제공하며, 컴플라이언스 증빙을 유지합니다.
CRA 컴플라이언스 자료 체크리스트
"제품"을 중심으로 감사 가능하고 추적 가능하며 지속적으로 업데이트할 수 있는 컴플라이언스 자료 패키지를 구축할 것을 권장합니다.
| 자료 영역 | 대표 내용 | 목적 | 해홍 CRA 솔루션이 지원하는 데이터 기반 |
|---|---|---|---|
| 제품 신원 | 명칭, 모델, 버전, 공급업체, 시장, 예상 용도 | 제품 범위 확정 | 제품 자산 |
| 아키텍처 | 하드웨어, 소프트웨어, 네트워크 인터페이스, 데이터 흐름, 의존성 | 공격 표면 이해 | 소프트웨어 구성/연관관계 |
| SBOM | 구성 요소, 버전, 의존성, 공급업체, 라이선스 | 소프트웨어 투명성 | SBOM 관리 |
| 취약점 | CVE, 심각도, 악용 가능성, 영향받는 버전 | 위험 식별 | 취약점 연관 및 분석 |
| 위험 평가 | 위협, 공격 표면, 위험 시나리오, 완화 조치 | 제품 보안 설계 | 위험 데이터 기반 |
| 보안 테스트 | 스캔, SAST/SCA, 펌웨어 분석, 침투 테스트 등 | 보안성 검증 | 테스트 결과 연관 |
| 취약점 처리 | 티켓, 패치, 수정, 검증, 종료 기록 | 지속 처리 역량 입증 | 취약점 생명주기 |
| 지원 기간 | 보안 지원 주기, 업데이트 정책, EOL | 출시 후 지속 보안 | 버전/생명주기 데이터 |
| 컴플라이언스 증빙 | 기술 문서, DoC, 인증서, 평가 기록 | 시장 진입 | 컴플라이언스 증거 관리 기반 |
왜 CRA는 일회성 인증이 아닌
지속적 컴플라이언스인가?
제품 출시 후에도 구성 요소는 업데이트되고, CVE는 새로 등록되고, 공급업체는 변경되고, 제품 버전은 계속 반복됩니다. 기업은 제품 보안 상태를 계속 파악하고 있음을 지속적으로 입증해야 합니다.
제품 자산은 계속 변화합니다
새로운 버전, 새 펌웨어, 새로운 제3자 구성 요소는 모두 제품의 소프트웨어 구성을 변화시킵니다.
취약점은 계속 변화합니다
새로운 CVE와 공급망 사건은 끊임없이 새로운 위험을 만들어내므로 실제 영향을 재평가해야 합니다.
증거는 지속적으로 축적됩니다
스캔, 분석, 수정, 검증 기록을 지속적으로 보관하여 컴플라이언스 상태를 증명할 수 있게 합니다.
해홍 CRA 솔루션: 제품 소프트웨어 구성부터 지속적 취약점 관리까지
ONEKEY의 가치는 기업을 "대신해서 법규 인증을 완료"하는 것이 아니라, CRA에 필요한 제품 보안 데이터 기반과 지속적 취약점 관리 역량을 구축하도록 도와, 컴플라이언스 업무를 수작업 점검에서 지속 가능하고 정량화 가능하며 추적 가능한 방식으로 전환하는 데 있습니다.
CRA Readiness Assessment|컴플라이언스 준비도 평가
제품 범위, 분류, 소프트웨어 공급망, 취약점 관리, 생명주기 프로세스 등 여러 측면에서 격차를 식별하여 개선 우선순위를 도출합니다.
Product Discovery|제품 소프트웨어 구성 식별
소프트웨어, 펌웨어 및 구성 요소를 분석하여 제품 단위 소프트웨어 자산을 구축하고, SBOM 및 취약점 영향 분석의 기반을 마련합니다.
SBOM|소프트웨어 자재 명세서
구성 요소, 버전, 의존성, 공급업체 정보를 구축하여 표준화된 SBOM 관리와 소프트웨어 공급망 투명성을 지원합니다.
Vulnerability Intelligence|취약점 정보
제품 구성 요소와 취약점 정보를 연결하여 영향을 받는 제품과 버전을 식별하고 불필요한 취약점 경고를 줄입니다.
Impact Analysis|취약점 영향 분석
"취약점이 존재함"에서 한 걸음 더 나아가 "제품이 실제로 영향을 받는지"를 판단하여 보안팀의 위험 우선순위 결정을 돕습니다.
Remediation Tracking|수정 폐루프 관리
취약점 처리, 패치 업그레이드, 완화 조치 및 검증 상태를 추적하여 추적 가능한 개선 기록을 형성합니다.
Continuous Monitoring|지속적 모니터링
구성 요소, 버전, 취약점 정보가 변경될 때 제품 위험을 지속적으로 평가하여 출시 후 지속적 보안 관리를 지원합니다.
Evidence|컴플라이언스 증거 기반
제품 분석, SBOM, 취약점 및 수정 기록을 지속적으로 유지되는 보안 데이터로 축적하여 기술 문서와 컴플라이언스 심사를 위한 데이터 기반을 제공합니다.
CRA 법규 요구사항을
기업의 실제 업무로 매핑하기
| CRA 요구사항 | 기업이 해결해야 할 문제 | 기술적 조치 | 해홍 솔루션의 가치 |
|---|---|---|---|
| 제품 범위 식별 | 어떤 제품이 CRA의 영향을 받는가? | 제품 목록 및 디지털 요소 분석 구축 | 제품 자산 발견 및 분석 |
| 위험 평가 | 제품이 어떤 사이버 보안 위험에 직면해 있는가? | 구성 요소, 취약점, 공격 표면 연결 | 제품 위험 데이터 기반 |
| SBOM | 제품에 정확히 어떤 구성 요소가 사용되는가? | SBOM 생성/가져오기/유지 관리 | SBOM 및 구성 요소 관리 |
| 취약점 처리 | 어떤 CVE가 실제로 제품에 영향을 미치는가? | 취약점 스캔, 매칭, 영향 분석 | 취약점 정보와 제품 연결 |
| 수정 | 어떤 문제를 먼저 수정해야 하는가? | 위험 우선순위 지정, 수정 추적, 검증 | 개선 폐루프 |
| 지속적 컴플라이언스 | 제품 출시 후 위험을 어떻게 지속적으로 파악하는가? | 버전, 구성 요소, 취약점을 지속적으로 모니터링 | 지속적 모니터링 |
기업의 CRA 프로젝트 권장 사항:
4단계로 추진
법규 적용 여부와 제품 점검
제품 목록을 구축합니다. EU 시장 여부를 확인합니다. 제품 디지털 요소 범위에 해당하는지 판단합니다. RED, MDR, IVDR, 차량 법규 등과의 관계를 식별합니다. 잠재적 분류를 결정합니다.
제품 보안 기준선 및 격차 분석
Annex I, II, VII를 기준으로 제품 설계, 취약점 관리, 사용자 정보, 기술 문서, 지원 주기, 보안 업데이트 메커니즘을 정리합니다.
기술 역량 구축
SBOM, SCA/펌웨어 분석, 취약점 정보, 영향 분석, 수정 폐루프, CVD, 보안 사건 대응 역량을 구축합니다.
적합성 평가 및 지속적 운영
적용 가능한 적합성 평가 경로를 선택합니다. 기술 문서와 DoC를 준비합니다. 시장 진입을 완료합니다. 지속적인 취약점 모니터링 및 보고 체계를 구축합니다.
CRA 제품 적용 여부 빠른 자가 진단
이 코너는 초기 선별 도구일 뿐이며 법률 검토나 적합성 평가를 대체하지 않습니다. 아래 질문에 답하면 다음 단계 행동 권장 사항을 확인할 수 있습니다.
제품에 소프트웨어, 펌웨어, 디지털 기능 또는 데이터 처리 능력이 포함되어 있나요?
제품이 EU 시장에 제공되고 있거나 EU 시장 진입을 계획하고 있나요?
제품이 네트워크, 보안, 아이덴티티, 운영체제 또는 기타 고위험 디지털 제품에 해당하나요?
제품이 다른 EU 법규의 적용도 함께 받나요?
기업이 현재 SBOM과 지속적 취약점 관리 역량을 이미 갖추고 있나요?
다음 단계로 제품 범위 확인, 제품 분류 판단, CRA Gap Assessment를 진행하고 분류에 따라 적합성 평가 경로를 결정할 것을 권장합니다.
CRA 관련 자주 묻는 전문 질문
1. CRA의 공식 법규 명칭과 번호는 무엇인가요?
공식 법규명은 Regulation (EU) 2024/2847, 즉 “Regulation on horizontal cybersecurity requirements for products with digital elements”이며, 일반적으로 Cyber Resilience Act(CRA)라고 부릅니다.
2. CRA는 언제 전면 적용되나요?
CRA는 2024년 12월 10일 발효되었으며, 주요 의무는 2027년 12월 11일부터 적용됩니다. 적합성 평가기관 통보 관련 챕터는 2026년 6월 11일부터, Article 14 보고 의무는 2026년 9월 11일부터 적용됩니다.
3. CRA는 IoT만 다루나요?
아닙니다. CRA의 적용 범위는 기존 IoT 법규보다 명백히 넓으며, 소프트웨어와 하드웨어 제품 모두 "디지털 요소가 포함된 제품"에 해당할 수 있고, 단독으로 시장에 출시되는 소프트웨어와 구성 요소도 포함됩니다.
4. 일반 소프트웨어도 CRA가 필요한가요?
필요할 수 있습니다. 핵심 판단 기준은 "소프트웨어/하드웨어"의 이분법이 아니라, CRA가 정의하는 제품 범위에 해당하는지, 그리고 제외 사유나 다른 법규가 우선 적용되는 상황이 있는지입니다.
5. Class I과 Class II는 어떤 차이가 있나요?
둘 다 Important Products에 속하지만, Annex III는 제품을 Class I과 Class II로 나누며, Class II는 일반적으로 더 높은 사이버 보안 위험에 대응하고 더 엄격한 적합성 평가 요구사항이 적용됩니다.
6. 제품에 Class I 구성 요소가 통합되어 있으면 전체 제품이 자동으로 Class I이 되나요?
그렇지 않습니다. CRA Article 7은 핵심 기능이 Annex III에 해당하는 제품이 통합되어 있다고 해서 통합된 제품 자체가 자동으로 동일한 Article 32(2)/(3) 평가 절차의 적용을 받는 것은 아니며, 통합 제품 자체의 핵심 기능과 법규 범위를 분석해야 한다고 명시합니다.
7. CRA는 모든 제품이 제3자 인증을 받아야 하나요?
아닙니다. 등급에 따라 적용되는 적합성 평가 경로가 다릅니다. 기업은 제품 등급, 조화 표준, 기술 규격 및 관련 EU 사이버 보안 인증 방식에 따라 Notified Body가 필요한지 판단해야 합니다.
8. CRA는 왜 특히 취약점 관리를 강조하나요?
CRA는 취약점 처리를 제품 제조사의 기본 의무로 규정하며, 제품 지원 기간 동안 제품 및 구성 요소의 취약점을 효과적으로 처리할 것을 요구합니다. 이는 기업이 지속적인 취약점 식별, 수정, 업데이트, 공개 메커니즘을 구축해야 함을 의미합니다.
9. CRA는 기업에 SBOM 제공을 요구하나요?
CRA는 제조사가 제품 및 구성 요소 관련 취약점을 파악하고 처리할 것을 명확히 요구하며, 사용자 정보에서 제조사가 사용자에게 SBOM을 제공하기로 결정한 경우 SBOM 접근 정보를 제공해야 한다고 규정합니다. 따라서 SBOM은 제품 소프트웨어 공급망 거버넌스의 매우 중요한 기반이지만, "모든 제품이 사용자에게 완전한 SBOM을 공개해야 한다"고 단순화해서 말할 수는 없습니다.
10. CRA의 24시간과 72시간 보고란 무엇인가요?
제조사가 능동적으로 악용된 취약점이나 중대 사건을 인지한 시점부터, 조기 경보는 24시간을 넘기지 않고 주요 통지는 72시간을 넘기지 않아야 합니다. 이후 취약점/사건 유형에 따라 최종 보고서도 제출해야 합니다.
11. CRA와 CE는 어떤 관계인가요?
CE는 EU 시장에서 제품이 관련 EU 법규를 준수함을 나타내는 중요한 표시입니다. CRA는 제품 사이버 보안에 관한 기본 요구사항과 적합성 평가 규칙을 수립합니다. CRA가 적용되는 제품은 관련 적합성 요구사항을 충족한 후, 법규에 따라 EU Declaration of Conformity와 CE 마크 등 시장 진입 절차를 진행합니다.
12. CRA와 ISO/IEC 27001은 서로 대체할 수 있나요?
대체할 수 없습니다. ISO/IEC 27001은 주로 조직 차원의 정보보안 관리체계에 초점을 맞추는 반면, CRA는 디지털 요소를 포함한 제품의 사이버 보안 및 제조사의 제품 생명주기 의무를 다룹니다. 두 가지는 상호 보완적으로 활용할 수 있습니다.
13. CRA와 ISO/IEC 62443은 어떤 관계인가요?
산업 자동화 및 제어 제품의 경우 IEC 62443 관련 실무를 제품 및 개발 프로세스의 기술적 참고 자료로 활용할 수 있지만, CRA상의 적합성 추정을 인정받을 수 있는지는 구체적인 조화 표준, 표준 버전, EU의 공식 인정 여부에 따라 달라집니다.
14. CRA는 보안 지원 기간을 요구하나요?
그렇습니다. 제조사는 제품 지원 기간 동안 취약점을 효과적으로 처리해야 하며, 사용자에게 보안 기술 지원 종료일 등의 정보를 제공해야 합니다. 지원 기간은 제품의 특성, 사용 예상 기간, 법규 요구사항을 종합적으로 고려하여 합리적으로 정해야 합니다.
15. 이미 출시된 기존 제품도 CRA를 준수해야 하나요?
유럽연합 집행위원회의 현재 설명에 따르면, 2027년 12월 11일 이전에 이미 시장에 출시된 제품은 일반적으로 그 날짜 이후에 중대한 수정이 발생하는 등 특정 상황에서만 CRA 주요 요구사항의 영향을 받습니다. 다만 Article 14 보고 의무는 이미 EU 시장에 제공 중인 관련 제품에도 적용됩니다.
17. CRA 컴플라이언스를 위해 어떤 기술 문서를 준비해야 하나요?
주요 기술 문서에는 보안 설계 문서, 취약점 관리 절차 설명, SBOM(소프트웨어 자재 명세서), 적합성 선언 등이 포함됩니다. 이러한 문서는 제품이 CRA의 각 요구사항을 어떻게 충족하는지 상세히 설명해야 합니다.
18. CRA가 요구하는 SBOM의 최소 필드 집합은 무엇인가요?
최소한 다음 7가지 필드를 포함해야 합니다: 구성 요소 공급업체, 구성 요소명, 버전, 고유 식별자, 의존 관계, SBOM 작성자, 생성 타임스탬프.
19. CRA 인증에는 얼마나 걸리나요?
제품 등급에 따라 CRA 인증 방식이 다르며, 필요한 시간도 각기 다릅니다. 기술 문서 준비 기간은 제품 복잡도와 기존 보안 기반에 따라 달라집니다. 보안 기반이 양호한 제품은 보통 몇 주 정도 소요되며, 대폭적인 개선이 필요한 제품은 몇 달이 걸릴 수 있습니다. 고위험 제품이 공고기관(Notified Body) 심사를 받아야 하는 경우 시간이 더 길어집니다.
20. CRA를 위반하면 어떤 결과가 발생하나요?
CRA 위반 시 거액의 행정 벌금이 부과될 수 있습니다. 핵심 사이버 보안 요구사항 위반은 최대 1,500만 유로 또는 전 세계 연간 매출액의 2.5% 중 높은 금액의 벌금이, 기타 위반 행위는 최대 1,000만 유로 또는 매출액의 2%가, 당국에 허위 또는 불완전한 정보를 제공한 경우 최대 500만 유로 또는 매출액의 1%가 부과될 수 있습니다. 또한 당국은 기업에 보안 취약점 시정을 요구하거나 부적합 제품의 유통을 제한 또는 회수하도록 할 수 있습니다.
CRA 컴플라이언스 심층 해설 시리즈
법규 프레임워크부터 실행 실무까지, 시리즈 아티클을 통해 CRA 컴플라이언스 핵심을 체계적으로 이해하고 기업이 완전한 컴플라이언스 역량 체계를 구축하도록 돕습니다.
CRA 컴플라이언스 로드맵 시리즈
CRA 법규 프레임워크, 적용 범위, 제품 분류, 보안 요구사항 및 시행 경로를 체계적으로 해설하여 기업이 제품 전체 생명주기를 아우르는 완전한 컴플라이언스 체계를 처음부터 구축하도록 돕습니다.
CRA 열 가지 질문과 답변 시리즈
Q&A 형식으로 CRA 핵심 이슈를 정리했습니다. 적용 범위, 제품 분류, 취약점 관리, 보고 의무, 적합성 평가 등 주요 주제를 다루어 법규 요점을 빠르게 파악하도록 돕습니다.
공신력 있는 법규 및 시행 자료
공식 프로젝트에서는 EU 공식 법규, 유럽연합 집행위원회 가이드 문서, ENISA 시행 자료를 우선 참고할 것을 권장합니다.
지금 CRA 컴플라이언스 준비를 시작하세요
제품 범위, 분류, SBOM, 취약점 영향 분석부터 지속적 취약점 관리와 컴플라이언스 증빙까지, 해홍 솔루션은 기업이 CRA를 위한 제품 보안 데이터 기반을 구축하도록 돕습니다.