Skip to main content

EU 사이버복원력법(CRA) 이해하기: 적용 대상부터 24시간 보고 의무까지

2026년 9월 11일부터 유럽연합(EU) 사이버복원력법(Cyber Resilience Act, 이하 CRA)의 적용을 받는 디지털 제품의 제조사는, 자사 제품의 취약점이 실제 공격에 악용되고 있다는 사실을 알게 되면 24시간 안에 관계 기관에 조기 경보를 보내야 합니다. 제조사가 지는 CRA 의무 가운데 가장 먼저 시행된 보고 의무입니다. 2027년 12월 11일부터는 설계와 개발에서 출시 뒤 보안 업데이트까지, 제품 수명주기 전체에 걸친 요구사항이 모두 적용됩니다.

CRA라고 하면 라우터나 스마트 도어락 같은 가전제품 이야기로 들리기 쉽습니다. 하지만 적용 범위는 생각보다 넓어서 스마트폰 앱, 따로 판매되는 펌웨어, 산업용 기계, 반도체 부품까지 들어갑니다. 그렇다면 우리 회사 제품도 CRA 대상일까요? 자동차 부품을 만드는 회사라면 답이 달라질까요?

이 글은 CRA를 처음 접하는 엔지니어와 기술 의사결정자를 위해 CRA가 어떤 법인지, 무엇이 대상인지, 언제 무엇을 해야 하는지, 자동차 업계와는 어떻게 맞물리는지를 차례로 정리합니다.

1. CRA는 어떤 법인가

CRA의 정식 명칭은 Regulation (EU) 2024/2847입니다. 2024년 10월 23일 서명되어 11월 20일 EU 관보에 실렸고, 2024년 12월 10일 발효되었습니다. CRA 원문

CRA는 특정 산업이 아니라 디지털 요소가 있는 제품 전반에 공통으로 적용되는 수평적 규정입니다. 전문(前文) 제1항은 이 법이 풀려는 문제를 두 가지로 꼽습니다.

  • 제품의 낮은 보안 수준: 취약점이 널리 퍼져 있고, 이를 고칠 보안 업데이트가 충분하지 않거나 제조사마다 들쭉날쭉합니다.
  • 사용자의 정보 부족: 사용자가 보안 수준을 따져 제품을 고르거나 안전하게 쓰는 데 필요한 정보를 얻기 어렵습니다.

해법으로 CRA는 익숙한 CE 마킹 체계를 택했습니다. 제품을 EU 시장에 내놓으려면 필수 사이버보안 요구사항을 충족하고, 적합성 평가를 거쳐, EU 적합성 선언을 작성하고 CE 마킹을 붙여야 합니다. 다른 EU 법 때문에 이미 CE 마킹을 붙이는 제품도 CRA 대상이라면, 2027년 12월 11일부터는 사이버보안 요구사항까지 충족해야 그 표시를 붙일 수 있습니다. 또한 CRA는 지침(Directive)이 아니라 규정(Regulation)이므로 회원국의 국내법 전환 없이 모든 회원국에 그대로 적용됩니다.

함께 자주 언급되는 NIS2 지침과는 겨냥하는 대상이 다릅니다. NIS2가 에너지, 교통, 디지털 인프라 같은 분야의 조직에 보안 관리와 사고 보고를 요구한다면, CRA는 시장에 나오는 제품과 그 제조사에 의무를 지웁니다.

항목내용
대상EU 시장에 나오는, 기기나 네트워크와 데이터 연결이 있는 하드웨어와 소프트웨어 제품
주된 의무자제조사(수입자와 유통업자에게도 확인 의무)
핵심 요구위험 기반 보안 설계, 취약점 처리, 지원 기간 동안의 보안 업데이트, 취약점과 사고 보고
입증 방법적합성 평가, EU 적합성 선언, CE 마킹
주요 일정보고 의무 2026년 9월 11일, 전면 적용 2027년 12월 11일
위반 시필수 요구사항이나 제조사 의무 위반은 최대 1,500만 유로 또는 전 세계 연매출 2.5% 중 큰 금액의 과징금

2. 적용 대상: 데이터 연결이 있는 하드웨어와 소프트웨어

디지털 요소가 있는 제품

CRA가 적용되는 디지털 요소가 있는 제품은 소프트웨어나 하드웨어 제품과 그 원격 데이터 처리 솔루션을 말하며, 따로 시장에 나오는 소프트웨어나 하드웨어 부품도 포함합니다(제3조 제1호). 여기에 조건이 하나 붙습니다. 의도된 용도나 합리적으로 예견할 수 있는 사용에 기기나 네트워크와의 직접 또는 간접적인, 논리적 또는 물리적 데이터 연결이 들어 있어야 합니다(제2조 제1항).

이 연결 조건은 생각보다 넓습니다. 집행위원회 FAQ는 USB, 이더넷, 와이파이, 블루투스, NFC 같은 물리적 연결뿐 아니라, 스스로 통신하지 않더라도 운영체제를 거쳐 간접적으로 연결되는 오프라인 문서 편집기나 계산기 프로그램도 연결이 있는 제품의 예로 듭니다. 반대로 어떤 기기나 네트워크와도 연결할 수 없는 식기세척기, 단순 계산기, 전동 칫솔은 대상이 아닌 예로 듭니다. 집행위원회 CRA FAQ 1.3

FAQ가 드는 대상 제품의 예는 다음과 같습니다(FAQ 1.2).

  • 앱스토어나 웹사이트에서 내려받아 설치하는 소프트웨어
  • 따로 판매되는 펌웨어나 임베디드 소프트웨어
  • 하드웨어와 함께 출시되는 소프트웨어(노트북의 운영체제, 프린터 드라이버 등)
  • 집적회로, 메인보드, 센서 같은 부품부터 스마트폰, 산업용 IoT 기기, 기계까지 다양한 하드웨어

원격 데이터 처리 솔루션은 제조사가 직접 또는 책임지고 설계, 개발한 원격 처리로서, 그것이 없으면 제품이 기능 하나를 수행하지 못하는 것을 말합니다(제3조 제2호). 예를 들어 스마트폰 앱으로 집 안 온도를 조절하는 스마트 온도조절기는 제조사가 만든 원격 처리 기능이 없으면 스마트 기능이 작동하지 않으므로, 그 원격 처리도 제품의 일부로 봅니다(집행위원회 지침 8.3.2절). 반면 제품 제조사의 책임 밖에서 설계, 개발된 독립형 SaaS는 그 자체로는 CRA 대상 제품이 아닙니다(FAQ 1.2).

상업 활동과 오픈소스

CRA는 상업 활동 과정에서 시장에 제공되는 제품에 적용되며, 유료인지 무료인지는 따지지 않습니다(제3조 제22호). 그래서 상업 활동과 무관하게 공개된 오픈소스는 CRA 대상이 아닙니다. 한편 상업 활동용으로 의도된 특정 오픈소스 제품의 개발을 체계적, 지속적으로 지원하고 그 존속을 보장하는 재단 같은 법인(제조사는 제외)은 오픈소스 소프트웨어 관리자(steward)에 해당할 수 있습니다(제3조 제14호). 누군가 그 오픈소스를 업무에 쓴다는 사실만으로 관리자가 되는 것은 아닙니다. 관리자는 2027년 12월 11일부터 보안 정책 수립, 당국 협조, 관여 범위 안의 보고 같은 가벼운 의무를 집니다(제24조). 다만 오픈소스를 제품에 넣는 제조사의 책임은 따로 있으며, 이는 4장에서 다룹니다.

적용 제외

다음 제품에는 CRA가 적용되지 않습니다(제2조).

  • 의료기기와 체외진단 의료기기 규정이 적용되는 제품
  • 자동차 형식승인 규정 (EU) 2019/2144가 적용되는 제품
  • 민간 항공 규정 (EU) 2018/1139에 따라 인증된 제품
  • 선박 장비 지침 2014/90/EU 대상 장비
  • 국가 안보나 국방 목적으로만 개발, 개조된 제품과 기밀 정보 처리 전용 제품
  • 같은 사양으로 만들어 동일 부품을 교체하는 예비 부품

여기에 위임규정 (EU) 2025/1535가 이륜차, 삼륜차, 쿼드리사이클(L 범주 차량) 형식승인 규정의 대상 제품을 추가로 제외했습니다. 자동차 쪽 경계는 7장에서 자세히 살펴봅니다.

누가 의무를 지는가

의무의 중심은 제조사입니다. 제품을 직접 개발, 제조하거나 남에게 맡겨 만들게 하고, 그 제품을 자기 이름이나 상표로 시장에 내놓는 자를 말하며, 유료인지 무료인지는 따지지 않습니다(제3조 제13호). EU 밖의 제조사도 다르지 않습니다. EU 안의 수입자는 제조사가 적합성 평가를 수행했는지, 기술 문서를 작성했는지, CE 마킹과 EU 적합성 선언, 사용자 정보를 갖췄는지 확인한 뒤에만 제품을 출시할 수 있습니다(제19조 제2항). 유통업자도 CE 마킹과 필요한 서류를 확인해야 합니다(제20조 제2항). 전면 적용 이후에는 한국 제조사도 EU 수입자와 유통 파트너로부터 이 증빙을 요구받게 될 것입니다.

EU 시장에 상업 활동으로 제공하는지, 데이터 연결이 있는지, 적용 제외 대상인지를 차례로 따져 CRA 대상을 가린 뒤, 핵심 기능에 따라 기본, 중요 제품 1등급, 2등급, 핵심 제품과 각각의 적합성 평가 방법으로 나누는 판정 흐름도
그림 1. 우리 제품은 CRA 대상일까: 적용 판정 흐름(등급별 평가는 6장)

3. 일정: 이미 시작된 의무와 남은 의무

CRA는 한 번에 적용되지 않고 단계적으로 적용됩니다(제71조).

날짜적용되는 내용
2024년 12월 10일발효
2026년 6월 11일적합성 평가 기관(인증기관) 통보 관련 규정(제4장)
2026년 9월 11일제조사 보고 의무(제14조). 같은 날 ENISA 단일 보고 플랫폼 가동
2027년 12월 11일전면 적용. 필수 요구사항, 적합성 평가, CE 마킹, 시장 감시 등

두 가지를 꼭 기억해야 합니다.

첫째, 2027년 12월 11일 전에 출시된 제품은 그 뒤 실질적 변경이 없다면 CRA 요구사항을 소급해 맞출 필요가 없습니다. 하지만 보고 의무만은 예외여서, 이미 판매한 제품에도 2026년 9월 11일부터 적용됩니다(제69조 제2항, 제3항).

2024년 12월 10일 발효, 2026년 6월 11일 인증기관 통보 규정 적용, 2026년 9월 11일 제조사 보고 의무 적용, 2027년 12월 11일 전면 적용을 잇는 시간선과 지금 위치, 그리고 보고 의무는 이미 판매한 제품을 포함한 모든 대상 제품에, 필수 요구사항과 CE 마킹은 전면 적용 이후 출시하는 제품에 적용됨을 보여 주는 그림
그림 2. CRA 적용 일정과 의무별 적용 대상

둘째, CRA는 원칙적으로 제품 ‘모델’이 아니라 시장에 나오는 개별 제품 하나하나에 적용됩니다. 집행위원회 FAQ의 예를 보면, 2027년 12월 11일 전에 출시한 라우터 1만 대는 CRA에 맞추지 않아도 되지만, 같은 모델을 5천 대 더 만들어 그날 이후 출시하려면 그 물량은 CRA를 충족해야 합니다(FAQ 7.2). 개발 기간을 생각하면 지금 설계 중인 제품의 상당수는 전면 적용 이후에 출시됩니다.

다만 독립형 소프트웨어는 따로 봅니다. 집행위원회 지침은 같은 버전의 복사본을 그 버전이 EU 시장에 처음 제공된 시점에 모두 함께 출시된 것으로 보며, 그 뒤 내려받은 복사본도 출시 시점은 같습니다. 실질적 변경에 해당하지 않는 업데이트 버전도 원래 출시 시점을 유지합니다(지침 제13항부터 제15항). 이 해석에 따르면 2027년 12월 11일 전에 처음 내놓은 버전은, 실질적 변경이 없는 한 그 뒤에 내려받는 복사본도 전면 적용 전에 출시된 것으로 보게 됩니다. 하드웨어와 결합해 공급하는 소프트웨어에는 이 해석이 적용되지 않습니다(지침 제16항).

4. 제조사가 지켜야 할 것: 설계부터 지원 종료까지

위험 평가에서 출발합니다

CRA의 제품 요구사항은 체크리스트를 일괄 적용하는 방식이 아니라 위험 기반입니다. 제조사는 제품의 사이버보안 위험을 평가하고, 그 결과를 기획, 설계, 개발, 생산, 납품, 유지보수 전 단계에 반영해야 합니다. 평가에는 의도된 용도와 합리적으로 예견할 수 있는 사용, 운영 환경과 보호할 자산, 제품이 쓰일 기간을 담아야 하며, 문서로 남기고 지원 기간 동안 필요에 따라 갱신해야 합니다. 어떤 요구사항이 제품에 맞지 않는다면 그 근거를 기술 문서에 적어야 합니다(제13조 제2항부터 제4항). 평가 방법론은 법이 정해 두지 않았으므로 제조사가 고를 수 있습니다(FAQ 4.1.2).

다만 위험 평가로 적용 여부를 가릴 수 있는 것은 아래의 제품 보안 요구사항(부속서 I 제1부)입니다. 취약점 처리 요구사항(제2부)은 지원 기간 내내 모두 지켜야 합니다(FAQ 4.1.3).

제품 보안 요구사항(부속서 I 제1부)

위험 평가 결과에 따라, 해당하는 경우 제품은 다음을 갖춰야 합니다.

  • 알려진 악용 가능한 취약점 없이 출시
  • 기본 보안 설정(secure by default)으로 출시하고, 원래 상태로 초기화할 수 있게
  • 보안 업데이트로 취약점을 고칠 수 있게. 해당하는 경우 기본으로 켜진 자동 보안 업데이트와 쉽게 끄는 방법 제공
  • 인증과 접근 관리로 무단 접근을 막고, 저장, 전송, 처리되는 데이터의 기밀성과 무결성 보호
  • 목적에 필요한 데이터만 처리(데이터 최소화)
  • 서비스 거부 공격 등에도 핵심 기능의 가용성 유지, 다른 기기와 네트워크에 주는 영향 최소화
  • 외부 인터페이스를 포함한 공격 표면 제한과 사고 영향을 줄이는 완화 기법
  • 보안 관련 내부 활동의 기록과 모니터링
  • 사용자가 데이터와 설정을 안전하게 완전히 삭제할 수 있게

취약점 처리 요구사항(부속서 I 제2부)

출시 뒤에도 제조사는 다음 절차를 운영해야 합니다.

  • SBOM(소프트웨어 자재 명세서) 작성: 일반적으로 쓰이는 기계 판독 형식으로, 최소한 최상위 의존성을 포함해야 합니다. SBOM은 기술 문서에 들어가는 취약점 처리 정보의 일부입니다(부속서 VII 제2항). 사용자에게 공개할 의무는 없으며(전문 제77항), 시장감시당국이 이유를 들어 요청하면 제출합니다(부속서 VII 제8항).
  • 위험에 맞게 취약점을 지체 없이 해결하고, 기술적으로 가능하면 보안 업데이트를 기능 업데이트와 분리해 제공
  • 효과적이고 정기적인 보안 시험과 검토
  • 보안 업데이트를 낸 뒤 고친 취약점 정보를 공개(정당한 경우 사용자가 패치를 적용할 시간만큼 공개를 늦출 수 있음)
  • 조정된 취약점 공개(CVD) 정책을 운영하고, 취약점을 신고받을 연락처 제공
  • 업데이트를 안전하게 배포하는 체계
  • 보안 업데이트를 지체 없이, 원칙적으로 무료로 배포하고 사용자 조치 안내를 함께 제공

지원 기간

  • 제조사는 제품이 쓰일 것으로 예상되는 기간을 반영해 지원 기간을 정합니다. 지원 기간은 최소 5년이며, 예상 사용 기간이 5년보다 짧으면 그 기간으로 합니다(제13조 제8항).
  • 집행위원회 지침은 5년을 모든 제품의 기본값으로 보지 말라고 강조합니다. 5년은 최소한의 안전장치이고, 더 오래 쓰일 것으로 예상되는 제품은 그만큼 길게 정해야 합니다(지침 제126항). 10년 넘게 쓰이는 산업 장비라면 지원 기간도 그 사용 기간을 반영해 길게 잡아야 합니다. 전문 제60항도 산업 제어 시스템처럼 산업 현장에서 쓰는 제품은 훨씬 오래 쓰이는 경우가 많다고 짚습니다. 집행위원회 CRA 적용 지침
  • 지원 종료 시점은 최소한 월과 연도까지, 구매 시점에 알기 쉽게 표시해야 합니다(제13조 제19항).
  • 지원 기간 중에 배포한 보안 업데이트는 배포 후 최소 10년 또는 남은 지원 기간 중 긴 기간 동안 계속 받을 수 있어야 합니다(제13조 제9항).

공급망과 오픈소스

  • 제3자 부품을 넣을 때는 그 부품이 제품의 보안을 해치지 않도록 실사(due diligence)를 해야 합니다. 상업적으로 제공되지 않은 오픈소스 부품도 마찬가지입니다(제13조 제5항).
  • 부품에서 취약점을 찾으면 그 부품을 만들거나 유지하는 쪽에 알려야 하고, 직접 고쳤다면 관련 코드나 문서를 공유해야 합니다(제13조 제6항).

즉 CRA 대상이 아닌 오픈소스라도 제품에 넣는 순간 그 보안에 대한 책임은 제조사에게 옵니다.

기술 문서와 CE 마킹

출시 전에는 기술 문서를 작성하고 적합성 평가를 거쳐 EU 적합성 선언과 CE 마킹을 갖춰야 합니다(제13조 제12항). 기술 문서에는 제품 설명과 설계 정보, SBOM과 CVD 정책을 포함한 취약점 처리 절차, 위험 평가, 지원 기간 산정 근거, 적용한 표준, 시험 보고서 등이 들어갑니다(부속서 VII). 기술 문서와 EU 적합성 선언은 출시 후 10년 또는 지원 기간 중 긴 기간 동안 보관합니다(제13조 제13항). 사용자가 취약점을 신고할 수 있는 단일 연락 창구도 정해 사용자 안내 정보에 넣어야 합니다(제13조 제17항).

지키지 않으면

과징금 상한은 위반 유형에 따라 세 단계이며, 구체적인 제재 규정은 회원국이 정합니다(제64조).

  • 필수 요구사항(부속서 I), 제조사 의무(제13조), 보고 의무(제14조) 위반: 최대 1,500만 유로 또는 전 세계 연매출 2.5% 중 큰 금액
  • 제64조 제3항에 열거된 의무(수입자와 유통업자 의무, EU 적합성 선언, CE 마킹, 기술 문서, 적합성 평가 절차 등) 위반: 최대 1,000만 유로 또는 2% 중 큰 금액
  • 인증기관이나 시장감시당국의 요청에 부정확하거나 불완전하거나 오해를 부르는 정보 제공: 최대 500만 유로 또는 1% 중 큰 금액

5. 이미 시행 중인 보고 의무: 24시간, 72시간, 14일

무엇을 보고하나

보고 대상은 두 가지입니다(제14조).

  • 실제로 악용되고 있는 취약점: 악의적 행위자가 시스템 소유자의 허락 없이 그 취약점을 악용했다는 신뢰할 만한 증거가 있는 취약점입니다(제3조 제42호).
  • 제품 보안에 영향을 주는 중대한 사고: 민감하거나 중요한 데이터나 기능의 가용성, 진정성, 무결성, 기밀성을 지키는 제품의 능력을 해치거나 해칠 수 있는 사고, 또는 제품이나 사용자 시스템에 악성 코드가 들어가거나 실행되게 했거나 그럴 수 있는 사고입니다(제14조 제5항).

선의의 연구자가 버그 바운티로 알려 온 취약점이나 시험 기관이 찾아낸 취약점처럼 악용 증거가 없는 취약점은 의무 보고 대상이 아닙니다. 이런 취약점은 자발적으로 알릴 수 있습니다(FAQ 5.2, 제15조).

언제까지, 어디로

단계실제 악용 취약점중대한 사고
조기 경보인지 후 24시간 이내인지 후 24시간 이내(불법, 악의적 행위로 의심되는지 포함)
통지인지 후 72시간 이내인지 후 72시간 이내
최종 보고시정이나 완화 조치가 나온 뒤 14일 이내사고 통지 후 1개월 이내

조기 경보와 통지의 기한은 “지체 없이, 늦어도”의 의미입니다. 앞 단계에서 이미 낸 정보는 다음 단계에서 다시 내지 않아도 됩니다(제14조 제2항, 제4항).

보고는 EU 사이버보안청(ENISA)이 운영하는 단일 보고 플랫폼(Single Reporting Platform, SRP)으로 하며, 제조사의 EU 주 사업장이 있는 회원국의 CSIRT(조정 역할을 맡은 침해사고대응팀)와 ENISA에 동시에 전달됩니다(제14조 제7항). ENISA는 보고 의무가 시행된 2026년 9월 11일 이 플랫폼의 초기 운영을 시작했습니다. ENISA 발표 2026년 10월 초 현재 플랫폼은 제14조의 의무 보고만 받고 있으며, 앞에서 말한 제15조의 자발적 보고 기능은 이후 단계에 추가될 예정입니다. ENISA SRP FAQ

EU에 주 사업장이 없는 제조사는 다음 순서로 보고 대상 회원국을 정합니다. 자사 제품을 가장 많이 맡은 대리인이 있는 나라, 없으면 가장 많이 출시한 수입자가 있는 나라, 그다음 가장 많이 유통하는 유통업자가 있는 나라, 마지막으로 사용자가 가장 많은 나라입니다(제14조 제7항).

놓치기 쉬운 점

  • 24시간은 ‘인지한 때’부터: 집행위원회 지침은 의심스러운 사건을 알게 되면 즉시 평가하고, 초기 평가 결과 악용이나 중대한 사고라고 합리적으로 확신하게 된 시점을 인지 시점으로 봅니다(지침 제213항). 의심 신고가 들어오면 곧바로 평가에 들어가는 절차가 필요한 이유입니다.
  • 이미 판매한 제품, 지원이 끝난 제품도 대상: 보고 의무는 2027년 12월 11일 전에 출시된 제품에도 적용되고(제69조 제3항), 취약점 처리 의무와 달리 지원 기간이 끝난 뒤에도 계속됩니다(지침 제210항).
  • 소급 보고는 하지 않습니다: 2026년 9월 11일 전에 이미 악용 사실을 알고 있던 건까지 소급해 보고할 의무는 없습니다. 반대로 그날 이후 악용 사실을 처음 알게 됐다면, 취약점 자체는 예전부터 알려져 있었더라도 보고해야 합니다(FAQ 5.3, ENISA SRP FAQ 13).
  • 부품 취약점: 통합한 부품에서 비롯된 취약점이 악용되면 완제품 제조사가 보고해야 하고, 그 부품이 따로 시장에 출시된 제품이라면 부품 제조사도 보고해야 합니다(FAQ 5.4).
  • 사용자 통지: 영향을 받는 사용자에게도 취약점이나 사고, 그리고 사용자가 취할 수 있는 완화 조치를 알려야 합니다(제14조 제8항).

실무적으로는 주말과 휴일에도 24시간 안에 판단하고 보고할 수 있는 당번과 결재 체계가 필요합니다.

6. 제품 등급과 적합성 평가

그렇다면 모든 제품이 제3자 인증을 받아야 할까요? 그렇지 않습니다. 적합성 평가 방법은 제품 등급에 따라 달라집니다(제7조, 제8조, 제32조).

등급해당 제품 예적합성 평가
기본부속서 III, IV에 없는 제품제조사 자체 평가(모듈 A) 가능
중요 제품 1등급(부속서 III)신원 및 접근 관리 시스템, 브라우저, 비밀번호 관리자, VPN, 운영체제, 라우터와 스위치, 보안 기능이 있는 마이크로프로세서와 마이크로컨트롤러, 스마트 도어락과 보안 카메라 등 19개 범주조화 표준 등을 전부 적용하면 자체 평가, 아니면 제3자 평가(모듈 B+C 또는 H)
중요 제품 2등급(부속서 III)하이퍼바이저와 컨테이너 런타임, 방화벽, 침입 탐지와 방지 시스템, 변조 방지 마이크로프로세서와 마이크로컨트롤러(4개 범주)제3자 평가(모듈 B+C 또는 H), 또는 ‘상당(substantial)’ 이상 수준의 유럽 사이버보안 인증
핵심 제품(부속서 IV)보안 박스를 갖춘 하드웨어 장치, 스마트 미터 게이트웨이, 스마트카드와 보안 요소(3개 범주)위임법이 지정하면 유럽 사이버보안 인증 필수, 지정 전에는 2등급과 같은 절차

모듈 A는 제조사가 스스로 확인하는 내부 통제, 모듈 B+C는 인증기관(Notified Body)이 제품 형식을 심사하고(B) 제조사가 그 형식대로 생산하는(C) 방식, 모듈 H는 인증기관이 제조사의 완전 품질 보증 체계를 평가하는 방식입니다.

  • 등급은 제품의 핵심 기능으로 정합니다. 중요 제품을 부품으로 넣었다고 완제품까지 그 절차를 따르게 되지는 않습니다(제7조 제1항). 예를 들어 노트북에 보안 요소를 넣어도 노트북이 핵심 제품 절차를 따르는 것은 아닙니다(FAQ 3.2). 다만 그 부품을 따로 파는 제조사는 부품 자체에 대해 해당 등급의 절차를 밟아야 합니다.
  • 범주의 정확한 정의는 2025년 11월 28일 채택된 이행규정 (EU) 2025/2392에 있습니다. 예를 들어 ‘보안 기능이 있는 마이크로컨트롤러’는 암호화, 인증, 안전한 키 보관, 난수 생성, 신뢰 실행 환경처럼 마이크로컨트롤러 밖의 제품이나 네트워크를 보호하는 보안 기능을 갖춘 것을 말합니다.

조화 표준

조화 표준은 집행위원회의 요청으로 만든 유럽 표준입니다. 그 참조 번호가 EU 관보에 실리면, 그 표준을 따른 제품은 해당 요구사항을 충족한다고 추정됩니다(제27조 제1항). 1등급 제품이 자체 평가를 할 수 있는지도 여기에 달려 있습니다.

집행위원회 표준화 요청(M/606)에 따라 CEN, CENELEC, ETSI가 모든 제품에 공통인 수평 표준(설계 원칙, 취약점 처리, 제품 보안 요구)과 부속서 III, IV의 제품별 수직 표준을 만들고 있습니다(FAQ 6.10). 표준은 아직 작성과 승인 단계에 있고, 2026년 7월에는 작성 기한을 늦추는 표준화 요청 개정안 초안도 나왔습니다. 개정안은 아직 초안이므로 최종 채택 여부와 바뀐 기한은 따로 확인해야 합니다. 2026년 10월 초 현재 관보에 인용된 CRA 조화 표준은 확인되지 않습니다. IBF, CRA 표준화 현황 표준마다 일정과 관보 인용 여부가 따로 정해지므로, 1등급 이상 제품을 만든다면 해당 표준의 진행 상황을 계속 지켜봐야 합니다.

7. 자동차 업계는 어디까지 해당될까

자동차 소프트웨어 엔지니어라면 가장 궁금한 대목일 것입니다. 결론부터 말하면 형식승인 규정 (EU) 2019/2144가 적용되는 자동차와 L 범주 차량, 그리고 그 차량 전용 부품은 CRA 대상이 아니지만, ‘자동차용’이라는 이유만으로 모두 빠지는 것은 아닙니다.

자동차, L 범주 차량과 그 전용 부품은 제외됩니다

  • 승용차와 승합차(M), 화물차(N), 트레일러(O)의 형식승인 규정인 (EU) 2019/2144가 적용되는 제품에는 CRA가 적용되지 않습니다(제2조 제2항, 지침 제241항). 이 규정이 인증된 사이버보안 관리체계 운영, 소프트웨어 업데이트 같은 사이버보안 요구를 UN R155 등 UN 규정에 맞춰 이미 두고 있으므로, 같은 제품에 CRA의 요구사항과 적합성 평가를 겹쳐 적용하지 않는다는 취지입니다(전문 제27항).
  • 이륜차, 삼륜차, 쿼드리사이클(L 범주)도 위임규정 (EU) 2025/1535로 제외되었습니다. 페달을 밟도록 설계된 L1e 차량은 예외입니다(FAQ 1.9).
  • 부품의 기준은 2026년 7월 27일 나온 집행위원회 지침이 정리했습니다. 지침은 위 차량에 통합되는 용도로만 설계, 제작된 부품이라면 완성차 회사에 직접 팔든, 자동차 공급망의 다른 업체에 팔든 CRA 대상이 아니라고 봅니다. 단, 그 부품이 그런 차량에 최종 통합되는 용도로만 의도되고 그 용도에만 적합하다는 점이 분명해야 합니다(지침 제244항).

그러나 ‘자동차용’만으로 빠지지는 않습니다

같은 지침은 다음 경우를 CRA 대상으로 봅니다.

  • 범용 부품: 차량만이 아니라 여러 종류의 제품에 통합될 수 있는 부품을 파는 제조사는 CRA를 지켜야 합니다(지침 제245항). 참고로 보안 기능이 있는 마이크로컨트롤러, 변조 방지 마이크로컨트롤러, 하이퍼바이저는 CRA의 중요 제품 범주에도 들어 있습니다.
  • 열린 판매 경로: 차량 전용으로만 쓸 수 있는 것이 아닌 부품을 자동차 공급망 밖의 고객에게도 열린 경로(일반 소매점, 일반 소비자의 주문을 받는 온라인 판매 등)로 팔면, 용도를 어떻게 적어 두었든 CRA 대상입니다. 반대로 자동차 공급망으로 한정된 B2B 판매 경로는 차량 전용으로 설계되었다는 정황이 될 수 있습니다(지침 제246항).

지침의 기준과 별개로, 건물이나 주차장에 설치하는 전기차 충전기, 정비소에서 쓰는 외부 진단 장비처럼 차량에 통합되지 않고 따로 판매되는 제품은 위 제외 대상으로 보기 어렵습니다. 이런 제품은 2장의 일반 원칙에 따라 적용 여부를 판단해야 합니다. 차량에 꽂아 쓰는 애프터마켓 기기처럼 경계가 애매한 제품은 지침의 기준(차량 전용 설계 여부, 판매 경로)에 비춰 하나씩 따져 봐야 합니다.

농기계와 건설기계

트랙터 같은 농림업용 차량의 형식승인 규정 (EU) No 167/2013과 기계류 규정 (EU) 2023/1230은 CRA 제2조의 제외 목록에 없습니다. 데이터 연결이 있는 농기계나 건설기계는 CRA 대상이 될 수 있다는 뜻입니다. 기계류 규정의 대상이기도 한 제품은 두 규정을 모두 충족해야 하며, 한쪽을 지켰다고 다른 쪽이 자동으로 충족되지는 않습니다(FAQ 2.4.2). 이 분야의 기능안전은 ISO 25119 이해하기(농기계)와 ISO 19014 이해하기(건설기계)에서 다뤘습니다.

CRA 제외(2019/2144 적용 차량, L 범주 차량, 그 차량 전용으로 설계한 부품), CRA 대상(범용 부품, 자동차 공급망 밖으로 열린 경로로 파는 비전용 부품), 제품별로 판단(차량과 따로 파는 충전기와 진단 장비, 애프터마켓 기기, 농림업용 차량과 건설기계)의 세 칸으로 나눈 그림
그림 3. 자동차 관련 제품과 CRA의 경계

자동차 사이버보안 경험은 어디에 쓰일까요

UN R155와 ISO/SAE 21434로 쌓은 경험은 CRA에서도 쓸모가 큽니다. 다만 CRA에는 법이 정한 형식과 기한이 따로 있습니다.

  • 살릴 수 있는 것: TARA로 위협과 위험을 분석하고 대책을 정하는 경험(CRA는 위험 평가 방법론을 정해 두지 않음), 사이버보안 모니터링과 취약점 관리, 사고 대응 절차, 공급사와 사이버보안 책임을 나누는 경험
  • CRA가 정한 형식과 기한: 단일 보고 플랫폼을 통한 24시간 조기 경보, 기계 판독 형식의 SBOM, CVD 정책과 신고 창구, 지원 기간 결정과 종료 시점 표시, 무료 보안 업데이트, 기술 문서와 EU 적합성 선언, CE 마킹

같은 회사 안에서도 차량 전용 제품은 형식승인 체계를, 범용 부품이나 산업용 제품은 CRA를 따르는 식으로 제품마다 다른 체계를 함께 운영해야 할 수 있습니다.

8. 마무리: 지금 무엇부터 시작할까

CRA는 한 번 받고 끝나는 인증이 아니라, 제품이 시장에 있는 동안 계속되는 제조사의 책임을 법으로 정한 것입니다. 출시 전에는 위험에 맞게 안전하게 만들고, 출시 뒤에는 취약점을 고치고, 알리고, 보고해야 합니다. 보고 의무는 이미 시행 중이고, 전면 적용까지는 약 14개월이 남았습니다.

지금 시작한다면 다음 순서를 권합니다.

  1. 제품 목록과 적용 판정: EU에 파는 제품과 부품을 모두 적고, 데이터 연결, 제외 대상(차량 전용 여부와 판매 경로 포함), 중요, 핵심 범주 해당 여부를 판정합니다.
  2. 보고 체계 점검(이미 시행 중): 악용 여부 판단 기준, 24시간 안에 움직일 담당자와 결재선, 단일 보고 플랫폼 이용 준비, 이미 판매한 제품의 사용자 통지 경로를 확인합니다.
  3. SBOM과 취약점 처리 절차: 제품별 SBOM 작성, CVD 정책과 신고 창구, 부품 공급사와 취약점 정보를 주고받는 계약 조항을 마련합니다.
  4. 지원 기간과 업데이트 계획: 예상 사용 기간에 맞춰 지원 기간을 정하고, 보안 업데이트를 분리 배포하고 무료로 제공하는 데 드는 비용을 사업 계획에 반영합니다.
  5. 위험 평가, 기술 문서, 적합성 평가 경로: 2027년 12월 이후 출시할 제품부터 위험 평가와 기술 문서를 준비하고, 조화 표준 진행 상황을 지켜보면서 1등급 이상 제품은 인증기관 일정을 미리 확인합니다.

마지막으로 질문 하나를 드립니다. 여러분 회사의 주력 제품은 보안 지원이 언제 끝나는지 지금 월과 연도까지 말할 수 있습니까? 이 질문에 바로 답하기 어렵다면, 바로 그 지점이 CRA 대응의 출발점이 될 것입니다.

자동차 사이버보안 체계가 궁금하다면 자동차 사이버 보안, R155와 ISO/SAE 21434의 관계 제대로 알기를, SBOM이 처음이라면 SBOM, 글로벌 규제가 밀어붙이는 차세대 보안전략을 함께 읽어 보시기 바랍니다. 펌웨어나 임베디드 C, C++ 소스에 복사돼 들어간 오픈소스를 찾아 CycloneDX 형식의 SBOM으로 정리하고 알려진 취약점(CVE)과 대조하는 방법이 궁금하다면, 세온이앤에스의 SeonCA도 살펴보시기 바랍니다.

참고 문헌

  1. Regulation (EU) 2024/2847, 디지털 요소가 있는 제품의 수평적 사이버보안 요구사항(사이버복원력법), OJ L, 2024-11-20.
  2. European Commission, Commission guidance on the application of the Cyber Resilience Act, C(2026) 5252 final, 2026-07-27.
  3. European Commission, FAQs on the Cyber Resilience Act, v1.4, 2026-09-04.
  4. Commission Implementing Regulation (EU) 2025/2392, 중요 제품과 핵심 제품 범주의 기술적 설명, 2025-11-28.
  5. Commission Delegated Regulation (EU) 2025/1535, L 범주 차량 대상 제품의 CRA 적용 제외.
  6. ENISA, The CRA Single Reporting Platform is launched, 2026-09-11.
  7. ENISA, CRA Single Reporting Platform: Frequently Asked Questions, 2026-10-07 확인.
  8. European Commission, CRA reporting obligations.
  9. Regulation (EU) 2019/2144, 자동차 일반 안전 형식승인 규정.
  10. Regulation (EU) 2023/1230, EU 기계류 규정.
  11. Directive (EU) 2022/2555, NIS2 지침.
  12. IBF Solutions, Current status of standardisation for the Cyber Resilience Act, 2026-10-06 갱신.

이 글은 2026년 10월 7일 기준 EU 공식 문서를 바탕으로 정리했으며, 법률 자문을 대신하지 않습니다. 집행위원회 지침과 FAQ는 구속력 있는 해석이 아니며(CRA의 최종 해석 권한은 EU 사법재판소에 있음), 개별 제품의 적용 여부는 제품별로 검토해야 합니다.

관련 서비스

제품의 위협 분석(TARA)부터 취약점 모니터링과 대응 체계까지 사이버보안 대응을 고민 중이시라면, 세온이앤에스의 접근 방식을 확인해 보세요.

관련 영상

이 글의 핵심을 영상으로도 정리했습니다.