- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2019/1020 — market surveillance
- Directive 2014/53/EU — Radio Equipment, for radio products
누가 지정해야 하는가
EU 시장에 디지털 요소가 있는 제품을 배치하는 연합 외부에 설립된 제조업체. '디지털 요소가 있는 제품'은 데이터 연결을 포함하는 하드웨어를 포함하며 — 카메라, 라우터, 스마트 가전, 산업 센서, 웨어러블 — 별도로 공급되는 소프트웨어, 판매, 라이센스 또는 간접적으로 수익화되는 경우를 포함합니다. 수입업체와 유통업체는 자체 의무가 있으며, 자사 이름으로 제품을 마케팅하는 경우 제조업체의 역할을 대신합니다. 제조업체가 연합 외부에 있고 그곳에 설립된 수입업체가 없는 경우, 권한 있는 대리인은 당국이 연락하는 주체입니다.
기준과 면제
실질적인 의무에 적용되는 매출 또는 규모 기준은 없습니다. 상업 활동의 일환으로 개발되거나 공급된 무료 및 오픈 소스 소프트웨어는 범위에서 제외되며, 오픈 소스 관리자는 더 가벼운 규제를 받습니다. 마이크로기업 및 소기업은 일부 문서에 대한 절차적 완화를 받지만 면제는 아닙니다. 의료 기기, 자동차, 민간 항공, 해양 장비 등 동등한 부문 사이버 보안 규칙에 이미 포함된 제품은 중복을 피하기 위해 제외됩니다.
라벨에 표시할 사항
제품, 포장 또는 동반 문서에 제조업체의 이름, 등록 상호 또는 상표 및 우편 주소와 권한 있는 대리인의 동일한 정보를 기재합니다. 취약점을 보고하기 위한 단일 연락처 지점으로, 쉽게 찾을 수 있고 가능하면 기계 판독이 가능해야 합니다. 2027년 12월부터 적용되는 적합성 의무가 발생한 후 CE 마크가 필요합니다. 보안 업데이트가 제공되는 지원 기간, 업데이트 제공 방법, 의도된 목적 및 알려진 위험에 대한 사용자 정보.
마켓플레이스 항목
전용 시장 필드는 아직 존재하지 않지만, CE 마크가 부착된 상품에 대해 이미 사용되고 있는 준수 필드가 이러한 세부 정보를 포함할 것입니다. 연합 내 기업 조달은 이제 CRA 대표가 누구인지와 선언된 지원 기간이 무엇인지에 대해 정기적으로 질문합니다. 2027년 12월이 다가오면서 시장은 GPSR 책임자 필드를 2024년에 추가한 방식으로 지원 기간 필드를 추가할 것으로 예상됩니다.
보관해야 할 문서
설계, 개발 및 취약성 처리 프로세스를 포함하는 기술 문서. 지원 기간 동안 업데이트되는 사이버 보안 위험 평가로, Annex I의 필수 요구 사항이 어떤 것이 적용되는지를 결정합니다. 최소한 최상위 종속성을 포함하는 일반적으로 사용되는 기계 판독 형식의 소프트웨어 자재 명세서. 공개적으로 이용 가능한 조정된 취약점 공개 정책. 취약점 및 그 수정 기록. EU 적합성 선언. 제품이 Annex III 또는 IV에 따라 중요한 또는 비판적인 클래스에 해당하는 경우, 통지된 기관 인증서 또는 관련 계획 인증.
표준과 시험
적합성 평가 경로는 클래스에 따라 다릅니다. 기본 제품은 필수 요구 사항에 대한 내부 통제를 사용할 수 있습니다. 클래스 I의 중요한 제품은 조화된 기준이 완전히 적용되는 경우 자가 평가가 가능하지만, 그렇지 않은 경우 제3자가 필요합니다. 클래스 II는 항상 제3자가 필요합니다. 비판적인 제품은 유럽 사이버 보안 인증이 필요할 수 있습니다. CRA에 따른 조화된 기준은 아직 개발 중이므로, 현재 자가 평가는 기준 번호가 아닌 Annex I에 대한 문서화된 논리에 기반합니다.
언어 요건
각 회원국에서 제품이 시장에 배치되는 언어로, 사용자가 쉽게 이해할 수 있는 지침 및 사용자 정보, 지원 기간 및 취약점 연락 지점을 포함합니다.
언제부터 적용되는가
세 가지 날짜가 중요합니다. 2026년 9월 11일부터 제14조의 보고 의무가 적용됩니다: 적극적으로 악용된 취약점 및 심각한 사건은 단일 보고 플랫폼을 통해 보고해야 합니다. 2027년 12월 11일부터 나머지 의무가 전면 적용되며, CE 마킹, 적합성 평가 및 필수 요구 사항이 포함됩니다. 그 날짜 이전에 시장에 배치된 제품은 일반적으로 사후적으로 적용되지 않지만, 실질적으로 수정되지 않는 한 보고 의무는 더 일찍 발생합니다.
문서 보관 기간
제품이 시장에 배치된 후 최소 10년 동안 기술 문서 및 EU 적합성 선언을 보관하거나 지원 기간의 길이 중 더 긴 것을 보관해야 합니다. 지원 기간은 최소 5년이어야 하며, 예상 사용이 더 짧은 경우에는 그 이유를 문서화해야 합니다.
미준수 시 결과
필수 요구 사항 또는 제조업체의 핵심 의무를 위반할 경우 최대 1,500만 유로 또는 전 세계 연간 총 매출의 2.5% 중 더 높은 금액. 대부분의 다른 의무에 대해서는 최대 1,000만 유로 또는 2%, 통지된 기관이나 당국에 잘못되거나 오해의 소지가 있는 정보를 제공한 경우 최대 500만 유로 또는 1%. 벌금 외에도 당국은 시장에서의 철수를 명령하거나 제품의 제공을 금지 또는 제한하고 리콜을 요구할 수 있습니다.
집행 기관
CRA에 지정된 국가 시장 감시 당국, ENISA 및 보고 의무의 조정자로 지정된 CSIRT. 위원회는 여러 회원국에서 상당한 사이버 보안 위험을 초래하는 제품에 대한 집행 권한을 가지고 있습니다.
경계선
대부분의 비즈니스 소프트웨어는 적용되지만, 알아야 할 경계가 있습니다. 연합 외부에서만 판매되는 제품은 범위에서 제외됩니다; 동일한 소프트웨어를 EU 사용자에게 다운로드할 수 있도록 하는 것은 포함됩니다. SaaS는 일반적으로 CRA의 적용을 받지 않지만, 제품 기능에 필수적인 원격 데이터 처리 솔루션인 경우 제품을 통해 포함됩니다. 의료 기기, 차량 및 항공은 자체 사이버 보안 규제를 따릅니다. 그리고 CRA는 NIS2와 함께 존재하며 이를 대체하지 않습니다: NIS2는 귀하의 서비스에 영향을 미치는 사건에 관한 것이고, CRA는 귀하가 시장에 배치하는 제품의 취약점에 관한 것입니다.
자주 받는 질문
- 우리는 작은 소프트웨어 회사입니다 — 이게 정말 우리에게 적용되나요?
- 네, 소프트웨어가 연합 내 사용자에게 상업적으로 공급되는 경우 적용됩니다. SME 면제는 없으며, 일부 절차적 간소화만 있습니다. 규모에 따라 달라지는 것은 문서화의 깊이이지 의무의 존재 여부는 아닙니다.
- 우리의 SaaS 플랫폼이 적용되나요?
- 보통은 그렇지 않습니다. 원격 데이터 처리 솔루션으로서의 역할이 있어야 하며, 그 부재가 디지털 요소가 있는 제품의 기능 수행을 방해하는 경우에만 해당 제품의 일부로 평가됩니다.
- 지금 CE 마킹이 필요합니까?
- 아직은 아닙니다. CE 마킹 및 적합성 평가는 2027년 12월 11일부터 적용됩니다. 제14조에 따른 보고 의무는 2026년 9월 11일부터 적용되며, 이는 더 가까운 마감일이며 대부분의 제조업체가 준비되지 않은 것입니다.
- 지원 기간은 무엇으로 간주되나요?
- 보안 업데이트를 제공하는 기간으로, 사용자가 제품을 합리적으로 사용할 수 있는 기간을 반영해야 하며, 최소 5년 이상이어야 하며, 더 짧은 기간이 정당화되고 문서화되어야 합니다. 구매 전에 사용자에게 선언해야 합니다.