EU Cyber Resilience Act (CRA) Compliance: A Comprehensive Guide

EU 사이버 복원력법(CRA) 규정 준수: 종합 가이드

커넥티드 제품은 거의 모든 소비자 및 산업 제품 범주에 속하게 되었습니다. 스마트 가전제품, 보안 카메라, 웨어러블 기기, 네트워크 장비, 모바일 애플리케이션, 임베디드 소프트웨어 및 클라우드 연결 제품은 모두 안전하게 설계, 유지 관리 및 업데이트되지 않으면 사이버 보안 위험을 초래할 수 있습니다.

유럽연합은 다음과 같이 대응했습니다. 사이버 복원력 법안, 공식적으로는 다음과 같이 알려져 있습니다. 규정(EU) 2024/2847.

사이버 복원력법(CRA)은 유럽 연합 시장에 출시되는 하드웨어 및 소프트웨어 제품에 대한 의무적인 사이버 보안 요건을 도입합니다. 이 법은 사이버 보안을 대부분 자발적인 기술적 관행에서 공식적인 제품 준수 의무로 전환합니다.

제조업체는 사이버 보안 위험을 평가하고, 제품에 보안 기능을 내장하고, 규정 준수 사항을 문서화하고, 취약점을 관리하고, 보안 업데이트를 제공하고, 필요한 경우 실제로 악용되고 있는 취약점과 심각한 보안 사고를 보고해야 합니다.

많은 제품의 경우, CRA(임상시험평가기관) 규정 준수는 CE 마크 획득 과정의 일부가 될 것입니다.

EU 사이버 복원력법 준수에 도움이 필요하신가요?

EaseCert는 연결 제품, 소프트웨어 및 기타 디지털 요소를 포함하는 제품 제조업체가 EU 사이버 복원력법에 대비할 수 있도록 실질적인 지원을 제공합니다.

저희 서비스에는 다음이 포함됩니다:

  • CRA 적용 가능성 및 제품 범위 평가
  • 제품 분류 및 적합성 평가 검토
  • 사이버보안 규정 준수 격차 분석
  • 사이버보안 위험 평가 검토
  • 소프트웨어 구성 요소 목록 검토
  • 취약점 처리 및 보안 업데이트 절차 검토
  • 기술 문서 및 EU 적합성 선언 검토
  • 제품 정보, 사용 설명서 및 CE 마크 요구 사항 검토
  • EU 회원국이 아닌 적격 제조업체를 위한 EU 공인 대리인 서비스
  • EU 시장 감시 당국의 요청에 대한 지원

전문적인 사이버 보안 테스트가 필요한 경우, EaseCert는 테스트 범위를 정의하고 자격을 갖춘 사이버 보안 연구소 또는 기술 제공업체와 협력하여 테스트를 진행할 수 있도록 지원합니다.

CRA 규정 준수 및 EU 대리 지원을 받으세요

EU 사이버 복원력법이란 무엇인가요?

사이버 복원력법은 EU 제품 사이버 보안에 대한 포괄적인 규정입니다. 이 법은 유럽 연합 시장에 출시되는 디지털 요소를 포함하는 하드웨어 및 소프트웨어 제품에 광범위하게 적용됩니다.

이 정책의 목적은 제품이 안전하게 개발되고 예상 사용 기간 동안 안전하게 유지되도록 보장하는 것입니다. 또한 사용자에게 제품 보안, 사용 가능한 업데이트 및 사이버 보안 지원 기간에 대한 명확한 정보를 제공하는 것을 목표로 합니다.

CRA는 디지털 제품 시장에서 반복적으로 발생하는 두 가지 문제점을 다룹니다.

  1. 제품들이 부적절한 사이버 보안 조치나 알려진 취약점을 가진 채 시장에 출시되는 경우가 흔합니다.
  2. 제조업체는 제품 판매 후 불충분한 보안 업데이트, 취약점 정보 또는 사후 지원을 제공할 수 있습니다.

CRA(사이버보안법)에 따라 제조업체는 제품의 기획, 설계, 개발, 생산, 납품 및 유지보수 전반에 걸쳐 사이버보안을 고려해야 합니다. 따라서 사이버보안은 더 이상 최종 침투 테스트나 출시 전 검토에만 국한되지 않고 제품 수명주기에 통합되어야 합니다.

자세한 내용은 다음에서 확인할 수 있습니다. 유럽 ​​위원회의 사이버 복원력 법안 요약.

사이버 복원력은 언제 적용되나요?

CRA는 다음 날짜에 발효되었습니다. 2024년 12월 10일, 하지만 그 요건은 단계적으로 적용됩니다.

  • 2026년 6월 11일: 적합성 평가 기관 통보에 관한 규정이 적용되기 시작합니다.
  • 2026년 9월 11일: 현재 활발히 악용되고 있는 취약점 및 심각한 보안 사고에 대한 보고 의무가 적용되기 시작합니다.
  • 2027년 12월 11일: 나머지 CRA 요건 대부분이 완전히 적용됩니다.

2027년 12월 11일 이전에 EU 시장에 출시된 제품은 일반적으로 해당 날짜 이후에 실질적인 변경이 있는 경우에만 주요 CRA 요건의 적용을 받습니다. 그러나 2026년 9월 11일부터 적용되는 보고 의무는 이미 EU 시장에 출시된 제품에도 영향을 미칠 수 있습니다.

제조업체들은 2027년 12월까지 기다리지 말고 지금부터 준비를 시작해야 합니다. 안전한 개발 프로세스를 구축하고, 소프트웨어 구성 요소 목록(SBOM)을 작성하고, 사이버 보안 테스트를 완료하고, 취약점 보고 절차를 구현하는 데는 상당한 시간이 소요될 수 있습니다.

CRA(캐나다 국세청)의 적용 대상 제품은 무엇인가요?

CRA는 일반적으로 다음과 같은 경우에 적용됩니다. 디지털 요소를 포함한 제품 의도된 목적 또는 합리적으로 예측 가능한 사용 용도에 장치 또는 네트워크에 대한 직접적 또는 간접적인 논리적 또는 물리적 데이터 연결이 포함되는 경우.

디지털 요소를 포함하는 제품에는 다음이 포함될 수 있습니다.

  • 하드웨어 제품
  • 소프트웨어 제품
  • 하드웨어 또는 소프트웨어 구성 요소는 별도로 판매됩니다.
  • 내장 펌웨어
  • 제품이 기능 중 하나를 수행하는 데 필요한 원격 데이터 처리 솔루션

원격 데이터 처리는 제조업체가 관리하는 클라우드 서비스를 포함할 수 있으며, 해당 서비스가 없을 경우 제품이 의도된 기능 중 하나를 수행할 수 없게 됩니다.

잠재적 보장 대상 제품의 예시

CRA의 적용 대상 제품은 기능 및 공급 방식에 따라 다음과 같은 것들이 포함될 수 있습니다.

  • 사물인터넷 기기
  • 스마트홈 제품
  • 스마트 가전제품
  • 스마트 보안 카메라 및 경보 시스템
  • 스마트 잠금장치
  • 연결된 장난감
  • 웨어러블 기기
  • 라우터, 모뎀 및 네트워크 스위치
  • 컴퓨터, 스마트폰, 태블릿
  • 외부 저장 장치
  • 네트워크 인터페이스 제품
  • 산업 제어 제품
  • 연결된 센서
  • 접근 제어 시스템
  • 운영 체제
  • 모바일 및 데스크톱 애플리케이션
  • 비밀번호 관리자
  • 가상 사설망 소프트웨어
  • 방화벽
  • 바이러스 백신 및 악성코드 탐지 소프트웨어
  • 임베디드 소프트웨어 및 펌웨어
  • 소프트웨어 라이브러리 및 상용 소프트웨어 구성 요소
  • 비디오 게임 및 기타 독립형 소프트웨어

이 정의는 의도적으로 광범위하게 설정되었습니다. 제품이 반드시 인터넷에 직접 연결될 필요는 없습니다. 다른 기기나 네트워크에 간접적으로 연결하는 것만으로도 충분할 수 있습니다.

예를 들어, 스마트폰 애플리케이션에 연결되는 블루투스 지원 제품은 제품 자체가 인터넷에 직접 연결되지 않더라도 소비자권법(CRA)의 적용 대상이 될 수 있습니다.

CRA(캐나다 국세청) 규정은 독립형 소프트웨어에도 적용되나요?

예. EU 시장에서 제공되는 독립형 소프트웨어는 CRA의 적용 범위에 포함될 수 있습니다.

다음 사항이 포함될 수 있습니다:

  • 모바일 애플리케이션
  • 데스크톱 애플리케이션
  • 운영 체제
  • 보안 소프트웨어
  • 상용 소프트웨어 라이브러리
  • 기기 관리 소프트웨어
  • 네트워크 관리 도구
  • 다운로드 플랫폼을 통해 판매되는 소프트웨어
  • 별도의 물리적 제품 없이 제공되는 소프트웨어

소프트웨어가 보험 적용 대상인지 여부는 제공 방식, 상업 활동의 일부로 제공되는지 여부, 그리고 특정 제외 조항이 적용되는지 여부에 따라 달라집니다.

서비스 형태로 완전히 제공되는 소프트웨어는 보다 상세한 평가가 필요할 수 있습니다. 캐나다 국세청(CRA)은 일반적으로 모든 서비스형 소프트웨어(SaaS) 계약을 규제하지는 않지만, 대상 제품이 기능을 수행하는 데 필요한 원격 데이터 처리 기능은 디지털 요소를 포함하는 제품의 일부로 간주될 수 있습니다.

제외되는 제품은 무엇인가요?

특정 제품 범주는 제외되거나 다른 부문별 EU 법률을 통해 규제됩니다.

상황에 따라 다음과 같은 법률의 적용을 받는 제품에는 예외 사항이 적용될 수 있습니다.

  • 의료기기
  • 체외 진단 의료기기
  • 민간 항공
  • 자동차
  • 특정 해양 장비
  • 국가 안보 또는 국방 목적으로만 개발된 제품
  • 상업적 활동 외에서 제공되는 특정 무료 및 오픈 소스 소프트웨어

오픈소스 소프트웨어의 처리는 특별한 주의가 필요합니다. 상업적 활동 외에서 제공되는 소프트웨어는 제외될 수 있지만, 상업적으로 공급되는 오픈소스 제품과 특정 오픈소스 소프트웨어 관리자는 캐나다 국세청(CRA)의 의무를 부담할 수 있습니다.

제품이 다른 EU 법률의 적용을 받는다는 이유만으로 제외 대상으로 간주되어서는 안 됩니다. 제조업체는 해당 법률이 관련 사이버 보안 요건을 구체적으로 다루는지, 그리고 CRA가 전체 또는 부분적인 제외를 제공하는지 여부를 검토해야 합니다.

캐나다 국세청(CRA)에서 제조업체란 누구인가요?

제조업체는 디지털 요소를 포함하는 제품을 개발, 제조하거나 설계, 개발 또는 제조하고, 해당 제품을 자신의 이름이나 상표로 판매하는 자연인 또는 법인입니다.

따라서 다음과 같은 경우에도 해당 회사는 제조업체로 간주될 수 있습니다.

  • 실물 제품은 제3자 공장에서 제작됩니다.
  • 해당 소프트웨어는 외부 계약업체에서 개발했습니다.
  • 펌웨어는 다른 회사에서 제공합니다.
  • 그 회사는 완제품을 수입하여 자체 브랜드로 판매합니다.
  • 개발 작업은 소프트웨어 엔지니어 또는 기술 서비스 제공업체에 외주화됩니다.

개발을 외주한다고 해서 제조업체의 법적 책임이 외주화되는 것은 아닙니다.

자사명 또는 상표로 제품을 시장에 출시하는 회사는 타사 소프트웨어 및 하드웨어 구성 요소를 포함한 전체 제품이 CRA 요건을 충족하는지 확인해야 합니다.

제조업체의 주요 CRA 의무는 무엇입니까?

제조업체는 규정 준수에 대한 주요 책임을 집니다.

디지털 요소를 포함한 제품을 EU 시장에 출시하기 전에 제조업체는 일반적으로 다음 사항을 준수해야 합니다.

  1. 해당 제품이 캐나다 국세청(CRA)의 적용 범위에 해당하는지 여부를 판단하십시오.
  2. 해당 제품이 기본 제품인지, 중요 제품인지, 또는 필수 제품인지 판단하십시오.
  3. 사이버 보안 위험 평가를 수행하십시오.
  4. 필수적인 사이버 보안 요구사항에 따라 제품을 설계, 개발 및 생산합니다.
  5. 타사 구성 요소를 통합할 때는 철저한 검토를 거쳐야 합니다.
  6. 취약점 처리 프로세스를 수립하십시오.
  7. 제품 지원 기간을 결정하고 문서화하십시오.
  8. 필요한 기술 문서를 준비하십시오.
  9. 적절한 적합성 평가를 수행하십시오.
  10. EU 적합성 선언서를 작성하고 서명하십시오.
  11. CE 마크를 부착하십시오.
  12. 필요한 제품 정보와 보안 지침을 제공하십시오.
  13. 제품 출시 후 취약점 및 사고를 모니터링합니다.
  14. 지원 기간 동안 보안 업데이트를 제공합니다.
  15. 제품이 규정을 준수하지 않거나 사이버 보안 위험을 초래하는 경우 시정 조치를 취하십시오.
  16. 해당되는 취약점 및 사고 보고 기한을 준수하십시오.

제조업체는 기록, 절차 및 기술적 증거를 통해 규정 준수를 입증할 수 있어야 합니다. 제품이 안전하다는 일반적인 진술만으로는 충분하지 않습니다.

필수 사이버 보안 요구 사항

CRA 부록 I에는 필수적인 사이버 보안 요건이 포함되어 있습니다.

이러한 요구사항은 크게 두 가지 영역으로 나뉩니다.

  • 제품의 사이버 보안 속성
  • 취약점 처리 요구사항

설계 단계부터 보안을 기본 설정으로 보장

제품은 위험도를 기반으로 적절한 수준의 사이버 보안을 보장하도록 설계, 개발 및 생산되어야 합니다.

제품에 따라 다음과 같은 조치가 필요할 수 있습니다.

  • 안전한 기본 설정
  • 입증
  • 접근 제어
  • 기밀 유지
  • 암호화
  • 데이터 무결성
  • 서비스 및 시스템 가용성
  • 무단 접근 방지
  • 조작 방지
  • 공격면 감소
  • 노출된 인터페이스의 제한
  • 안전한 통신
  • 서비스 거부 공격에 대한 복원력
  • 보안 로깅 및 모니터링
  • 안전한 데이터 삭제
  • 불필요한 데이터 처리 감소
  • 알려진 공격 기법에 대한 보호
  • 안전한 업데이트 메커니즘
  • 보안 사고 복구

적절한 보안 조치는 제품, 제품의 사용 목적, 합리적으로 예측 가능한 오용 사례, 운영 환경 및 사이버 공격 성공 시 발생할 수 있는 잠재적 결과에 따라 달라집니다.

알려진 악용 가능한 취약점 없음

알려진 취약점이 있는 제품은 시장에 출시되어서는 안 됩니다.

이를 위해서는 출시 직전에 한 번만 테스트하는 것 이상의 조치가 필요합니다. 제조업체는 다음과 같은 취약점을 식별, 평가, 우선순위 지정 및 해결하는 프로세스를 마련해야 합니다.

  • 독점 소프트웨어
  • 펌웨어
  • 운영 체제
  • 오픈소스 라이브러리
  • 타사 소프트웨어 구성 요소
  • 통신 프로토콜
  • 하드웨어 구성 요소
  • 클라우드 종속성
  • 모바일 애플리케이션
  • 애플리케이션 프로그래밍 인터페이스

안전한 업데이트

보안 업데이트가 필요한 경우 제조업체는 지원 기간 동안 지체 없이, 일반적으로 무료로 업데이트를 제공해야 합니다.

대부분의 제품에서 보안 업데이트는 기술적으로 가능한 경우 기본적으로 자동으로 설치되어야 합니다.사용자는 일반적으로 명확하고 접근하기 쉬운 메커니즘을 통해 자동 설치를 연기하거나 비활성화할 수 있어야 합니다.

가능한 한 보안 업데이트는 기능 업데이트와 분리해야 합니다. 이렇게 하면 사용자가 필수적인 보안 수정 사항을 받기 위해 관련 없는 기능 변경 사항을 수용해야 하는 상황을 방지할 수 있습니다.

사이버보안 위험 평가

사이버 보안 위험 평가는 CRA의 핵심 문서 중 하나입니다.

일반적인 IT 보안 체크리스트가 되어서는 안 됩니다. 특정 제품, 구성 요소, 사용 목적, 예상되는 사용, 사용자, 데이터, 연결성 및 운영 환경과 관련성이 있어야 합니다.

위험 평가에 포함되어야 할 내용

적절한 위험 평가에는 다음 사항이 고려될 수 있습니다.

  • 제품 아키텍처
  • 하드웨어 및 소프트웨어 구성 요소
  • 통신 기술
  • 네트워크 인터페이스
  • 클라우드 서비스
  • 모바일 애플리케이션
  • 사용자 역할 및 권한
  • 인증 방법
  • 처리되거나 저장된 데이터
  • 암호화 및 키 관리
  • 업데이트 메커니즘
  • 타사 종속성
  • 잠재적 위협 행위자
  • 공격 벡터
  • 알려진 약점
  • 예측 가능한 오용
  • 타협의 결과
  • 기존 보안 제어
  • 잔여 위험
  • 필수 테스트
  • 취약점 처리 조치
  • 시판 후 모니터링

위험 평가를 언제 업데이트해야 할까요?

평가 결과는 제품 설계 및 개발에 반영되어야 합니다. 또한 다음과 같은 중요한 변경 사항이 발생할 경우 재검토해야 합니다.

  • 주요 소프트웨어 업데이트
  • 새로운 제품 기능
  • 제품 아키텍처 변경
  • 새로운 타사 구성 요소의 통합
  • 중대한 새로운 위협
  • 현재 활발히 악용되고 있는 취약점 발견
  • 제품의 본래 용도 변경
  • 클라우드 또는 네트워크 인프라의 상당한 변화

위험성 평가는 기술 문서의 일부이며 시장 감시 당국에서 요청할 수 있습니다.

소프트웨어 구성 요소 목록

에이 소프트웨어 구성 요소 목록, 일반적으로 SBOM(소프트웨어 구성 요소 목록)이라고 불리는 것은 제품에 포함된 소프트웨어 구성 요소를 구조화한 목록입니다.

SBOM에 일반적으로 포함되는 정보

SBOM은 다음을 식별할 수 있습니다.

  • 독점 소프트웨어 모듈
  • 오픈소스 라이브러리
  • 타사 종속성
  • 펌웨어 구성 요소
  • 구성 요소 이름
  • 구성 요소 버전
  • 공급업체
  • 라이선스
  • 의존 관계
  • 알려진 취약점 참조
  • 패키지 식별자

SBOM은 제조업체가 타사 구성 요소에서 취약점이 발견되었을 때 자사 제품에 영향을 미치는지 여부를 판단하는 데 도움이 됩니다.

SBOM을 유지 관리해야 하는 이유

예를 들어, 널리 사용되는 소프트웨어 라이브러리에서 심각한 취약점이 발견될 경우, 제조업체는 다음과 같은 사항을 신속하게 파악할 수 있어야 합니다.

  • 어떤 제품들이 해당 라이브러리를 사용하나요?
  • 어떤 제품 버전이 영향을 받나요?
  • 취약한 함수에 접근이 가능한지 또는 악용이 가능한지 여부
  • 수정 업데이트가 필요한지 여부
  • 어떤 고객이나 당국에 알려야 할까요?
  • 캐나다 국세청(CRA) 보고 의무가 발생하는지 여부

SBOM(제품 명세서)은 한 번 생성하고 업데이트하지 않으면 무용지물입니다. 제조업체는 소프트웨어 변경 사항에 따라 버전 관리 및 유지 보수 프로세스가 필요합니다.

취약점 처리 요구사항

제품이 시장에 출시된 후에도 CRA 규정 준수는 계속됩니다.

제조업체는 다음과 같은 프로세스를 구축해야 합니다.

  • 취약점을 파악하세요
  • 취약점 보고서를 수신합니다.
  • 문서 취약점
  • 심각성과 악용 가능성을 평가하십시오.
  • 타사 구성 요소에 영향을 미치는 취약점을 모니터링합니다.
  • 제품 보안을 테스트하고 검토합니다.
  • 취약점을 즉시 수정하세요
  • 보안 업데이트를 안전하게 배포하세요
  • 사용 가능한 수정 사항에 대해 사용자에게 알리십시오.
  • 필요한 경우 수정된 취약점에 대한 정보를 공개하십시오.
  • 취약점 정보에 대한 기밀성을 수정 사항이 나올 때까지 유지하십시오.
  • 취약점 공개 정책을 체계적으로 유지하십시오.

협력적 취약점 공개

제조업체는 보안 연구원, 고객 및 기타 관계자들이 취약점을 보고할 수 있는 명확하고 적극적으로 관리되는 방법을 공개해야 합니다.

이 과정에서 다음 사항을 파악해야 합니다.

  • 신고 담당자
  • 기자들이 제공해야 할 정보
  • 제조업체의 승인 절차
  • 예상 응답 시간
  • 기밀 유지 기대 사항
  • 제조업체가 정보 공개를 조정하는 방법
  • 보안 연구원들은 어떻게 대우받을 것인가?
  • 정정 및 권고사항은 어떻게 게시될까요?

2026년 9월부터 적용되는 캐나다 국세청(CRA) 보고 의무

제14조에 따른 보고 의무는 다음 시점부터 적용됩니다. 2026년 9월 11일.

제조업체는 유럽연합 사이버보안청(ENISA)에서 운영하는 CRA 단일 보고 플랫폼을 통해 현재 활발히 악용되고 있는 특정 취약점 및 심각한 사건을 보고해야 합니다.

보고 마감일

보고 절차는 일반적으로 다음과 같은 단계를 포함합니다.

  • 24시간 이내 조기 경보 알림
  • 72시간 이내에 더 자세한 알림을 보내드리겠습니다.
  • 해당 법정 기간 내의 최종 보고서

활발하게 악용되고 있는 취약점

현재 활발히 악용되고 있는 취약점의 경우, 최종 보고서는 일반적으로 시정 또는 완화 조치가 마련된 후 14일 이내에 제출해야 합니다.

심각한 보안 사고

심각한 보안 사고의 경우, 최종 보고서는 일반적으로 72시간 통보 후 한 달 이내에 제출해야 합니다.

보고 기한은 제조업체가 관련 취약점이나 사고를 인지한 시점부터 시작됩니다. 따라서 제조업체는 관련 규정 준수 및 보안 담당자에게 정보가 신속하게 전달될 수 있도록 내부 보고 절차를 마련해야 합니다.

고객 지원팀, 외부 연구원, 유통업체, 소프트웨어 공급업체 또는 해외 개발 사무소에서 발견한 취약점은 제조업체의 중앙 사이버 보안팀에서 발견한 취약점과 동일한 법적 보고 절차를 거칠 수 있습니다.

현재 활발히 악용되고 있는 취약점이란 무엇인가요?

실제로 악용되고 있는 취약점은 단순히 이론적인 약점이나 취약점 데이터베이스의 모든 항목을 의미하는 것이 아닙니다.

실제로 제조업체는 악의적인 행위자가 시스템 소유자의 허가 없이 시스템의 취약점을 악용했다는 믿을 만한 증거가 있는지 평가해야 합니다.

이러한 구분이 중요한 이유는 CRA의 보고 의무가 모든 잠재적 취약점의 존재 여부가 아니라 실제 착취 행위와 관련되어 있기 때문입니다.

하지만 제조업체는 일반적인 취약점 관리 의무의 일환으로 현재 활발하게 악용되지 않는 취약점이라도 식별, 평가 및 수정해야 합니다.

지원 기간 및 보안 업데이트

제조업체는 취약점을 처리하고 보안 업데이트를 제공하는 지원 기간을 정해야 합니다.

지원 기간에 영향을 미치는 요인

지원 기간은 다음과 같은 요소를 반영해야 합니다.

  • 예상 사용 기간
  • 제품의 특성 및 용도
  • 합리적인 사용자 기대치
  • 운영 환경
  • 유사 제품이 일반적으로 지원되는 기간
  • 예비 부품 또는 관련 서비스의 가용성
  • 지원 중단과 관련된 사이버 보안 위험

지원 기간 종료일(월과 연도 포함)은 구매 시점에 사용자에게 명확하게 전달되어야 합니다.

제조업체는 지원 기간을 실질적인 근거 없이 마케팅 문구로만 활용해서는 안 됩니다. 명시된 기간 동안 취약점을 모니터링하고, 업데이트를 개발하고, 배포할 수 있는 기술적 및 조직적 역량을 갖추어야 합니다.

장기 공급 계약

이를 위해서는 다음과 같은 기관과의 장기적인 협력이 필요할 수 있습니다:

  • 소프트웨어 개발자
  • 펌웨어 공급업체
  • 클라우드 제공업체
  • 부품 제조업체
  • 모바일 애플리케이션 개발자
  • 사이버 보안 모니터링 서비스
  • 시험 연구소
  • 호스팅 및 인프라 제공업체

제품 정보 및 사용 설명서

CRA(캐나다 국세청)의 적용을 받는 제품에는 명확한 정보와 지침이 함께 제공되어야 합니다.

제품에 따라 다음 정보가 포함될 수 있습니다.

  • 제조업체의 법적 명칭
  • 등록된 상호 또는 상표
  • 우편 주소
  • 이메일 주소 또는 기타 디지털 연락처
  • 제품 유형, 배치 번호, 일련 번호 또는 기타 식별자
  • 의도된 목적
  • 필수 제품 기능
  • 사이버보안 속성
  • 안전한 설치 지침
  • 보안 구성 지침
  • 안전 작동 지침
  • 관련 보안 업데이트에 대한 정보
  • 업데이트 설치 방법 안내
  • 자동 업데이트에 대한 정보
  • 자동 업데이트를 비활성화하는 방법(해당되는 경우)에 대한 지침
  • 지원 기간 종료일
  • 취약점 신고 연락처
  • 취약점 공개 정보 조정
  • 사용자 데이터를 안전하게 삭제하는 방법에 대한 안내
  • 관련 사이버 보안 경고 또는 제한 사항

지침은 명확하고, 이해하기 쉽고, 알아듣기 쉬우며, 읽기 쉬워야 합니다. 또한 제품이 판매되는 회원국에서 사용자와 관련 당국이 쉽게 이해할 수 있는 언어로 제공되어야 합니다.

기술 문서

제조업체는 해당 제품을 시장에 출시하기 전에 기술 문서를 준비해야 합니다.

기술 자료는 제품이 CRA를 어떻게 준수하는지 보여주어야 하며, 일반적으로 다음 내용을 포함해야 합니다.

  • 제품 일반 설명
  • 제품 식별
  • 의도된 목적
  • 대상 사용자
  • 제품 버전
  • 하드웨어 아키텍처
  • 소프트웨어 아키텍처
  • 펌웨어 및 소프트웨어 버전
  • 통신 인터페이스
  • 네트워크 아키텍처
  • 원격 데이터 처리 종속성
  • 설계 및 개발 정보
  • 사이버보안 위험 평가
  • 필수 요구사항 평가
  • 적용된 표준 또는 기술 사양
  • 보안 제어 설명
  • 테스트 계획 및 테스트 보고서
  • 취약성 평가
  • 침투 테스트 보고서(관련성이 있는 경우)
  • 소프트웨어 구성 요소 목록
  • 보안 개발 기록
  • 업데이트 및 패치 관리 절차
  • 취약점 처리 절차
  • 취약점 공개 정책의 조정
  • 지원 기간 정당화
  • 제품 라벨
  • 사용자 지침
  • 적합성 평가 기록
  • EU 적합성 선언
  • 해당되는 경우, 지정 인증 기관에 대한 세부 정보

해당 문서는 당국이 제품의 적합성을 평가할 수 있도록 충분히 구체적이어야 합니다.

제품, 위험 및 CRA 요구 사항과 명확한 연관성이 없는 인증서 모음은 일반적으로 적절한 기술 파일을 구성하지 못합니다.

CRA에 따른 제품 분류

CRA는 제품의 유형 및 위험 프로필에 따라 다양한 적합성 평가 경로를 사용합니다.

제품은 일반적으로 다음 그룹 중 하나에 속합니다.

  • 기본 제품
  • 중요 제품, 1등급
  • 중요 제품, 2등급
  • 필수 제품

분류는 해당 제품이 부록 III 또는 부록 IV에 나열된 범주의 핵심 기능을 갖추고 있는지 여부에 따라 결정됩니다.

기본 제품

중요 또는 필수 제품으로 분류되지 않은 제품은 일반적으로 기본 경로를 따릅니다.

이러한 제품의 제조업체는 일반적으로 모듈 A라고도 하는 내부 통제를 사용하여 적합성을 평가할 수 있습니다.

이는 평가나 테스트가 전혀 필요하지 않다는 의미는 아닙니다. 제조업체는 여전히 다음 사항을 준수해야 합니다.

  • 사이버 보안 위험 평가를 완료하세요
  • 필수 사이버 보안 요구 사항을 충족하세요
  • 기술 문서를 준비하십시오.
  • 적절한 기술적 증거를 확보하십시오.
  • 필요한 테스트를 수행하십시오
  • 취약점 관리 절차를 수립하십시오.
  • EU 적합성 선언서를 준비하십시오.
  • CE 마크를 부착하십시오

자체 평가란 제조업체가 적합성 평가에 대한 책임을 지는 것을 의미합니다. 이는 근본적인 기술적 의무를 면제하는 것은 아닙니다.

중요 제품, 1등급

클래스 I에는 중요한 사이버 보안 기능을 갖춘 특정 제품 또는 해당 제품이 손상될 경우 더 광범위한 보안 위험이 발생할 수 있는 제품이 포함됩니다.

핵심 기능에 따라 다음과 같은 예가 포함될 수 있습니다.

  • 신원 관리 시스템
  • 권한 접근 관리 제품
  • 브라우저
  • 비밀번호 관리자
  • 바이러스 방지 제품
  • 가상 사설 네트워크 제품
  • 네트워크 관리 시스템
  • 보안 정보 및 이벤트 관리 시스템
  • 부트 관리자
  • 공개키 인프라 제품
  • 운영 체제
  • 라우터, 모뎀 및 스위치
  • 보안 기능을 갖춘 스마트홈 제품
  • 보안 관련 기능을 갖춘 마이크로프로세서 및 마이크로컨트롤러

클래스 I 제품의 경우, 제조업체가 관련 조화 표준, 공통 사양 또는 적용 가능한 유럽 사이버 보안 인증 제도를 완전히 준수하는 경우 내부 통제가 가능할 수 있습니다.

해당 경로를 이용할 수 없거나 충분히 적용되지 않는 경우, 공인 인증 기관을 통한 제3자 적합성 평가가 필요할 수 있습니다.

중요 제품, 2등급

클래스 II는 위험도가 높은 중요 제품을 포함합니다.

핵심 기능에 따라 다음과 같은 예들이 포함될 수 있습니다.

  • 하이퍼바이저
  • 컨테이너 런타임 시스템
  • 방화벽
  • 침입 탐지 시스템
  • 침입 방지 시스템
  • 변조 방지 마이크로프로세서
  • 변조 방지 마이크로컨트롤러

클래스 II 제품은 일반적으로 지정된 인증 기관 또는 해당 유럽 사이버 보안 인증 제도를 통한 제3자 적합성 평가를 받아야 합니다.

중요 제품

중요 제품은 부록 IV에 별도로 나열되어 있으며 가장 엄격한 적합성 평가 요건을 준수해야 합니다.

제조업체는 제품의 상업적 명칭만을 기준으로 제품을 분류해서는 안 됩니다. 제품 분류는 제품의 핵심 기능과 캐나다 상품등록법(CRA)에 따라 채택된 기술적 설명에 따라 결정됩니다.

적합성 평가

제조업체는 제품을 시장에 출시하기 전에 적절한 적합성 평가 절차를 완료해야 합니다.

분류에 따라 적용 가능한 옵션은 다음과 같습니다.

  • 내부 통제
  • EU 규격 검사 후 규격 적합성 검사
  • 완벽한 품질 보증
  • 공인 인증기관의 제3자 평가
  • 적용 가능한 유럽 사이버 보안 인증 제도

자체 평가 가능 여부는 제품 범주에 따라 다르며, 특정 1급 제품의 경우 관련 조화 표준 또는 기타 인정된 준수 경로가 완전히 적용되었는지 여부에 따라 달라집니다.

제조업체는 적합성 평가 경로를 조기에 결정해야 합니다. 제품 개발 후반에 인증기관의 참여가 필요하다는 사실을 알게 되면 시장 진출이 지연될 수 있습니다.

조화된 표준

조화된 유럽 표준은 CRA 규정 준수에 중요한 역할을 할 것으로 예상됩니다.

관련 조화 표준이 유럽 연합 관보에 인용되고 올바르게 적용될 경우, 해당 법적 요건을 준수한다는 추정이 적용될 수 있습니다.

적절한 기준이 마련될 때까지 제조업체는 적절한 기술적 방법과 증거를 통해 규정 준수를 입증해야 합니다.

관련 기존 사이버 보안 표준 및 프레임워크는 제품에 따라 준비에 도움이 될 수 있습니다. 그러나 인정된 표준을 사용한다고 해서 모든 CRA 의무를 자동으로 준수하는 것은 아니며, 해당 표준이 필요한 법적 지위를 갖추고 관련 요건을 모두 충족하는 경우에만 준수가 보장됩니다.

표준 사용에 대한 문서화

제조업체는 다음 사항을 문서화해야 합니다.

  • 어떤 표준 또는 규격이 사용되었습니까?
  • 어떤 버전이 적용되었습니까?
  • 어떤 CRA 요건을 충족하는지 살펴보세요.
  • 완전히 적용되었든 부분적으로 적용되었든
  • 드러난 요구사항은 어떻게 처리되었습니까?
  • 어떤 검사나 평가가 완료되었습니까?

EU 적합성 선언

적합성이 입증되면 제조업체는 EU 적합성 선언서를 작성하고 서명해야 합니다.

이 선언은 제조업체가 해당 제품이 적용 가능한 EU 요건을 준수할 책임이 있음을 확인하는 것입니다.

부록 V에서 요구하는 정보(예: ...)를 포함해야 합니다.

  • 제품명 및 식별 정보
  • 제조업체 이름 및 주소
  • 책임 진술서
  • 신고 대상
  • 적용되는 EU 법률
  • 관련 조화 표준 또는 사양
  • 인증기관 정보 (해당되는 경우)
  • 추가 적합성 정보
  • 발행 장소 및 날짜
  • 권한자의 성명, 직위 및 서명

동일한 제품에 여러 EU 법률이 적용되는 경우, 제조업체는 일반적으로 모든 관련 법규를 포괄하는 단일 EU 적합성 선언서를 작성할 수 있습니다.

예를 들어, 연결된 무선 장치는 무선 장비 지침, RoHS 지침, 전자기 호환성 요구 사항 및 기타 제품별 법규의 적용을 받을 수 있습니다.

수입업자의 의무

EU 수입업체가 EU 외 제조업체의 제품을 EU 시장에 출시할 경우, 해당 제조업체가 관련 CRA 의무를 준수했는지 확인해야 합니다.

수입업자는 다른 사항들과 더불어 다음 사항들을 확인해야 합니다.

  • 적절한 적합성 평가가 완료되었습니다.
  • 기술 문서가 준비되었습니다.
  • EU 적합성 선언서를 확인할 수 있습니다.
  • 해당 제품에는 CE 마크가 부착되어 있습니다.
  • 제품 식별 정보가 있습니다.
  • 제조업체 정보가 제공됩니다.
  • 제품에 필요한 설명서가 동봉되어 있습니다.
  • 지원 기간이 표시됩니다
  • 취약점 처리 프로세스가 마련되어 있습니다.

수입업체는 제품이 규정을 준수하지 않거나 심각한 사이버 보안 위험을 초래한다고 판단하는 경우, 문제가 해결될 때까지 해당 제품을 시장에 출시해서는 안 됩니다.

수입업자는 당국과 협력해야 하며, 제품에 영향을 미치는 취약점을 인지하게 될 경우 의무를 부담할 수도 있습니다.

유통업체의 의무

유통업체는 EU 시장에 제품을 출시할 때 상당한 주의를 기울여야 합니다.

그들은 다음과 같은 관련 공식 준수 요소를 확인해야 합니다.

  • 제품 식별
  • 제조업체 및 수입업체 정보
  • 필수 사용자 정보
  • 보안 지침
  • 지원 기간 정보

유통업체는 규정을 준수하지 않는 것으로 판단되는 제품의 공급을 중단해야 합니다. 또한 제조업체나 수입업체에 해당 사실을 알리고 시장 감시 당국에 협조해야 할 수도 있습니다.

EU 공인 대리인

유럽 ​​연합 외부에 설립된 제조업체는 대리인을 지정할 수 있습니다. EU 공인 대리인 서면 위임을 통해.

공인 대리인은 제조업체를 대신하여 다음과 같은 특정 규제 관련 업무를 수행할 수 있습니다.

  • EU 적합성 선언서를 보관해 두십시오.
  • 당국이 활용할 수 있도록 기술 문서를 보관합니다.
  • 근거 있는 권한 요청에 대한 응답
  • 규정 준수 정보 제공
  • 시장 감시 당국과의 협력
  • 추적성 및 규제 관련 커뮤니케이션 지원
  • 제조업체에 당국의 문의 사실을 알림

하지만 공인 대리점을 지정한다고 해서 제품에 대한 제조업체의 핵심 책임이 이전되는 것은 아닙니다.

제조업체에 남아 있는 책임

제조업체는 다음과 같은 책임을 집니다:

  • 안전한 제품 설계 및 개발
  • 사이버보안 위험 평가
  • 필수 요건 준수
  • 기술 문서
  • 적합성 평가
  • 취약점 관리
  • 보안 업데이트
  • 사건 보고
  • 시정 조치
  • 제품 규정 준수 지속

실질적인 변경

제품을 실질적으로 변경한 후 해당 제품을 시장에 출시하는 사람은 제조업체의 책임을 질 수 있습니다.

수정 사항은 제품이 필수적인 사이버 보안 요구 사항을 준수하는 데 영향을 미치거나 제품의 원래 용도를 변경하는 경우 상당한 수정 사항으로 간주될 수 있습니다.

잠재적으로 상당한 변경 사항의 예시

  • 주요 연결 기능 추가
  • 인증 아키텍처 변경
  • 운영 체제 교체
  • 새로운 클라우드 플랫폼을 소개합니다
  • 원격 제어 기능 추가
  • 새로운 네트워크 인터페이스 활성화
  • 보안에 중요한 소프트웨어에 중대한 변경을 가하는 것
  • 대상 사용자 그룹 또는 운영 환경 변경

규격 준수를 복원하거나 유지하는 정기적인 보안 업데이트는 자동으로 중대한 변경으로 간주되어서는 안 됩니다. 그럼에도 불구하고 제조업체와 하위 사업자는 중요한 제품 변경 사항을 문서화하고 해당 변경 사항이 규제에 미치는 영향을 평가해야 합니다.

시판 후 모니터링 및 시정 조치

캐나다 국세청(CRA) 규정 준수는 지속적인 의무입니다.

제품을 시장에 출시한 후에도 제조업체는 관련 사이버 보안 정보를 지속적으로 모니터링해야 합니다.

잠재적 모니터링 소스

출처는 다음과 같습니다.

  • 내부 보안 테스트
  • 고객 불만
  • 취약점 보고서
  • 보안 연구원
  • 부품 공급업체
  • 오픈소스 보안 권고
  • 취약점 데이터베이스
  • 위협 인텔리전스 서비스
  • 수입업체 및 유통업체
  • 시장 감시 당국
  • 컴퓨터 보안 사고 대응팀
  • ENISA 통신

가능한 시정 조치

제품이 규정을 준수하지 않거나 사이버 보안 위험을 초래하는 것으로 판명될 경우, 제조업체는 다음과 같은 조치를 취해야 할 수 있습니다.

  • 제품을 수정하세요
  • 보안 업데이트를 배포하세요
  • 임시 해결책을 제시해 주세요.
  • 영향을 받는 사용자에게 알림
  • 수입업체와 유통업체에 알리십시오.
  • 관련 당국에 통보하십시오
  • 제품 구매 가능 여부를 제한합니다.
  • 제품을 회수하세요
  • 해당 제품을 리콜하세요

대응은 위험에 비례해야 하지만, 아무런 조치를 취하지 않는 것은 용납될 수 있는 규정 준수 전략이 아닙니다.

기록 보존

제조업체는 CRA에 따라 해당 기간 동안 필요한 기술 문서와 EU 적합성 선언서를 보관해야 합니다.

효과적인 기록 보존 시스템은 다음을 보존해야 합니다.

  • 제품 버전
  • 소프트웨어 버전
  • SBOM 버전
  • 위험 평가 버전
  • 시험 보고서
  • 취약성 결정
  • 보안 권고
  • 시정 조치 기록
  • 업데이트 내역
  • 사건 보고서
  • 당국 통신
  • 적합성 선언

버전 관리는 특히 중요합니다. 당국은 특정 시점에 특정 제품 버전에 적용된 소프트웨어, 구성 요소 및 규정 준수 증거를 확인해야 할 수 있습니다.

규정 미준수 시 처벌

캐나다 국세청(CRA)은 상당한 행정 벌금을 부과할 수 있도록 규정하고 있습니다.

위반 행위에 따라 다음과 같은 처벌이 부과될 수 있습니다.

  • 최대 €15 백만 또는 2백만.전 세계 연간 총 매출액의 5%, 특정 중대한 위반 행위의 경우, 더 높은 금액이 적용됩니다.
  • 최대 €10 백만 달러 또는 전 세계 연간 매출액의 2%, 다른 의무에 대해서는 더 높은 금액이 적용됩니다.
  • 최대 €5 백만 달러 또는 전 세계 연간 매출액의 1%, 지정기관 또는 시장감독당국에 부정확하거나 불완전하거나 오해의 소지가 있는 정보를 제공한 것에 대한 더 높은 금액

당국은 또한 시정 조치를 명령하거나, 제품 판매를 제한 또는 금지하거나, 제품 회수를 요구하거나, 리콜을 명령할 수 있습니다.

따라서 상업적 파급 효과는 벌금 자체를 넘어설 수 있습니다. 규정 미준수는 EU 유통업체, 온라인 마켓플레이스, 소매업체, 고객, 조달 프로그램 및 보험 적용 범위에 영향을 미칠 수 있습니다.

실용적인 CRA 규정 준수 로드맵

1단계: 제품 범위 확인

해당 제품이 디지털 요소를 포함하는 제품인지, 그리고 제외 조항이 적용되는지 여부를 판단하십시오.

문서:

  • 제품
  • 소프트웨어 및 펌웨어
  • 연결성
  • 원격 데이터 처리 기능
  • 의도된 목적
  • 상업 공급 모델
  • 적용 가능한 제외 사항

2단계: 제품 분류

제품이 다음 중 어떤 것인지 판단하십시오:

  • 기본 제품
  • 중요 클래스 I
  • 중요 2등급
  • 비판적인

분류에 따라 적합성 평가 경로가 결정됩니다.

3단계: 공급망 및 책임 범위 파악

식별하다:

  • 합법적인 제조업체
  • 소프트웨어 개발자
  • 하드웨어 제조업체
  • 부품 공급업체
  • 클라우드 제공업체
  • EU 수입업체
  • 유통업체
  • EU 공인 대리인
  • 시험 제공업체
  • 필요한 경우 지정 인증 기관

계약상의 책임은 제조업체의 법적 의무를 뒷받침해야 합니다.

4단계: 사이버 보안 위험 평가 수행

사이버 보안 위협, 취약점, 발생 가능한 영향 및 필요한 통제 방안을 파악합니다.

평가는 외부 구성 요소 및 클라우드 종속성을 포함하여 전체 제품을 포괄해야 합니다.

5단계: 필수 요구사항 파악

적용 가능한 각 CRA 요구 사항을 다음 사항과 연결하는 규정 준수 매트릭스를 작성하십시오.

  • 제품 관리
  • 설계 사양
  • 절차
  • 시험 결과
  • 기술 문서
  • 책임자
  • 뛰어난 행동

6단계: 안전한 개발 수명주기 구축

사이버 보안 관리 방법을 문서화하십시오:

  • 요구사항 정의
  • 건축학
  • 개발
  • 코드 검토
  • 구성 요소 선택
  • 테스트
  • 풀어 주다
  • 유지
  • 취약점 해결
  • 수명 종료

7단계: SBOM 준비 및 관리

관련된 모든 소프트웨어 구성 요소를 식별하고 해당 구성 요소에 영향을 미치는 취약점을 모니터링하는 프로세스를 수립하십시오.

8단계: 기술 테스트 완료

제품 및 위험도에 따라 테스트에는 다음이 포함될 수 있습니다.

  • 취약점 스캔
  • 침투 테스트
  • 소스 코드 분석
  • 소프트웨어 구성 분석
  • 인증 테스트
  • 암호화 검토
  • 인터페이스 테스트
  • 업데이트 메커니즘 테스트
  • 퍼즈 테스트
  • 네트워크 보안 테스트
  • 복원력 테스트
  • 보안 구성 검토

시험은 위험 평가 및 적합성 검증 절차를 기반으로 해야 합니다.

9단계: 취약점 및 사고 대응 절차 수립

다음 절차들을 준비하세요:

  • 보고서 수신
  • 응급 분류
  • 심각도 평가
  • 단계적 확대
  • 교정
  • 폭로
  • 사용자 커뮤니케이션
  • ENISA 보고
  • 당국과의 소통
  • 시정 조치

10단계: 지원 기간 결정

제조업체가 취약점 처리 및 보안 업데이트를 제공하는 기간을 명확히 정의하고 그 이유를 설명하십시오.

해당 기간 동안 기술 공급업체와 개발 자원이 지속적으로 확보되도록 하십시오.

11단계: 사용자 정보 및 라벨링 준비

검토:

  • 제품 식별
  • 제조업체 정보
  • 수입업체 정보
  • CE 마크
  • 보안 지침
  • 업데이트 지침
  • 취약성 관련 문의
  • 지원 종료일
  • 안전한 데이터 삭제 방법 안내

12단계: 기술 문서 작성

증거 자료를 구조화된 CRA 기술 파일로 정리하십시오.

13단계: 적합성 평가를 완료하십시오.

제품 분류에 따라 내부 통제, 인증 기관 또는 기타 허용된 절차를 이용하십시오.

14단계: EU 적합성 선언서에 서명하십시오.

제조업체는 해당 평가가 완료되고 적합성이 입증된 후에만 선언서에 서명해야 합니다.

15단계: 시판 후 규정 준수 유지

취약점을 모니터링하고, 업데이트를 제공하며, 관련 이벤트를 보고하고, 제품 변경 시 문서를 업데이트합니다.

캐나다 국세청(CRA) 규정 준수 관련 일반적인 실수

CRA 인증을 일회성 인증으로 취급

CRA는 지속적인 취약점 관리, 보안 업데이트, 모니터링 및 시정 조치를 요구합니다.

모든 제품이 자체 인증될 수 있다고 가정할 때

중요 2등급 제품 및 필수 제품은 일반적으로 제3자 평가를 필요로 합니다. 1등급 제품의 경우에도 관련 공인 규격이 완전히 적용되지 않은 경우 인증기관의 참여가 필요할 수 있습니다.

침투 테스트에만 의존하기

침투 테스트는 유용한 증거를 제공할 수 있지만, 위험 평가, 보안 개발 프로세스, 취약점 분석 절차, 기술 문서 또는 지원 의무를 대체하는 것은 아닙니다.

타사 구성 요소를 무시합니다

제조업체는 통합 라이브러리, 펌웨어, 칩셋, 운영 체제 및 클라우드 서비스로 인해 발생하는 위험을 평가할 책임이 있습니다.

모니터링 없이 SBOM 생성하기

오래된 구성 요소 목록은 효과적인 취약점 관리 시스템을 제공하지 못합니다.

비현실적인 지원 기간 선언

제조업체는 명시된 기간 동안 보안 업데이트를 제공하고 취약점을 처리할 수 있어야 합니다.

기술팀과 규제팀을 연결하지 못하는 것

24시간 이내 보고 기한으로 인해 신속한 내부 소통이 필수적입니다. 고객 서비스, 엔지니어링, 법무, 준법감시 및 관리팀은 문제 발생 시 보고 절차를 명확히 이해해야 합니다.

통일된 기준이 마련될 때까지 기다린 후 조치를 취하겠습니다.

표준 및 관련 지침이 계속 개발되는 동안에도 제조업체는 규정 준수에 대한 책임을 유지합니다.

EaseCert는 CRA 규정 준수를 어떻게 지원합니까?

EaseCert는 다음을 제공합니다. EU 사이버 복원력법 공인 대리인 및 준수 서비스 디지털 요소를 포함하는 제품 제조업체를 위한 서비스입니다.

이 서비스는 특히 유럽 연합 외부에 설립되어 규제 준수 지원 및 EU 기반 공인 대리인이 필요한 제조업체를 위해 설계되었습니다.

EaseCert CRA 규정 준수 서비스

저희 서비스에는 다음이 포함됩니다:

  • CRA 적용 가능성 평가
  • 제품 및 소프트웨어 범위 검토
  • 제품 분류 검토
  • 적합성 평가 경로 검토
  • 기존 기술 문서 검토
  • 사이버 보안 문서 검토
  • 사이버보안 규정 준수 격차 분석
  • 안전한 소프트웨어 개발 수명주기 검토
  • 제품 식별 및 추적성 검토
  • 라벨 및 CE 마크 정보 검토
  • 사용자 설명서 및 보안 지침 검토
  • 취약점 처리 절차 검토
  • 소프트웨어 업데이트 및 유지 관리 절차 검토
  • 소프트웨어 구성 요소 목록 검토
  • 지원 기간 문서 검토
  • EU 적합성 선언 검토
  • 서면 준수 보고서 및 권고사항
  • EU 공인 대리인 위임장
  • EaseCert GmbH를 EU 공인 대리인으로 임명함
  • EU 적합성 선언 및 기술 문서 보관
  • EU 소재 규제 담당자 연락처
  • 시장 감시 기관의 요청에 대한 지원
  • 프로젝트 전반에 걸친 규제 지침

기술적 사이버 보안 테스트가 필요한 경우, EaseCert는 테스트 범위 정의 및 자격을 갖춘 사이버 보안 연구소 또는 기술 제공업체와의 협력을 지원할 수 있습니다.

EaseCert는 침투 테스트, 소스 코드 분석 또는 실험실 사이버 보안 테스트를 수행하지 않으며 인증 기관의 역할을 하지 않습니다. 제품의 사이버 보안, 적합성 평가, 기술적 정확성, 취약점 관리, 업데이트, 보고 및 지속적인 규정 준수에 대한 책임은 제조업체에 있습니다.

EaseCert의 EU 공인 대리인 역할

유럽 ​​연합 외부에서 제조되어 승인된 제품의 경우, EaseCert GmbH가 그 역할을 수행할 수 있습니다. EU 공인 대리인.

합의된 권한 범위 내에서 EaseCert는 다음과 같은 업무를 수행할 수 있습니다.

  • EU 적합성 선언서를 당국에 제출할 수 있도록 보관하십시오.
  • 필요한 기술 문서를 항상 준비해 두십시오.
  • 규정 준수 정보에 대한 합리적인 요청에 응답하십시오.
  • 시장 감시 당국과 협력하십시오.
  • 추적성 검사를 지원합니다.
  • 규제 관련 커뮤니케이션을 지원합니다.
  • 관련 당국의 문의 사항을 제조업체에 알리십시오.

위임 계약은 서류 검토가 완료되고, EaseCert에서 제품을 승인하고, 양측이 서면 위임장에 서명한 후에 효력이 발생합니다.

CRA 규정 준수 및 EU 대리 지원을 받으세요


캐나다 국세청(CRA) 신고 준비를 시작하세요

사이버 복원력법은 연결된 하드웨어, 독립형 소프트웨어, 임베디드 소프트웨어 및 디지털 구성 요소에 대한 새로운 규정 준수 체계를 구축합니다.

제조업체에게 가장 큰 과제는 단순히 적합성 선언서를 준비하는 것만이 아닙니다. 규정 준수를 위해서는 제품 개발, 사이버 보안, 품질 보증, 규제 업무, 고객 지원, 공급망 관리 및 최고 경영진 간의 긴밀한 협력이 필요합니다.

제조업체가 답해야 할 네 가지 질문

  1. CRA(캐나다 국세청) 규정이 우리 제품에 적용되나요?
  2. 어떤 제품 분류 및 적합성 평가 절차가 적용됩니까?
  3. 우리는 충분한 사이버 보안 증거와 기술 문서를 보유하고 있습니까?
  4. 명시된 지원 기간 동안 해당 제품을 모니터링, 업데이트 및 지원할 수 있습니까?

유럽 ​​연합 외부에 설립된 제조업체는 EU 공인 대리인이 필요한지 여부와 EU 시장 감시 당국의 요청에 어떻게 대응할지 결정해야 합니다.

EaseCert는 CRA 적용 가능성 검토, 규정 준수 격차 평가, 기술 문서 검토 및 EU 공인 대리인 서비스를 통해 해외 제조업체를 지원합니다.

EaseCert의 EU 사이버 복원력법 공인 대리인 및 규정 준수 서비스를 확인하세요.

자주 묻는 질문

EU 사이버 복원력법이란 무엇인가요?

EU 사이버 복원력법(정식 명칭: 규정(EU) 2024/2847)은 유럽 연합 시장에 출시되는 디지털 요소가 포함된 하드웨어 및 소프트웨어 제품에 대한 의무적인 사이버 보안 요건을 도입합니다. 이 법은 제조업체가 설계, 개발, 생산, 취약점 처리, 보안 업데이트 및 시판 후 모니터링을 포함한 제품 수명 주기 전반에 걸쳐 사이버 보안을 고려하도록 요구합니다.

사이버 복원력은 언제 적용되나요?

CRA는 2024년 12월 10일에 발효되었습니다. 현재 악용되고 있는 취약점 및 심각한 보안 사고에 대한 보고 의무는 2026년 9월 11일부터 적용됩니다. 적합성 평가, 기술 문서, EU 적합성 선언 및 CE 마크를 포함한 대부분의 나머지 요구 사항은 2027년 12월 11일부터 적용됩니다.

CRA(캐나다 국세청)에서 지원하는 제품은 무엇인가요?

CRA는 일반적으로 다른 장치 또는 네트워크에 직접적 또는 간접적으로 연결하는 것이 의도되었거나 합리적으로 예측 가능한 용도를 포함하는 하드웨어 및 소프트웨어 제품에 적용됩니다.여기에는 스마트 기기, 연결된 가전제품, 보안 카메라, 라우터, 웨어러블 제품, 모바일 애플리케이션, 데스크톱 소프트웨어, 운영 체제, 임베디드 펌웨어 및 상용 소프트웨어 구성 요소가 포함될 수 있습니다.

소비자재산권법(CRA)은 인터넷에 직접 연결되지 않는 제품에도 적용되나요?

예. 직접적인 인터넷 연결은 필수가 아닙니다. 제품이 블루투스, Wi-Fi, 스마트폰 애플리케이션, 게이트웨이 또는 기타 연결된 시스템을 통해 다른 장치나 네트워크에 간접적으로 연결되는 경우에도 CRA(고객 관계 규제)의 적용을 받을 수 있습니다.

CRA(캐나다 국세청) 규정은 독립형 소프트웨어에도 적용되나요?

예. 상업 활동의 일환으로 EU 시장에 출시되는 독립형 소프트웨어는 CRA(콘텐츠 규제법)의 적용 범위에 포함될 수 있습니다. 여기에는 모바일 애플리케이션, 데스크톱 소프트웨어, 운영 체제, 보안 소프트웨어, 상용 소프트웨어 라이브러리 및 네트워크 관리 도구가 포함될 수 있습니다.

캐나다 국세청(CRA)은 서비스형 소프트웨어(SaaS) 제품에도 적용되나요?

모든 서비스형 소프트웨어(SaaS) 계약이 자동으로 보장 대상에 포함되는 것은 아닙니다. 그러나 원격 데이터 처리 솔루션은 제품의 기능 수행에 필수적인 경우 보장 대상 제품의 일부로 간주될 수 있습니다. 따라서 각 제품 및 서비스 계약은 개별적으로 평가해야 합니다.

의료기기는 캐나다 국세청(CRA)의 적용 대상인가요?

EU 규제 체계의 적용을 받는 의료기기 및 체외 진단 의료기기는 일반적으로 CRA(임상시험평가)에서 제외됩니다. 다만, 항공, 자동차, 해양, 국방 및 국가 안보 관련 제품에는 특정 부문에 한해 제외 조항이 적용될 수 있습니다.

제조업체의 주요 의무는 무엇입니까?

제조업체는 CRA 적용 여부를 평가하고, 제품을 분류하고, 사이버 보안 위험 평가를 완료하고, 필수 사이버 보안 요구 사항을 충족하고, 기술 문서를 준비하고, 취약점 처리 절차를 수립하고, 보안 업데이트를 제공하고, 해당 적합성 평가를 완료하고, EU 적합성 선언서를 발행하고, CE 마크를 부착해야 합니다.

사이버보안 위험 평가란 무엇인가요?

사이버 보안 위험 평가는 특정 제품과 관련된 위협, 취약점, 공격 경로 및 발생 가능한 결과를 파악하는 작업입니다. 평가 시에는 제품 아키텍처, 소프트웨어 및 하드웨어 구성 요소, 네트워크 인터페이스, 클라우드 서비스, 인증, 암호화, 업데이트 메커니즘, 타사 종속성, 예상되는 오용 사례 및 기존 보안 제어의 효과성을 고려해야 합니다.

소프트웨어 BOM(자재명세서)이란 무엇인가요?

소프트웨어 구성 요소 목록(SBOM)은 제품에 포함된 소프트웨어 구성 요소를 구조화된 형태로 나열한 것입니다. 여기에는 독점 소프트웨어, 오픈 소스 라이브러리, 타사 종속성, 펌웨어, 구성 요소 버전, 공급업체, 라이선스 및 패키지 식별자가 포함될 수 있습니다. 제조업체는 SBOM을 사용하여 새로 발견된 취약점의 영향을 받는 제품을 식별합니다.

캐나다 국세청(CRA) 규정에 따라 침투 테스트는 의무 사항인가요?

CRA는 모든 제품에 대해 동일한 유형의 침투 테스트를 요구하지 않습니다. 테스트는 제품, 해당 제품의 사이버 보안 위험 및 적용 가능한 적합성 평가 경로에 적합해야 합니다. 제품에 따라 적절한 증거에는 취약점 스캔, 침투 테스트, 소스 코드 분석, 소프트웨어 구성 분석, 인증 테스트, 암호화 검토 및 업데이트 메커니즘 테스트가 포함될 수 있습니다.

캐나다 국세청(CRA)의 필수 지원 기간은 얼마입니까?

제조업체는 취약점 처리 및 보안 업데이트 제공 기간을 정해야 합니다. 해당 기간은 제품의 예상 사용 용도, 사용 목적, 운영 환경, 사용자 기대치 및 사이버 보안 위험을 반영해야 합니다.지원 종료일은 사용자에게 명확하게 알려야 합니다.

보안 업데이트는 반드시 무료로 제공되어야 합니까?

취약점을 해결하기 위해 필요한 보안 업데이트는 일반적으로 지원 기간 동안 지체 없이 무료로 제공되어야 합니다. 제조업체는 또한 업데이트가 안전하게 배포되고 사용자가 설치에 대한 적절한 정보를 받을 수 있도록 보장해야 합니다.

어떤 취약점과 사고를 보고해야 합니까?

2026년 9월 11일부터 제조업체는 활발히 악용되고 있는 특정 취약점 및 심각한 보안 사고를 CRA 단일 보고 플랫폼을 통해 보고해야 합니다. 보고 절차는 일반적으로 24시간 이내의 조기 경고 알림, 72시간 이내의 상세 알림, 그리고 해당 법정 기한 내의 최종 보고서 제출을 포함합니다.

현재 활발히 악용되고 있는 취약점이란 무엇인가요?

활발히 악용되고 있는 취약점이란 악의적인 행위자가 시스템 소유자의 허가 없이 시스템에서 해당 취약점을 이용했다는 확실한 증거가 있는 약점을 말합니다. 취약점이 존재한다는 사실만으로 CRA 보고 의무가 반드시 발생하는 것은 아니지만, 제조업체는 해당 취약점을 평가하고 해결해야 합니다.

모든 CRA 제품에 인증기관의 승인이 필요한가요?

아니요. 대부분의 기본 제품은 자체 적합성 평가 절차를 사용할 수 있습니다. 중요 1급 제품은 공인 표준, 공통 사양 또는 인증 제도가 완전히 적용되지 않는 경우 제3자 평가가 필요할 수 있습니다. 중요 2급 및 필수 제품은 일반적으로 더 엄격한 제3자 적합성 평가 요건을 준수해야 합니다.

캐나다 국세청(CRA)은 CE 마크를 요구합니까?

예. CRA는 EU CE 마킹 체계의 일부입니다. 해당 적합성 평가가 완료되고 규정 준수가 입증되면 제조업체는 EU 적합성 선언서를 발행하고 제품에 CE 마크를 부착해야 합니다.

하나의 EU 적합성 선언으로 CRA와 기타 EU 법률을 모두 포괄할 수 있습니까?

예. 제품이 EU 적합성 선언을 요구하는 여러 EU 법률의 적용을 받는 경우, 제조업체는 일반적으로 CRA, 무선 장비 지침, RoHS 지침 또는 전자파 적합성 지침과 같은 모든 관련 법규를 포괄하는 하나의 통합 선언서를 작성할 수 있습니다.

EU 비회원국 제조업체는 EU 공인 대리인이 필요한가요?

유럽 ​​연합 외부에 설립된 제조업체는 서면 위임장을 통해 EU 공인 대리인을 지정할 수 있습니다. 대리인은 규정 준수 관련 문서를 보관하고, 당국의 요청에 응답하며, 규제 기관과의 소통을 지원할 수 있습니다. 단, 제조업체는 제품의 사이버 보안, 기술 문서, 적합성 평가, 보안 업데이트 및 보고 의무에 대한 책임을 계속해서 부담합니다.

EaseCert는 CRA에 따라 EU 공인 대리인 역할을 수행할 수 있습니까?

예. 승인된 제품의 경우, EaseCert GmbH는 유럽 연합 외부에 설립된 제조업체를 대신하여 EU 공인 대리인 역할을 수행할 수 있습니다. 대리인 지정은 적합성 검토, 제품 승인 및 서면 위임장 작성을 조건으로 합니다.

EaseCert CRA 규정 준수 서비스에는 무엇이 포함되어 있습니까?

이 서비스에는 CRA 적용 가능성 평가, 제품 분류 검토, 적합성 평가 검토, 사이버 보안 규정 준수 격차 분석, 위험 평가 검토, 소프트웨어 BOM(자재 명세서), 취약점 처리 절차, 지원 기간 문서, 사용자 설명서, 기술 파일 및 EU 적합성 선언이 포함될 수 있습니다. 또한 EaseCert GmbH를 EU 공인 대리인으로 지정하는 것도 포함될 수 있습니다.

EaseCert는 사이버 보안 테스트를 수행합니까?

EaseCert는 침투 테스트, 소스 코드 분석 또는 실험실 기반 사이버 보안 테스트를 수행하지 않습니다. 테스트가 필요한 경우, EaseCert는 적절한 테스트 범위를 정의하고 자격을 갖춘 사이버 보안 실험실 또는 기술 제공업체와 협력할 수 있도록 지원합니다.

제조업체는 언제부터 CRA(캐나다 국세청) 준비를 시작해야 할까요?

제조업체는 가능한 한 빨리 준비를 시작해야 합니다. 사이버 보안 위험 평가, 안전한 개발 프로세스 구축, SBOM(제품 보안 명세서) 작성, 취약점 보고 절차 구현 및 테스트 준비에는 상당한 시간이 소요될 수 있습니다. 기업은 주요 요구 사항이 2027년 12월 11일에 적용될 때까지 기다려서는 안 됩니다.

CRA 규정 준수 지원 및 EU 공인 대리인 서비스에 대해서는 다음 웹사이트를 방문하십시오. EaseCert EU 사이버 복원력법 준수 서비스.

공식 자료 및 추가 참고 문헌

다음은 EU 사이버 복원력법에 관한 법률 조항, 시행 지침 및 관련 정보를 제공하는 공식 유럽 연합 자료입니다.

 

본 문서는 일반적인 규제 정보를 제공하며 법률 자문을 구성하는 것은 아닙니다. 제품 범위, 분류, 적합성 평가 및 문서화 요건은 각 제품에 대해 개별적으로 평가해야 합니다.

더 많은 통계 보기

EaseCert에 문의하세요