EaseCert | GPSR Compliance
EU 사이버 탄력성법 공인 대리인 및 규정 준수 서비스
EU 사이버 탄력성법 공인 대리인 및 규정 준수 서비스
수령 가능 여부를 로드할 수 없습니다.
EU 사이버 보안 규정 준수 및 공인 대리인
EaseCert는 제조업체가 EU 사이버 복원력법(CRA)을 준수하도록 지원하며, 합의된 서비스 범위에 포함되는 디지털 요소가 있는 제품에 대해 EU 공인 대리인 역할을 수행합니다.
사이버 복원력법(Cyber Resilience Act)은 유럽 연합 시장에 출시되는 디지털 요소가 포함된 제품에 대해 의무적인 사이버 보안 요건을 도입합니다. 제조업체는 제품 수명 주기 전반에 걸쳐 사이버 보안을 고려하고, 기술 문서를 유지 관리하며, 취약점 처리 절차를 수립하고, 보안 업데이트를 제공하고, 관련 보고 및 시판 후 의무를 준수해야 합니다.
이 서비스는 CRA 규정 준수 지원과 EU 기반 공인 대리인이 모두 필요한 유럽 연합 외부에 설립된 제조업체를 위해 설계되었습니다.
문서 검토 및 서면 위임장 서명이 완료되면 EaseCert GmbH는 사이버 복원력법에 따라 제조업체의 EU 공인 대리인으로 임명됩니다.
EaseCert는 위임 범위 내에서 다음과 같은 업무를 수행합니다.
- 해당 제품에 대한 EU 기반 규제 연락 담당자 역할을 수행합니다.
- EU 적합성 선언 및 기술 문서를 시장 감시 당국이 활용할 수 있도록 보관합니다.
- 규정 준수 정보 및 문서에 대한 합리적인 요청에 응답합니다.
- 위임 대상 제품과 관련하여 EU 시장 감시 당국과 협력합니다.
- 규제 기관과의 소통, 문서 요청 및 추적성 확인을 지원합니다.
제조업체는 제품의 설계, 개발, 생산, 사이버 보안, 적합성 평가, 취약점 처리, 보안 업데이트, 사고 보고 및 지속적인 규정 준수에 대한 책임을 계속해서 부담합니다.
적합한 제품 카테고리
- 스마트 홈 기기
- 사물인터넷(IoT) 제품
- 소비자 가전제품
- 스마트 가전제품
- 웨어러블 기기
- 스마트 조명 제품
- 네트워크 장비
- 보안 카메라
- 연결된 장난감
- 산업용 IoT 장비
- 스마트 센서
- 무선 장치
- 배터리로 작동하는 연결 제품
- 연결된 하드웨어와 함께 제공되는 소프트웨어
- 독립형 소프트웨어 제품
- 디지털 요소를 포함하는 기타 제품
EU 사이버 복원력법 준수 및 EAR 프로세스 5단계 안내
-
제품, 소프트웨어 및 디지털 환경을 매핑합니다.
제품 또는 소프트웨어의 공급, 설치, 접근, 연결, 업데이트 및 유지 관리 방식을 문서화합니다. 검토 범위에는 소프트웨어 및 펌웨어 버전, 운영 환경, 클라우드 종속성, API, 네트워크 인터페이스, 사용자 역할, 인증 방법, 데이터 흐름, 배포 모델, 지원 플랫폼, 외부 서비스, 그리고 다른 장치 또는 시스템과의 연결이 포함됩니다.
-
사이버보안 수명주기 및 CRA 범위 검토
제품의 용도, 디지털 기능, 사이버 보안 아키텍처, 적합성 평가 경로 및 적용 가능한 CRA 의무 사항을 평가합니다. 또한 소스 코드 관리, 종속성 관리, 변경 승인, 보안 테스트, 릴리스 절차, 문제 추적, 패치 개발, 접근 제어 및 내부 사이버 보안 책임 등 제조업체의 안전한 개발 수명주기를 검토합니다.
-
위험, 의존성, 취약성 및 SBOM을 평가합니다.
우리는 사이버 보안 위험 평가, 소프트웨어 구성 요소, 오픈 소스 라이브러리, 타사 패키지, 클라우드 서비스 및 외부 종속성을 검토합니다. 가능한 경우 소프트웨어 구성 요소 목록(SBOM), 취약점 기록, 종속성 목록, 심각도 평가 프로세스, 수정 워크플로, 통합 취약점 공개 절차, 보안 업데이트 프로세스 및 지원 기간 약정을 평가합니다.
-
CRA 규정 준수 문서를 준비하고 검토하십시오.
EaseCert는 합의된 규제 문서를 준비, 검토 또는 정리합니다. 여기에는 사이버 보안 위험 평가, 제품 및 소프트웨어 아키텍처 설명, 기술 문서, SBOM 기록, 취약점 처리 절차, 취약점 공개 정책, 소프트웨어 업데이트 절차, 지원 기간 명세서, 사용자 보안 정보, 사고 보고 워크플로, 추적성 정보 및 EU 적합성 선언이 포함될 수 있습니다.
-
EaseCert를 EU 공인 대리인으로 임명합니다.
적합성 검토가 완료되고 서면 위임 계약서에 서명하면 EaseCert GmbH가 해당 제품에 대한 제조업체의 EU 공인 대리인으로 지정됩니다. EaseCert는 EU 적합성 선언서 및 기술 문서를 보관하고, 시장 감독 당국의 합리적인 요청에 응답하며, 규정 준수 위험 및 시정 조치와 관련하여 당국과 협력합니다. 이 지정은 합의된 위임 내용, 서비스 조건 및 해당 제품의 지속적인 규정 준수를 조건으로 합니다.
EU 공인 대리인 서비스
EU 공인 대리인 서비스는 유럽 연합 외부에 설립된 제조업체에 포함됩니다.
지정은 제조업체, 대상 제품 및 EaseCert에 할당된 규제 업무를 명시하는 서면 위임장을 통해 공식화됩니다.
EaseCert의 EAR 책임
- 사이버 복원력법에 따라 임명된 EU 공인 대리인으로서 활동합니다.
- 서명된 서면 위임장의 사본을 보관하십시오.
- EU 적합성 선언서를 시장 감시 당국이 언제든지 확인할 수 있도록 보관하십시오.
- 시장 감시 당국이 필요로 하는 기술 문서를 항상 제공 가능한 상태로 유지하십시오.
- 합리적인 근거가 제시된 권한 요청에 따라 규정 준수 정보 및 관련 서류를 제공하십시오.
- 대상 상품으로 인해 발생하는 위험에 대해 당국과 협력하십시오.
- 규제 기관과의 소통 및 문서 요청 지원
- 제조업체 및 대상 제품과 관련된 추적성 검사를 지원합니다.
- EaseCert가 접수한 관련 규제 문의 사항을 제조업체에 알리십시오.
제조업체의 책임
EaseCert의 지정은 사이버 복원력법에 따른 제조업체의 핵심 의무를 이전하는 것을 의미하지 않습니다.
제조업체는 다음과 같은 책임을 집니다:
- 규정을 준수하는 제품 및 소프트웨어 설계 및 개발
- 사이버보안 위험 평가 수행 및 유지 관리
- 필수 사이버 보안 요구 사항 충족
- 해당 적합성 평가 수행
- 정확한 기술 문서 작성 및 유지 관리
- EU 적합성 선언서 서명
- 필요한 곳에 CE 마크를 부착합니다.
- 취약점 모니터링 및 해결
- 지원 기간 동안 보안 업데이트 제공
- 현재 활발히 악용되고 있는 취약점 및 심각한 보안 사고를 보고합니다.
- 제품이 규정을 준수하지 않거나 사이버 보안 위험을 초래하는 경우 시정 조치를 취합니다.
- 관련 제품, 소프트웨어, 소유권 또는 규정 준수 변경 사항을 EaseCert에 알립니다.
포함 사항
- 사이버 복원력법 적용 가능성 평가
- 제품 및 소프트웨어 범위 검토
- 적합성 평가 경로 검토
- 기존 기술 문서 검토
- 사이버 보안 문서 검토
- 사이버보안 규정 준수 격차 분석
- 안전한 소프트웨어 개발 수명주기 검토
- 제품 식별 및 추적성 검토
- 제품 라벨링 및 CE 마크 정보 검토
- 사용자 설명서 및 보안 지침 검토
- 취약점 처리 절차 검토
- 소프트웨어 업데이트 및 유지 관리 절차 검토
- 소프트웨어 구성 요소 목록(BOM) 검토(가능한 경우)
- 지원 기간 문서 검토
- EU 적합성 선언 검토
- 서면 준수 보고서 및 권고사항
- EU 공인 대리인 위임장
- EaseCert GmbH를 EU 공인 대리인으로 임명함
- EU 적합성 선언 및 기술 문서 보관
- EU 소재 규제 관련 연락 창구
- 시장 감시 기관의 요청에 대한 지원
- 프로젝트 전반에 걸친 규제 지침
필수 서류
제조업체 정보
- 법인명
- 등록된 사업장 주소
- 회사 등록 번호
- 담당자
- 이메일 주소
- 전화번호
- 웹사이트
- 해당되는 경우 EU 수입업체 정보
제품 정보
- 제품명
- 브랜드명
- 모델 번호
- SKU 또는 제품 식별자
- 기술 사양
- 제품 사진
- 의도된 목적 및 의도된 사용자
- 통신 기술
- 사용자 설명서
- 패키징 디자인
- 제품 라벨
- CE 마크 정보
소프트웨어 및 사이버 보안 정보
- 펌웨어 및 소프트웨어 버전
- 소프트웨어 및 하드웨어 아키텍처
- 통신 프로토콜
- 네트워크 인터페이스
- 클라우드 서비스 및 외부 종속성
- 인증 및 접근 제어 방법
- 적용 가능한 경우 암호화 방법
- 소프트웨어 업데이트 메커니즘
- 보안 업데이트 및 패치 프로세스
- 취약점 처리 절차
- 취약점 공개 정책의 조정
- 지원 기간
- 소프트웨어 구성 요소 목록(있는 경우)
- 보안 개발 수명주기 문서
- 사고 보고 절차
기존 규정 준수 문서
- EU 적합성 선언
- 기술 문서
- 사이버보안 위험 평가
- 해당 CE 테스트 보고서
- 소프트웨어 및 펌웨어 문서
- 기존 사이버 보안 테스트 보고서
- 침투 테스트 보고서(가능한 경우)
- 취약점 검사 보고서(가능한 경우)
- 인증 보고서 (가능한 경우)
- 기존 공인 대리인 계약(해당되는 경우)
서비스 제한 사항
EaseCert는 체결된 위임 계약 범위 내에서 규제 컨설팅, 규정 준수 평가, 문서 지원 및 EU 공인 대리인 서비스를 제공합니다.
별도로 서면 합의가 없는 한, 서비스에는 다음 사항이 포함되지 않습니다.
- 침투 테스트
- 소스 코드 검토
- 취약점 스캔
- 윤리적 해킹
- 실험실 검사
- 사이버보안 인증
- 인증기관 적합성 평가
- 소프트웨어 개발 또는 수정
- 소프트웨어 문제 해결 또는 취약점 수정
- 지속적인 기술적 취약성 모니터링
- 보안 운영 센터 서비스
- 기술적 사고 대응
- 제품 또는 소프트웨어 재설계
- 서면 위임장에 명시적으로 포함되어 있고 법적으로 허용된 경우를 제외하고 제조업체 보고서 제출은 금지됩니다.
기술적 사이버 보안 테스트가 필요한 경우, EaseCert는 테스트 범위를 정의하고 자격을 갖춘 사이버 보안 연구소 또는 기술 제공업체와 협력하여 테스트를 진행할 수 있도록 지원합니다.
EaseCert가 EU 공인 대리인으로 임명되었다고 해서 제품 인증, 승인 또는 제품에 사이버 보안 취약점이 없다는 확인을 의미하는 것은 아닙니다.
제조업체는 사이버 보안, 적합성, 문서의 정확성 및 제품의 지속적인 규정 준수에 대한 법적 책임을 계속해서 부담합니다.
처리 시간
대부분의 초기 규정 준수 검토는 필요한 모든 서류를 접수한 후 약 5~10 영업일 이내에 완료됩니다.
EU 공인 대리인 임명은 서류 검토가 완료되고, EaseCert에서 해당 제품을 승인하고, 양측이 서면 위임장에 서명한 후에 효력이 발생합니다.
처리 시간은 제품의 복잡성, 제품군 수, 제출된 문서의 완성도, 적합성 평가 경로 및 추가 기술 테스트 필요 여부에 따라 달라질 수 있습니다.
자주 묻는 질문
EU 사이버 복원력법이란 무엇인가요?
EU 사이버 복원력법은 유럽 연합 시장에 출시되는 디지털 요소가 포함된 제품에 대한 의무적인 사이버 보안 요건을 규정합니다. 이 법은 설계, 개발, 취약점 처리, 보안 업데이트, 기술 문서, 적합성 평가 및 시판 후 모니터링을 포함한 제품 수명 주기 전반에 걸친 사이버 보안을 다룹니다.
이 서비스에는 EU 공인 대리인이 포함되어 있습니까?
예. 합의된 서비스 범위에 포함된 제품에 대해서는 사이버 보안법에 따라 EaseCert GmbH가 제조업체의 EU 공인 대리인으로 지정됩니다.
임명은 규정 준수 검토가 완료되고 제조업체와 EaseCert가 서면 위임장에 서명한 후에 효력이 발생합니다.
EaseCert는 EU 공인 대리인으로서 어떤 역할을 하나요?
EaseCert는 시장 감시 당국이 활용할 수 있도록 EU 적합성 선언 및 기술 문서를 보관하고, 규정 준수 정보에 대한 합리적인 요청에 응답하며, 서면 위임장에 따라 관리되는 제품과 관련하여 당국과 협력합니다.
EaseCert를 인증기관으로 지정하면 제조업체의 책임이 이전되는 것인가요?
아니요. 제조업체는 제품 설계, 소프트웨어 개발, 사이버 보안 위험 관리, 적합성 평가, 기술 문서 작성, 취약점 처리, 보안 업데이트, 사고 보고, 시정 조치 및 지속적인 규정 준수에 대한 책임을 계속해서 부담합니다.
예약 내용을 반드시 기록해야 합니까?
예.지정은 제조업체인 EaseCert GmbH, 대상 제품 및 EaseCert에 할당된 규제 업무를 명시한 서면 위임장을 통해 이루어집니다.
사이버 복원력법의 적용을 받는 제품은 무엇입니까?
이 규정은 일반적으로 다른 장치나 네트워크에 직간접적으로 연결되는 디지털 요소를 포함하는 하드웨어 및 소프트웨어 제품에 적용됩니다. 여기에는 연결된 소비자 제품, IoT 장치, 네트워크 장비, 산업용 디지털 제품, 임베디드 소프트웨어 및 독립형 소프트웨어가 포함될 수 있습니다.
사이버 복원력법이 독립형 소프트웨어에도 적용되나요?
많은 경우 그렇습니다. EU 시장에 출시된 독립형 소프트웨어는 제공 방식, 사용 목적, 그리고 예외 조항 적용 여부에 따라 사이버 복원력법의 적용 범위에 포함될 수 있습니다.
사이버 복원력법의 요건은 언제 적용되나요?
사이버 복원력법은 2024년 12월 10일에 발효되었습니다. 주요 요건은 2027년 12월 11일부터 적용되며, 취약점 및 심각한 사고 보고 의무는 2026년 9월 11일부터 적용됩니다.
소프트웨어 BOM(자재명세서)이란 무엇인가요?
소프트웨어 구성 요소 명세서(SBOM)는 제품에 사용되는 소프트웨어 구성 요소, 라이브러리, 종속성 및 타사 요소에 대한 구조화된 목록입니다. 제조업체는 이를 통해 취약점이 발견되었을 때 제품이 영향을 받는지 여부를 판단할 수 있습니다.
사이버 보안 테스트가 필요한가요?
테스트 요구 사항은 제품, 사이버 보안 위험, 적용 가능한 표준, 제품 분류 및 적합성 평가 경로에 따라 달라집니다. EaseCert는 이용 가능한 증거를 검토하여 추가 테스트 또는 제3자 평가가 필요한지 여부를 판단합니다.
EaseCert는 침투 테스트를 수행합니까?
아니요. 침투 테스트, 소스 코드 분석, 취약점 스캔 및 전문 사이버 보안 테스트는 자격을 갖춘 기술 제공업체에서 수행해야 합니다. EaseCert는 필요한 테스트 범위를 정의하고 조정하는 데 도움을 드릴 수 있습니다.
EaseCert에서 해당 제품을 인증했나요?
아니요. EaseCert는 규정 준수 지원을 제공하고 EU 공인 대리인 역할을 수행합니다. EaseCert는 사이버 보안 인증서를 발급하거나, 실험실 테스트를 수행하거나, 인증 기관 역할을 하지 않습니다.
EaseCert에서 필요한 서류를 준비해 줄 수 있나요?
예. 합의된 범위에 따라 EaseCert는 사이버 보안 위험 평가, 기술 문서, 취약점 처리 절차, 소프트웨어 업데이트 프로세스, 지원 기간 문서, 사용자 보안 정보 및 EU 적합성 선언을 포함한 CRA 문서를 준비, 검토 또는 정리할 수 있습니다.
한 번의 예약으로 여러 모델을 시술할 수 있나요?
동일한 소프트웨어 플랫폼, 펌웨어, 하드웨어 아키텍처, 연결성, 업데이트 메커니즘, 사용 목적 및 사이버 보안 제어를 공유하는 모델은 때때로 함께 그룹화될 수 있습니다. EaseCert는 제품 범위를 검토한 후 그룹화 범위를 확정합니다.
해당 서비스에는 지속적인 취약점 모니터링 기능이 포함되어 있습니까?
아니요. 표준 서비스에는 지속적인 기술 모니터링, 보안 운영, 소프트웨어 유지 관리 또는 사고 대응이 포함되지 않습니다. 제조업체는 해당 지원 기간 동안 적절한 시판 후 사이버 보안 프로세스를 유지해야 합니다.
서비스 이용에 얼마나 걸리나요?
대부분의 초기 검토는 필요한 모든 서류가 접수된 후 약 5~10 영업일 이내에 완료됩니다. EAR 예약은 검토가 완료되고 서면 위임장에 서명이 완료된 후에 시작됩니다.
EU 사이버 보안 규정 준수 및 EAR 프로젝트를 시작하세요
주문을 완료하시면 EaseCert에서 필요한 서류 목록, 위임장, 사이버 보안법 준수 검토 및 EU 공인 대리인 임명에 대한 다음 단계를 이메일로 안내해 드립니다.
공유하다
