Triplicate

EU 사이버 복원력법(CRA): 2026년 9월 보고 의무, 2027년 CE 요건

사이버 복원력법(CRA)은 EU에서 판매되는 디지털 요소가 있는 하드웨어 및 소프트웨어 제품에 적용됩니다. 제조사는 2026년 9월 11일부터 실제로 악용되고 있는 취약점과 심각한 사고를 보고해야 하며, 2027년 12월 11일부터는 제품이 사이버보안 필수 요건을 충족하고 CE 마킹을 부착하며 지원 기간을 명시해야 합니다. 수입자와 유통업자는 판매 전에 이를 확인해야 합니다.

공식 자료 확인일: 2026-10

한눈에 보기

법규규정 (EU) 2024/2847, 사이버 복원력법(CRA)
적용 대상EU 시장에서 제공되며 직접 또는 간접적인 데이터 연결이 있는, 디지털 요소가 있는 하드웨어 및 소프트웨어 제품
발효2024년 12월 10일
인증기관(Notified Body)제IV장은 2026년 6월 11일부터 적용
보고2026년 9월 11일부터: 24시간 이내 조기 경보, 72시간 이내 통지, 취약점은 수정 조치 후 14일 이내 최종 보고서
전면 적용2027년 12월 11일
분류기본 제품, 중요 제품 등급 I과 등급 II(부속서 III), 핵심 제품(부속서 IV)
보고 채널ENISA가 운영하는 CRA Single Reporting Platform을 통해 제조사 주 사업장 소재지의 CSIRT에 보고

적용 범위와 적합성 평가

CRA는 EU 시장에서 제공되는 디지털 요소가 있는 하드웨어 및 소프트웨어 제품에 적용되며, 의도된 용도 또는 합리적으로 예측 가능한 용도에 직접 또는 간접적인 데이터 연결이 포함되는 경우 원격 데이터 처리 솔루션과 별도로 시장에 출시되는 구성품도 포함됩니다. 상업 활동으로 공급되지 않는 제품은 대상이 아니며, 다른 EU 법령이 적용되는 일부 제품은 제외됩니다.

대부분의 제품은 자체 평가(내부 생산 관리, module A)를 사용할 수 있습니다. 중요 제품 등급 I은 조화규격, 공통 사양 또는 유럽 사이버보안 인증 제도를 적용한 경우에만 자체 평가할 수 있으며, 그렇지 않으면 인증기관(Notified Body)이 필요합니다. 중요 제품 등급 II와 핵심 제품은 제3자 평가 또는 인증 제도가 필요합니다. 조화규격을 사용하면 적합성 추정이 부여됩니다.

제조사의 의무

수입자, 유통업자, 일정

수입자는 제조사가 적합성 평가를 수행했는지, 기술문서가 존재하는지, 제품에 CE 마킹이 부착되어 있는지 확인해야 하며, 부적합한 제품을 시장에 출시해서는 안 됩니다. 유통업자는 CE 마킹과 지원 기간을 포함한 제조사 및 수입자의 정보를 확인해야 합니다. 두 주체 모두 취약점을 제조사에 알리고 당국에 협력해야 합니다. 제조사는 서면 위임으로 공인대리인(authorised representative)을 지정할 수 있습니다.

보고 의무는 이미 시장에 있는 제품에도 2026년 9월 11일부터 적용됩니다. 주요 조항은 2027년 12월 11일부터 적용되며, 이미 시장에 있는 제품은 그 날짜 이후 실질적으로 변경된 경우에만 대상이 됩니다. 사이버보안에 관한 기존 EU 형식검사 증명서는 더 일찍 효력을 잃지 않는 한 2028년 6월 11일에 만료됩니다. 제재는 각 회원국이 정하며, 초소기업과 소기업은 24시간 기한을 지키지 못해도 과징금을 부과받지 않을 수 있습니다.

단계별 절차

  1. 하드웨어나 소프트웨어가 데이터 연결이 있는, 디지털 요소가 있는 제품인지, 그리고 부속서 III(중요 제품) 또는 부속서 IV(핵심 제품)에 해당하는지 확인하세요.
  2. 보고 의무는 2026년 9월 11일부터 적용되고 있으므로, CRA Single Reporting Platform을 통한 취약점 처리 및 보고 체계를 갖추세요.
  3. 2027년 12월 11일 전에 사이버보안 위험 평가를 실시하고 부속서 I의 필수 요건을 충족하도록 제품을 설계하세요.
  4. 제품 분류에 따라 자체 평가, 조화규격, 인증기관(Notified Body) 중에서 적합성 평가 경로를 선택하세요.
  5. 기술문서, 지원 기간을 포함한 사용자 정보, EU 적합성 선언서, CE 마킹을 준비하세요.
  6. EU 수입자와 유통업자에게 그들이 확인해야 하는 정보를 제공하세요.

보통 필요한 서류

흔한 문제와 예방법

제조사가 2027년 12월까지 취약점 보고 체계를 갖추지 않고 기다립니다.

대처 방법: 실제로 악용되고 있는 취약점과 심각한 사고의 보고는 이미 시장에 있는 제품을 포함해 2026년 9월 11일부터 적용되고 있습니다.

중요 제품 등급 I을 조화규격 없이 자체 평가했습니다.

대처 방법: 조화규격, 공통 사양 또는 인증 제도가 없으면 인증기관(Notified Body)의 평가가 필요합니다.

포장과 설명서에 보안 업데이트가 얼마 동안 제공되는지 표시하지 않았습니다.

대처 방법: 지원 기간 종료일(월과 연도)을 구매 시점에 명시해야 합니다.

수입자가 공급업체의 말만 믿습니다.

대처 방법: 수입자는 제품을 시장에 출시하기 전에 적합성 평가, 기술문서, CE 마킹을 확인해야 합니다.

출처

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

규정은 자주 바뀝니다. 이 노트는 위 출처를 바탕으로 한 실무 안내이며 법률 자문이 아닙니다. 선적 전에 관할 당국, 귀사의 수입자, 또는 면허를 가진 관세사에게 최신 요건을 확인하세요.

동료에게 공유하기WhatsAppLinkedInX

무역 노트

이런 문제를 겪으셨나요? 해결 방법을 공유해 주세요

무슨 일이 있었고 무엇이 효과가 있었는지 알려주세요. 모든 메시지를 읽습니다. 동의하시면 이름이나 회사명 없이 귀하의 사례를 이 노트에 반영할 수 있습니다.

자주 묻는 질문

사이버 복원력법(CRA)이란 무엇인가요?

EU에서 판매되는 디지털 요소가 있는 하드웨어 및 소프트웨어 제품의 사이버보안 요건을 정한 규정 (EU) 2024/2847입니다.

CRA는 언제부터 적용되나요?

2024년 12월 10일에 발효되었습니다. 보고 의무는 2026년 9월 11일부터, 주요 조항은 2027년 12월 11일부터 적용됩니다.

무엇을 얼마나 빨리 보고해야 하나요?

실제로 악용되고 있는 취약점과 심각한 사고입니다. ENISA의 CRA Single Reporting Platform을 통해 24시간 이내에 조기 경보, 72시간 이내에 통지를 하고, 그 후 최종 보고서를 제출합니다.

모든 제품에 인증기관(Notified Body)이 필요한가요?

아니요. 대부분의 제품은 자체 평가가 가능합니다. 중요 제품 등급 I은 조화규격 또는 인증기관(Notified Body)이 필요하고, 등급 II와 핵심 제품은 제3자 평가 또는 인증이 필요합니다.

CRA는 이미 시장에 있는 제품에도 적용되나요?

보고 의무는 적용됩니다. 그 밖의 요건은 2027년 12월 11일 이후 실질적으로 변경된 경우에만 적용됩니다.

다른 무료 도구

Triplicate는 무료이며 계속 좋아지고 있습니다. 도움이 되셨나요? Triplicate 응원하기 ♥