제조업 EU CRA(사이버레질리언스법) 컴플라이언스 실무 완벽 가이드 — IoT·SW 보안 의무·SBOM·CE 마킹까지 5단계 로드맵

중소·중견 한국 IoT·SW·HW 제조 기업의 EU CRA(Regulation (EU) 2024/2847) 컴플라이언스 5단계 로드맵. PDE(Products with Digital Elements) 분류, Default/Important/Critical 3단계 위험 분류, Annex I 보안 요구·Annex II 정보 의무, 24시간 사고·취약점 보고, SBOM 의무, 5년 보안 업데이트 지원, CE 마킹·EU 등록·벌금(매출 2.5%·€15M) 대응 전략까지 실무 가이드.

CRA(Cyber Resilience Act — Regulation (EU) 2024/2847)는 유럽연합이 2024년 12월 10일 채택하고 2027년 12월 11일부터 의무 시행하는 디지털 제품 사이버보안 규제다. EU 시장에 출시되는 모든 “디지털 요소가 있는 제품(Products with Digital Elements — PDE)” — IoT·임베디드·SW·HW·서비스에 사이버보안 의무를 부과한다. 위반 시 매출 2.5% 또는 €15M(약 220억 원) 중 큰 금액의 벌금, 제품 회수·시장 출시 금지 조치 가능. NIS2가 조직 운영의 사이버보안을 다룬다면, CRA는 제품 자체의 보안을 다룬다.

핵심은 CRA가 제품 설계 단계부터 폐기까지 라이프사이클 전체에 보안 의무를 부과한다는 점이다. Default(자율 평가)·Important(자가 또는 NB)·Critical(NB 의무) 3단계 위험 분류, Annex I — 필수 사이버보안 요구사항 + 취약점 처리 요구사항, Annex II — 정보 의무, SBOM(Software Bill of Materials) 의무, 5년 보안 업데이트 지원, 24시간 적극 악용 취약점 통보 + 72시간 사고 통보, CE 마킹 + EU 적합성 선언. 적용 대상: 인터넷 연결 IoT, 임베디드 SW, 모바일 앱, 데스크톱 SW, 운영체제·DB, 펌웨어, 네트워크 장비, 산업 제어 장비, 의료기기 SW(MDR과 조정), 자동차 SW(ISO/SAE 21434와 조정). 본 가이드는 제품 식별·위험 분류 → 보안 설계·SBOM → Annex I 요구·취약점 처리 → 사고 보고 체계·CE 마킹 → 시장 감시 대응 5단계 로드맵으로, 중소·중견 한국 IoT·SW·HW 제조 기업이 12~24개월 내 CRA Compliance + EU 진출하는 실무 경로를 제시한다.

왜 CRA를 준수해야 하는가

EU 디지털 제품 시장의 사실상 의무

  • 적용 대상: EU 시장 출시 모든 PDE — 약 5,000만 SKU 추정
  • 벌금: 매출 2.5% 또는 €15M (Annex I·II 위반), 매출 1.5%·€2.5M (정보 의무), 매출 1%·€5M (잘못된 정보)
  • 시장 출시 금지: 시장 감시 당국 회수·금지 명령
  • CE 마킹 박탈: 적합성 위반 시 CE 마킹 사용 금지

한국 IoT·SW·HW 제조사가 CRA 미준수 시 EU 진출 자체가 불가능.

발효 일정 — 단계 시행

시점발효 내용
2024년 12월 10일법률 공식 발효
2026년 6월 11일사고·취약점 보고 의무 시행 (조기)
2027년 12월 11일완전 의무 시행

한국 기업 우선순위: 2026년 6월 보고 의무 + 2027년 12월 완전 의무 준비.

PDE(Products with Digital Elements) 정의 — Article 3.1

광범위 정의:

  • 인터넷 또는 다른 디바이스·네트워크와 연결되는 HW·SW
  • 분리되거나 통합된 데이터·디지털 요소 포함
  • 명시적·암시적 의도된 사용

적용:

  • IoT 디바이스 (스마트홈·산업·웨어러블·의료)
  • 임베디드 SW + 펌웨어
  • 데스크톱·모바일 SW
  • 운영체제·DB·미들웨어
  • 네트워크 장비 (라우터·스위치·방화벽)
  • 보안 SW (안티바이러스·VPN·암호화)
  • 산업 제어 시스템(ICS/OT — IEC 62443과 조정)
  • 의료기기 SW (MDR과 조정)
  • 자동차 SW (ISO/SAE 21434와 조정)
  • 5G·통신 장비
  • 클라우드 SW (조건부)

제외:

  • SaaS (NIS2 적용)
  • 모터·기계 (Machinery Reg + 별도)
  • 의료기기 (MDR이 우선 적용 — 일부 조정)
  • 자동차 (Vehicle Reg + UNECE WP.29 우선 — 일부 조정)
  • 항공기 (별도 Reg)
  • 무료·오픈소스 SW 비상업 — 부분 면제

3단계 위험 분류

Default Category (Annex I 통제):

  • 일반 PDE (예: 스마트 전등·온도계·USB 장치)
  • 자가 평가
  • CE 마킹 자체

Important Category (Article 7 + Annex III):

Class I:

  • IAM·MFA·PAM SW
  • 단독 안티바이러스·악성코드 보호
  • 네트워크 모니터링·로그 분석
  • 가상 사설망(VPN) 클라이언트
  • HTTP·SSH 터널링
  • 보안 검사·운영 시스템 활용
  • 마이크로프로세서 (보안 기능 포함)
  • 스마트홈 IoT — 스마트 자물쇠·알람·모니터
  • 어린이용 IoT (스마트 완구)
  • 일부 의료·물리적 IoT

Class II — 더 높은 위험:

  • 하이퍼바이저·컨테이너 런타임
  • 방화벽·IDS/IPS·SIEM
  • 운영체제 (PC·서버·모바일)
  • 라우터·모뎀·스위치 (가정 + 산업)
  • 마이크로프로세서·SoC (보안 기능)
  • 산업 제어 시스템 SW

Critical Category (Article 8 + Annex IV):

  • 하드웨어 보안 모듈(HSM)
  • 스마트 미터 게이트웨이
  • 칩카드 또는 임베디드 칩 (PKI·SIM·결제)

평가 방식:

  • Default: 자가 평가 + CE 마킹
  • Important: 자가 평가 또는 Notified Body 평가
  • Critical: Notified Body 의무 또는 EU Cybersecurity Certification Scheme(EUCC 등)

CRA vs NIS2 — 명확한 구분

항목CRANIS2
대상디지털 제품 (PDE)조직 운영 (18개 산업)
책임자제조사·Distributor·ImporterEssential·Important Entity
통제제품 설계·라이프사이클조직 사이버보안 운영
CE 마킹필수부재
사고 보고24시간·72시간 + 14일 최종24시간·72시간·1개월
벌금매출 2.5% / €15M매출 2% / €10M

한국 EU 진출 제조사는 CRA(제품) + NIS2(조직 운영) 모두 준수 필요.

Annex I — 2 카테고리 요구사항

Part I — 필수 사이버보안 요구사항(13개):

    1. Secure by Default 설계
    1. 알려진 취약점 무료 출시 안 함
    1. 접근 통제·인증
    1. 기밀성 보호 (데이터·키)
    1. 무결성 보호
    1. 권한 최소화
    1. 가용성 (Resilience)
    1. 공격 표면 최소화
    1. 외부 인터페이스 보호
    1. 보안 사고 영향 완화
    1. 보안 관련 정보·로그 기록
    1. 외부 데이터 입력 검증
    1. Security 업데이트 제공

Part II — 취약점 처리 요구사항(8개):

    1. SBOM 작성·유지
    1. 취약점 식별·문서화
    1. 즉시·무료 보안 업데이트
    1. 취약점 공개 정책
    1. CVD(Coordinated Vulnerability Disclosure) 절차
    1. 보안 업데이트 메커니즘
    1. 보안 업데이트 검증
    1. 보안 권고문 공개

5년 보안 업데이트 지원 의무 — Article 13

  • 예상 사용 기간 또는 최소 5년 (둘 중 짧은 것)
  • 무료
  • 자동 또는 통보 + 사용자 동의
  • 종료 시 사전 통보

CRA vs NIS2 vs IEC 62443 vs ISO 21434 비교

항목CRANIS2IEC 62443ISO/SAE 21434
발효2024 (2027 의무)20242018~2021
강제력EU 법률EU 법률산업 표준자동차 표준
대상디지털 제품조직 운영산업제어자동차
통제제품 라이프사이클조직 보안OT 보안자동차 CSMS
인증CE 마킹자체자발적자발적

IoT·SW·HW 제조사 CRA 성숙도 진단 — 5단계

단계명칭핵심 특징진출 가능성
Level 1CRA 인식 없음PDE 식별 부재, SBOM 부재EU 출시 불가
Level 2기본 보안일부 보안 설계, SBOM 부재어려움
Level 3CRA 도입Annex I 13+8 요구 통제, SBOM 시작가능
Level 4CRA Compliant전 라이프사이클·CE 마킹·EU Database·CVD정착
Level 5EUCC 정착EUCC 인증 + IEC 62443·ISO 21434 통합최상위

대부분의 한국 IoT·SW·HW 제조사는 Level 1~2. 5단계 로드맵은 Level 4 CRA Compliant 1차 + 2~3년 내 EUCC 도전.


Stage 1: 제품 식별 & 위험 분류 (1~2개월)

1.1 PDE 인벤토리

회사 제품 카탈로그 검토:

  • 인터넷·네트워크 연결 여부
  • 디지털 요소 (SW·펌웨어·임베디드)
  • EU 시장 출시 여부

한국 기업 빈번 PDE:

  • 스마트 가전 (스마트 TV·세탁기·냉장고·로봇청소기)
  • 산업 IoT (PLC·HMI·게이트웨이)
  • 보안 SW (안티바이러스·EDR)
  • 네트워크 장비 (라우터·스위치)
  • 의료기기 SW (조정 적용)
  • 자동차 ECU·OTA SW (조정 적용)
  • 모바일 앱·SaaS Desktop Client

1.2 위험 분류 — 3단계

각 PDE에 적용:

Step 1 — Critical (Annex IV):

  • HSM·스마트 미터 게이트웨이·결제 칩
  • Notified Body 의무 또는 EUCC 인증

Step 2 — Important Class II (Annex III):

  • 하이퍼바이저·OS·방화벽·라우터·SoC
  • Notified Body 평가 권장

Step 3 — Important Class I (Annex III):

  • VPN·IAM·스마트홈·어린이 IoT
  • 자가 평가 또는 Notified Body 선택

Step 4 — Default:

  • 그 외 PDE
  • 자가 평가

1.3 Role 분류 — Article 13

역할의무
ManufacturerAnnex I·II 전체
Authorized RepresentativeEU 대리 + 일부 의무
ImporterManufacturer 의무 확인·전달
Distributor적합성 표시·보관
Open-Source SW Steward일부 의무 (Article 24)

1.4 갭 분석 — Annex I + II

Part I 갭 분석 빈출 부적합 Top 13:

  1. Secure by Default — 출시 시 보안 설정 기본
  2. Known Vulnerabilities — CVE 검증 없는 출시
  3. Authentication — 디폴트 패스워드·MFA 미적용
  4. Confidentiality — 평문 저장·전송
  5. Integrity — 무결성 검증 부재
  6. Privilege — Root·Admin 권한 과다
  7. Availability — DDoS·Failover 부재
  8. Attack Surface — 비활성화 포트·서비스 노출
  9. Interfaces — API·UART·JTAG 보호 부재
  10. Incident Impact — 격리·Containment 부재
  11. Logs — 보안 로그 부재
  12. Input Validation — Buffer Overflow·Injection 취약
  13. Update — Secure Update 메커니즘 부재

Part II 갭 분석 빈출 부적합 Top 8:

  1. SBOM — Software Bill of Materials 부재
  2. Vulnerability ID — CVE·CWE 모니터링 부재
  3. Updates — 무료·즉시 보안 업데이트 부재
  4. Disclosure Policy — 공개 정책 부재
  5. CVD — Coordinated Vulnerability Disclosure 절차 부재
  6. Update Mechanism — Secure Boot·Code Signing 부재
  7. Update Verification — 패치 검증 절차 부재
  8. Advisories — 보안 권고문(CSAF) 부재

1.5 Stage 1 산출물

  • PDE Inventory + DFD
  • 역할 분류 (Manufacturer/Importer 등)
  • 위험 분류 매트릭스 (Critical/Important II/I/Default)
  • Annex I·II 갭 분석표
  • 우선조치 Top 30

Stage 2: 보안 설계 & SBOM (3~5개월)

2.1 Secure by Design — Annex I Part I

13개 핵심 통제 구현:

1. Secure by Default:

  • 기본 보안 설정 (가장 안전)
  • 사용자 명시적 동의로만 약화
  • ENISA Secure by Design 가이드라인 정합

2. No Known Vulnerabilities:

  • 출시 전 CVE 검사 (CVE-2024-XXXX)
  • 의존성 분석(SCA — Snyk·Mend·JFrog)
  • 제3자 라이브러리 패치
  • Pre-Release Pen Test

3. Authentication:

  • 디폴트 패스워드 금지 (Per-Device Random)
  • MFA 옵션 (관리자 의무)
  • 강한 패스워드 정책
  • 계정 잠금

4·5. Confidentiality·Integrity:

  • AES-256·TLS 1.3
  • Secure Element (TPM·Secure Enclave)
  • 코드 서명 (Authenticode·GPG)

6. Privilege:

  • 최소 권한 원칙
  • 사용자·서비스 분리
  • Capability-Based Access Control

7. Availability:

  • DDoS 대응
  • Watchdog·자동 재시작
  • 백업·DR

8. Attack Surface:

  • 비활성화 포트
  • 불필요 서비스 비활성화
  • Minimal Image (Distroless·Scratch)

9. Interfaces:

  • UART·JTAG·SPI·Debug Port 비활성화 또는 인증
  • API Rate Limiting·Authentication
  • 보안 RPC (mTLS)

10. Incident Impact:

  • 격리 (Sandboxing·Containerization)
  • Privilege Separation
  • 신속 차단 메커니즘

11. Logs:

  • 보안 이벤트 로깅
  • 무결성 보호 (Append-Only)
  • 사용자 데이터 최소

12. Input Validation:

  • Buffer Overflow 대응 (Stack Canary·ASLR·DEP)
  • Injection 대응 (Prepared Statement·ESAPI)
  • Fuzz Testing

13. Updates:

  • OTA(Over-the-Air) Update
  • 코드 서명 검증
  • A/B Partition·Rollback
  • 보안 부트(Secure Boot)

2.2 SBOM(Software Bill of Materials) — Annex I Part II

SBOM 표준:

  • SPDX: Linux Foundation, ISO/IEC 5962
  • CycloneDX: OWASP, JSON·XML
  • SWID: ISO/IEC 19770-2

SBOM 항목:

  • 컴포넌트 이름·버전·라이선스
  • 공급사·해시
  • 의존성 트리
  • CVE·CPE·CWE 매핑

SBOM 생성 도구:

  • Syft (Anchore): 컨테이너·파일시스템 SBOM
  • CycloneDX CLI
  • SPDX Tools
  • Snyk SBOM
  • JFrog Xray
  • Mend(WhiteSource)

자동화 통합:

  • CI/CD 파이프라인 통합
  • 빌드 시 SBOM 자동 생성
  • Git 커밋·릴리즈 태그 매핑
  • 정기 갱신·재스캔

2.3 Vulnerability Management

  • CVE·NVD 모니터링 — 매일 자동
  • CSAF(Common Security Advisory Framework) 발행 — 보안 권고문
  • CWE Top 25 대응
  • VEX(Vulnerability Exploitability eXchange) — 영향 평가
  • Coordinated Vulnerability Disclosure(CVD) — Article 13.6

CVD Policy:

  • ISO/IEC 29147·30111 정합
  • 보안 연구자 신고 채널 (Security.txt + Bug Bounty)
  • 90일 공개 원칙
  • 익명·법적 보호

2.4 Update Mechanism — 5년 지원

Secure Update Architecture:

  • 코드 서명 (RSA-2048·ECDSA P-256)
  • 무결성 검증 (SHA-256+)
  • A/B Partition (롤백 가능)
  • 인증서 갱신 메커니즘
  • OTA + 수동 옵션

5년 의무:

  • 최소 5년 또는 예상 수명 (둘 중 짧은)
  • 무료
  • 자동·통보·동의 절차
  • 종료 시 사전 통보

2.5 Cybersecurity Standards 적용

조화 표준 (Harmonized Standards) 적용 시 적합성 추정:

  • ETSI EN 303 645: IoT Consumer Cybersecurity (가전·웨어러블)
  • IEC 62443-4-1: 산업제어 제품 보안 개발
  • IEC 62443-4-2: 산업제어 제품 보안 기능
  • ISO/IEC 27034: 애플리케이션 보안
  • ISO/IEC 27402: IoT 보안 기능 베이스라인

2.6 Stage 2 산출물

  • Secure by Design 설계 문서 (Annex I Part I 13개)
  • SBOM (SPDX 또는 CycloneDX) — 자동 생성
  • Vulnerability Management 절차
  • CVD Policy + Security.txt
  • Update Mechanism Architecture + 코드 서명 인프라
  • 5년 업데이트 지원 계획

Stage 3: 사고 보고 체계 & 라이프사이클 (2~3개월)

3.1 사고·취약점 보고 — Articles 14·15

3단계 보고:

1. Early Warning — 24시간 내

  • 적극 악용 취약점(Active Exploitation) 발견
  • 영향·범위 초기 정보

2. Incident Notification — 72시간 내

  • 사고 평가·영향
  • IOC·취해진 조치

3. Final Report — 14일 내 (최종 평가)

  • 상세 원인 분석
  • 영향 받은 제품·사용자
  • 적용 패치·완화

보고 채널:

  • ENISA Single Reporting Platform (개발 중, 2026)
  • 국가 CSIRT
  • 시장 감시 당국

3.2 적극 악용 취약점 정의

  • 실제 공격에 이용 중인 취약점
  • 익스플로잇 코드 공개
  • CVE + 명확한 활용 증거

CISA KEV(Known Exploited Vulnerabilities)·MITRE CVE 모니터링 권장.

3.3 보안 사고 처리

  • IR Runbook (NIS2와 통합)
  • 24/7 SOC
  • 포렌식 능력
  • 사용자 통보 (영향받은 자)
  • 패치 즉시 배포

3.4 제품 라이프사이클 통제

라이프사이클 단계별 의무:

단계CRA 의무
설계(Design)Secure by Design·Risk Assessment
개발(Development)SDLC·코드 리뷰·시험
테스트(Testing)SAST·DAST·SCA·Fuzz·Pen Test
출시(Placing)CE 마킹·DoC·EU Database
유통(Distribution)Importer·Distributor 의무
운영(Operation)모니터링·취약점 보고
유지(Maintenance)5년+ 보안 업데이트
종료(End-of-Life)사전 통보·이전

3.5 Stage 3 산출물

  • 사고 보고 SOP + 24/72/14일 템플릿
  • IR Runbook (NIS2 통합)
  • CISA KEV·CVE 모니터링 시스템
  • 제품 라이프사이클 통제 매트릭스
  • End-of-Life 통보 절차

Stage 4: CE 마킹 & 적합성 평가 (2~3개월)

4.1 적합성 평가 절차

Module A — 내부 통제(자가):

  • Default Category PDE
  • Manufacturer 자체 평가
  • CE 마킹·DoC

Module B + C — Type Examination + Internal Production Control:

  • Important Category Class I (선택)
  • Notified Body Type Examination + 자가 생산 통제

Module H — Full Quality Assurance:

  • Important Category Class II 권장
  • Notified Body Quality System Audit

EUCC (EU Cybersecurity Certification):

  • Critical Category 의무 (또는 동등 절차)
  • 자발적 적용 권장 (차별화)

4.2 Annex II — 정보 의무

소비자·사용자에게 제공 의무:

  • Manufacturer 정보 (이름·주소·연락처)
  • 제품 식별 (Type·Serial·Version)
  • 의도된 목적
  • 보안 사용 정보
  • 알려진 위험·완화
  • 적합성 선언 위치
  • 보안 업데이트 종료 일자
  • 보안 권고문 위치
  • 사용자 권리·법적 정보

4.3 EU Declaration of Conformity(DoC)

CE 마킹 발급 의무. 내용:

  • Manufacturer 정보
  • 제품 식별
  • 적용 조화 표준
  • Notified Body 정보 (해당 시)
  • 책임자 서명·날짜

4.4 CE 마킹

  • 시각적 + 디지털 (SW)
  • Notified Body Number (해당 시)
  • 사이즈·내구성 기준

기존 CE 마킹 제품 (의료기기·기계 등)에 CRA 의무 통합.

4.5 EU Cybersecurity Certification — EUCC

EUCC(EU Common Criteria-based Cybersecurity Certification Scheme):

  • ENISA 운영
  • Common Criteria 정합 (ISO/IEC 15408)
  • Substantial·High Level
  • Notified Body 의무
  • 비용: USD 100,000~500,000

Critical PDE 또는 차별화 PDE.

4.6 EU 대리인

EU 외부 Manufacturer 의무:

  • EU 회원국 내 사업장
  • 시장 감시 당국 의사소통
  • 비용: 월 €200~800

4.7 시장 감시 데이터베이스

ENISA 운영. PDE 정보:

  • 제품 식별
  • Manufacturer
  • 적합성 평가·CE
  • 알려진 취약점·CSAF

4.8 Stage 4 산출물

  • 적합성 평가 보고서 (Module A·B·C·H)
  • EU Declaration of Conformity
  • CE 마킹 적용
  • Annex II 정보 패키지
  • EU Database 등록
  • EU 대리인 계약서
  • EUCC 인증 계획 (Critical 또는 차별화)

Stage 5: 시장 감시 대응 & 통합 운영 (지속)

5.1 시장 감시 당국(Market Surveillance Authority)

각 회원국 당국:

  • 정기·무작위·신고 기반 감사
  • 시정 명령·제품 회수·CE 박탈
  • 벌금 부과

5.2 감사 권한

  • 문서·DoC·SBOM 요구
  • 시험·평가 명령
  • 위반 시 시정·회수 명령

5.3 벌금 등급

Tier위반벌금 한도
Tier 1Annex I·II 위반매출 2.5% 또는 €15M
Tier 2정보 의무·MR 의무 위반매출 1.5% 또는 €2.5M
Tier 3잘못된 정보매출 1% 또는 €5M

5.4 SME 우대

  • SBOM·취약점 처리 단순화 옵션
  • 벌금 한도 더 낮음
  • Sandbox·Helpdesk 제공

5.5 통합 운영 — CRA + NIS2 + ISO 21434 + IEC 62443

CRA 의무NIS2ISO 21434IEC 62443-4-1
Secure by Design위험 분석TARASR 1~7
SBOM공급망8.4 OEM-SupplierSR 2
Vulnerability사고 처리11 Post-ProductionDM-6·DM-7
UpdatesBCM13 UpdateDM-5
Reporting24/72/1개월4 Cyber ActivitiesDM-7

기존 NIS2·ISO 21434·IEC 62443 보유 시 CRA 의무 70% 충족.

5.6 Stage 5 산출물

  • 시장 감시 대응 매뉴얼
  • 통합 거버넌스 매트릭스 (CRA + NIS2 + IEC 62443·ISO 21434)
  • EUCC 인증 계획 (선택)
  • 연간 CRA Compliance 보고서

비용 — 회사 규모별 (3년 누계)

중소 IoT·SW 제조 (직원 50150명, 매출 100500억)

항목1년차 (만원)2년차3년차
컨설팅 (CRA 전문)4,5001,2001,200
Secure by Design 설계 변경5,0002,0002,000
SBOM·SCA 도구 (Snyk·Mend·JFrog)3,5004,0004,500
Pen Test·Fuzz·Code Signing3,0003,5004,000
OTA Update 인프라5,0002,0002,500
CVD·CSAF 인프라1,5001,0001,000
Notified Body 평가 (Important Class II)8,000-5,000
EU 대리인1,2001,5001,800
보안 인력(2명)14,40015,00015,800
합계46,10030,20037,800
3년 누계약 11.4억 원

중견 IoT·HW (직원 300800명, 매출 1,0005,000억)

3년 누계 약 20~50억 원.

ROI 시나리오

  • 스마트홈 IoT 제조 매출 800억(국내·아시아 80%·EU 20%)
  • CRA + NIS2 + IEC 62443 통합 → EU 시장 안정·확대
  • EU 매출 +400억 (Year 2~3)
  • 마진율 14% → 영업이익 +56억/년
  • 약 8개월 회수

CRA vs NIS2 vs IEC 62443 vs RED 비교

항목CRANIS2IEC 62443RED
발효2024 (2027 의무)20242018~2025 (사이버 추가)
대상디지털 제품 PDE조직 운영산업제어무선 장비
CE 마킹필수부재자발적필수
SBOM의무권장권장부분
5년 업데이트의무부재부재부분
한국 인지도빠르게 증가빠르게 증가산업 매우 높음매우 높음

EU 진출 표준 조합:

  • IoT·SW HW: CRA + NIS2 + ISO 27001
  • 자동차: CRA + ISO/SAE 21434 + Vehicle Type Approval
  • 산업제어: CRA + IEC 62443 + NIS2
  • 의료기기: CRA + MDR + ISO 13485
  • 무선 통신: CRA + RED

한국 IoT·SW·HW 기업 성공 사례 (가상)

사례 A: 스마트홈 IoT(매출 400억, EU 30%)

  • 도입 동기: EU CRA 의무
  • 구축 기간: 18개월 (Important Class I — 스마트 자물쇠·알람)
  • 비용: 1차 8.5억, 3년 누계 13억
  • 추가: ETSI EN 303 645 + ENISA 가이드
  • 성과: EU 진출 유지·확대, 매출 400억 → 580억

사례 B: 산업 IoT 게이트웨이(매출 250억, EU 40%)

  • 도입 동기: CRA + NIS2 통합
  • 구축 기간: 22개월
  • 비용: 1차 11억 (CRA + IEC 62443 통합)
  • 추가: IEC 62443-4-1·4-2 인증
  • 성과: 산업 IoT EU·미국 진출, 매출 250억 → 470억

사례 C: 보안 SW(직원 60명, ARR 80억)

  • 도입 동기: EU 엔터프라이즈
  • 구축 기간: 14개월 (Important Class II — EDR·SIEM)
  • 비용: 1차 9.2억
  • 추가: SOC 2 + ISO 27001 + Common Criteria EAL4+
  • 성과: EU 엔터프라이즈 진입, ARR 80억 → 220억

자가 진단 체크리스트 (15문)

각 문항 0~2점, 합계 30점 만점.

식별·분류

  1. PDE Inventory + 역할 분류
  2. 위험 분류 (Default/Important I·II/Critical)

Annex I Part I (보안 설계)

  1. Secure by Default + 디폴트 패스워드 금지
  2. 인증 + MFA + 키 관리
  3. AES-256·TLS 1.3 + Secure Element
  4. 최소 권한 + 격리 + 공격 표면 최소
  5. 입력 검증 + Fuzz + Pen Test
  6. Secure Boot + OTA + A/B Rollback

Annex I Part II (취약점 처리)

  1. SBOM (SPDX/CycloneDX) + 자동 생성
  2. CVE·NVD 모니터링 + CSAF 발행
  3. CVD Policy + Security.txt + Bug Bounty
  4. 5년 업데이트 지원 + 통보

사고·CE·운영

  1. 24/72/14일 보고 SOP
  2. CE 마킹 + DoC + Annex II 정보
  3. EU 대리인 + EU Database + 통합 거버넌스

점수 해석:

  • 010: Level 12 — 12~18개월 시스템 구축
  • 1120: Level 23 — 12~24개월 후 Compliance
  • 2126: Level 34 — EU 진출 가능
  • 27~30: Level 5 — EUCC 인증 + Tier 1

마치며 — CRA는 EU 디지털 제품의 새로운 통행증

CRA는 EU 디지털 제품 시장 진입의 사이버보안 통행증이다. 2027년 12월 완전 의무화 후 미준수 한국 IoT·SW·HW는 EU 출시 자체가 불가능하다.

본 5단계 로드맵을 통해 12~24개월 내 CRA Compliance + EU 진출 안정이 현실적 목표다. 핵심 5가지:

  1. PDE 식별 + 위험 분류가 출발점 — Default/Important/Critical 정확 매핑
  2. Secure by Default + 디폴트 패스워드 금지 — Annex I Part I 13개 통제 설계
  3. SBOM이 가장 큰 신규 부담 — SPDX/CycloneDX 자동 생성·갱신
  4. 5년 보안 업데이트 = 비즈니스 모델 변경 — OTA + 코드 서명 + A/B Rollback 인프라
  5. NIS2 + IEC 62443 + ISO 21434 통합 — 기존 보안 인증 보유 시 CRA 의무 70% 자동 충족

CRA + NIS2 + ISO 27001 + IEC 62443 + EU AI Act 다중 컴플라이언스는 한국 IoT·SW·HW·산업제어·자동차·의료기기 기업의 EU 진출 최강 사이버보안 포트폴리오다.


통합 — EU 사이버보안·정보보안·디지털 제품 시리즈

CRA는 EU 사이버보안 시리즈의 디지털 제품 표준이다.

EU 사이버보안·디지털 규제 시리즈:

정보보안·사이버보안 시리즈:

EU 시장 진입 인증:

산업별 품질 시스템:

CRA + NIS2 + GDPR + EU AI Act + ISO 27001 + IEC 62443 + ISO/SAE 21434 다중 컴플라이언스는 한국 IoT·SW·HW·산업·의료·자동차 기업의 EU 진출 최강 사이버보안 거버넌스 포트폴리오다.