CRA(Cyber Resilience Act — Regulation (EU) 2024/2847)는 유럽연합이 2024년 12월 10일 채택하고 2027년 12월 11일부터 의무 시행하는 디지털 제품 사이버보안 규제다. EU 시장에 출시되는 모든 “디지털 요소가 있는 제품(Products with Digital Elements — PDE)” — IoT·임베디드·SW·HW·서비스에 사이버보안 의무를 부과한다. 위반 시 매출 2.5% 또는 €15M(약 220억 원) 중 큰 금액의 벌금, 제품 회수·시장 출시 금지 조치 가능. NIS2가 조직 운영의 사이버보안을 다룬다면, CRA는 제품 자체의 보안을 다룬다.
핵심은 CRA가 제품 설계 단계부터 폐기까지 라이프사이클 전체에 보안 의무를 부과한다는 점이다. Default(자율 평가)·Important(자가 또는 NB)·Critical(NB 의무) 3단계 위험 분류, Annex I — 필수 사이버보안 요구사항 + 취약점 처리 요구사항, Annex II — 정보 의무, SBOM(Software Bill of Materials) 의무, 5년 보안 업데이트 지원, 24시간 적극 악용 취약점 통보 + 72시간 사고 통보, CE 마킹 + EU 적합성 선언. 적용 대상: 인터넷 연결 IoT, 임베디드 SW, 모바일 앱, 데스크톱 SW, 운영체제·DB, 펌웨어, 네트워크 장비, 산업 제어 장비, 의료기기 SW(MDR과 조정), 자동차 SW(ISO/SAE 21434와 조정). 본 가이드는 제품 식별·위험 분류 → 보안 설계·SBOM → Annex I 요구·취약점 처리 → 사고 보고 체계·CE 마킹 → 시장 감시 대응 5단계 로드맵으로, 중소·중견 한국 IoT·SW·HW 제조 기업이 12~24개월 내 CRA Compliance + EU 진출하는 실무 경로를 제시한다.
왜 CRA를 준수해야 하는가
EU 디지털 제품 시장의 사실상 의무
- 적용 대상: EU 시장 출시 모든 PDE — 약 5,000만 SKU 추정
- 벌금: 매출 2.5% 또는 €15M (Annex I·II 위반), 매출 1.5%·€2.5M (정보 의무), 매출 1%·€5M (잘못된 정보)
- 시장 출시 금지: 시장 감시 당국 회수·금지 명령
- CE 마킹 박탈: 적합성 위반 시 CE 마킹 사용 금지
한국 IoT·SW·HW 제조사가 CRA 미준수 시 EU 진출 자체가 불가능.
발효 일정 — 단계 시행
| 시점 | 발효 내용 |
|---|---|
| 2024년 12월 10일 | 법률 공식 발효 |
| 2026년 6월 11일 | 사고·취약점 보고 의무 시행 (조기) |
| 2027년 12월 11일 | 완전 의무 시행 |
한국 기업 우선순위: 2026년 6월 보고 의무 + 2027년 12월 완전 의무 준비.
PDE(Products with Digital Elements) 정의 — Article 3.1
광범위 정의:
- 인터넷 또는 다른 디바이스·네트워크와 연결되는 HW·SW
- 분리되거나 통합된 데이터·디지털 요소 포함
- 명시적·암시적 의도된 사용
적용:
- IoT 디바이스 (스마트홈·산업·웨어러블·의료)
- 임베디드 SW + 펌웨어
- 데스크톱·모바일 SW
- 운영체제·DB·미들웨어
- 네트워크 장비 (라우터·스위치·방화벽)
- 보안 SW (안티바이러스·VPN·암호화)
- 산업 제어 시스템(ICS/OT — IEC 62443과 조정)
- 의료기기 SW (MDR과 조정)
- 자동차 SW (ISO/SAE 21434와 조정)
- 5G·통신 장비
- 클라우드 SW (조건부)
제외:
- SaaS (NIS2 적용)
- 모터·기계 (Machinery Reg + 별도)
- 의료기기 (MDR이 우선 적용 — 일부 조정)
- 자동차 (Vehicle Reg + UNECE WP.29 우선 — 일부 조정)
- 항공기 (별도 Reg)
- 무료·오픈소스 SW 비상업 — 부분 면제
3단계 위험 분류
Default Category (Annex I 통제):
- 일반 PDE (예: 스마트 전등·온도계·USB 장치)
- 자가 평가
- CE 마킹 자체
Important Category (Article 7 + Annex III):
Class I:
- IAM·MFA·PAM SW
- 단독 안티바이러스·악성코드 보호
- 네트워크 모니터링·로그 분석
- 가상 사설망(VPN) 클라이언트
- HTTP·SSH 터널링
- 보안 검사·운영 시스템 활용
- 마이크로프로세서 (보안 기능 포함)
- 스마트홈 IoT — 스마트 자물쇠·알람·모니터
- 어린이용 IoT (스마트 완구)
- 일부 의료·물리적 IoT
Class II — 더 높은 위험:
- 하이퍼바이저·컨테이너 런타임
- 방화벽·IDS/IPS·SIEM
- 운영체제 (PC·서버·모바일)
- 라우터·모뎀·스위치 (가정 + 산업)
- 마이크로프로세서·SoC (보안 기능)
- 산업 제어 시스템 SW
Critical Category (Article 8 + Annex IV):
- 하드웨어 보안 모듈(HSM)
- 스마트 미터 게이트웨이
- 칩카드 또는 임베디드 칩 (PKI·SIM·결제)
평가 방식:
- Default: 자가 평가 + CE 마킹
- Important: 자가 평가 또는 Notified Body 평가
- Critical: Notified Body 의무 또는 EU Cybersecurity Certification Scheme(EUCC 등)
CRA vs NIS2 — 명확한 구분
| 항목 | CRA | NIS2 |
|---|---|---|
| 대상 | 디지털 제품 (PDE) | 조직 운영 (18개 산업) |
| 책임자 | 제조사·Distributor·Importer | Essential·Important Entity |
| 통제 | 제품 설계·라이프사이클 | 조직 사이버보안 운영 |
| CE 마킹 | 필수 | 부재 |
| 사고 보고 | 24시간·72시간 + 14일 최종 | 24시간·72시간·1개월 |
| 벌금 | 매출 2.5% / €15M | 매출 2% / €10M |
한국 EU 진출 제조사는 CRA(제품) + NIS2(조직 운영) 모두 준수 필요.
Annex I — 2 카테고리 요구사항
Part I — 필수 사이버보안 요구사항(13개):
-
- Secure by Default 설계
-
- 알려진 취약점 무료 출시 안 함
-
- 접근 통제·인증
-
- 기밀성 보호 (데이터·키)
-
- 무결성 보호
-
- 권한 최소화
-
- 가용성 (Resilience)
-
- 공격 표면 최소화
-
- 외부 인터페이스 보호
-
- 보안 사고 영향 완화
-
- 보안 관련 정보·로그 기록
-
- 외부 데이터 입력 검증
-
- Security 업데이트 제공
Part II — 취약점 처리 요구사항(8개):
-
- SBOM 작성·유지
-
- 취약점 식별·문서화
-
- 즉시·무료 보안 업데이트
-
- 취약점 공개 정책
-
- CVD(Coordinated Vulnerability Disclosure) 절차
-
- 보안 업데이트 메커니즘
-
- 보안 업데이트 검증
-
- 보안 권고문 공개
5년 보안 업데이트 지원 의무 — Article 13
- 예상 사용 기간 또는 최소 5년 (둘 중 짧은 것)
- 무료
- 자동 또는 통보 + 사용자 동의
- 종료 시 사전 통보
CRA vs NIS2 vs IEC 62443 vs ISO 21434 비교
| 항목 | CRA | NIS2 | IEC 62443 | ISO/SAE 21434 |
|---|---|---|---|---|
| 발효 | 2024 (2027 의무) | 2024 | 2018~ | 2021 |
| 강제력 | EU 법률 | EU 법률 | 산업 표준 | 자동차 표준 |
| 대상 | 디지털 제품 | 조직 운영 | 산업제어 | 자동차 |
| 통제 | 제품 라이프사이클 | 조직 보안 | OT 보안 | 자동차 CSMS |
| 인증 | CE 마킹 | 자체 | 자발적 | 자발적 |
IoT·SW·HW 제조사 CRA 성숙도 진단 — 5단계
| 단계 | 명칭 | 핵심 특징 | 진출 가능성 |
|---|---|---|---|
| Level 1 | CRA 인식 없음 | PDE 식별 부재, SBOM 부재 | EU 출시 불가 |
| Level 2 | 기본 보안 | 일부 보안 설계, SBOM 부재 | 어려움 |
| Level 3 | CRA 도입 | Annex I 13+8 요구 통제, SBOM 시작 | 가능 |
| Level 4 | CRA Compliant | 전 라이프사이클·CE 마킹·EU Database·CVD | 정착 |
| Level 5 | EUCC 정착 | EUCC 인증 + IEC 62443·ISO 21434 통합 | 최상위 |
대부분의 한국 IoT·SW·HW 제조사는 Level 1~2. 5단계 로드맵은 Level 4 CRA Compliant 1차 + 2~3년 내 EUCC 도전.
Stage 1: 제품 식별 & 위험 분류 (1~2개월)
1.1 PDE 인벤토리
회사 제품 카탈로그 검토:
- 인터넷·네트워크 연결 여부
- 디지털 요소 (SW·펌웨어·임베디드)
- EU 시장 출시 여부
한국 기업 빈번 PDE:
- 스마트 가전 (스마트 TV·세탁기·냉장고·로봇청소기)
- 산업 IoT (PLC·HMI·게이트웨이)
- 보안 SW (안티바이러스·EDR)
- 네트워크 장비 (라우터·스위치)
- 의료기기 SW (조정 적용)
- 자동차 ECU·OTA SW (조정 적용)
- 모바일 앱·SaaS Desktop Client
1.2 위험 분류 — 3단계
각 PDE에 적용:
Step 1 — Critical (Annex IV):
- HSM·스마트 미터 게이트웨이·결제 칩
- Notified Body 의무 또는 EUCC 인증
Step 2 — Important Class II (Annex III):
- 하이퍼바이저·OS·방화벽·라우터·SoC
- Notified Body 평가 권장
Step 3 — Important Class I (Annex III):
- VPN·IAM·스마트홈·어린이 IoT
- 자가 평가 또는 Notified Body 선택
Step 4 — Default:
- 그 외 PDE
- 자가 평가
1.3 Role 분류 — Article 13
| 역할 | 의무 |
|---|---|
| Manufacturer | Annex I·II 전체 |
| Authorized Representative | EU 대리 + 일부 의무 |
| Importer | Manufacturer 의무 확인·전달 |
| Distributor | 적합성 표시·보관 |
| Open-Source SW Steward | 일부 의무 (Article 24) |
1.4 갭 분석 — Annex I + II
Part I 갭 분석 빈출 부적합 Top 13:
- Secure by Default — 출시 시 보안 설정 기본
- Known Vulnerabilities — CVE 검증 없는 출시
- Authentication — 디폴트 패스워드·MFA 미적용
- Confidentiality — 평문 저장·전송
- Integrity — 무결성 검증 부재
- Privilege — Root·Admin 권한 과다
- Availability — DDoS·Failover 부재
- Attack Surface — 비활성화 포트·서비스 노출
- Interfaces — API·UART·JTAG 보호 부재
- Incident Impact — 격리·Containment 부재
- Logs — 보안 로그 부재
- Input Validation — Buffer Overflow·Injection 취약
- Update — Secure Update 메커니즘 부재
Part II 갭 분석 빈출 부적합 Top 8:
- SBOM — Software Bill of Materials 부재
- Vulnerability ID — CVE·CWE 모니터링 부재
- Updates — 무료·즉시 보안 업데이트 부재
- Disclosure Policy — 공개 정책 부재
- CVD — Coordinated Vulnerability Disclosure 절차 부재
- Update Mechanism — Secure Boot·Code Signing 부재
- Update Verification — 패치 검증 절차 부재
- Advisories — 보안 권고문(CSAF) 부재
1.5 Stage 1 산출물
- PDE Inventory + DFD
- 역할 분류 (Manufacturer/Importer 등)
- 위험 분류 매트릭스 (Critical/Important II/I/Default)
- Annex I·II 갭 분석표
- 우선조치 Top 30
Stage 2: 보안 설계 & SBOM (3~5개월)
2.1 Secure by Design — Annex I Part I
13개 핵심 통제 구현:
1. Secure by Default:
- 기본 보안 설정 (가장 안전)
- 사용자 명시적 동의로만 약화
- ENISA Secure by Design 가이드라인 정합
2. No Known Vulnerabilities:
- 출시 전 CVE 검사 (CVE-2024-XXXX)
- 의존성 분석(SCA — Snyk·Mend·JFrog)
- 제3자 라이브러리 패치
- Pre-Release Pen Test
3. Authentication:
- 디폴트 패스워드 금지 (Per-Device Random)
- MFA 옵션 (관리자 의무)
- 강한 패스워드 정책
- 계정 잠금
4·5. Confidentiality·Integrity:
- AES-256·TLS 1.3
- Secure Element (TPM·Secure Enclave)
- 코드 서명 (Authenticode·GPG)
6. Privilege:
- 최소 권한 원칙
- 사용자·서비스 분리
- Capability-Based Access Control
7. Availability:
- DDoS 대응
- Watchdog·자동 재시작
- 백업·DR
8. Attack Surface:
- 비활성화 포트
- 불필요 서비스 비활성화
- Minimal Image (Distroless·Scratch)
9. Interfaces:
- UART·JTAG·SPI·Debug Port 비활성화 또는 인증
- API Rate Limiting·Authentication
- 보안 RPC (mTLS)
10. Incident Impact:
- 격리 (Sandboxing·Containerization)
- Privilege Separation
- 신속 차단 메커니즘
11. Logs:
- 보안 이벤트 로깅
- 무결성 보호 (Append-Only)
- 사용자 데이터 최소
12. Input Validation:
- Buffer Overflow 대응 (Stack Canary·ASLR·DEP)
- Injection 대응 (Prepared Statement·ESAPI)
- Fuzz Testing
13. Updates:
- OTA(Over-the-Air) Update
- 코드 서명 검증
- A/B Partition·Rollback
- 보안 부트(Secure Boot)
2.2 SBOM(Software Bill of Materials) — Annex I Part II
SBOM 표준:
- SPDX: Linux Foundation, ISO/IEC 5962
- CycloneDX: OWASP, JSON·XML
- SWID: ISO/IEC 19770-2
SBOM 항목:
- 컴포넌트 이름·버전·라이선스
- 공급사·해시
- 의존성 트리
- CVE·CPE·CWE 매핑
SBOM 생성 도구:
- Syft (Anchore): 컨테이너·파일시스템 SBOM
- CycloneDX CLI
- SPDX Tools
- Snyk SBOM
- JFrog Xray
- Mend(WhiteSource)
자동화 통합:
- CI/CD 파이프라인 통합
- 빌드 시 SBOM 자동 생성
- Git 커밋·릴리즈 태그 매핑
- 정기 갱신·재스캔
2.3 Vulnerability Management
- CVE·NVD 모니터링 — 매일 자동
- CSAF(Common Security Advisory Framework) 발행 — 보안 권고문
- CWE Top 25 대응
- VEX(Vulnerability Exploitability eXchange) — 영향 평가
- Coordinated Vulnerability Disclosure(CVD) — Article 13.6
CVD Policy:
- ISO/IEC 29147·30111 정합
- 보안 연구자 신고 채널 (Security.txt + Bug Bounty)
- 90일 공개 원칙
- 익명·법적 보호
2.4 Update Mechanism — 5년 지원
Secure Update Architecture:
- 코드 서명 (RSA-2048·ECDSA P-256)
- 무결성 검증 (SHA-256+)
- A/B Partition (롤백 가능)
- 인증서 갱신 메커니즘
- OTA + 수동 옵션
5년 의무:
- 최소 5년 또는 예상 수명 (둘 중 짧은)
- 무료
- 자동·통보·동의 절차
- 종료 시 사전 통보
2.5 Cybersecurity Standards 적용
조화 표준 (Harmonized Standards) 적용 시 적합성 추정:
- ETSI EN 303 645: IoT Consumer Cybersecurity (가전·웨어러블)
- IEC 62443-4-1: 산업제어 제품 보안 개발
- IEC 62443-4-2: 산업제어 제품 보안 기능
- ISO/IEC 27034: 애플리케이션 보안
- ISO/IEC 27402: IoT 보안 기능 베이스라인
2.6 Stage 2 산출물
- Secure by Design 설계 문서 (Annex I Part I 13개)
- SBOM (SPDX 또는 CycloneDX) — 자동 생성
- Vulnerability Management 절차
- CVD Policy + Security.txt
- Update Mechanism Architecture + 코드 서명 인프라
- 5년 업데이트 지원 계획
Stage 3: 사고 보고 체계 & 라이프사이클 (2~3개월)
3.1 사고·취약점 보고 — Articles 14·15
3단계 보고:
1. Early Warning — 24시간 내
- 적극 악용 취약점(Active Exploitation) 발견
- 영향·범위 초기 정보
2. Incident Notification — 72시간 내
- 사고 평가·영향
- IOC·취해진 조치
3. Final Report — 14일 내 (최종 평가)
- 상세 원인 분석
- 영향 받은 제품·사용자
- 적용 패치·완화
보고 채널:
- ENISA Single Reporting Platform (개발 중, 2026)
- 국가 CSIRT
- 시장 감시 당국
3.2 적극 악용 취약점 정의
- 실제 공격에 이용 중인 취약점
- 익스플로잇 코드 공개
- CVE + 명확한 활용 증거
CISA KEV(Known Exploited Vulnerabilities)·MITRE CVE 모니터링 권장.
3.3 보안 사고 처리
- IR Runbook (NIS2와 통합)
- 24/7 SOC
- 포렌식 능력
- 사용자 통보 (영향받은 자)
- 패치 즉시 배포
3.4 제품 라이프사이클 통제
라이프사이클 단계별 의무:
| 단계 | CRA 의무 |
|---|---|
| 설계(Design) | Secure by Design·Risk Assessment |
| 개발(Development) | SDLC·코드 리뷰·시험 |
| 테스트(Testing) | SAST·DAST·SCA·Fuzz·Pen Test |
| 출시(Placing) | CE 마킹·DoC·EU Database |
| 유통(Distribution) | Importer·Distributor 의무 |
| 운영(Operation) | 모니터링·취약점 보고 |
| 유지(Maintenance) | 5년+ 보안 업데이트 |
| 종료(End-of-Life) | 사전 통보·이전 |
3.5 Stage 3 산출물
- 사고 보고 SOP + 24/72/14일 템플릿
- IR Runbook (NIS2 통합)
- CISA KEV·CVE 모니터링 시스템
- 제품 라이프사이클 통제 매트릭스
- End-of-Life 통보 절차
Stage 4: CE 마킹 & 적합성 평가 (2~3개월)
4.1 적합성 평가 절차
Module A — 내부 통제(자가):
- Default Category PDE
- Manufacturer 자체 평가
- CE 마킹·DoC
Module B + C — Type Examination + Internal Production Control:
- Important Category Class I (선택)
- Notified Body Type Examination + 자가 생산 통제
Module H — Full Quality Assurance:
- Important Category Class II 권장
- Notified Body Quality System Audit
EUCC (EU Cybersecurity Certification):
- Critical Category 의무 (또는 동등 절차)
- 자발적 적용 권장 (차별화)
4.2 Annex II — 정보 의무
소비자·사용자에게 제공 의무:
- Manufacturer 정보 (이름·주소·연락처)
- 제품 식별 (Type·Serial·Version)
- 의도된 목적
- 보안 사용 정보
- 알려진 위험·완화
- 적합성 선언 위치
- 보안 업데이트 종료 일자
- 보안 권고문 위치
- 사용자 권리·법적 정보
4.3 EU Declaration of Conformity(DoC)
CE 마킹 발급 의무. 내용:
- Manufacturer 정보
- 제품 식별
- 적용 조화 표준
- Notified Body 정보 (해당 시)
- 책임자 서명·날짜
4.4 CE 마킹
- 시각적 + 디지털 (SW)
- Notified Body Number (해당 시)
- 사이즈·내구성 기준
기존 CE 마킹 제품 (의료기기·기계 등)에 CRA 의무 통합.
4.5 EU Cybersecurity Certification — EUCC
EUCC(EU Common Criteria-based Cybersecurity Certification Scheme):
- ENISA 운영
- Common Criteria 정합 (ISO/IEC 15408)
- Substantial·High Level
- Notified Body 의무
- 비용: USD 100,000~500,000
Critical PDE 또는 차별화 PDE.
4.6 EU 대리인
EU 외부 Manufacturer 의무:
- EU 회원국 내 사업장
- 시장 감시 당국 의사소통
- 비용: 월 €200~800
4.7 시장 감시 데이터베이스
ENISA 운영. PDE 정보:
- 제품 식별
- Manufacturer
- 적합성 평가·CE
- 알려진 취약점·CSAF
4.8 Stage 4 산출물
- 적합성 평가 보고서 (Module A·B·C·H)
- EU Declaration of Conformity
- CE 마킹 적용
- Annex II 정보 패키지
- EU Database 등록
- EU 대리인 계약서
- EUCC 인증 계획 (Critical 또는 차별화)
Stage 5: 시장 감시 대응 & 통합 운영 (지속)
5.1 시장 감시 당국(Market Surveillance Authority)
각 회원국 당국:
- 정기·무작위·신고 기반 감사
- 시정 명령·제품 회수·CE 박탈
- 벌금 부과
5.2 감사 권한
- 문서·DoC·SBOM 요구
- 시험·평가 명령
- 위반 시 시정·회수 명령
5.3 벌금 등급
| Tier | 위반 | 벌금 한도 |
|---|---|---|
| Tier 1 | Annex I·II 위반 | 매출 2.5% 또는 €15M |
| Tier 2 | 정보 의무·MR 의무 위반 | 매출 1.5% 또는 €2.5M |
| Tier 3 | 잘못된 정보 | 매출 1% 또는 €5M |
5.4 SME 우대
- SBOM·취약점 처리 단순화 옵션
- 벌금 한도 더 낮음
- Sandbox·Helpdesk 제공
5.5 통합 운영 — CRA + NIS2 + ISO 21434 + IEC 62443
| CRA 의무 | NIS2 | ISO 21434 | IEC 62443-4-1 |
|---|---|---|---|
| Secure by Design | 위험 분석 | TARA | SR 1~7 |
| SBOM | 공급망 | 8.4 OEM-Supplier | SR 2 |
| Vulnerability | 사고 처리 | 11 Post-Production | DM-6·DM-7 |
| Updates | BCM | 13 Update | DM-5 |
| Reporting | 24/72/1개월 | 4 Cyber Activities | DM-7 |
기존 NIS2·ISO 21434·IEC 62443 보유 시 CRA 의무 70% 충족.
5.6 Stage 5 산출물
- 시장 감시 대응 매뉴얼
- 통합 거버넌스 매트릭스 (CRA + NIS2 + IEC 62443·ISO 21434)
- EUCC 인증 계획 (선택)
- 연간 CRA Compliance 보고서
비용 — 회사 규모별 (3년 누계)
중소 IoT·SW 제조 (직원 50150명, 매출 100500억)
| 항목 | 1년차 (만원) | 2년차 | 3년차 |
|---|---|---|---|
| 컨설팅 (CRA 전문) | 4,500 | 1,200 | 1,200 |
| Secure by Design 설계 변경 | 5,000 | 2,000 | 2,000 |
| SBOM·SCA 도구 (Snyk·Mend·JFrog) | 3,500 | 4,000 | 4,500 |
| Pen Test·Fuzz·Code Signing | 3,000 | 3,500 | 4,000 |
| OTA Update 인프라 | 5,000 | 2,000 | 2,500 |
| CVD·CSAF 인프라 | 1,500 | 1,000 | 1,000 |
| Notified Body 평가 (Important Class II) | 8,000 | - | 5,000 |
| EU 대리인 | 1,200 | 1,500 | 1,800 |
| 보안 인력(2명) | 14,400 | 15,000 | 15,800 |
| 합계 | 46,100 | 30,200 | 37,800 |
| 3년 누계 | 약 11.4억 원 |
중견 IoT·HW (직원 300800명, 매출 1,0005,000억)
3년 누계 약 20~50억 원.
ROI 시나리오
- 스마트홈 IoT 제조 매출 800억(국내·아시아 80%·EU 20%)
- CRA + NIS2 + IEC 62443 통합 → EU 시장 안정·확대
- EU 매출 +400억 (Year 2~3)
- 마진율 14% → 영업이익 +56억/년
- 약 8개월 회수
CRA vs NIS2 vs IEC 62443 vs RED 비교
| 항목 | CRA | NIS2 | IEC 62443 | RED |
|---|---|---|---|---|
| 발효 | 2024 (2027 의무) | 2024 | 2018~ | 2025 (사이버 추가) |
| 대상 | 디지털 제품 PDE | 조직 운영 | 산업제어 | 무선 장비 |
| CE 마킹 | 필수 | 부재 | 자발적 | 필수 |
| SBOM | 의무 | 권장 | 권장 | 부분 |
| 5년 업데이트 | 의무 | 부재 | 부재 | 부분 |
| 한국 인지도 | 빠르게 증가 | 빠르게 증가 | 산업 매우 높음 | 매우 높음 |
EU 진출 표준 조합:
- IoT·SW HW: CRA + NIS2 + ISO 27001
- 자동차: CRA + ISO/SAE 21434 + Vehicle Type Approval
- 산업제어: CRA + IEC 62443 + NIS2
- 의료기기: CRA + MDR + ISO 13485
- 무선 통신: CRA + RED
한국 IoT·SW·HW 기업 성공 사례 (가상)
사례 A: 스마트홈 IoT(매출 400억, EU 30%)
- 도입 동기: EU CRA 의무
- 구축 기간: 18개월 (Important Class I — 스마트 자물쇠·알람)
- 비용: 1차 8.5억, 3년 누계 13억
- 추가: ETSI EN 303 645 + ENISA 가이드
- 성과: EU 진출 유지·확대, 매출 400억 → 580억
사례 B: 산업 IoT 게이트웨이(매출 250억, EU 40%)
- 도입 동기: CRA + NIS2 통합
- 구축 기간: 22개월
- 비용: 1차 11억 (CRA + IEC 62443 통합)
- 추가: IEC 62443-4-1·4-2 인증
- 성과: 산업 IoT EU·미국 진출, 매출 250억 → 470억
사례 C: 보안 SW(직원 60명, ARR 80억)
- 도입 동기: EU 엔터프라이즈
- 구축 기간: 14개월 (Important Class II — EDR·SIEM)
- 비용: 1차 9.2억
- 추가: SOC 2 + ISO 27001 + Common Criteria EAL4+
- 성과: EU 엔터프라이즈 진입, ARR 80억 → 220억
자가 진단 체크리스트 (15문)
각 문항 0~2점, 합계 30점 만점.
식별·분류
- PDE Inventory + 역할 분류
- 위험 분류 (Default/Important I·II/Critical)
Annex I Part I (보안 설계)
- Secure by Default + 디폴트 패스워드 금지
- 인증 + MFA + 키 관리
- AES-256·TLS 1.3 + Secure Element
- 최소 권한 + 격리 + 공격 표면 최소
- 입력 검증 + Fuzz + Pen Test
- Secure Boot + OTA + A/B Rollback
Annex I Part II (취약점 처리)
- SBOM (SPDX/CycloneDX) + 자동 생성
- CVE·NVD 모니터링 + CSAF 발행
- CVD Policy + Security.txt + Bug Bounty
- 5년 업데이트 지원 + 통보
사고·CE·운영
- 24/72/14일 보고 SOP
- CE 마킹 + DoC + Annex II 정보
- EU 대리인 + EU Database + 통합 거버넌스
점수 해석:
- 0
10: Level 12 — 12~18개월 시스템 구축 - 11
20: Level 23 — 12~24개월 후 Compliance - 21
26: Level 34 — EU 진출 가능 - 27~30: Level 5 — EUCC 인증 + Tier 1
마치며 — CRA는 EU 디지털 제품의 새로운 통행증
CRA는 EU 디지털 제품 시장 진입의 사이버보안 통행증이다. 2027년 12월 완전 의무화 후 미준수 한국 IoT·SW·HW는 EU 출시 자체가 불가능하다.
본 5단계 로드맵을 통해 12~24개월 내 CRA Compliance + EU 진출 안정이 현실적 목표다. 핵심 5가지:
- PDE 식별 + 위험 분류가 출발점 — Default/Important/Critical 정확 매핑
- Secure by Default + 디폴트 패스워드 금지 — Annex I Part I 13개 통제 설계
- SBOM이 가장 큰 신규 부담 — SPDX/CycloneDX 자동 생성·갱신
- 5년 보안 업데이트 = 비즈니스 모델 변경 — OTA + 코드 서명 + A/B Rollback 인프라
- NIS2 + IEC 62443 + ISO 21434 통합 — 기존 보안 인증 보유 시 CRA 의무 70% 자동 충족
CRA + NIS2 + ISO 27001 + IEC 62443 + EU AI Act 다중 컴플라이언스는 한국 IoT·SW·HW·산업제어·자동차·의료기기 기업의 EU 진출 최강 사이버보안 포트폴리오다.
통합 — EU 사이버보안·정보보안·디지털 제품 시리즈
CRA는 EU 사이버보안 시리즈의 디지털 제품 표준이다.
EU 사이버보안·디지털 규제 시리즈:
정보보안·사이버보안 시리즈:
- ISO 27001 정보보안경영시스템
- ISO 27701 개인정보보호 확장
- SOC 2 Type II 인증
- PCI DSS 4.0 결제카드 보안
- HIPAA 미국 의료정보
- IEC 62443 산업제어 사이버보안
- ISO/SAE 21434 자동차 사이버보안
- TISAX 자동차 정보보안
EU 시장 진입 인증:
산업별 품질 시스템:
- ISO 9001 품질경영시스템
- IATF 16949 자동차 품질경영시스템
- AS 9100D 항공우주 품질경영시스템
- ISO 13485 의료기기 품질경영시스템
- EU GMP·PIC/S 의약품
- SEMI Standards 반도체
CRA + NIS2 + GDPR + EU AI Act + ISO 27001 + IEC 62443 + ISO/SAE 21434 다중 컴플라이언스는 한국 IoT·SW·HW·산업·의료·자동차 기업의 EU 진출 최강 사이버보안 거버넌스 포트폴리오다.
