|
|
보고 의무 시행 2026-09-11
|
CRA Watch
공식 원문으로 확인한 월간 CRA 브리핑 · 창간호 · 2026-08-14
|
| |
|
9월 11일 시행을 앞두고 유럽이 빠르게 움직였습니다. 이번 호는 2026년 7월 말~8월 14일 사이
공식 원문으로 확인한 것만 담았습니다 — SRP 실무 지침, EC 최종 가이던스, 표준화 마감, 그리고 자주 틀리는 해석 하나.
|
|
24시간
조기 경보
|
72시간
상세 통지
|
최종 보고
교정 후 · 통지 후 1개월
|
9월 11일부터, 인지한 순간 이 시계가 돕니다 — 제출처(ENISA 단일 보고 플랫폼)는 영어입니다.
|
|
SRP 운영 지침이 나왔습니다 — 보고 실무의 모양이 확정되는 중
ENISA가 단일 보고 플랫폼(SRP) 페이지에 팩트시트와 대리 보고자(AR) 등록·통지 제출 가이드를 게재하고
8월 3일 자로 갱신했습니다. 문서로만 존재하던 24h/72h/최종 보고가 실제 화면 절차로 구체화됐습니다.
| – | 보고 계정은 EU Login 사전 생성이 전제 — Primary AR이 제조사를 연결, Secondary는 이메일 초청(7일 만료) |
| – | 조기 경보 → 72시간 → 최종 보고 탭 구조 · 초안 저장 가능 · 최종 제출 후 편집 불가 |
| – | 출시 시점 API 미제공 명시(FAQ Q15) — «사람이 포털에 입력»이 전제입니다 |
| – | 가동 2주 전 웨비나 예고(8월 말 예상) · 자발적 보고는 9/11 이후 활성화 |
→ 실무 함의: 9/11 «가동 후 등록»은 늦습니다. 누가 AR인지, EU Login은 누구 명의인지 — 지금 정해 두어야 합니다.
CRAdle 사용자라면 이 지침이 이미 화면에 들어와 있습니다 —
EU Login 준비 가이드, 담당자(AR) 지정, 그리고 승인된 보고서를 포털 입력 순서 그대로 정리해 주는 제출 안내까지.
cradle.acelabs.co.kr
출처: ENISA SRP 페이지·AR 가이드 2종 (2026-08-03 갱신, 8/14 재확인)
|
📘 EC, CRA 적용 가이던스 최종본 — 실례 67개, 84쪽 7/27
«인지(aware)» 판정 = 초기 평가 후 합리적 확실성(가이던스 문단 212–213) · 9/11 이전 인지분 소급 보고 불요 ·
부품 취약점은 자사 제품에서 악용·도달 가능할 때만 의무 보고 · 지원 기간 5년은 기본값이 아님(문단 126).
→ «인지 시점» 사내 판정 기준을 문서로 정할 근거가 생겼습니다.
🛡️ ENISA, CVE 프로그램 역할 확대 8/6
NATO 통신정보국(NCIA)과 AISLE이 ENISA Root 산하 CVE 발번 기관(CNA)으로 합류 — 총 20개.
EU 취약점 데이터베이스(EUVD)·SRP 운영기관이 «식별» 인프라까지 넓히는 흐름입니다.
→ 유럽발 채번·공표가 늘어납니다 — 미국 NVD만 보는 모니터링으로는 좁아집니다.
🗳️ 관리형 보안 서비스(EUMSS) 인증 스킴 공개 협의 7/24~9/13
EUCC와 같은 CSA 트랙의 후보 인증 스킴 초안. 공통 기반 요구 + 서비스 프로파일 계층 구조. 의견은 EU Survey로 9월 13일까지.
→ 보안 운영을 외주한다면 — 공급사 선정 기준이 EU 인증으로 수렴하기 시작합니다.
📊 ENISA, 중소기업 CRA 성숙도 자가진단 모델 7/13
5개 도메인을 1~5 척도로 재는 무료 Excel 도구. 함께 공개된 설문(194개 조직)이 시장의 현주소를 보여줍니다:
| CRA 인지 |
|
66% |
| 실무 준비도 |
낮음 — 사고 대응·제품 수명주기 관리가 최약 영역 |
→ 무료 자가진단으로 시작점을 재보세요. 단, 성숙도 점수 ≠ 적합성 인증(제32조 평가는 별도).
|
| 관보(OJ) 인용 조화표준 |
🔴 0건 |
부속서 I 직접 평가 전제 |
| 인증기관(NB) 등재 |
🔴 0건 |
12/11 «충분한 수» 목표 |
| 표준화 요청 M/606 수정안 |
🟡 채택 전 |
현행 기한 유효(최근접 8/30) |
| 수평 일반 보안요구(prEN 40000-1-4) |
🟡 연기 |
공개 의견 10~11월로 |
→ 조화표준은 아직이지만, 의무의 내용(부속서 I)은 이미 확정되어 있습니다 — 리스크 평가·취약점 처리·문서화 등 지금 준비할 수 있는 것이 대부분입니다.
|
|
«CRA 하면 기계류 사이버 요건도 끝»?
|
✖ 오해 — CRA 적합성 선언(DoC)이 있으면 기계류 규정의 사이버보안 요건(부속서 III §1.1.9·§1.2.1)도 적합으로 추정된다.
✔ 원문 — 추정을 만드는 것은 사이버보안법(CSA) 스킴 인증입니다(기계류 규정 제20조 9항).
CRA 준수는 «촉진할 수 있다»는 지위이고, 시너지는 제조사가 입증해야 합니다(CRA 전문 53).
두 규정 모두 충족해야 하며, EU 적합성 선언은 하나로 통합 작성합니다(제21조 3항).
출처: EUR-Lex CELEX 32023R1230 Art 20(9)·21(3) / 32024R2847 Recital 53 — 원문 대조 2026-08-08
|
|
|
9월 11일 — 귀사는 어디까지 준비되셨습니까?
ENISA 공식 모델 기반 30문항 자가진단으로 지금 바로 확인하세요 — 무료, 약 8~10분.
진단 결과 화면에서 전문가 정밀 진단도 신청하실 수 있습니다.
|
|
|
|
|
CRA Watch는 ACE LABS(주식회사 에이스랩스)가 만듭니다.
독립 자문사로서 한국 제조사의 CRA 대응을 지원하며, 9월 11일부터 돌기 시작하는 24시간 보고 시계를 위해
신고·시한 관리·ENISA 제출 준비·봉인형 증거를 하나의 시스템에 담은 CRAdle을 운영합니다.
보고 의무, 우리 회사도 준비해야 하나 싶으시다면 —
CRAdle 살펴보기 ·
ACE LABS 소개
|
|
|
이 페이지는 이메일로 발송되는 CRA Watch의 웹 게시판입니다.
본 뉴스레터는 일반적인 정보 제공을 위한 것으로, 법률 자문이 아닙니다.
내용은 발행일 기준 공식 출처(EUR-Lex·EC·ENISA·CEN 공식 DB)를 직접 확인해 작성했습니다.
ACE LABS(주식회사 에이스랩스) · 대표 노민석 · 사업자등록번호 273-81-03550
서울특별시 영등포구 국제금융로2길 17, 4층 444호 (여의도동, 씨티프라자) · ceo@acelabs.co.kr · cradle.acelabs.co.kr
© 2026 ACE LABS. All rights reserved.
|