CRA 제품 분류: 부품 카테고리로 안 끌려가는 이유

EU로 수출하는 한국 제조사를 위한 안내입니다. EU 사이버복원력법(CRA)에서는 규제 부품을 넣어도 부품 등급으로는 안 오르지만, 모듈을 따로 팔면 바뀝니다. 지원 기간과 예비 부품도 사례로 설명합니다.

CRA Evidence 팀 게시됨 2026년 7월 27일 업데이트됨 2026년 7월 28일
작은 규제 부품이 더 큰 제품 안에 들어 있는 그림과 함께 실린 블로그 미리보기 카드
이 기사의 목차

EU로 제품을 수출하는 한국 제조사 상당수가 이 질문에서 막힙니다. 완제품 안에 EU가 더 엄격하게 규제하는 부품이 들어 있으면, 완제품 자체의 등급도 따라 올라가는가. 유럽집행위원회의 답은 아니오입니다. 하지만 그 답 하나가 자체 인증과 인증 기관 비용 사이, 수만 유로의 차이를 가릅니다. 어느 경로를 택하든 선언서에는 직접 서명해야 합니다.

유럽집행위원회는 2026년 7월 27일에 CRA 이행 가이드라인을 발표했습니다. 분량은 84페이지, 실무 사례는 67건입니다. 이 글은 그중 한국에서 EU로 수출할 때 실제 대응이 달라지는 다섯 가지와, 각각에 해당하는 가상의 사례를 다룹니다.

요약

  • 규제 대상 부품을 제품 안에 넣어도 제품이 그 부품의 카테고리로 옮겨가지는 않습니다. 모뎀이 들어간 기계는 모뎀이 아닙니다.
  • 적합성 평가 경로를 정할 때 제품에는 핵심 기능이 오직 하나만 있습니다. 제품이 아무리 많은 일을 해도 마찬가지입니다.
  • 모듈을 따로 판매하면 그 모듈은 독자적인 제품이 되어, 자기 자신의 핵심 기능을 기준으로 분류됩니다. 가격표에 한 줄을 추가하는 것이 곧 규제 판단이 됩니다.
  • 대규모 업데이트를 하더라도 지원 기간 시계는 초기화되지 않습니다. 처음에 지원 기간을 정한 요인 자체가 바뀐 경우만 다릅니다.
  • 예비 부품은 부품 번호가 아니라 보안 특성이 달라질 때 예비 부품 지위를 잃을 수 있습니다.
  • 오래된 제품을 변경해도 그 안의 다른 모든 것까지 강제로 개조해야 하는 것은 아닙니다.
84
페이지
유럽집행위원회 가이드라인 분량
67
실무 사례
중소 제조업체를 겨냥한 사례
0
구속력
법이 아니라 가이드라인

출처: 사이버복원력법 이행에 관한 유럽집행위원회 가이드라인, 2026년 7월 27일.

규제 부품을 넣어도 완제품 등급이 그대로인 이유

적합성 평가 경로는 단 하나로 결정됩니다. 제품의 핵심 기능입니다. 완제품 안에 더 엄격한 카테고리의 부품이 들어 있어도, 완제품 자체는 여전히 일반 카테고리에 속하는 CRA 대상 제품입니다. 이를 잘못 판단하면 인증 기관 비용을 불필요하게 치르거나, 법적으로 필요한 평가 없이 제품을 출시하게 됩니다.

규정 자체는 핵심 기능을 정의하지 않습니다. 정의는 가이드라인에만 있습니다.

핵심 기능의 정의
제품의 의도된 목적을 달성하는 데 없어서는 안 되는 주요 기능과 기술적 역량입니다.
핵심 기능 개수
하나입니다. 적합성 평가 경로를 정할 때, 제품에는 이 핵심 기능이 정확히 하나만 있습니다. 모듈마다 하나가 아니고 하위 시스템마다 하나도 아닙니다.
위원회의 예시
방화벽 기능이 포함된 라우터입니다. 방화벽은 라우터보다 더 엄격한 등급에 속하지만, 그 라우터는 라우터로 남습니다.

자동판매기, 셀룰러 모뎀, 그리고 2만 5천 유로

이 사례는 가상입니다.

한국에서 자동판매기를 제조해 EU에 수출한다고 가정합니다. 이 자동판매기는 세 가지 일을 합니다.

  • 카드 결제를 받습니다
  • 무게 센서로 재고를 추적합니다
  • 본사가 야간에 판매 데이터를 받아가고 가격을 바꿀 수 있도록 셀룰러 모뎀을 내장하고 있습니다

인터넷 연결용 라우터와 모뎀은 CRA에서 중요 제품 Class I로 열거되어 있습니다. 이 자동판매기에는 그런 모뎀이 하나 들어 있습니다.

조심스러운 해석

관련 조화 표준이 없는 한, 자동판매기가 그 등급을 그대로 물려받아 제3자 인증 위험까지 지고 3만 유로를 훌쩍 넘는 청구서를 떠안게 됩니다.

규정이 말하는 바

규제 대상 목록에 있는 제품을 다른 제품 안에 통합한다고 해서 그 통합 대상 제품까지 같은 규제 체계로 끌려 들어가지는 않습니다. 자동판매기의 핵심 기능은 판매입니다. 일반 카테고리에 남고, 자체 평가로 충분합니다.

위에서 든 예시 수치를 기준으로, 그리고 내부 관리 절차를 이용할 수 없었다고 가정하면, 이 한 문장의 가치는 대략 2만 5천 유로입니다. 실제 평가 비용은 제품과 인증 기관에 따라 다르며, Class I 제품이라도 관련 조화 표준을 완전히 적용한 경우에는 여전히 자체 평가가 가능합니다. 다만 가이드라인은 여기에 조건을 하나 더 붙이며, 그 조건은 뒤에서 다룹니다.

모뎀 때문에 여전히 지켜야 할 의무

모뎀은 분류 문제에서는 빠졌지만, 의무에서는 빠지지 않습니다.

  • 위험 평가: 모뎀은 내장 부품으로서 제품 위험 평가에 포함되어야 합니다. 모뎀이 노출하는 인터페이스와 데이터 흐름도 함께 다뤄야 합니다.
  • 실사: 그 부품이 제품의 적합성을 훼손하지 않는다는 점을 확인할 적절한 조치를 취해야 합니다. 공급업체의 기술 문서와 보안 문서가 그 근거 자료가 될 수 있습니다.
  • 통신망은 소유 대상이 아닙니다: 모뎀이 연결되는 이동통신망은 통신 경로일 뿐 제품의 일부가 아닙니다. 이동통신사에 대한 실사 의무는 없습니다.

팀들이 이 절반은 맞히고 나머지 절반은 틀리는 경우가 흔하므로, 구분을 전체로 정리합니다.

자동판매기에 대한 질문답변
모뎀 때문에 제품 카테고리가 바뀌는가?아니오
모뎀 때문에 적합성 평가 경로가 바뀌는가?아니오
모뎀이 위험 평가 대상에 포함되는가?
모뎀 공급업체에 대한 실사 의무가 있는가?
이동통신망 사업자에 대한 실사 의무가 있는가?아니오
모뎀에 CE 마킹을 직접 부착해야 하는가?모뎀 제조사가 처리
모뎀 펌웨어를 직접 작성했다면 달라지는가?그럴 수 있음, 사실관계에 따라 다름

마지막 줄이 통합 업체를 붙잡습니다. 인증된 모듈을 사서 납땜하는 것은 공급망 문제입니다. 그 모듈에서 돌아가는 펌웨어를 직접 작성하면 시장에 출시하는 대상의 제조사가 될 수 있으며, 그것이 모뎀 자체에까지 미치는지는 공급 방식과 변경 내용에 따라 달라집니다.

분류 체계가 어떻게 작동하는지는 제품 분류 가이드에서 자세히 다룹니다. 모뎀 자체를 별도 제품으로 다루는 방법은 라우터와 모뎀을 참고하십시오.

알려주지 않은 채 떠안게 되는 공백 두 가지

  • 핵심 기능은 가이드라인에만 정의되어 있습니다: 규정 자체는 적합성 평가 경로를 결정하는 이 용어를 정의하지 않습니다. 지금 쓰고 있는 정의는 유럽집행위원회의 해석이며, 누구도 이 해석에 구속되지 않습니다.
  • 자체 평가 기준에 조건이 하나 더 늘었습니다: 법은 중요 제품 Class I에서 제조사가 관련 조화 표준을 완전히 적용하지 않은 경우 제3자 평가를 필요하게 만듭니다. 이것이 하나의 기준입니다. 가이드라인은 여기에 조건을 하나 더 붙여, 그 표준의 적용 범위가 핵심 기능과 관련된 모든 사이버보안 위험까지 포괄해야 한다고 말합니다. 이 두 번째 기준은 법에 이런 표현 그대로 쓰여 있지는 않습니다. 유럽집행위원회는 적용 요건과 적합성 추정이 서로 맞물리는 방식에서 이 기준을 이끌어내며, 그 결과 자체 평가를 할 수 있는 대상이 조문이 아니라 해석으로 좁아집니다.
기술 문서에 남겨야 할 것

중요 제품 Class I을 조화 표준의 힘으로 자체 평가하고 있다면, 그 표준의 적용 범위가 핵심 기능의 위험을 실제로 포괄하는지 문서로 남겨야 합니다. 법은 이런 표현 그대로 그 근거를 요구하지는 않습니다. 다만 기술 문서에는 이미 위험 평가와 어떤 표준을 전체 또는 일부 적용했는지를 기재해야 합니다. 이 정도의 문서화는 유럽집행위원회가 기대한다고 밝힌 내용이며, 지금 적어두면 비용이 거의 들지 않지만 시장 감시 기관의 조사 중에 되짚어 쓰려면 비용이 큽니다.

모듈 별도 판매: 분류가 바뀌는 순간

스위트를 구성하는 모듈을 별도 구매, 라이선스, 구독으로 제공하면 각 모듈은 그 자체로 하나의 제품이 됩니다. 그러면 스위트 전체가 아니라 각 모듈 자신의 핵심 기능을 기준으로 분류합니다.

유럽집행위원회는 여러 부분으로 나뉜 보안 스위트를 예로 들어, 그 부분들이 서로 다른 체계에 속하게 되는 과정을 보여줍니다.

가격표 한 줄과 모듈의 체계 이동

이 사례는 가상입니다.

산업 운영자에게 독점 소프트웨어를 판매한다고 가정합니다. 이 소프트웨어는 네 가지 일을 합니다.

  • 생산 라인 데이터를 수집합니다
  • 대시보드를 보여줍니다
  • 경보를 울립니다
  • OT 네트워크용 침입 탐지 모듈을 포함하고 있습니다

하나의 플랫폼으로 판매하면 핵심 기능은 생산 모니터링입니다. 일반 카테고리 제품이므로 자체 평가하고 선언서에 서명한 뒤 출시합니다.

그런데 영업팀이 세 곳의 잠재 고객이 나머지 없이 침입 탐지 모듈만 원한다며 별도 판매를 요청합니다. 가격표에 한 줄을 추가합니다.

이제 그 모듈은 별도 제품입니다. 핵심 기능은 침입 탐지입니다. 침입 탐지·방지 시스템은 중요 제품 Class II입니다.

Class II는 제3자 적합성 평가가 의무입니다. 선택이 아니고, 표준 적용 여부에 좌우되지도 않습니다. 자유·오픈소스 소프트웨어(FOSS)로 인정되는 제품은 별도의 경로를 따릅니다.

코드는 하나도 바뀌지 않았습니다. 상업적 결정 하나가 모듈 하나를 훨씬 큰 평가 비용과 더 긴 출시 경로가 따르는 체계로 옮겼습니다.

같은 소프트웨어를 두 가지 방식으로 분류한 그림입니다. 하나의 플랫폼으로 판매하면 생산 라인 데이터 수집, 대시보드 표시, 경보 발생, 침입 탐지 모듈을 모두 포함해 일반 카테고리에 속하고 자체 평가가 가능합니다. 침입 탐지 모듈을 따로 판매하면 그 모듈은 별도 제품이 되어 중요 제품 Class II에 속하고 제3자 적합성 평가가 필요합니다. 나머지 플랫폼은 일반 카테고리에 그대로 남습니다.
모듈은 스위트 전체가 아니라 자기 자신의 핵심 기능을 기준으로 분류됩니다.

'별도로 제공된다'의 뜻: 명확한 정의가 없는 지점

가이드라인은 별도 구매, 라이선스, 구독을 명시적으로 언급하고, 통합 제품의 일부로만 공급되는 모듈은 제외한다고 밝힙니다. 그 결과 실제로 열려 있는 경우는 하나뿐입니다. 네 가지 상황 중 세 가지에 답이 있습니다.

  • 가격표에 별도 SKU가 있는 경우. 답변됨. 별도 구매가 명시적으로 언급되어 있으므로 여기에 해당합니다.
  • 영업팀이 독립적으로 라이선스를 줄 수 있는 기능 플래그인 경우. 답변됨. 라이선스와 구독이 구매와 나란히 언급되어 있으므로, 별도 SKU가 없어도 해당합니다.
  • 기존 플랫폼 고객에게만 판매하는 애드온인 경우. 미해결. 단독으로는 구매할 수 없지만 스위트 나머지와 분리해서 구매할 수 있습니다. 가이드라인은 이 경우를 다루지 않습니다.
  • 기술적으로는 분리 가능하지만 단독으로 제공된 적이 없는 모듈인 경우. 답변됨. 통합 제품의 일부로만 공급되는 모듈은 제외되며, 분류는 완제품 수준에 그대로 남습니다.

그래서 이 기준은 포장 방식의 이름이 아니라 상업적 실질을 따르며, SKU가 없는 라이선스형 기능 플래그도 대상에 들어갑니다. 유일하게 열려 있는 것은 고객 제한형 애드온이며, 그 답에 따라 지불 금액이 달라집니다.

겉보기보다 중요합니다. 제품 관리자는 분기마다 패키징을 바꾸면서 이를 규제 사건으로 여기지 않습니다. 고객에게 견적이 나간 뒤에 알게 되는 것이 대안이므로, 이 판단 절차를 지금 패키징 결정 안에 넣어야 합니다.

대규모 업데이트와 지원 기간: 초기화되지 않는 시계

중대한 변경은 지원 기간을 다시 검토하게 만듭니다. 자동으로 초기화하지 않고, 자동으로 연장하지도 않습니다.

질문은 대부분의 팀이 생각하는 것보다 좁습니다. 그 변경이 애초에 예상 사용 기간을 정한 요인을 바꾸었는가입니다.

유럽집행위원회는 두 사례를 제시합니다. 원래 종료일을 그대로 두는 소프트웨어 변경과, 재계산을 강제하는 하드웨어 변경입니다.

같은 컨트롤러, 두 번의 변경, 두 가지 다른 결과

이 사례는 가상입니다.

2028년에 EU 시장에 프로그래머블 로직 컨트롤러(PLC)를 출시한다고 가정합니다. 하드웨어 내구성과 해당 등급의 산업 장비에 대한 고객의 합리적 기대를 근거로 예상 사용 기간을 12년으로 잡고, 지원 기간을 2040년 종료로 선언합니다.

2031년. 원격 진단 기능을 추가하는 펌웨어를 출시합니다. 새로운 인터페이스와 데이터 흐름이 제품이 필수 요구사항을 충족하는 방식 자체를 바꾼다고 가정하면, 이 사실관계에서는 중대한 변경에 해당합니다. 이에 따라 새로운 적합성 평가와 갱신된 기술 문서가 필요합니다. 새로운 인터페이스가 있다는 사실만으로는 결론이 나지 않습니다.

지원 종료일은 움직이지 않습니다. 하드웨어 내구성은 바뀌지 않았고, 고객의 기대도 바뀌지 않았습니다. 지원은 여전히 2040년에 끝나며, 이후 어느 시점에 남은 기간이 5년 미만이 되더라도 그 사실만으로 연장되지는 않습니다.

2033년. 더 긴 운영 수명을 목표로 설계된 신세대 컴퓨트 모듈로 교체하고, 그 점을 근거로 제품을 마케팅합니다. 이제 요인 자체가 바뀌었습니다. 고객은 이 제품에서 더 오랜 기간의 서비스를 합리적으로 기대할 수 있습니다. 지원 기간을 상향으로 재산정합니다.

변경 사항 중대한 변경인가? 지원 기간
펌웨어에 원격 진단 기능 추가 변동 없음, 2040년 그대로
컴퓨트 모듈을 더 긴 수명 세대로 교체 상향 재산정
알려진 결함을 막는 보안 패치 대개 아니오 변동 없음

지원 기간 단축: 다루지 않은 채 남은 문제

가이드라인이 제시하는 사례는 기간이 그대로 유지되는 경우와 연장되는 경우뿐입니다. 다만 규정 자체는 결정 요인이 바뀌면 기준에 따라 재산정하라고 말할 뿐, 그 결과가 반드시 늘어나는 방향이어야 한다고 못박지 않습니다.

어떤 변경이 제품의 실제 서비스 수명을 줄인다면, 예를 들어 제품이 돌아가는 하드웨어 플랫폼 지원을 중단한다면, 선언한 지원 기간이 그에 맞춰 내려갈 수 있는지는 어떤 사례에도 나오지 않습니다. 이미 고객에게 알린 지원 기간을 스스로 줄이지는 않겠지만, 가이드라인이 이 문제를 매듭짓지는 않습니다.

예비 부품 지위 상실 가능성: 부품 번호가 아니라 보안 특성

동일한 구성품을 대체하는 예비 부품은 CRA 적용 범위 밖에 있습니다. 이 규정에서 실제로 일을 하는 단어는 '동일'이며, 가이드라인은 이를 대부분의 단종 관리 프로세스가 가정하는 것보다 좁게 정의합니다.

동일성은 부품의 기능적 역할과 사이버보안 관련 특성을 함께 기준으로 판단하며, 가이드라인은 사안별 평가가 항상 필요하다고 밝힙니다. 유럽집행위원회가 제시하는 관련 특성 목록에는 알고리즘, 프로토콜, 암호화 메커니즘, 접근 제어 기능이 들어가며, 이 목록은 닫혀 있지 않습니다.

유럽집행위원회는 두 가지 수명 종료 교체 사례를 대비시킵니다. 하나는 암호화 구현과 시큐어 부트 메커니즘을 바꿔 예외 대상 지위를 잃습니다. 다른 하나는 칩셋만 바꾸고 프로토콜과 보안 메커니즘은 그대로 두어 지위를 유지합니다.

교체 모듈 두 가지, 그중 하나는 새로운 제품

이 사례는 가상입니다.

한국 제조업체가 2029년에 EU 기업 고객에게 출입통제 패널을 대량 공급해 사업장 전체에 설치했다고 가정합니다. 2033년에 그 패널 안의 무선 모듈이 수명 종료에 이르고, 상위 공급사가 두 가지 교체품을 제시합니다.

교체품 A. 칩셋이 다르고 제조사도 다르지만, 무선 프로토콜, 키 저장 방식, 시큐어 부트 체인은 동일합니다. 이 사실관계라면 여전히 예비 부품으로 인정될 것입니다. CRA 적용 범위 밖이며, 기존 서비스 채널로 출하합니다.

교체품 B. 무선은 동일하지만, 새로운 보안 요소가 다른 키 계층 구조와 다른 부트 검증 절차를 갖고 있습니다. 그 차이는 사이버보안 특성에 해당하므로, 이 사실관계라면 동일하다고 보기 어렵습니다. 그 자체로 디지털 요소가 포함된 제품이며, 출하 전에 별도의 적합성 평가와 기술 문서, CE 마킹이 필요합니다.

BOM상 부품 번호는 같고, 물리적 규격도 같습니다. 그런데 규제 결과는 완전히 다릅니다.

교체용 무선 모듈 두 가지를 비교한 그림입니다. 교체품 A는 칩셋이 다르지만 무선 프로토콜, 키 저장 방식, 시큐어 부트 체인이 동일해 CRA 적용 범위 밖의 예비 부품으로 남습니다. 교체품 B는 무선은 동일하지만 키 계층 구조와 부트 검증 절차가 달라져 별도의 적합성 평가가 필요한 디지털 요소 제품이 됩니다.
정체성은 기능적 역할과 사이버보안 특성을 함께, 사안별로 판단합니다.

아무도 대비하지 않은 결과

단종 관리 프로세스는 거의 확실히 데이터시트를 비교합니다. 핀 호환성, 전압, 규격, 온도 범위, RF 성능입니다.

이 중 어느 것도 CRA가 묻는 질문에 답하지 않습니다. 전기적 비교 옆에 보안 특성 비교가 나란히 있어야 합니다. 다음 항목들이 그 자리를 채워야 합니다.

특성 결과를 좌우하는 이유
암호화 알고리즘과 키 길이 가이드라인이 정체성을 깨뜨릴 수 있는 특성으로 직접 지목
키 저장 방식과 키 계층 구조 키가 어디에 있고 어떻게 파생되는지는 무선이 그대로여도 공격 표면을 바꿈
시큐어 부트 체인과 검증 절차 유럽집행위원회가 제시한 탈락 사례가 바로 이 지점에서 갈림
접근 제어 기능 가이드라인이 직접 지목
프로토콜 버전과 암호 스위트 최신 TLS 기본값은 보안 태세를 바꿀 수 있으므로 단순 버그 수정으로 넘겨짚지 말고 확인해야 함
펌웨어 버전과 변경 내용 가이드라인에서 다루지 않으므로 기록해 두고 사안별로 판단
디버그·프로비저닝 인터페이스 교체품에 노출된 테스트 패드는 이미 출시된 제품의 새로운 인터페이스

시큐어 부트와 키 저장 방식은 먼저 확인해 볼 가치가 있습니다. 둘 중 하나가 바뀌어도 데이터시트 비교만으로는 놓치기 쉽기 때문입니다. 가이드라인은 특성 사이에 우선순위를 두지 않으므로, 어느 것도 건너뛸 수 없습니다.

대부분의 팀은 이 문서를 갖고 있지 않습니다. 지금 만들어 두는 수고는 크지 않지만, 나중에 출하가 막히고 긴급 적합성 평가를 치르는 부담에 비하면 훨씬 가볍습니다.

한 가지 조건이 더 있습니다. 기술적으로 교체 가능하다는 사실만으로는 충분하지 않습니다. 수리 목적이 실제로 드러나야 하며, 이는 주문서나 상업적 제안에서 제품을 식별하는 방식, 또는 애프터서비스 채널을 통한 공급 방식으로 확인됩니다. 우연히 맞는다는 이유만으로 범용 단독 제품으로 판매되는 구성품이 예외 대상이 되지는 않습니다.

열려 있는 보안 특성 목록

보안 관련 특성 목록은 닫혀 있지 않습니다. 그 외에는 동일한 모듈 안에서 펌웨어 버전만 올라간 경우가 여기에 해당하는지는 어디에서도 다루지 않습니다.

오래된 제품의 변경과 적용 범위: 전체로 번지지 않는 이유

CRA는 2027년 12월 11일부터 전면 적용됩니다. 2026년 9월 11일부터는 보고 의무가 그 이전에 EU 시장에 출시된 제품에도 적용될 것이며, 이 제품들은 이후에 중대한 변경이 있을 때만 나머지 규제 체계의 적용 범위에 들어오게 됩니다. 그 전에 출시된 재고 처리 자체는 2027년 CRA 재고 소진 기준일 가이드에서 다룹니다.

이 지점에서 흔히 생기는 우려는 합리적입니다. 15년 된 기계를 한 번 건드리면 설계 당시에는 존재하지도 않았던 기준까지 기계 전체를 끌어올려야 하는 것 아닌가 하는 걱정입니다.

실제로는 그렇지 않습니다. 원래 제조사가 변경을 수행하면 의무는 변경된 부분에 붙습니다. 제품 전체로 번지는 경우는 그 변경이 제품 전체의 보안을 훼손할 때뿐입니다.

2026년에 출시한 기계를 2029년에 변경했을 때 지는 의무

이 사례는 가상입니다.

한국 제조업체가 2026년에 사용 수명 20년짜리 산업용 포장 라인을 EU에 출시했다고 가정합니다. 2029년에 라벨링 서브시스템에 인쇄 작업 관리를 위한 네트워크 인터페이스를 추가하는 펌웨어 변경을 출시합니다. 이것은 중대한 변경입니다.

지켜야 할 의무: 라벨링 서브시스템에 대한 적합성, 그 부분을 다루는 최신 위험 평가, 변경 내용을 반영한 기술 문서입니다.

지키지 않아도 되는 의무: 모션 컨트롤러, 안전 인터록, 조작 단말기를 개조할 필요는 없습니다. 이런 형태로 존재한 적 없는 2025년의 설계·시험 기록을 재구성할 필요도 없습니다. 가이드라인은 이 점을 직접 밝힙니다. CRA 적용 전에 설계된 제품은, 현재의 위험 평가가 기존 조치로 위험을 다루고 있다고 보여주면 재설계가 필요하지 않으며, 과거 문서를 다시 만든다고 해서 제품이 더 안전해지지도 않습니다.

아무도 말하지 않는 비대칭

이 좁은 적용 범위는 원래 제조사와, 변경을 직접 수행하고 그 변경된 제품을 시장에 출시하는 무관한 제3자에게 적용됩니다. 수입업체와 유통업체에는 적용되지 않으며, 이들은 이런 제한이 없는 별도 규정의 적용을 받습니다.

누가 변경을 수행하는가의무가 붙는 대상
원래 제조사변경된 부분
변경된 제품을 시장에 제공하는 관계없는 제3자변경된 부분, 전체가 영향받지 않는 경우에 한해
수입업체 또는 유통업체제품 전체

이 표를 다시 보십시오. 기계를 개조하고 그 제품을 시장에 출시하는 계약 엔지니어링 업체는, 그 변경이 제품 전체의 사이버보안을 훼손하지 않는 한, 좁은 범위를 적용받습니다. 똑같은 개조를 하는 수입업체는 넓은 범위를 적용받습니다. 행위는 같은데, 노출 정도는 다릅니다.

규정은 이 두 경우를 표면적으로 다르게 취급합니다. 실제 효과는, 개조하는 수입업체가 개조하는 제3자보다 더 많은 의무를 지게 된다는 것입니다.

제조사와 수입업체의 책임이 왜 이렇게 갈리는지는 EU 브랜드·OEM·수입자 역할 가이드에서 더 자세히 다룹니다.

수입하면서 펌웨어까지 건드린다면

셋 중 가장 넓은 노출 범위에 들어가며, 그 이유는 대부분의 유통업체가 일상적이라고 여기는 작업 때문입니다. 출하 전 설정 변경, 지역별 펌웨어 변형, 리브랜딩된 UI가 모두 해당될 수 있습니다. 다음 출시 이후가 아니라 그 전에 자사 프로세스를 이 기준에 맞춰 점검하십시오.

책임을 정하는 문구: 어디에도 없는 정의

이 완화 조건은 변경이 제품 전체의 사이버보안에 부정적인 영향을 미치는지에 달려 있습니다. 이 문구가 하위 시스템 하나만 갱신하면 되는지, 아니면 전체를 갱신해야 하는지를 가릅니다. 그런데 이 문구는 어디에도 정의되어 있지 않습니다.

인증 기관과 다투게 될 문장이 바로 이 문장일 가능성이 큽니다.

3월 초안과 어떻게 이어지는가

유럽집행위원회는 2026년 3월 3일부터 4월 13일까지 이 가이드라인의 초안을 두고 공개 의견 수렴을 진행했습니다. 그 초안은 발표 당시 별도 글에서 다뤘습니다.

7월 문서는 그 의견 수렴의 결과물입니다. CRA 전체를 다루지는 않으며, 유럽집행위원회도 이 점을 명시합니다.

제9항은 유럽집행위원회가 CRA 제26조에 따라 추가 가이드라인 발행을 검토할 수 있다고 설명합니다. 예시로는 CRA와 AI법, DORA의 상호작용을 듭니다. 추가 문서 발행이 확정된 것은 아닙니다.

자주 묻는 질문

이 가이드라인은 법적 구속력이 있습니까?

없습니다. 유럽집행위원회가 CRA를 어떻게 해석하는지 보여줄 뿐이며, 가이드라인 자체가 유럽사법재판소만이 권위 있는 해석을 내릴 수 있다고 밝히고 있습니다. 모든 언어본이 완성되어야 공식 채택이 이루어지므로 아직 적용되지도 않습니다. 이 가이드라인은 유럽집행위원회 자신의 해석이므로, 어느 지점에서 이와 달라지는지 확인해 둘 만합니다. 다만 법은 아닙니다.

규제 대상 부품이 들어 있으면 제품이 중요 제품이 됩니까?

아닙니다. 규제 대상 목록에 있는 제품을 다른 제품에 통합한다고 해서 그 통합 대상 제품까지 더 엄격한 적합성 평가 절차의 적용을 받지 않습니다. 분류는 제품 자신의 핵심 기능을 따릅니다. 다만 그 부품은 여전히 위험 평가와 공급업체 실사 대상에 들어갑니다.

모듈 하나를 따로 팔면 스위트 전체가 재분류됩니까?

아닙니다. 그 모듈만 자신의 핵심 기능을 기준으로 분류되는 별도 제품이 됩니다. 스위트는 원래 분류를 그대로 유지합니다. 따로 제공되는 모듈만 옮겨가며, 그래서 패키징 결정이 이제 규제 비용을 동반합니다.

대규모 소프트웨어 출시가 지원 기간을 초기화합니까?

자동으로는 아닙니다. 중대한 변경이 있으면 기준에 따라 지원 기간을 다시 검토해야 하지만, 그 변경이 예상 사용 기간을 정한 요인에 영향을 주지 않으면 원래 종료일이 그대로 유지됩니다.

칩이 다른 교체 부품을 출하해도 됩니까?

대개 가능합니다. 다만 사이버보안 관련 특성이 일치하는 경우에 한합니다. 칩셋이 다르더라도 프로토콜, 키 저장 방식, 시큐어 부트 체인이 같다면 그 사실만으로 예비 부품 지위를 잃지는 않습니다. 암호화 구현이나 부트 검증 절차가 다르면 더 이상 동일하다고 보기 어려우며, 이 경우 자체 적합성 의무를 지는 독자적인 제품이 됩니다. 평가는 매번 사안별로 이루어집니다.

CRA 적용 전에 설계한 제품도 재설계해야 합니까?

아닙니다. 현재의 위험 평가가 그 제품이 이미 위험에 맞는 조치를 갖추고 있음을 보여주면, 그 조치에 그대로 의존할 수 있습니다. 과거의 설계·시험 문서를 다시 만들 필요도 없습니다. 다만 신규 물량을 시장에 출시하기 전에는 여전히 적합성 평가, 선언서, CE 마킹을 갖춰야 합니다.

유럽집행위원회의 추가 가이드라인이 더 나옵니까?

가능성은 있습니다. 7월 가이드라인은 유럽집행위원회가 CRA 제26조에 따라 추가 가이드라인 발행을 검토할 수 있다고 설명하며, CRA와 AI법, DORA의 상호작용을 예로 듭니다. 추가 문서 발행이나 시기를 확정하지는 않았습니다. 유럽집행위원회의 7월 27일 발표는 이번 가이드라인에 관한 내용입니다.

다음 분기에 해야 할 일

  1. 제품 안에 들어 있는 모든 부품 중 규제 대상 목록에 해당하는 것을 나열하고, 자사 제품의 분류가 그 부품이 아니라 자사 제품의 핵심 기능으로 정해지는지 확인하십시오. 제품 분류 가이드에서 시작하십시오.
  2. 번들 안에서 판매하는 것 중 단독으로도 구매할 수 있는 항목이 있는지 확인하십시오. 그렇다면 별도로 분류하고, 영업팀이 확정하기 전에 적합성 평가 경로의 비용을 산정하십시오.
  3. 단종 관리 프로세스에 암호화, 키 저장, 시큐어 부트, 접근 제어를 다루는 보안 특성 비교 항목을 추가하십시오. 데이터시트 동등성만으로는 교체 부품에 더 이상 충분하지 않습니다.
  4. 제품별로 어떤 요인이 예상 사용 기간을 정했는지 기록해 두십시오. 중대한 변경을 처음 출하해 지원 기간 변경 여부를 판단해야 할 때 그 기록이 필요합니다.

CRA Evidence의 컨설팅 지원

CRA Evidence는 EU로 수출하는 한국 제조사가 이번 가이드라인을 제품 파일에 반영하도록 지원합니다. 내장 부품과 완제품의 분류를 분리해서 정리하고, 모듈을 별도 판매하는 상업적 결정이 생길 때마다 규제 판단을 함께 검토하며, 지원 기간 산정 근거와 예비 부품의 보안 특성 비교표를 기술 문서에 남길 수 있도록 돕습니다. EU 수출 전반의 대응 흐름은 한국 제조업체를 위한 EU CRA 가이드를 참고하십시오. 검토가 필요하면 무료 진단 신청을 이용하십시오.


본 콘텐츠는 정보 제공을 목적으로 하며 법적 조언을 구성하지 않습니다. EU 제품 규제에 관한 구체적인 준수 요건에 대해서는 EU 규제에 정통한 법률 전문가에게 상담하시기 바랍니다.

CRA 제품 분류 적합성 평가 지원 기간
Share

귀사 제품에 CRA가 적용됩니까?

6가지 간단한 질문에 답하여 귀사 제품이 EU 사이버복원력법(CRA) 적용 범위에 해당하는지 확인하십시오. 2분 이내에 결과를 확인하실 수 있습니다.