EN 18031과 EU CRA: 한국 무선제품 제조사를 위한 RED 전환 가이드

RED 사이버보안, EN 18031, CRA 증빙을 연결합니다. 한국 제조사가 SBOM, CVD, 보안 업데이트, CRA 기술 문서에서 채워야 할 공백을 정리합니다.

CRA Evidence Team 게시됨 2026년 6월 30일
RED와 EN 18031 증빙을 CRA 기술 문서로 연결하는 한국 무선제품 제조사용 이미지
이 기사의 목차

EU 시장에 들어가는 한국 무선제품의 CRA 준비는 2027년까지 미룰 수 있는 일이 아닙니다. 2025년 8월부터 RED 사이버보안 대응이 먼저 움직이고, 그 증빙을 CRA 기술 문서로 연결하는지에 따라 이후 작업량이 크게 달라집니다.

가전, TV, Wi-Fi/BLE 모듈, EU 브랜드 납품 패키지는 EN 18031 시험 기록을 만들 때부터 SBOM, CVD, 보안 업데이트, 지원 기간, CRA 기술 문서로 연결되는 구조를 잡아야 합니다.

핵심은 단순합니다. EN 18031은 RED 대응의 강한 자료가 될 수 있지만 CRA 대응 그 자체는 아닙니다. CRA에서는 제품 보안 기능뿐 아니라 취약점 처리 운영, 취약점 및 사고 보고, 출시 후 보안 업데이트까지 설명해야 합니다.

요약

  • RED 사이버보안 요구사항은 대상 무선장비의 네트워크 보호, 개인정보 및 프라이버시 보호, 사기 및 오용 방지를 다룹니다.
  • EN 18031-1, EN 18031-2, EN 18031-3은 RED 사이버보안 요구사항에 대응하는 조화표준입니다.
  • CRA의 취약점 및 사고 보고 의무는 2026년 9월 11일부터 적용되며, 능동적으로 악용된 취약점과 중대한 사고 보고를 요구합니다.
  • CRA의 주요 제품 의무는 2027년 12월 11일부터 적용됩니다. 전환 규정 때문에 기존 제품에도 보고 의무가 먼저 영향을 줍니다.
  • RED와 EN 18031 증빙은 CRA 준비에 재사용할 수 있지만, CRA 전용 의무를 별도로 채워야 합니다.

실무 관점

실무에서 가장 위험한 접근은 RED, CRA, SBOM을 서로 다른 업무로 쪼개는 방식입니다. 무선제품의 CRA 준비는 시험소 보고서, 개발 산출물, 법무 검토를 따로 모으는 일이 아니라, 같은 제품군의 증빙을 하나의 기술 문서 구조로 묶는 일입니다.

EN 18031의 의미는 CRA를 대신하는 데 있지 않습니다. 의미 있는 부분은 인증, 접근제어, 업데이트, 기본 설정, 데이터 보호에 대해 이미 설명 가능한 증빙을 만든다는 점입니다. 그 증빙을 CRA 요구사항과 기술 문서 구조에 붙이면, 새로 만들어야 할 운영 증빙이 빨리 드러납니다.

한국 제조사는 RED 대응을 2025년 8월의 인증 과제로만 보지 말아야 합니다. 2026년 9월의 보고 의무와 2027년 12월의 CRA 기술 문서를 같은 로드맵에 넣는 편이 EU 브랜드 고객 대응에 더 강합니다.

RED와 EN 18031 시험 증빙을 SBOM, CVD, 지원 기간, 보고 판단, 업데이트 절차와 함께 CRA 기술 문서로 연결하는 흐름.
RED와 EN 18031 증빙은 CRA 기술 문서의 입력입니다. CRA에서는 취약점 처리, SBOM, 지원 기간, 업데이트, 보고 판단을 같은 제품군에서 추적합니다.

EU 고객에게 설명하기 쉬운 증빙 묶는 방식

EU 고객이 원하는 것은 개별 시험 보고서가 아니라, 이 제품군을 어떤 증빙으로 설명할 수 있는지입니다. RED 기술 문서, EN 18031 시험표, SBOM, CVD 정책, 업데이트 절차가 서로 다른 폴더에 있으면 고객 질문서에 답할 때마다 수작업이 반복됩니다.

첫 증빙 팩은 한 제품군으로 좁히는 편이 현실적입니다. 완제품, Wi-Fi/BLE 모듈, 펌웨어, 모바일 앱, 클라우드 연결, 공급사 펌웨어를 같은 목록에 두십시오. 그런 다음 RED로 설명할 수 있는 증빙과 CRA를 위해 추가해야 할 증빙을 나누십시오.

EU 고객의 요구 RED만으로 답할 수 있는 범위 CRA를 위해 추가할 증빙
무선제품 사이버보안 설명 RED 사이버보안 적용 판단, EN 18031 시험표, RED 위험 평가 CRA 요구사항 대응표, 알려진 취약점 확인 기록, 제품 분류 메모
소프트웨어 구성과 SBOM 무선 모듈, 펌웨어, 인증된 부품 목록 제품 전체 SBOM, OSS, 앱, 클라우드 SDK, 공급사 펌웨어
취약점 발생 시 연락처 RED 기술 문서 안의 담당 부서나 품질 창구 CVD 정책, 외부 제보 창구, 보고 판단 책임자, ENISA 보고 절차
보안 업데이트 제공 방식 업데이트 기능 시험 기록, 서명, 설정 보호 일부 지원 기간, 무료 보안 업데이트, 사용자 통지, 롤백, 종료일
기술 문서 완성도 RED EU 적합성 선언, 적용 표준 목록, 시험 보고서 CRA EU 적합성 선언, 기술 문서 색인, 취약점 처리 프로세스, 사용자 정보

이렇게 정리하면 EU 브랜드, 수입자, 시험소, 사내 품질팀의 질문에 같은 증빙 팩으로 답할 수 있습니다. 핵심은 RED 파일을 버리는 것이 아니라, CRA 파일로 읽을 수 있는 위치와 아직 비어 있는 위치를 명확히 하는 것입니다.

RED 사이버보안과 EN 18031의 범위

RED는 무선장비의 EU 시장 출시 체계입니다. 사이버보안에서는 주로 네트워크 보호, 개인정보 및 프라이버시 보호, 사기 및 오용 방지가 문제 됩니다.

  • 네트워크 보호는 무선장비가 네트워크나 네트워크 기능에 해를 주지 않고 네트워크 자원을 남용하지 않는지를 설명합니다.
  • 개인정보 및 프라이버시 보호는 사용자 데이터, 통신 데이터, 위치 정보, 인증 정보를 제품이 어떻게 보호하는지를 설명합니다.
  • 사기 및 오용 방지는 사기, 악용, 무단 조작으로 이어질 수 있는 기능을 어떻게 줄이는지를 설명합니다.

2025년 8월 1일 이후 EU 시장에 출시되는 대상 무선장비는 RED 사이버보안 기술 문서, 위험 평가, 시험 증빙을 먼저 요구받습니다. 이후 CRA의 주요 제품 의무가 전면 적용되는 2027년 12월 11일부터는 Commission Delegated Regulation (EU) 2026/339에 따라 RED 쪽 추가 사이버보안 위임 규칙이 폐지되는 구조입니다. 다만 2025년 8월 1일부터 2027년 12월 10일까지 EU 시장에 출시된 대상 무선장비에는 RED 시장감시가 남습니다.

이 전환 관계는 RED 쪽 Delegated Regulation (EU) 2022/30, Delegated Regulation (EU) 2023/2444, Implementing Decision (EU) 2025/138, Delegated Regulation (EU) 2026/339와 CRA 본문인 Regulation (EU) 2024/2847에서 확인할 수 있습니다.

EN 18031 시리즈는 이 요구사항을 기술적으로 평가하는 기준을 제공합니다. 실무에서는 인증, 접근제어, 기본 설정, 업데이트, 데이터 보호, 로깅, 취약점 대응 준비를 설계 자료와 시험 기록에 연결합니다.

공식 목록의 제한도 실무상 중요합니다. 다음 항목은 EN 18031 시험을 했더라도 적합성 추정 범위를 따로 확인해야 하는 지점입니다.

놓치기 쉬운 지점 왜 중요한가 먼저 확인할 것
설명이나 가이드 문구만 근거로 삼는 경우 공식 목록상 설명용 문구 자체가 기술 요구사항의 증빙이 되지는 않습니다 시험표의 어느 요구사항으로 증빙했는지
비밀번호 설정 없이 사용할 수 있는 경우 비밀번호 설정을 생략할 수 있는 제품은 적합성 추정이 약해질 수 있습니다 초기 설정, 기본값, 강제 변경, 대체 인증
어린이용, 완구, 웨어러블에서 보호자 관리가 관련되는 경우 접근제어 전제가 일반 업무용 장비와 다릅니다 보호자 설정, 사용자 연령, 원격 조작, 데이터 범위
금전적 가치를 다루는 제품의 보안 업데이트 결제, 과금, 지갑 기능이 있으면 업데이트 평가 해석을 조심해야 합니다 업데이트 서명, 배포 경로, 롤백, 시험소 해석

한국 제조사에는 이 범위가 특히 중요합니다. TV와 생활가전에는 Wi-Fi, BLE, 앱 연동, 클라우드 계정이 붙습니다. EU 브랜드에 들어가는 모듈과 ODM 패키지는 완제품 브랜드의 RED 파일에 들어가지만, CRA에서는 납품사가 제공한 펌웨어, SBOM, 보안 업데이트 정보가 브랜드의 기술 문서에 들어갑니다. 역할 정리는 한국 제조사의 EU 브랜드 납품 가이드에서 더 자세히 다룹니다.

CRA가 추가로 요구하는 것

CRA는 디지털 요소가 있는 제품의 사이버보안을 수명주기 관점으로 봅니다. 제품을 안전하게 설계하고 개발하는 것뿐 아니라, 시장 출시 후 취약점을 처리하고 사용자에게 보안 업데이트를 제공하는 방식까지 문서화해야 합니다.

CRA Annex I Part I은 제품 보안 요구사항을 둡니다. 알려진 악용 가능한 취약점이 없는 상태, 안전한 기본 설정, 공격면 제한, 데이터 기밀성, 무결성, 가용성 보호가 포함됩니다.

Annex I Part II는 취약점 처리 요구사항입니다. 여기에는 제품 구성요소와 취약점의 식별 및 문서화, SBOM, 취약점 수정, CVD 정책, 연락 창구, 보안 업데이트의 안전한 배포가 포함됩니다.

Article 14는 2026년 9월 11일부터 적용됩니다. 제조사는 능동적으로 악용된 취약점이나 중대한 사고를 ENISA와 조정 CSIRT에 단일 보고 플랫폼을 통해 알릴 준비가 필요합니다. 기존 제품도 이 날짜를 무시할 수 없습니다. Article 14 실무는 한국 제조사를 위한 ENISA 보고 가이드어느 CSIRT에 보고할지에 대한 가이드를 참고하십시오.

RED에서 CRA로 이어지는 증빙 매핑

RED / EN 18031 산출물 CRA에서 재사용할 수 있는 것 CRA에 아직 남는 공백 CRA 파일 내 위치
EN 18031 적용 범위 메모 무선 기능, 모델군, EU 출시 단위, 적용 판단 CRA 제품 분류, 중요 제품 여부, 디지털 요소 경계 CRA 기술 문서의 제품 설명, 의도된 용도, 분류 메모
RED 위험 평가 네트워크 보호, 개인정보, 오용 방지 관련 위협 분석 CRA 전체 위험 평가, 지원 기간 중 취약점 운영 CRA 기술 문서의 위험 평가와 요구사항 적용 설명
EN 18031 시험 기록 인증, 접근제어, 업데이트, 설정, 데이터 보호 시험 근거 알려진 취약점 확인, 악용 가능성 평가, 업데이트 운영 증빙 시험 보고서, 설계 검증 기록, 적합성 평가 파일
Wi-Fi/BLE 모듈 구성표 칩셋, 무선 스택, 펌웨어 버전, 모듈 인증 정보 제품 전체 SBOM, 앱, 클라우드 SDK, OSS, 공급사 펌웨어 SBOM, 구성요소 목록, 버전 관리 기록
보안 업데이트 절차 서명, 배포, 롤백, 기본 설정 보호의 일부 지원 기간, 무료 업데이트, 사용자 통지, 취약점 수정 절차 취약점 처리 프로세스, 업데이트 정책, 사용자 정보
보안 이슈 티켓 결함 기록, 수정 이력, 시험 중 발견사항 CVD 정책, 외부 제보 접수, 보고 판단, ENISA 보고 흐름 CVD 정책, 연락 창구, 사고 보고 SOP
RED EU 적합성 선언 RED 적합성 선언과 적용 표준 목록 CRA EU 적합성 선언과 CRA 독립 증빙 EU 적합성 선언, 표준 목록, 기술 문서 색인

이 매핑은 RED 산출물을 CRA 산출물로 이름만 바꾸자는 뜻이 아닙니다. 어떤 증빙이 재사용되고, 어떤 의무는 새로 만들어야 하는지를 보이게 하는 작업입니다.

제품 분류나 중요 제품 여부가 핵심 질문이라면, 먼저 CRA 제품 분류 허브에서 제품군별 판단 방식을 확인하십시오.

한국 시장에서 특히 봐야 할 제품군

가전과 TV는 Wi-Fi, BLE, 스마트홈 앱, 음성인식, 계정 연동, OTA 업데이트가 함께 움직입니다. RED 시험에서 무선 인터페이스의 보안 기능을 보더라도, CRA에서는 제품군별 지원 기간, 취약점 접수, 업데이트 종료, 앱과 클라우드 SDK의 SBOM 범위를 별도로 적어야 합니다. 대기업 생태계에 공급하는 부품사는 한국 협력사를 위한 CRA 가이드도 확인하십시오.

Wi-Fi/BLE 모듈 공급사는 모듈 인증과 펌웨어 릴리스 노트를 브랜드사에 넘기는 것만으로 충분하지 않을 수 있습니다. 브랜드사의 CRA 기술 문서에는 모듈 펌웨어의 SBOM, 취약점 통지, 보안 업데이트 제공 조건, 지원 기간이 필요합니다.

EU 브랜드 납품 패키지는 특히 주의해야 합니다. 한국 공급사가 완제품 설계, 펌웨어, 앱, 클라우드 연동 일부를 제공하고 EU 브랜드가 자기 이름으로 판매하는 경우, 계약상 제조사 역할과 실제 기술 증빙 책임이 달라질 수 있습니다. RED 파일과 CRA 파일의 책임자를 계약서, 품질문서, 기술문서 색인에서 맞춰야 합니다.

저희라면 첫 검토 대상을 매출 규모가 가장 큰 제품이 아니라, EU 브랜드가 이미 RED 또는 EN 18031 자료를 요구한 제품으로 잡겠습니다. 그 제품에서 CRA 공백 목록을 만들면, 비슷한 모듈과 펌웨어를 쓰는 다른 제품군으로 확장하기 쉽습니다.

잘못 가정하면 안 되는 것

  • EN 18031에 맞추면 CRA도 자동으로 충족된다고 보면 안 됩니다. EN 18031은 RED 사이버보안 조화표준으로 다루어야 합니다.
  • 무선 모듈 인증서가 제품 전체 SBOM을 대신한다고 보면 안 됩니다.
  • EU 브랜드가 보고를 맡기 때문에 한국 공급사는 취약점 영향 정보와 무관하다고 보면 안 됩니다.
  • 2027년 12월 11일 전까지 기다려도 된다고 보면 안 됩니다. 취약점 및 사고 보고 의무는 2026년 9월 11일부터 시작됩니다.
  • 시험소 보고서만 있으면 CRA 기술 문서가 완성된다고 보면 안 됩니다. 설계, 위험 평가, 취약점 처리, 지원 기간, 사용자 정보가 함께 필요합니다.

RED 증빙을 CRA 파일로 연결하는 7가지 단계

  1. EU 출시 단위로 제품군을 나누십시오.완제품, Wi-Fi/BLE 모듈, 앱, 클라우드 SDK, 공급사 펌웨어를 같은 표에 넣으십시오.
  2. RED 사이버보안 요구사항의 적용 이유를 기록하십시오.대상인 경우와 대상이 아니라고 보는 경우 모두 무선 기능, 데이터 유형, 사용자, 판매 경로를 근거로 남기십시오.
  3. EN 18031 시험 항목을 CRA 요구사항에 태그하십시오.재사용 가능한 증빙과 새로 필요한 운영 증빙을 분리하십시오.
  4. SBOM 범위를 정하십시오.무선 스택, 리눅스 이미지, 앱 SDK, 클라우드 라이브러리, 외부 펌웨어를 포함할지 판단하십시오.
  5. CVD 정책과 보안 연락 창구를 준비하십시오.외부 제보, 내부 triage, EU 브랜드 통지, 보고 판단 흐름을 연결하십시오.
  6. 지원 기간과 보안 업데이트 약속을 맞추십시오.판매 자료, 서비스 계약, 펌웨어 릴리스 정책, 기술 문서의 표현이 서로 다르면 위험합니다.
  7. CRA 기술 문서 초안을 한 제품군에서 먼저 만드십시오.RED 파일, SBOM, CVD, 업데이트 절차, 보고 SOP를 한 색인에 연결하십시오.

범위 판단부터 확인하려면 CRA Applicability Check를 사용하십시오. RED 증빙을 CRA 기술 문서로 옮기는 검토가 필요하면 assessment에서 확인할 수 있습니다.

자주 묻는 질문

EN 18031은 CRA 조화표준입니까?

현재는 그렇게 전제하면 안 됩니다. EN 18031-1, EN 18031-2, EN 18031-3은 RED 사이버보안 요구사항의 조화표준으로 보아야 하며, CRA에서는 별도의 요구사항과 증빙 공백을 확인해야 합니다.

RED 시험 보고서가 있으면 SBOM을 만들 필요가 없습니까?

아닙니다. CRA 범위에 들어가는 제품은 구성요소와 취약점 문서화, SBOM, 취약점 처리 절차가 필요합니다. RED 시험 보고서는 일부 보안 기능의 근거일 뿐입니다.

한국 공급사가 EU 브랜드에 납품하면 취약점 보고는 브랜드 책임입니까?

계약과 시장 출시 구조에 따라 달라집니다. 다만 공급사가 취약점 정보, 수정 패치, 영향 범위, 사용자 통지 자료를 제공하지 못하면 브랜드의 보고 대응도 늦어집니다.

Wi-Fi/BLE 모듈만 공급해도 CRA 기술 문서에 들어갑니까?

완제품의 디지털 요소로 쓰이는 경우, 모듈 SBOM, 펌웨어 버전, 취약점 통지, 업데이트 조건이 브랜드사의 CRA 파일에 들어갈 수 있습니다.

한국의 KC 인증이나 ISMS-P가 CRA를 대신합니까?

대신하지 않습니다. 일부 보안 관리 체계나 시험 자료는 재사용할 수 있지만, CRA의 제품별 SBOM, CVD, 지원 기간, 기술 문서는 별도로 확인해야 합니다. ISMS-P와 CRA의 관계는 ISMS-P와 CRA 연결 가이드를 참고하십시오.

TV와 가전은 어떤 부분부터 시작해야 합니까?

EU 판매 모델, 무선 기능, 앱 및 클라우드 연동, OTA 업데이트, 지원 기간을 한 표로 정리하십시오. 그 다음 EN 18031 증빙을 CRA 요구사항과 기술 문서 구조에 연결하는 것이 실무적입니다.

CRA Evidence의 컨설팅 지원

CRA Evidence는 한국 무선제품 제조사가 RED 사이버보안 증빙을 CRA 기술 문서로 연결하는 작업을 지원합니다. 제품 범위 판단, EN 18031 증빙 재사용 맵, SBOM 범위, CVD 정책, 보고 SOP, CRA 기술 문서 공백을 검토합니다.

EU 브랜드나 유통사에서 RED와 CRA 자료를 동시에 요구하기 시작했다면, 먼저 한 제품군으로 증빙 색인을 만드는 것이 현실적입니다. 필요하면 CRA Evidence assessment에서 현재 문서의 공백을 확인할 수 있습니다.


이 글은 일반 정보 제공 목적이며 법률 자문이 아닙니다. 개별 제품, 계약, 판매 경로는 EU 제품 규제에 익숙한 전문가와 확인하십시오.

CRA EN 18031 RED 무선제품 한국 제조업체 기술 문서
Share

귀사 제품에 CRA가 적용됩니까?

6가지 간단한 질문에 답하여 귀사 제품이 EU 사이버복원력법(CRA) 적용 범위에 해당하는지 확인하십시오. 2분 이내에 결과를 확인하실 수 있습니다.