사이버 복원력법
규정 (EU) 2024/2847과 eSeGeCe 컴포넌트 라이브러리. 최종 업데이트: 2026년 8월
규정 (EU) 2024/2847과 eSeGeCe 컴포넌트 라이브러리. 최종 업데이트: 2026년 8월
유럽 시장을 대상으로 제품을 개발하는 고객들이 저희 컴포넌트를 내장한 소프트웨어에 사이버 복원력법이 어떤 영향을 주는지 문의합니다. 이 페이지는 해당 규정이 현재 어느 단계에 있는지, 어떤 의무가 저희에게 있고 어떤 의무가 고객에게 있는지, 그리고 고객이 자체 실사 문서를 완성할 수 있도록 저희가 무엇을 제공하는지 정리한 것입니다.
규정 (EU) 2024/2847은 2024년 12월 10일에 발효되었으나, 의무는 단계적으로 적용됩니다.
2027년 12월 이전에는 시장의 어떤 제품도 CRA 적합성 선언을 갖고 있지 않습니다. 그것을 발급하는 체계 자체가 아직 구축 중이기 때문입니다. 오늘 CRA 적합성 평가를 완료했다고 주장하는 공급업체가 있다면, 아직 존재하지 않는 것을 말하고 있는 것입니다. 지금 저희가 할 수 있는 일, 그리고 이 페이지의 목적은, 고객의 자체 평가에 필요한 근거 자료를 제공하는 것입니다.
그렇습니다. 상업적으로 공급되는 소프트웨어 라이브러리는 그 자체로 디지털 요소를 갖춘 제품이므로, eSeGeCe 컴포넌트는 이 규정의 적용 범위에 들어가며 저희가 그 제조자입니다. 이는 고객이 시장에 출시하는 제품에 대한 고객 자신의 의무와는 별개입니다.
eSeGeCe 컴포넌트 라이브러리는 규정의 부속서 III에도 부속서 IV에도 열거되어 있지 않습니다. 운영체제, 하이퍼바이저, 컨테이너 런타임, 방화벽, 침입 탐지 시스템, VPN, 신원 관리 시스템, 비밀번호 관리자, 부트 관리자, 공개키 기반구조, 네트워크 관리 시스템, 그 밖의 어떤 중요 또는 핵심 등급에도 해당하지 않습니다.
따라서 기본 범주에 속하며, 적합성은 인증기관이 아니라 제조자가 모듈 A의 내부 통제 절차에 따라 확립합니다. 고객의 문서 관점에서 이는, 저희 컴포넌트를 통합한다는 사실만으로 고객 제품이 더 높은 적합성 평가 등급으로 올라가지는 않는다는 뜻입니다. 고객 제품의 분류는 그 제품이 무엇을 하는지에 따라 정해집니다.
고객은 EU 시장에 출시하는 제품의 제조자이며, 그 제품의 CE 마킹과 적합성 선언은 고객의 몫입니다. 저희와 고객의 관계는 두 조항이 규율합니다.
부속서 I 제1부는 제품이 안전한 기본 설정으로 제공되고, 서비스 거부로부터 스스로를 보호하며, 공격 표면이 최소화될 것을 요구합니다. 이 작업은 이미 제품에 반영되어 있습니다. 최근 릴리스에서 WebSocket 서버는 수신 제어 프레임의 속도를 제한하고, 무제한으로 받아들이는 대신 동시 연결 수에 상한을 두게 되었으며, HTTP/2 서버에는 최대 요청 본문 크기가 추가되었고, MCP 서버를 호출할 수 있는 브라우저 출처가 제한되었습니다. 전송 보안은 OpenSSL로, 또는 Windows에서는 배포할 외부 라이브러리가 전혀 필요 없는 SChannel로 제공됩니다. 이러한 기본값을 강화한 것은 그것이 옳은 기본값이기 때문이며, 마감 기한이 요구해서가 아닙니다.
위 기한에 대비해 저희는 부속서 VII에 기술된 기술 문서, 부속서 V의 EU 적합성 선언, 저희에게 해당하는 범위의 CE 마킹, 부속서 II의 사용자 대상 정보 및 지침, 그리고 2026년 9월부터 시작되는 제14조 신고 의무를 위한 내부 절차를 준비하고 있습니다. 완료되는 대로 결과를 이곳에 공개하겠습니다. 이 규정의 조화 표준은 아직 제정 중이며, 마련되는 즉시 그에 맞추겠습니다.
고객사 컴플라이언스 팀에 공급업체 평가 양식, 구성 요소 설문 또는 SBOM 요청이 있으시면, 사용 중인 제품, 에디션, 버전을 적어 저희 문의 양식으로 보내 주십시오. 해당 빌드에 맞는 구체적인 답변으로 작성해 드리겠습니다.
이 페이지는 고객의 자체 평가를 돕기 위해 제공됩니다. 저희 제품과 관행에 관한 정보이며, 규정에 따른 고객의 의무에 대한 법률 자문이 아닙니다.