사이버복원력법(CRA)에 틈이 벌어지고 있고, 여기서는 정확할 가치가 있습니다 — 이 지점에서의 정확함은 계획하는 것과 바라는 것의 차이이기 때문입니다.
고정된 것
규정(EU) 2024/2847의 두 날짜는 제71조로 정해져 있으며, 표준화에서 무슨 일이 일어나든 영향을 받지 않습니다:
- 2026년 9월 11일 — 제14조에 따른, 적극적으로 악용되는 취약점과 중대 사고의 조정 담당 CSIRT 및 ENISA 통보.
- 2027년 12월 11일 — 규정의 전면 적용. 부속서 I이 구속력을 갖습니다. 그 제II부 (3)을 포함해서: 제품 보안에 대해 “효과적이고 정기적인 테스트와 검토를 실시할 것” (참고 번역 — 이 규정에는 공식 한국어본이 없으며 정본은 EU 공용어본뿐입니다).
움직이는 것
집행위원회의 표준화 요청 M/606(C(2025)618)에 따른 조화 표준이 *“효과적이고 정기적”*이 실제로 무엇을 요구하는지 말해 줄 문서들입니다. 2026년 7월에 회람된 개정안은 취약점 관리 관련 산출물을 원래 요청된 일정보다 뒤로 미루는 내용이었습니다.
우리는 의도적으로 후속 날짜를 싣지 않습니다. 이 노트의 날짜 기준으로, 관보에 게재된 채택 개정 결정을 보지 못했고, 집행위원회의 표준화 페이지는 여전히 C(2025)618을 가리키고 있습니다. 제안은 일정이 아닙니다 — 그리고 제안을 일정인 것처럼 쓰는 것은, 독자가 그 주변의 모든 것에 대한 신뢰를 잃게 만드는 종류의 작은 오류입니다.
날짜에 좌우되지 않는 부분
표준이 납품되더라도, 납품이 결정적 순간은 아닙니다. **제27조 (1)**에 따라, 조화 표준이 적합성 추정을 부여하는 것은 그 참조가 EU 관보에 게재된 때뿐입니다 — 이는 어떤 납품 기한보다도 뒤이며, 그 간격은 누구도 통제하지 못합니다.
따라서 어떤 날짜가 어디에 떨어지든 문제의 형태는 안정적입니다:
제조자는 한동안, 그 의무를 정의하는 표준이 인용 가능해지기 전에, 테스트 의무의 준수를 문서화하게 된다.
그 간격에 만들어지는 기록은 공표된 표준에의 적합성에 기댈 수 없습니다. 아직 적합할 표준이 존재하지 않기 때문입니다. 기록은 스스로 서야 합니다 — 리비전까지 추적 가능하고, 무엇을 검사했고 무엇을 검사하지 않았는지에 대해 정직하며, 그 자리에 없었던 사람도 읽을 수 있게.
우리가 실제로 할 일
극적인 것은 없습니다. 싼 순서대로 세 가지:
- 자신의 분류를 알 것. 적합성 경로는 회사 규모나 보급률의 문제가 아닙니다 — 부속서 III / 부속서 IV 분류에서 따라 나오며, 그 답이 당신의 의무를 바꿉니다. 부속서 III 제품 중 자유·오픈소스 소프트웨어에 해당하는 것은 기술 문서가 공개되어 있다는 조건으로 제32조 (5)에 따른 별도의 경로가 있습니다. 이 예외는 부속서 IV에는 미치지 않습니다.
- 기술 파일은 지금 시작할 것. 2027년이 아니라. 부속서 VII (6)은 “제품 및 취약점 처리 프로세스의 적합성을 검증하기 위해 수행된 테스트 보고서”(참고 번역)를 요구합니다. 그 보고서는 릴리스마다 만들어지거나 — 아니면 마감에 쫓겨 기억으로 재구성됩니다. 전자는 증거이고, 후자는 이야기입니다.
- 보존 규칙을 정확히 지킬 것. 그것은 **제13조 (13)**입니다 — 기술 문서와 EU 적합성 선언은 시장 출시 후 최소 10년, 또는 지원 기간 중 더 긴 쪽 동안 보존합니다. 지원 약속이 긴 인프라에서는 대개 두 번째 가지가 유효한 쪽입니다 — 그리고 사람들이 놓치는 것도 그쪽입니다.
정정
이 노트의 날짜나 인용이 틀렸다면, 공개적으로 옳은 척하기보다 지적을 듣는 편이 낫습니다. 알려 주시면 여기서 정정하겠습니다 — 원문을 조용히 고치는 것이 아니라, 정정이 보이는 형태로.
조항은 규정(EU) 2024/2847에 대조하여 확인했습니다. 한국어 인용문은 당사의 참고 번역이며, 규정의 정본은 EU 공용어본뿐입니다. 표준화 일정은 변동됩니다. 의존하기 전에 현행 M/606 일정을 확인하십시오. 여기 적힌 어떤 것도 법률 자문이 아닙니다.