유럽 사이버 복원력 법안은 유럽 연합 내의 시장에서 유통되는 모든 디지털 제품에 대한 보안 요구사항을 나열합니다. 테스트 시스템은 이러한 요구사항을 충족하는 데 중요한 부분입니다.
유럽 사이버 복원력 법안은 유럽 연합 내의 시장에서 유통되는 모든 디지털 제품에 대한 보안 요구사항을 나열합니다. 테스트 시스템은 이러한 요구사항을 충족하는 데 중요한 부분입니다.
유럽 연합은 2020년에 EU 사이버 보안 전략의 일환으로 유럽 사이버 복원력 법안 (Cyber Resilience Act, CRA)을 발표했습니다. CRA는 2024년 3월에 통과하여 2024년 하반기에 시행되었습니다. 일부 요구사항은 2025년부터 시행되었으며 2027년에는 모든 요구사항이 시행될 예정입니다.
EU CRA는 보안 기능이 부족한 제품의 판매를 금지하여 소비자를 보호합니다. CRA는 제품이 새로운 표준을 준수함을 나타내는 CE 마크를 요구합니다. 따라서 모든 제조업체와 소매업체는 제품에서 사이버 보안을 우선적으로 고려해야 합니다. 이러한 내용은 네트워크 또는 다른 디바이스에 직간접적으로 연결되는 모든 제품에 적용됩니다. 이와 같이 광범위한 정의에는 스마트 워치, 베이비 모니터부터 스마트 카, 전력망에 이르는 모든 것이 포함됩니다.
EU CRA에 대한 요구사항은 부속서 I에 정리되어 있습니다. 이러한 요구사항이 테스트 팀에 적용되는 방식은 고객에게 무엇을 제공하는지에 따라 달라집니다. 즉, 소비자에게 제공하는 제품을 변경하는지 아니면 완전한 테스트 시스템을 빌드하여 제공하는지에 따라 달라집니다.
유럽으로 납품할 제품을 테스트하는 경우 보안 팀과 협력하여 CRA 요구사항이 테스트 시스템에 어떻게 적용되는지 확인해야 할 수도 있습니다. 보안 팀은 테스트 시스템의 보안상 취약점이 납품하는 제품의 보안 규정 준수에 영향을 미칠 수 있는지 위험을 평가해야 합니다. 아날로그 신호를 통해서만 디바이스에 접속하는 테스트 시스템의 경우에는 위험은 매우 낮을 수 있습니다. 그러나 테스트 시스템이 네트워크 연결 또는 다른 테스트 인터페이스를 통해 디바이스에 연결되는 경우에는 테스트 시스템에서 디바이스로 공격이 확산될 가능성이 높아질 수 있습니다.
몇 년 전, 일부 소비자 디지털 사진 프레임이 바이러스가 설치된 상태로 납품되었고 이후에 바이러스가 최종 사용자의 네트워크에 있는 다른 컴퓨터를 공격한 일이 있었습니다. 조사관은 바이러스가 제조 과정에서 설치되었음을 확인했습니다. 이 사례는 테스트 시스템 보안을 통해 방지하려는 시나리오입니다.
유럽에서 테스트 시스템을 구축하기 위해 구성요소를 구입하는 경우 2027년부터는 사용하는 구성요소에 새로운 CE 마크가 부착되어 있어야 합니다. 이제 시스템을 계획할 때 NI와 같은 공급업체와 협력하면서 공급업체가 유럽 CRA를 인식하고 해당 규정을 준수하는지 확인해야 합니다. NI는 CRA 준수를 위한 계획을 소개하기 위해 이미 고객과 만나고 있습니다. 따라서 고객은 NI가 앞으로도 계속 고객의 필요를 충족할 것임을 신뢰할 수 있습니다.
여러분이 테스트 시스템 개발자인데 고객이 유럽에 있다면 구축 중인 시스템이 CRA의 요구사항을 충족하는지 입증해야 합니다. 즉, CRA의 요구사항을 충족하는 구성요소를 구입해야 하며 해당 구성요소에는 CE 마크가 부착되어 있어야 합니다. 이는 또한 시스템을 개발하고 구축하기 위한 작업이 이러한 요구사항을 준수한다는 의미이기도 합니다. 부속서 I의 모든 부분을 다루는 개발 계획이 필요합니다. 다음 문서 EU CRA 요구사항에서는 이러한 요구사항에 대해 설명합니다.