2025년 8월부터 새로운 CE RED가 유럽 전역에 적용됩니다.
무엇이 달라졌는지 이전에, CE RED가 무엇인지 부터 알아봅시다.
1. CE 마크란?
CE는 "Conformité Européenne"라는 프랑스어의 약자로 "유럽 적합성"이라는 의미를 가지고 있습니다.
우리 나라에서 CE 인증이라고도 많이 불리는 CE 마크는 유럽 경제 지역 (European Economic Area, EEA) 내
전자제품, 장비, 장난감 등에 대해 제조사가 안전성, 환경보호, 보건 기준을 충족했음을 제조사가 선언하는 표시입니다.
간단히 말하면 "이 제품은 EU 법령에 적합합니다"라고 제조사가 선언하는 표시입니다.
2. 그렇다면 RED는?
RED는 Radio Equipment Directive의 약자로 무선 기기 지침 또는 무선 장비 지침이라고 할 수 있습니다.
이는 유럽연합(이하 EU)에서 제시한 CE 마크를 부착 할 수 있도록 규제하는 지침 중 하나이며, 무선 기능이 포함된 장비는 유럽 유통을 위해서라면 반드시 RED를 준수해야 합니다.
즉, CE RED는 무선장비지침에 대한 CE 마크 혹은 인증을 뜻합니다.
CE RED 무엇이 달라졌는가?
2021년 10월 29일, “집행위원회 위임규정(EU) 2022/30”에서 CE RED를 규정한 “유럽 의회 및 이사회 지침2014/53/EU(이하 RED)”를 보완하며, 제 3조(3)항의 (d), (e), (f)를 필수 요구사항으로 적용하기로 하였습니다.
1. RED의 필수 요구사항
RED의 필수 요구사항(제 3조)이라고 하면 크게 3 가지를 이야기 합니다.
- 제 3조(1)항(a) Health and Safety
사람, 동물, 재산의 안전을 위해 “저전압 지침(Directive 2014/35/EU)”과 같은 수준을 요구함
- 제 3조(1)항(b) Electromagnetic Compatibility
전자파 간섭 억제 및 내성을 위해 “EMC 지침(Directive 2014/30/EU)”과 같은 수준을 요구함
- 제 3조(2)항 Efficient Use of Radio Spectrum
주파수 효율적 사용 및 다른 무선 기기에 간섭을 주지않는 효율적인 전파 특성(주파수, 출력, 대역폭 등)을 요구함
하지만, RED의 제 3조에는 기본 적용되는 필수 요구 사항 외에도 제 3조(3)항에 특정 범주 또는 등급의 무선 장비에 대한 잠재적 요구 사항이 작성되어 있습니다.
여기에 해당되는 제 3조(3)항 중 (d), (e), (f)가 크게는 "사이버 보안"이라는 명목하에 필수 요구 사항으로 변경되며, CE RED의 변화를 가져오게 되었습니다.
2. 제 3조(3)항의 (d), (e), (f)(이하 사이버 보안)와 변경된 점
사이버 보안 시험
사이버 보안 시험은 제 3조(3)항의 (d), (e), (f)의 요구사항을 위해 만들어진 조화 표준인 EN 18031-1/2/3:2024(이하 EN 18031 시리즈)를 기반으로 시험을 진행 합니다.
EN 18031 시리즈는 제 3조(3)항의 (d), (e), (f)에 각기 매칭되는 조화 표준으로 대상이 상이하고 시리즈별 보안 목적이 조금씩 다릅니다.
대상과 목적이 조금 상이하지만, 공통적으로 요구하는 내용은 “무선 장비에서 처리하는 데이터가 안전한가?” 입니다.
세부적으로는 아래와 같은 통신 및 기기 내부의 데이터 처리 • 접근 • 관리에 대한 요구사항으로 구성되어 있습니다.
- 보안, 네트워크, 개인정보, 금전적 자산에 대한 접근, 인증, 관리, 삭제 방법이 적절한가?
- 소프트웨어 업데이트가 안전하게 이루어 지는가?
- 데이터의 로컬 저장이 안전하게 이루어 지는가?
- 데이터 통신이 안전하게 이루어 지고 DoS공격에 대해 회복력을 가지는가?
- 네트워크 모니터링, 로깅, 트래픽 관리가 제공되는가?
- 인터페이스를 통한 데이터 입력에 데이터 검증을 수행하는가?
- 암호화 모범사례를 사용하는가?
앞으로의 CE RED 인증 시험
기존에 CE RED 마크를 사용하던 제조사 및 CE RED 인증 시험을 진행하던 시험 기관에서는 사이버 보안이 큰 이슈가 되고있는데요,
현재까지의 CE RED 인증 시험과 이후 CE RED인증 시험의 차이점에 대해 알아보고 왜 사이버 보안이 이슈가 되고있는지 알아보겠습니다.
1. 현재까지의 CE RED 인증 시험
RED의 필수 요구사항 3 가지를 기억하시나요?
앞서 나온 필수 요구사항 3 가지는 “하드웨어”라는 큰 공통점이 있습니다.
그러다 보니, 제조사는 자연스럽게 하드웨어 시험을 진행하는 기업 또는 기관에 3 가지 필수 요구사항에 대한 시험 의뢰를 진행하여 시험 성적서로 요구사항 만족을 입증해 왔습니다.
2. 앞으로의 CE RED 인증 시험
2025 년 8 월 1일자로 강제 시행되는 사이버 보안은 “소프트웨어” 시험입니다.
앞으로의 시험은 기존 필수 요구사항 3 가지인 “하드웨어” 시험과 사이버 보안 시험에 해당하는 “소프트웨어” 시험으로 나누어지게 되므로 많은 제조사 그리고 기존 시험 기관에서는 큰 부담을 느끼고 있습니다.
3. 하드웨어와 소프트웨어 시험의 연계
물론, 하나의 시험 기업 또는 기관에서 하드웨어 시험과 소프트웨어 시험을 동시에 진행한다면 가장 좋겠지만, 현실적인 문제로 두 가지 모두 수행하는 시험 기관은 굉장히 드문 상황입니다.
이러한 문제점을 보완하고 신청 기관의 편의성을 위하여 와이즈스톤은 하드웨어 시험기관들과의 유기적인 협업 시스템을 활용한 CE RED 인증 ONE STOP(원스탑) 서비스를 제공합니다.
신청 기관은 한번의 CE RED 시험 신청 및 접수를 통해 사이버 보안 전문 시험 기관인 와이즈스톤과
국내 유수의 하드웨어 시험기관들과의 유기적인 협업 시스템을 통해 새롭게 강화된 CE RED 인증 획득을 진행 하실 수 있습니다.
마치며,
기술 발전에 따른 보안의 중요성이 점점 증가해 오는 만큼 이번 CE RED에 추가된 사이버 보안은 시작에 불과할 것입니다.
현재 자발적 참여 제도인 미국의 사이버 트러스트 마크부터, 유럽연합(EU)에는 제품 생애 주기 전반에 사이버 보안을 강제하는 사이버 복원력 법(Cyber Resilience ACT; CRA)이 2027년 말부터 시행될 예정이기도 합니다.
이러한 변화에 대응하고자 와이즈스톤은 관련 표준, 국내외 동향, 시험 방법 연구에 매진하고 있으며, 앞으로도 안전하고 신뢰할 수 있는 사이버 보안 시험 환경을 만들어 나가도록 하겠습니다.