
하드웨어 및 연결 기기 제조업체를 위한 보안 및 컴플라이언스 규정의 AI 대비 지식 기반 - LLM과 에이전트를 위해 구조화되고 색인되었으며 기계 판독이 가능한 형태
사실 검증된, EU의 하드웨어 및 IoT 사이버보안을 규율하는 법률 — CRA, RED, NIS2, 사이버보안법/EUCC를 네 곳 대신 한 곳에서 볼 수 있는 오픈 레퍼런스.
작성: Platanor Technologies (platanor.com) — IoT 기기 제조사를 위한 임베디드 보안 회사.
목차: 빠른 시작 · 이것이 무엇인가 · 저장소 구조 · 방법론 · LLM과 함께 사용하기 · Claude Skill로 설치하기 · 피드백 · 라이선스
cra/faq.md, red/faq.md, nis2/faq.md 또는 csa/faq.md를 열어 보세요 — 각각 하드웨어/IoT 제조사를 위한 실용적인 Q&A이며, 법적 배경 지식이 필요 없습니다.cra/product-risk-classes.md와 red/essential-requirements.md를 사용할 때, Wi-Fi 연결 베이비 모니터는 지정 기관(notified body)이 필요한가요, 아니면 자체 평가(self-assessment)가 가능한가요?"primary-sources/의 출처로 연결됩니다 — 조항별로 나뉜 전체 공식 텍스트입니다.이것은 법률 자문이 아닙니다. 이 저장소의 자료는 하드웨어 및 IoT 사이버보안과 관련된 주요 EU 법률 — 사이버 복원력 법 (Regulation (EU) 2024/2847), 무선기기 지침 (Directive 2014/53/EU 및 그 사이버보안 위임 법안), NIS2 지침 (Directive (EU) 2022/2555), 사이버보안법 (Regulation (EU) 2019/881, EUCC 인증 체계 포함) — 에 대한 참조 지식 베이스로, 법률이나 규정 준수 결정을 대신하기 위한 것이 아니라 주제에 대한 방향을 잡는 데 도움을 주기 위해 준비되었습니다.
EU에 판매하는 하드웨어 및 IoT 제조사는 점점 더 여러 규정을 동시에 적용받고 있습니다 — CRA는 제품을 규율하고, RED는 특히 무선 기기를 규율하며(자체적인 중복 사이버보안 요구사항 포함), NIS2는 중요 분야의 특정 조직(일부 제조사와 그 고객 포함)을 규율하며, 사이버보안법은 이 모든 것과 나란히 놓이는 자발적 인증 체계(EUCC)를 제공합니다. 이 저장소는 이 중 하나만 다루면 불완전한 그림이 되기 때문에 존재합니다 — 제조사가 CRA를 완전히 준수하더라도 RED 특정 요구사항을 놓치거나, NIS2가 고객의 공급망 의무를 통해 간접적으로 자신에게 적용되는지 잘못 판단할 수 있습니다.
이 저장소는 두 개의 계층으로 구성됩니다:
cra/, red/, nis2/, csa/) — 규정별로 구성된 짧은 구조화 참조 문서: 개요, 정의/범위, 필수 요구사항 또는 의무, 마감 기한, 벌칙, 실용적인 FAQ. 주제를 빠르게 파악하는 데 사용하기 쉬우며, 각 문서는 단독으로 존재하는 것이 아니라 다른 세 규정과 어떻게 관련되는지를 표시하도록 작성되었습니다.primary-sources/) — 각 규정 및 관련 법률의 수정되지 않은 전체 공식 텍스트. 인간과 LLM 모두에게 정확한 인용을 위한 진실의 원천(source of truth)입니다.가공된 가이드는 각 규정 및 관련 출처(M/606, 위임/시행 법안)의 원문과 대조하여 사실 검증을 거쳤습니다 — 방법론은 아래에 설명되어 있습니다.
모든 진술은 출처 우선순위에 따라 검증됩니다: 규정의 원문(EUR-Lex) > 공식 관련 문서(표준화 위임, 위임/시행 법안) > 2차 출처 > 자체 분석. 미해결 질문이나 아직 확정되지 않은 규칙(예: M/606 개정 초안)이 있는 경우, 이는 확정된 사실로 제시되지 않고 공식 확인 대기 중임을 텍스트에 명시적으로 표시합니다.
이 파일들은 언어 모델(ChatGPT, Claude, Gemini 등)의 컨텍스트로 사용되도록 설계되었습니다 — 예를 들어:
.md 파일(또는 여러 개)을 프롬프트에 컨텍스트로 첨부하세요 — 빠른 답변에는 가공된 가이드로 충분하며, 정확한 조항 인용문이 필요하면 primary-sources/의 파일을 사용하세요;primary-sources/의 원문 파일은 이미 ### Article N 제목으로 분할되어 있어 자연스러운 청킹 경계가 됩니다;llms.txt가 있습니다 — AI 에이전트를 위한 모든 파일의 간결한 기계 판독 가능 인덱스입니다.모델의 답변은 이 파일들에 근거하므로 위의 면책 조항은 이 기반 위에서 생성된 모든 LLM 출력에도 적용됩니다 — 그러한 답변 역시 법률 자문이 아닙니다.
이 저장소는 참조 파일과 함께 루트에 SKILL.md 파일을 두고 있습니다 — 따라서 Claude Skill로 설치할 수 있습니다: 질문이 해당 주제와 일치할 때마다 직접 파일을 첨부하는 대신 Claude가 자동으로 로드하는 패키지형 기능입니다. Skill은 표면(제품) 간 동기화되지 않으므로 설치 방법은 제품별로 다릅니다:
Claude Code (파일 시스템 기반, 업로드 단계 없음):
git clone https://github.com/Platanor/hardware-compliance-handbook.git ~/.claude/skills/hardware-compliance-handbook
모든 프로젝트에서 사용할 수 있는 개인 설치에는 ~/.claude/skills/를 사용하거나, 특정 프로젝트로 범위를 한정하려면 프로젝트의 .claude/skills/ 폴더에 클론하세요. Claude Code는 SKILL.md를 자동으로 발견합니다 — 재시작이나 추가 구성이 필요 없습니다.
claude.ai, Claude Desktop 또는 Cowork:
zip -r hardware-compliance-knowledge-base.zip . 실행).이렇게 업로드된 Skill은 개인 계정에 연결됩니다 — 사용하려는 각 팀원은 별도로 업로드해야 합니다.
Claude API / 자체 애플리케이션: Skills API(/v1/skills)를 통해 저장소를 Custom Skill로 업로드하세요. 전체 참조는 Anthropic의 Agent Skills 문서를 참조하세요.
어떤 방법으로 설치하든 이것은 지식 베이스로 남으며, 인증된 규정 준수 도구가 아닙니다 — 이 README 상단의 면책 조항은 Claude가 이를 사용하여 생성하는 모든 결과물에 적용됩니다.
활발히 성장 중입니다. 현재 네 개 규정(CRA, RED, NIS2, CSA/EUCC)에 걸쳐 25개의 가공 문서와 8개의 원문 미러가 있으며, 기반 법률이 발전함에 따라 더 많은 자료가 계획되어 있습니다(새로운 조화 표준, 위임/시행 법안, 위원회 지침, 아직 미러링되지 않은 EUCC 제도 시행 법안).
오류, 오래된 날짜, 부정확한 해석을 발견하셨나요? 알려주세요 — 연락처는 platanor.com, 또는 직접 이슈나 풀 리퀘스트를 열어 주세요. 무엇이 여기에 해당하는지와 변경 사항을 제출하는 방법은 CONTRIBUTING.md를 참조하세요.
이 콘텐츠는 크리에이티브 커먼즈 저작자표시 4.0 국제(CC BY 4.0) 라이선스에 따라 배포됩니다.
즉, 저작자 표시를 제공하는 한 이 자료를 복사, 재배포, 수정, 상업적으로도 자유롭게 사용할 수 있습니다: 출처로 Platanor Technologies (platanor.com)를 표시하고 라이선스에 링크해야 합니다.
전체 라이선스 전문: creativecommons.org/licenses/by/4.0. 자세한 내용은 LICENSE 파일에 있습니다.
이 저장소가 네 개의 EU 규정을 연달아 읽는 수고를 덜어 주었다면, 저장소에 ⭐을 남겨 주시면 다른 제조사들도 이 자료를 찾는 데 도움이 됩니다.
| 파일 | 다루는 내용 |
|---|
cra/overview.md | 채택 배경, 범위, 규정의 구조(장 및 부속서) |
cra/definitions.md | 공식 정의 및 용어(디지털 요소가 있는 제품, RDPS, 중요/핵심 제품 등) |
cra/essential-requirements.md | 부속서 I 필수 사이버보안 요구사항 + 조화 표준 개발 현황(위임 M/606); ENISA의 Secure by Design and Default Playbook과 상호 참조 |
cra/product-risk-classes.md | 제품 위험 분류: Default, Important Class I/II, Critical |
cra/obligations-by-role.md | 제조사, 수입업자, 유통업자의 의무(제2장) |
cra/timeline-deadlines.md | 주요 마감 기한 및 경과 규정 |
cra/vulnerability-reporting.md | 취약점 및 중대 사고 보고(제14조) |
cra/penalties-enforcement.md | 벌칙 및 시장 감시 |
cra/self-assessment-maturity-model.md | ENISA 중소기업 사이버 복원력 성숙도 평가 모델 |
cra/faq.md | 하드웨어/IoT 제조사를 위한 실용 FAQ |
| 파일 | 다루는 내용 |
|---|
red/overview.md | 범위, 구조, CRA와의 관계 |
red/essential-requirements.md | 제3조(3)(d)(e)(f) 사이버보안 요구사항, EN 18031-1/-2/-3 및 그 제한 사항 |
red/obligations-by-role.md | 제조사, 수입업자, 유통업자의 의무(제2장) |
red/timeline-deadlines.md | 주요 마감 기한: 지침, 사이버보안 위임 법안, 조화 표준 |
red/penalties-enforcement.md | 벌칙(국내법에 따라 설정되며 EU 전체 공통이 아님) 및 시장 감시 |
red/faq.md | 하드웨어/IoT 제조사를 위한 실용 FAQ |
| 파일 | 다루는 내용 |
|---|
nis2/overview.md | 범위, 필수/중요 엔터티 구분, 구조 |
nis2/obligations.md | 거버넌스(제20조), 위험 관리 조치(제21조), 필수 vs. 중요 감독(제32/33조), 벌금(제34조) |
nis2/incident-reporting.md | 보고 의무(제23조) — 신고 기한, CRA 제14조와의 비교 |
nis2/faq.md | 하드웨어/IoT 제조사와 그 고객을 위한 실용 FAQ |
csa/overview.md| ENISA의 임무 + 유럽 사이버보안 인증 체계, CRA/RED/NIS2와의 관계 |
csa/eucc-certification.md | EUCC 인증 메커니즘 — 보증 수준, 자발적 지위, 발급 기관 |
csa/faq.md | 하드웨어/IoT 제조사를 위한 CSA/EUCC 실용 FAQ |
relationship-to-other-eu-law.md| CRA가 다른 EU 법률(RED, NIS2, AI법, CSA/EUCC, GDPR 등)과 어떻게 상호작용하는지 |
cra-red-ce-marking-guide.md | CRA와 RED 모두에 따른 CE 마킹 실용 단계별 가이드 |
primary-sources/ | CRA, M/606, RED, NIS2, CSA 및 관련 법률의 전체 공식 텍스트 |