2027년 1월 20일부터 EU 기계류 규정: 기계 소프트웨어에 요구되는 것

2027년 1월 20일 기계류 지침은 기계류 규정인 규정(EU) 2023/1230으로 대체됩니다. CE 마킹 기계를 만드는 사람이라면 대부분은 익숙하게 느낄 것입니다. 한 부분은 그렇지 않습니다. 기계류 법령이 처음으로 소프트웨어에 직접 의무를 지웁니다. 기계는 안전하게 작동하는 데 필요한 소프트웨어가 무엇인지 밝히고, 그 소프트웨어나 설정이 바뀌면 이를 감지하고, 손상에 저항하며, 안전 소프트웨어 업데이트의 기록을 5년 동안 남겨야 합니다.
이 글은 기계 제조사의 엔지니어링 및 제어 책임자를 위한 것입니다. 그 날짜 이후 EU로 기계를 출하한다면 이 요건들은 PLC 프로그램, HMI, 원격 접속, 업데이트 백엔드에 떨어집니다.
법이 실제로 말하는 것
유럽연합 집행위원회는 이 규정이 "2027년 1월 20일부터 의무적으로 적용되며", "규정 준수와 관련된 소프트웨어 데이터와 안전 제어 시스템에 대한 사이버 안전 조항을 통합한다"고 밝힙니다. 2023년에 공포된 본문에는 1월 14일로 되어 있었으나 정오표가 이를 옮겼습니다.
소프트웨어 의무는 규정 부속서 III의 두 가지 필수 보건 및 안전 요건에 있습니다.
1.1.9절, 손상 방지. 요약하면 다음과 같습니다.
- 다른 장치를 직접 또는 원격으로 기계에 연결해도 위험한 상황이 생겨서는 안 됩니다.
- 안전 요건 준수에 결정적인 소프트웨어와 데이터는 "그러한 것으로 식별되어야" 하며, 우발적이거나 의도적인 손상으로부터 보호되어야 합니다.
- 그 소프트웨어에 접근할 수 있게 해 주는 신호나 데이터를 전달하는 하드웨어(안전 컨트롤러로 들어가는 프로그래밍 포트나 네트워크 인터페이스를 떠올리십시오)도 보호해야 하며, 기계는 그에 대한 개입의 증거를 수집해야 합니다.
- 기계는 "안전하게 작동하는 데 필요한, 기계에 설치된 소프트웨어를 식별해야 하며, 그 정보를 언제든지 쉽게 접근할 수 있는 형태로 제공할 수 있어야 합니다."
- 기계는 "기계 또는 관련 제품에 설치된 소프트웨어나 그 설정에 대한 정당하거나 부당한 개입 또는 소프트웨어의 수정에 대한 증거를 수집해야 합니다."
1.2.1절, 제어 시스템의 안전성과 신뢰성. 제어 시스템은 "위험한 상황으로 이어지는, 합리적으로 예견 가능한 제3자의 악의적 시도"를 견뎌야 합니다. (f)호는 기록 의무를 더합니다. 개입으로 생성된 데이터, 그리고 기계가 시장에 출시된 뒤 업로드된 안전 소프트웨어 버전의 추적 기록이 "업로드 후 5년 동안 활성화되어 있어야" 합니다. 이 기록은 국가 당국이 이유를 밝혀 요청할 때 적합성을 보여 주기 위한 것이며, 그 밖의 용도는 없습니다.
목록에 하나 더 있습니다. 기술 문서는 당국이 요청하면 "안전 관련 소프트웨어의 소스 코드나 프로그래밍 로직"을 제출할 수 있어야 합니다(부속서 IV).
적용 대상 기계
이 규칙은 2027년 1월 20일부터 시장에 출시되는 기계에 적용됩니다. 그 전에 옛 지침에 따라 시장에 출시된 기계는 계속 판매할 수 있고(제52조), 이미 현장에 있는 기계에는 새 소프트웨어 규칙이 미치지 않습니다.
함정은 "시장 출시"의 의미에 있습니다. 집행위원회의 블루 가이드(Blue Guide)는 이 개념이 "제품 유형이 아니라 개별 제품 하나하나를 가리킨다"고 말합니다. 2027년 1월 20일부터 공장을 떠나 EU 고객에게 가는 모든 기계가 소프트웨어를 포함해 새 요건을 충족해야 합니다. 계속 출하되는 제품군이라면 다음 모델 변경 때가 아니라 2027년 첫 출하분 전에 제어 소프트웨어가 준비되어 있어야 합니다.
이후의 업데이트도 고민이 필요합니다. 제조사가 예견하지 않았고 새로운 위험을 만들거나 위험을 키우는 "물리적 또는 디지털 수단"에 의한 변경은 중대한 수정이 될 수 있습니다. 전문 제32항은 시장 출시 시점에 예견된 소프트웨어 업데이트를 위험성 평가에 포함해야 한다고 말하므로, 지금 업데이트 경로를 거기에 기술해 두십시오.
기계의 각 계층에서 뜻하는 것
안전 컨트롤러와 PLC
- 무엇이 안전 관련인지 정합니다. 대개는 안전 프로그램이지만, 안전 기능에 데이터를 공급하는 표준 PLC 코드, 드라이브의 안전 파라미터, 레이저 스캐너나 라이트 커튼의 설정도 포함될 수 있습니다. 제품군별로 문서화하십시오. 나머지가 모두 여기에 달려 있습니다.
- 기준선을 만들고 비교합니다. 출시한 설정마다 모든 안전 관련 항목의 체크섬이나 서명을 기록합니다. 기계는 시작할 때와 일정한 간격으로 실행 중인 것을 그 기준선과 비교하고 차이를 기록합니다. 컨트롤러에 노트북을 직접 꽂는 것처럼 접근 제어를 우회한 개입을 이렇게 잡아냅니다.
- 엔지니어링 접근을 잠급니다. 안전 프로그램에 비밀번호를 걸고, 쓰지 않는 포트와 서비스를 끄고, 엔지니어링 접근은 사람을 인증하고 그가 한 일을 기록하는 경로로만 허용합니다.
HMI
- 소프트웨어 식별 화면에 안전 관련 소프트웨어를 버전, 체크섬과 함께 나열합니다. 값은 장치에서 실시간으로 읽으십시오. 출시 시점에 입력한 페이지는 현실과 어긋나게 되고, 요건은 "언제든지"라고 말합니다.
- 파라미터 화면. 1.2.1(d)는 위험한 상황으로 이어질 수 있는 설정이나 규칙의 수정을 배제합니다. 안전 관련 파라미터는 접근 등급 뒤에 두고, 한계는 HMI만이 아니라 컨트롤러에서 강제하며, 모든 변경을 누가, 언제, 이전 값과 새 값과 함께 기록해야 합니다.
원격 접속
1.1.9절은 원격 장치를 명시적으로 언급합니다. 실무적으로는 다음과 같습니다.
- 안전 기능은 현장에 남습니다. 원격 세션은 읽고, 진단하고, 변경을 준비할 수 있습니다. 정지, 가드, 인에이블 장치를 무력화할 수는 없습니다.
- 세션은 공유 서비스 계정이 아니라 사람별로 인증하며, 고객은 세션이 열려 있을 때 그것을 볼 수 있어야 합니다.
- 모든 세션의 시작, 종료, 변경은 현장 개입과 같은 증거 기록에 들어갑니다.
백엔드와 업데이트 파이프라인
출하 후에 업데이트를 제공한다면 업데이트 서버도 작업 범위에 들어갑니다. 일련번호마다 어떤 안전 소프트웨어 버전이 언제, 누구에 의해 업로드되었는지 알아야 합니다. 업데이트에 서명하고, 기계가 무엇이든 설치하기 전에 서명을 확인하게 하십시오.
추적 기록 자체
규정은 기록이 어디에 있어야 하는지 말하지 않습니다. 저희 견해로는 효력을 갖는 사본은 기계 위에 있어야 합니다. 많은 고객이 상시 연결을 허용하지 않기 때문입니다. 클라우드 미러는 유용하지만 유일한 사본이 될 수는 없습니다.
양은 적습니다. 공정 데이터가 아니라 개입과 안전 소프트웨어 업로드입니다. 의도적으로 용량을 잡는다면 5년 치가 로컬 스토리지에 들어갑니다. 삭제로부터 보호하고, 컨트롤러를 교체해도 살아남게 하십시오. 기록에 기술자의 이름이 들어간다면 그것은 고객 현장의 개인정보입니다. 요건에 필요한 것만 기록하고 그 이상은 기록하지 마십시오.
컨트롤러 벤더가 주는 것과 주지 않는 것
컨트롤러 플랫폼이 이 가운데 일부를 제공할 것입니다. 무엇이든 만들기 전에 무엇을 제공하는지 확인하십시오. 안전 프로그램에 대한 서명이나 체크섬, 비밀번호 보호, 사용자 관리, 변경 기록, 버전 판독입니다. 있는 것은 모두 활용하십시오.
이것들은 구성 요소일 뿐입니다. 벤더는 귀사의 드라이브와 스캐너 중 어느 것이 안전 관련인지 모르고, 귀사의 원격 게이트웨이나 업데이트 서버를 볼 수 없으며, 증거가 어떻게 5년과 컨트롤러 교체를 견딜지 정할 수 없습니다. 그 기능들을 설정하고, 기계 전체에 걸쳐 연결하고, 결과를 문서화하는 것은 제조사의 일이며, 적합성 선언에 서명하는 것도 제조사입니다.
사이버 복원력법과의 관계
사이버 복원력법은 자체 일정을 따릅니다. 보고 의무는 2026년 9월 11일부터 적용 중이고, 전체 요건은 2027년 12월 11일부터 적용됩니다. 기계류 규정은 그 사이에 옵니다.
사이버 복원력법은 이 겹침을 인정합니다. 규정(EU) 2024/2847의 전문 제53항은 디지털 요소를 가진 제품이기도 한 기계의 제조사가 둘 다 준수해야 하며, 사이버 복원력법 준수가 1.1.9절과 1.2.1절 준수를 "용이하게 할 수 있다"고 말합니다. 그 시너지는 제조사가 입증해야 합니다. 사이버 복원력법 부속서 I은 "명령, 프로그램, 설정"의 무결성 보호와 손상 보고를 요구하는데, 이는 1.1.9절이 요구하는 것과 가깝습니다.
기록 설계에 중요한 차이가 하나 있습니다. 내부 활동을 기록하고 모니터링하라는 사이버 복원력법의 요건에는 "사용자를 위한 옵트아웃 장치"가 붙어 있습니다. 기계류 규정의 추적 기록은 5년 동안 활성화되어 있어야 합니다. 원한다면 기록 장치를 하나로 만들어도 되지만, 사이버 복원력법의 옵트아웃이 기계류 기록까지 끄게 해서는 안 됩니다.
먼저 오는 것이 기계류 규정이니 지금 그것에 맞춰 구축하되, 같은 증거 저장소, 서명, 업데이트 기록이 2027년 12월의 사이버 복원력법에도 쓰이도록 설계하십시오.
표준, 그리고 무산된 연기
이 요건들을 다루는 조화 표준이 2027년 1월 20일까지 인용되리라고 기대하지 마십시오. 2026년 9월에 갱신된 집행위원회의 조화 표준 페이지는 기계류 규정에 따른 첫 목록을 준비 중이라고 말합니다. 이 목록은 지침에 따라 인용된 표준 대부분을 이어받고, 새 요건을 "아직 완전히 다루지 못하는" 부분은 명확히 할 것이며, "올해 말 전에 나올 것으로 예상할 수 있습니다".
2026년 1월 CEMA, CECE, CECIMO, EGMF, FEM은 공동 업계 입장문에서 1.1.9절과 1.2.1(f)를 사이버 복원력법에 맞춰 2027년 12월 11일로 연기해 달라고 요청했습니다. 이들은 준수 비용을 "플랫폼 아키텍처당 100만 유로 이상"으로 추산했고, 예상되는 표준이 1.2.1(f)의 데이터 기록에 대해서는 매우 일반적인 수준에 머문다고 말했습니다.
그 요청은 채택되지 않았습니다. 기계류 규정은 2026년 7월 규정(EU) 2026/1744로 개정되었지만, 그 개정은 기계 안의 고위험 AI 시스템을 다룰 뿐 적용일은 건드리지 않았습니다. 2027년 1월 20일을 기준으로 계획하십시오.
따라서 첫날에는 이 두 요건에 대해 적합성 추정을 부여하는 표준이 없을 수도 있습니다. 그렇다면 기술 문서에 각 요건에 적용한 해결책을 기술해야 합니다(부속서 IV). 다 만든 뒤가 아니라 만드는 동안 작성하십시오. 부속서 I 파트 B에 열거된 기계에는 단계가 하나 더 있습니다. 조화 표준이나 공통 사양이 관련 요건 전부를 다루는 경우에만 자체 평가가 가능하며, 그렇지 않으면 인증기관(notified body)이 참여합니다(제25조). 부속서 I에 열거되지 않은 기계는 어느 경우든 자체 평가합니다.
15주 계획
2026년 10월 5일 월요일부터 기한까지는 15주가 조금 넘고, 중간에 연휴가 있습니다. 빠듯하지만 출하일 기준으로 우선순위를 정하면 해낼 수 있습니다. 1월에 EU 출하분이 나가는 제품군이 먼저입니다.
- 1주차와 2주차(10월 5일부터 16일까지): 범위 확정. 2027년 1월 20일 이후 EU로 출하될 모든 기계 제품군을 나열합니다. 제품군마다 안전 관련 소프트웨어와 데이터를 나열합니다. 안전 프로그램, 규정 준수에 결정적인 표준 코드, 드라이브와 센서의 안전 파라미터, HMI, 펌웨어, 원격 게이트웨이입니다. 제품군마다 담당자 한 명을 지정합니다.
- 3주차와 4주차(10월 19일부터 30일까지): 위험성 평가와 격차. 연결, 원격 접속, 악의적 시도, 업데이트 경로에 대해 위험성 평가를 갱신합니다. 컨트롤러 플랫폼이 무엇을 제공하고 무엇이 켜져 있는지 확인합니다.
- 5주차부터 9주차까지(11월 2일부터 12월 4일까지): 구축. 소프트웨어 식별 화면, 기준선 비교, 엔지니어링 접근과 원격 접속의 접근 제어, 5년 용량의 추적 기록, 서명된 업데이트, 백엔드의 일련번호별 기록을 만듭니다.
- 10주차와 11주차(12월 7일부터 18일까지): 기술자와 공격자의 방식으로 테스트. 벤더 도구로 안전 파라미터를 직접 바꾸고 기계가 그것을 기록하는지 확인합니다. 컨트롤러를 교체하고 기록이 살아남는지 확인합니다. 업데이트 도중에 전원을 끊어 봅니다.
- 12주차와 13주차(12월 21일부터 1월 1일까지): 연휴. 엔지니어링 작업은 계획하지 말고, 기록을 5년 분량까지 채워 가는 장기 부하 테스트를 걸어 둡니다.
- 14주차와 15주차(1월 4일부터 15일까지): 문서화와 출시. 1.1.9절과 1.2.1절에 대한 기술 문서 항목, 고객이 소프트웨어 식별 정보를 읽는 방법과 원격 접속으로 할 수 있는 것과 없는 것을 설명하는 사용 설명서, 그리고 출시된 기준선을 적재하고 일련번호별로 기록하는 생산 단계를 마련합니다.
이 기간에 담을 수 있는 것보다 많은 플랫폼 아키텍처에 이 작업이 필요하다면 지금 영업팀에 알리십시오. 준비되지 않은 기계는 EU 시장에 적법하게 출시할 수 없습니다.
이 글이 해당하지 않는 경우
2027년 1월 20일 전에 시장에 출시된 기계에는 누군가 나중에 중대하게 수정하지 않는 한 이 소프트웨어 규칙이 미치지 않습니다. 기계를 만드는 쪽이 아니라 사는 쪽이라면 의무는 공급자에게 있습니다. 귀사가 할 일은 사양서에 소프트웨어 식별 정보와 기록 접근을 요구하는 것입니다.
도움이 필요하시면
저희는 소프트웨어 회사이지 인증기관이나 법률 사무소가 아닙니다. 이 요건들이 떨어지는 소프트웨어를 만들고 수정합니다. HMI와 백엔드 애플리케이션, 원격 접속 게이트웨이, 업데이트 파이프라인, 증거 기록이며, 안전 프로그램을 맡은 제어 엔지니어들과 함께 일합니다. 몇 년 치 코드가 쌓인 오래된 플랫폼이 가장 어려운 경우이고, 저희의 레거시 시스템 유지보수 작업이 대개 거기서 시작합니다. 사이버 복원력법 쪽은 사이버 복원력법 가이드에서 다룹니다. 계획은 있지만 1월까지 끝낼 일손이 없다면 office@c9group.dev로 연락 주십시오.