摘要
CRA 罚款力度对标 GDPR——单次核心违规最高全球年营业额 2.5%。但真正的杀伤力是产品召回。本文用三大合规支柱 + 罚则结构 + 市场准入后果 + P0-P3 优先级矩阵,给出芯片厂商可执行的合规路线。
开篇:罚款只是表象,召回才是杀手
上一期我们讲了 CRA 的时间窗口和 IC 厂商的"制造商"身份。
这一期讲一个更现实的问题——不合规的代价有多大?
先看一个数字:
单次核心违规,最高罚款全球年营业额的 2.5%。
对一家年营收 10 亿美元的芯片厂商,这意味着 2500 万美元。
但真正的杀伤力不是罚款——是产品召回。芯片一旦嵌入整机,召回意味着要拉动整条供应链:整机厂、模组厂、品牌商都会向你索赔。一个型号芯片的召回成本可能是芯片销售额的 10-100 倍。
这就是为什么 NXP、ST 把 CRA 合规作为产品级战略——召回风险是公司级风险。
一、CRA 三大合规支柱
CRA 对制造商的义务可归纳为三大支柱,缺一不可:
| 产品安全要求 | Article 13 + Annex I Part I | 设计、开发、生产阶段的安全属性 | 安全设计、Secure Boot、加密、隔离 |
| 漏洞处理要求 | Article 13 + Annex I Part II | 漏洞识别、修复、披露、安全更新 | SBOM、CVD、OTA、PSIRT |
| 报告义务 | Article 14 | 主动利用漏洞与严重事件强制上报 | 24h/72h/15d 响应机制 |
📌 配图提示:三大合规支柱关系图
二、支柱一:产品安全要求(11 项功能要求)
Annex I Part I 将产品安全要求分为"过程要求"和"功能要求"。功能要求共 11 项,构成完整的安全设计框架:
| (a) | 安全默认配置,可恢复出厂设置 | 关闭默认弱口令、默认关闭调试接口、factory reset |
| (b) | 防止未经授权访问 | 身份认证、访问控制、权限管理 |
| © | 保护数据机密性 | 静态/传输中数据加密、TLS 1.3、AES |
| (d) | 保护数据、指令、程序、配置完整性 | 签名验证、防篡改检测、完整性报告 |
| (e) | 数据最小化 | 仅收集产品预期用途所必需的数据 |
| (f) | 保护基本功能可用性 | DoS 缓解、服务韧性 |
| (g) | 减少对其他设备/网络服务可用性的负面影响 | 限制资源占用、避免滥用 |
| (h) | 限制攻击面 | 关闭未用接口/协议/服务、最小化外设 |
| (i) | 降低安全事件影响 | 漏洞利用缓解技术、沙箱、最小权限 |
| (j) | 记录/监控安全相关活动 | 安全日志、审计、入侵检测 |
| (k) | 可通过安全更新修复漏洞 | OTA、补丁管理、自动更新、用户通知 |
💡 工程视角:这 11 项不是孤立的——它们构成一个完整的安全设计框架。后续章节会详细讲解如何用 PSA Certified 的九项安全要求来对应满足这 11 项。
两条过程要求
三、支柱二:漏洞处理要求(8 项)
制造商必须建立系统化的漏洞处理流程,覆盖产品预期使用周期(通常不少于 5 年)。这是 CRA 区别于传统 CE 指令的关键——把"售后安全"也纳入合规范畴。
| 识别与记录 | 维护机器可读的 SBOM,至少覆盖顶层依赖 |
| 及时修复 | 毫不延迟地修复漏洞,包括提供安全更新 |
| 定期测试与审查 | 对产品安全性进行有效的定期测试与审查 |
| 公开披露 | 安全更新发布后,公开披露已修复漏洞的信息 |
| 协调漏洞披露政策 | 建立并执行 CVD(Coordinated Vulnerability Disclosure) |
| 信息共享 | 促进漏洞信息共享,提供报告联系渠道 |
| 安全分发更新 | 提供安全机制分发更新,减少可利用漏洞 |
| 免费补丁与说明 | 及时、免费地发布安全补丁,并向用户清晰解释补丁内容 |
💡 工程视角:SBOM 是这一支柱的技术基础。没有 SBOM,你无法回答"我的产品用了哪些开源组件、哪些组件有 CVE"。推荐工具链:SPDX / CycloneDX / syft / trivy。
四、支柱三:报告义务(24h / 72h / 15d)
制造商必须向 ENISA(欧盟网络安全局) 及成员国相关 CSIRT 报告三类事件:
| 主动利用漏洞 | 知晓后 24 小时内 提交早期预警 | 初步评估、影响范围、缓解措施 |
| 严重网络安全事件 | 24h 早期预警 → 72h 正式通知 → 必要时 1 个月内 最终报告 | 事件性质、根因、影响、补救措施 |
| 其他影响重大的未修补漏洞 | 知晓后 15 天内 报告 ENISA | 漏洞描述、评估、计划修复时间 |
⚠️ 重要时间差异:Article 14 的报告义务自 2026 年 9 月 11 日 起生效,早于完整 Article 13 义务(2027 年 12 月 11 日)。
这意味着:即使你的产品还在过渡期,漏洞/事件报告义务已经生效。
📌 配图提示:24h/72h/15d 报告时间轴
五、罚则结构(对标 GDPR)
CRA 的罚款力度对标 GDPR,对芯片厂商而言是真实的财务风险:
| 未履行漏洞/事件报告义务(Article 14) | 1000 万欧元 或 全球年营业额 2%(取较高者) | 所有制造商 |
| 未履行其他核心义务(Article 13 等) | 1500 万欧元 或 全球年营业额 2.5%(取较高者) | 所有制造商 |
| 提供虚假/误导性信息 | 500 万欧元 或 全球年营业额 1%(取较高者) | 所有制造商 |
| 不合规产品继续销售 | 每日追加罚款(金额由成员国决定) | 所有制造商 |
💡 工程视角:注意"全球年营业额"这个基数——它不是欧盟市场营收,而是全球总营收。更致命的是"每日追加罚款"——如果芯片已量产且发现不合规,每天继续销售都在累积罚款。
芯片厂商不能"先卖了再说",必须在量产前完成合规评估。
📌 配图提示:罚款结构对比表(金额 + 全球年营业额百分比)
六、市场准入后果(比罚款更致命)
罚款只是表象,更严重的是市场准入后果:
| 产品撤回(withdrawal) | 强制从欧盟市场撤回产品 | 已售产品需召回,库存积压 |
| 产品召回(recall) | 强制召回已售终端产品 | 终端客户索赔,品牌受损 |
| 禁止投放市场 | 禁止该型号在欧盟销售 | 该产品线失去欧盟市场 |
| 限制投放市场 | 附加条件后方可销售 | 销售效率下降,合规成本上升 |
| CE 标志撤销 | 不得再加贴 CE 标志 | 等同退出整个欧盟市场 |
| 公开披露 | ENISA 公开违规企业信息 | 品牌声誉受损,客户流失 |
⚠️ 对芯片厂商而言,"产品召回"的杀伤力远超罚款。芯片一旦嵌入整机,召回意味着要拉动整条供应链——整机厂、模组厂、品牌商都会向你索赔。一个型号芯片的召回成本可能是芯片销售额的 10-100 倍。
📌 配图提示:市场准入后果层级图(从轻到重)
七、监管执行链路
CRA 的监管执行涉及多层主体:
📌 配图提示:监管执行链路图(欧盟委员会 → ENISA → 成员国 CSIRT/市场监管机构 → 制造商)
#mermaid-svg-RIaL4hDuHg31o5Gh{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;fill:#333;}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#mermaid-svg-RIaL4hDuHg31o5Gh .error-icon{fill:#552222;}#mermaid-svg-RIaL4hDuHg31o5Gh .error-text{fill:#552222;stroke:#552222;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-thickness-normal{stroke-width:1px;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-thickness-thick{stroke-width:3.5px;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-pattern-solid{stroke-dasharray:0;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-thickness-invisible{stroke-width:0;fill:none;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-pattern-dashed{stroke-dasharray:3;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-pattern-dotted{stroke-dasharray:2;}#mermaid-svg-RIaL4hDuHg31o5Gh .marker{fill:#333333;stroke:#333333;}#mermaid-svg-RIaL4hDuHg31o5Gh .marker.cross{stroke:#333333;}#mermaid-svg-RIaL4hDuHg31o5Gh svg{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;}#mermaid-svg-RIaL4hDuHg31o5Gh p{margin:0;}#mermaid-svg-RIaL4hDuHg31o5Gh .label{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;color:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster-label text{fill:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster-label span{color:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster-label span p{background-color:transparent;}#mermaid-svg-RIaL4hDuHg31o5Gh .label text,#mermaid-svg-RIaL4hDuHg31o5Gh span{fill:#333;color:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh .node rect,#mermaid-svg-RIaL4hDuHg31o5Gh .node circle,#mermaid-svg-RIaL4hDuHg31o5Gh .node ellipse,#mermaid-svg-RIaL4hDuHg31o5Gh .node polygon,#mermaid-svg-RIaL4hDuHg31o5Gh .node path{fill:#ECECFF;stroke:#9370DB;stroke-width:1px;}#mermaid-svg-RIaL4hDuHg31o5Gh .rough-node .label text,#mermaid-svg-RIaL4hDuHg31o5Gh .node .label text,#mermaid-svg-RIaL4hDuHg31o5Gh .image-shape .label,#mermaid-svg-RIaL4hDuHg31o5Gh .icon-shape .label{text-anchor:middle;}#mermaid-svg-RIaL4hDuHg31o5Gh .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#mermaid-svg-RIaL4hDuHg31o5Gh .rough-node .label,#mermaid-svg-RIaL4hDuHg31o5Gh .node .label,#mermaid-svg-RIaL4hDuHg31o5Gh .image-shape .label,#mermaid-svg-RIaL4hDuHg31o5Gh .icon-shape .label{text-align:center;}#mermaid-svg-RIaL4hDuHg31o5Gh .node.clickable{cursor:pointer;}#mermaid-svg-RIaL4hDuHg31o5Gh .root .anchor path{fill:#333333!important;stroke-width:0;stroke:#333333;}#mermaid-svg-RIaL4hDuHg31o5Gh .arrowheadPath{fill:#333333;}#mermaid-svg-RIaL4hDuHg31o5Gh .edgePath .path{stroke:#333333;stroke-width:2.0px;}#mermaid-svg-RIaL4hDuHg31o5Gh .flowchart-link{stroke:#333333;fill:none;}#mermaid-svg-RIaL4hDuHg31o5Gh .edgeLabel{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-RIaL4hDuHg31o5Gh .edgeLabel p{background-color:rgba(232,232,232, 0.8);}#mermaid-svg-RIaL4hDuHg31o5Gh .edgeLabel rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-RIaL4hDuHg31o5Gh .labelBkg{background-color:rgba(232, 232, 232, 0.5);}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster rect{fill:#ffffde;stroke:#aaaa33;stroke-width:1px;}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster text{fill:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster span{color:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:12px;background:hsl(80, 100%, 96.2745098039%);border:1px solid #aaaa33;border-radius:2px;pointer-events:none;z-index:100;}#mermaid-svg-RIaL4hDuHg31o5Gh .flowchartTitleText{text-anchor:middle;font-size:18px;fill:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh rect.text{fill:none;stroke-width:0;}#mermaid-svg-RIaL4hDuHg31o5Gh .icon-shape,#mermaid-svg-RIaL4hDuHg31o5Gh .image-shape{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-RIaL4hDuHg31o5Gh .icon-shape p,#mermaid-svg-RIaL4hDuHg31o5Gh .image-shape p{background-color:rgba(232,232,232, 0.8);padding:2px;}#mermaid-svg-RIaL4hDuHg31o5Gh .icon-shape .label rect,#mermaid-svg-RIaL4hDuHg31o5Gh .image-shape .label rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-RIaL4hDuHg31o5Gh .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#mermaid-svg-RIaL4hDuHg31o5Gh .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#mermaid-svg-RIaL4hDuHg31o5Gh :root{–mermaid-font-family:\”trebuchet ms\”,verdana,arial,sans-serif;}
授权
协调
协调
接收报告
市场检查
处罚
欧盟委员会
ENISA欧盟网络安全局
成员国 CSIRT计算机应急响应小组
成员国市场监管机构Market Surveillance Authority
制造商漏洞/事件报告
产品抽样/合规审查
罚款/召回/禁售
24h 早期预警72h 正式通知15d 漏洞报告
CE 标志检查技术文档审查SBOM 核验
| 欧盟委员会 | 制定授权法案、解释 CRA 条款 | 通过公告机构间接接触 |
| ENISA | 接收漏洞/事件报告、维护漏洞数据库 | Article 14 报告的直接接收方 |
| 成员国 CSIRT | 处理网络安全事件、技术协助 | 严重事件的技术响应 |
| 成员国市场监管机构 | 市场抽查、处罚执行 | 抽样检查、罚款、召回令 |
| 公告机构(Notified Body) | 第三方合格评定、发证 | Class II 产品强制评定 |
八、合规成本 vs 违规成本
| 一次性投入 | 硬件安全 IP(RoT/加密引擎)、认证费用(PSA/EUCC)、PSIRT 团队建设 | — |
| 持续运营 | SBOM 维护、漏洞扫描、FOTA 基础设施、年度审计 | 每日追加罚款 |
| 市场影响 | 获得 CE 标志,可进入欧盟市场 | 禁售/召回/品牌受损 |
| 客户关系 | 提供合规支持包,客户复用认证 | 客户索赔、转向竞品 |
| 品牌价值 | "CRA-ready"成为产品卖点 | 公开披露,声誉受损 |
💡 工程视角:从工程经济角度看,CRA 合规的 ROI 是正向的。以 Nordic 为例,nRF54H20 的 PSA Level 3 设计投入虽然增加了芯片成本,但带来的回报是:
- ① 可进入欧盟高安全市场(医疗/支付/汽车)
- ② 客户可复用认证降低整机合规成本
- ③ nRF Cloud FOTA 订阅创造新收入流
相比之下,一次核心违规的罚款(全球年营业额 2.5%)可能抵消整个芯片线的利润。
合规不是成本中心,是利润护城河。
九、给芯片厂商的合规优先级矩阵
基于前述分析,给芯片厂商一个可执行的合规优先级矩阵:
| P0 | 建立 PSIRT 团队 + 漏洞报告流程(Article 14) | 2026-09-11 前 | 报告义务最早生效,违规则 24h 内即违法 |
| P0 | 梳理在售芯片的芯片级 SBOM | 2026-09-11 前 | 漏洞报告需基于 SBOM 判断影响范围 |
| P1 | 评估在售芯片的硬件安全能力(RoT/Secure Boot/调试口管控) | 2026 年底前 | 识别硬件能力缺口,规划下一代芯片补强 |
| P1 | 选定协调标准组合(EN 18031 / PSA / SESIP / EUCC) | 2026 年底前 | 协调标准符合性可推定 CRA 合规,降低举证难度 |
| P2 | 新芯片设计加入硬件 RoT + 安全调试 + 密钥轮换 | 下一代流片前 | 硬件能力一旦流片无法补丁 |
| P2 | 建设或对接 FOTA 基础设施 | 2027-06 前 | Article 13 要求产品生命周期内提供安全更新 |
| P3 | 准备客户合规支持包(SBOM/证书/威胁建模) | 2027-09 前 | 客户选型时已会要求,否则流失订单 |
| P3 | 完成第三方合格评定(Class II 产品) | 2027-12-11 前 | 完整 CRA 生效,无 CE 标志不得销售 |
⚠️ 重要提醒:P0 项的时限是 2026-09-11,距今已不足 2 个月。如果你的公司还没有 PSIRT 团队和漏洞报告流程,现在就必须启动——
这不是"明年再说"的事,是"下个月就要违法"的事。
📌 配图提示:P0-P3 优先级矩阵甘特图
十、快速自查 Checklist
使用以下清单快速判断你的产品是否落入 CRA 管辖,以及属于哪一级:
范围判断
- 产品是否含数字元素(软硬件/远程数据处理)?
- 产品是否投放欧盟市场(销售/租赁/许可)?
- 产品预期或可合理预见用途是否包含直接或间接数据连接?
- 三条全为"是" → 落入 CRA 范围,继续分级判断
- 是否落入 CRA 排除范围(MDR/IVDR/汽车/EASA/船用/国防)?
- 若落入排除范围 → 改走对应行业法规,但安全要求通常更严
分级判断
- 产品是否在 Annex III Important 清单中?
- 若不在清单 → Default 类,可自我评估 Module A
- 若在清单,是 Class I 还是 Class II?
- Class I → 协调标准可自评,否则第三方评定
- Class II → 强制第三方公告机构评定
- 是否属于 Critical 类(待欧盟授权法案明确)?
- Critical → 强制 EUCC 认证
时间判断
- 你的产品是否已在欧盟市场销售?
- 若是 → 2026-09-11 起必须履行 Article 14 报告义务
- 你的产品计划何时投放欧盟市场?
- 若在 2027-12-11 后 → 必须满足完整 Article 13 要求
- 你的产品预期支持周期是否 ≥ 5 年?
- 若是 → 漏洞处理义务覆盖整个支持周期
本期小结
下期预告
第 3 期:TF-M 架构 + SPM 调度
从法规层进入工程层。PSA Certified 的固件框架 DEN0063 是什么?TrustZone-M 如何实现两个世界隔离?TF-M 的 SPM 调度器如何工作?
下一期我们将讲清楚:
- 为什么 CRA 和 PSA 都强制要求固件隔离
- TrustZone-M 的两个世界 + 三类硬件单元
- PSA 固件框架 DEN0063 的三级隔离
- SPM 调度与 IPC 通信全链路
关注本系列,从法规走向工程实战。
📣 互动话题:
你的公司有 PSIRT 团队吗?SBOM 用什么工具管理?
- 留言区分享你的合规进度
- 转发给法务/合规/安全团队,对照 P0-P3 矩阵
- 收藏本文,随时查阅优先级矩阵
关注本账号,每周更新 CRA × PSA 合规实战内容。
话题标签
#CRA #网络安全法案 #罚则 #合规支柱 #PSIRT #SBOM #芯片合规 #PSA
网硕互联帮助中心





评论前必须登录!
注册