云计算百科
云计算领域专业知识百科平台

CRA 罚则 + 合规优先级矩阵

摘要

CRA 罚款力度对标 GDPR——单次核心违规最高全球年营业额 2.5%。但真正的杀伤力是产品召回。本文用三大合规支柱 + 罚则结构 + 市场准入后果 + P0-P3 优先级矩阵,给出芯片厂商可执行的合规路线。

开篇:罚款只是表象,召回才是杀手

上一期我们讲了 CRA 的时间窗口和 IC 厂商的"制造商"身份。

这一期讲一个更现实的问题——不合规的代价有多大?

先看一个数字:

单次核心违规,最高罚款全球年营业额的 2.5%。

对一家年营收 10 亿美元的芯片厂商,这意味着 2500 万美元。

但真正的杀伤力不是罚款——是产品召回。芯片一旦嵌入整机,召回意味着要拉动整条供应链:整机厂、模组厂、品牌商都会向你索赔。一个型号芯片的召回成本可能是芯片销售额的 10-100 倍。

这就是为什么 NXP、ST 把 CRA 合规作为产品级战略——召回风险是公司级风险。


一、CRA 三大合规支柱

CRA 对制造商的义务可归纳为三大支柱,缺一不可:

支柱法规位置核心内容工程映射
产品安全要求 Article 13 + Annex I Part I 设计、开发、生产阶段的安全属性 安全设计、Secure Boot、加密、隔离
漏洞处理要求 Article 13 + Annex I Part II 漏洞识别、修复、披露、安全更新 SBOM、CVD、OTA、PSIRT
报告义务 Article 14 主动利用漏洞与严重事件强制上报 24h/72h/15d 响应机制

📌 配图提示:三大合规支柱关系图


二、支柱一:产品安全要求(11 项功能要求)

Annex I Part I 将产品安全要求分为"过程要求"和"功能要求"。功能要求共 11 项,构成完整的安全设计框架:

条款要求工程实践映射
(a) 安全默认配置,可恢复出厂设置 关闭默认弱口令、默认关闭调试接口、factory reset
(b) 防止未经授权访问 身份认证、访问控制、权限管理
© 保护数据机密性 静态/传输中数据加密、TLS 1.3、AES
(d) 保护数据、指令、程序、配置完整性 签名验证、防篡改检测、完整性报告
(e) 数据最小化 仅收集产品预期用途所必需的数据
(f) 保护基本功能可用性 DoS 缓解、服务韧性
(g) 减少对其他设备/网络服务可用性的负面影响 限制资源占用、避免滥用
(h) 限制攻击面 关闭未用接口/协议/服务、最小化外设
(i) 降低安全事件影响 漏洞利用缓解技术、沙箱、最小权限
(j) 记录/监控安全相关活动 安全日志、审计、入侵检测
(k) 可通过安全更新修复漏洞 OTA、补丁管理、自动更新、用户通知

💡 工程视角:这 11 项不是孤立的——它们构成一个完整的安全设计框架。后续章节会详细讲解如何用 PSA Certified 的九项安全要求来对应满足这 11 项。

两条过程要求
  • 基于风险的适当网络安全水平——不能"一刀切",风险高的产品(如 HSM)需要更高强度安全机制
  • 交付时不含已知可利用漏洞——要求出厂前完成已知漏洞扫描与修复

  • 三、支柱二:漏洞处理要求(8 项)

    制造商必须建立系统化的漏洞处理流程,覆盖产品预期使用周期(通常不少于 5 年)。这是 CRA 区别于传统 CE 指令的关键——把"售后安全"也纳入合规范畴。

    要求具体说明
    识别与记录 维护机器可读的 SBOM,至少覆盖顶层依赖
    及时修复 毫不延迟地修复漏洞,包括提供安全更新
    定期测试与审查 对产品安全性进行有效的定期测试与审查
    公开披露 安全更新发布后,公开披露已修复漏洞的信息
    协调漏洞披露政策 建立并执行 CVD(Coordinated Vulnerability Disclosure)
    信息共享 促进漏洞信息共享,提供报告联系渠道
    安全分发更新 提供安全机制分发更新,减少可利用漏洞
    免费补丁与说明 及时、免费地发布安全补丁,并向用户清晰解释补丁内容

    💡 工程视角:SBOM 是这一支柱的技术基础。没有 SBOM,你无法回答"我的产品用了哪些开源组件、哪些组件有 CVE"。推荐工具链:SPDX / CycloneDX / syft / trivy。


    四、支柱三:报告义务(24h / 72h / 15d)

    制造商必须向 ENISA(欧盟网络安全局) 及成员国相关 CSIRT 报告三类事件:

    事件类型报告时限内容要求
    主动利用漏洞 知晓后 24 小时内 提交早期预警 初步评估、影响范围、缓解措施
    严重网络安全事件 24h 早期预警 → 72h 正式通知 → 必要时 1 个月内 最终报告 事件性质、根因、影响、补救措施
    其他影响重大的未修补漏洞 知晓后 15 天内 报告 ENISA 漏洞描述、评估、计划修复时间

    ⚠️ 重要时间差异:Article 14 的报告义务自 2026 年 9 月 11 日 起生效,早于完整 Article 13 义务(2027 年 12 月 11 日)。

    这意味着:即使你的产品还在过渡期,漏洞/事件报告义务已经生效。

    📌 配图提示:24h/72h/15d 报告时间轴


    五、罚则结构(对标 GDPR)

    CRA 的罚款力度对标 GDPR,对芯片厂商而言是真实的财务风险:

    违规类型罚款上限适用对象
    未履行漏洞/事件报告义务(Article 14) 1000 万欧元 或 全球年营业额 2%(取较高者) 所有制造商
    未履行其他核心义务(Article 13 等) 1500 万欧元 或 全球年营业额 2.5%(取较高者) 所有制造商
    提供虚假/误导性信息 500 万欧元 或 全球年营业额 1%(取较高者) 所有制造商
    不合规产品继续销售 每日追加罚款(金额由成员国决定) 所有制造商

    💡 工程视角:注意"全球年营业额"这个基数——它不是欧盟市场营收,而是全球总营收。更致命的是"每日追加罚款"——如果芯片已量产且发现不合规,每天继续销售都在累积罚款。

    芯片厂商不能"先卖了再说",必须在量产前完成合规评估。

    📌 配图提示:罚款结构对比表(金额 + 全球年营业额百分比)


    六、市场准入后果(比罚款更致命)

    罚款只是表象,更严重的是市场准入后果:

    后果类型具体措施影响
    产品撤回(withdrawal) 强制从欧盟市场撤回产品 已售产品需召回,库存积压
    产品召回(recall) 强制召回已售终端产品 终端客户索赔,品牌受损
    禁止投放市场 禁止该型号在欧盟销售 该产品线失去欧盟市场
    限制投放市场 附加条件后方可销售 销售效率下降,合规成本上升
    CE 标志撤销 不得再加贴 CE 标志 等同退出整个欧盟市场
    公开披露 ENISA 公开违规企业信息 品牌声誉受损,客户流失

    ⚠️ 对芯片厂商而言,"产品召回"的杀伤力远超罚款。芯片一旦嵌入整机,召回意味着要拉动整条供应链——整机厂、模组厂、品牌商都会向你索赔。一个型号芯片的召回成本可能是芯片销售额的 10-100 倍。

    📌 配图提示:市场准入后果层级图(从轻到重)


    七、监管执行链路

    CRA 的监管执行涉及多层主体:

    📌 配图提示:监管执行链路图(欧盟委员会 → ENISA → 成员国 CSIRT/市场监管机构 → 制造商)

    #mermaid-svg-RIaL4hDuHg31o5Gh{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;fill:#333;}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#mermaid-svg-RIaL4hDuHg31o5Gh .error-icon{fill:#552222;}#mermaid-svg-RIaL4hDuHg31o5Gh .error-text{fill:#552222;stroke:#552222;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-thickness-normal{stroke-width:1px;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-thickness-thick{stroke-width:3.5px;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-pattern-solid{stroke-dasharray:0;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-thickness-invisible{stroke-width:0;fill:none;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-pattern-dashed{stroke-dasharray:3;}#mermaid-svg-RIaL4hDuHg31o5Gh .edge-pattern-dotted{stroke-dasharray:2;}#mermaid-svg-RIaL4hDuHg31o5Gh .marker{fill:#333333;stroke:#333333;}#mermaid-svg-RIaL4hDuHg31o5Gh .marker.cross{stroke:#333333;}#mermaid-svg-RIaL4hDuHg31o5Gh svg{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;}#mermaid-svg-RIaL4hDuHg31o5Gh p{margin:0;}#mermaid-svg-RIaL4hDuHg31o5Gh .label{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;color:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster-label text{fill:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster-label span{color:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster-label span p{background-color:transparent;}#mermaid-svg-RIaL4hDuHg31o5Gh .label text,#mermaid-svg-RIaL4hDuHg31o5Gh span{fill:#333;color:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh .node rect,#mermaid-svg-RIaL4hDuHg31o5Gh .node circle,#mermaid-svg-RIaL4hDuHg31o5Gh .node ellipse,#mermaid-svg-RIaL4hDuHg31o5Gh .node polygon,#mermaid-svg-RIaL4hDuHg31o5Gh .node path{fill:#ECECFF;stroke:#9370DB;stroke-width:1px;}#mermaid-svg-RIaL4hDuHg31o5Gh .rough-node .label text,#mermaid-svg-RIaL4hDuHg31o5Gh .node .label text,#mermaid-svg-RIaL4hDuHg31o5Gh .image-shape .label,#mermaid-svg-RIaL4hDuHg31o5Gh .icon-shape .label{text-anchor:middle;}#mermaid-svg-RIaL4hDuHg31o5Gh .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#mermaid-svg-RIaL4hDuHg31o5Gh .rough-node .label,#mermaid-svg-RIaL4hDuHg31o5Gh .node .label,#mermaid-svg-RIaL4hDuHg31o5Gh .image-shape .label,#mermaid-svg-RIaL4hDuHg31o5Gh .icon-shape .label{text-align:center;}#mermaid-svg-RIaL4hDuHg31o5Gh .node.clickable{cursor:pointer;}#mermaid-svg-RIaL4hDuHg31o5Gh .root .anchor path{fill:#333333!important;stroke-width:0;stroke:#333333;}#mermaid-svg-RIaL4hDuHg31o5Gh .arrowheadPath{fill:#333333;}#mermaid-svg-RIaL4hDuHg31o5Gh .edgePath .path{stroke:#333333;stroke-width:2.0px;}#mermaid-svg-RIaL4hDuHg31o5Gh .flowchart-link{stroke:#333333;fill:none;}#mermaid-svg-RIaL4hDuHg31o5Gh .edgeLabel{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-RIaL4hDuHg31o5Gh .edgeLabel p{background-color:rgba(232,232,232, 0.8);}#mermaid-svg-RIaL4hDuHg31o5Gh .edgeLabel rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-RIaL4hDuHg31o5Gh .labelBkg{background-color:rgba(232, 232, 232, 0.5);}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster rect{fill:#ffffde;stroke:#aaaa33;stroke-width:1px;}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster text{fill:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh .cluster span{color:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:12px;background:hsl(80, 100%, 96.2745098039%);border:1px solid #aaaa33;border-radius:2px;pointer-events:none;z-index:100;}#mermaid-svg-RIaL4hDuHg31o5Gh .flowchartTitleText{text-anchor:middle;font-size:18px;fill:#333;}#mermaid-svg-RIaL4hDuHg31o5Gh rect.text{fill:none;stroke-width:0;}#mermaid-svg-RIaL4hDuHg31o5Gh .icon-shape,#mermaid-svg-RIaL4hDuHg31o5Gh .image-shape{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-RIaL4hDuHg31o5Gh .icon-shape p,#mermaid-svg-RIaL4hDuHg31o5Gh .image-shape p{background-color:rgba(232,232,232, 0.8);padding:2px;}#mermaid-svg-RIaL4hDuHg31o5Gh .icon-shape .label rect,#mermaid-svg-RIaL4hDuHg31o5Gh .image-shape .label rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-RIaL4hDuHg31o5Gh .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#mermaid-svg-RIaL4hDuHg31o5Gh .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#mermaid-svg-RIaL4hDuHg31o5Gh :root{–mermaid-font-family:\”trebuchet ms\”,verdana,arial,sans-serif;}

    授权

    协调

    协调

    接收报告

    市场检查

    处罚

    欧盟委员会

    ENISA欧盟网络安全局

    成员国 CSIRT计算机应急响应小组

    成员国市场监管机构Market Surveillance Authority

    制造商漏洞/事件报告

    产品抽样/合规审查

    罚款/召回/禁售

    24h 早期预警72h 正式通知15d 漏洞报告

    CE 标志检查技术文档审查SBOM 核验

    监管主体职责与芯片厂商的接触点
    欧盟委员会 制定授权法案、解释 CRA 条款 通过公告机构间接接触
    ENISA 接收漏洞/事件报告、维护漏洞数据库 Article 14 报告的直接接收方
    成员国 CSIRT 处理网络安全事件、技术协助 严重事件的技术响应
    成员国市场监管机构 市场抽查、处罚执行 抽样检查、罚款、召回令
    公告机构(Notified Body) 第三方合格评定、发证 Class II 产品强制评定

    八、合规成本 vs 违规成本

    维度合规成本违规成本
    一次性投入 硬件安全 IP(RoT/加密引擎)、认证费用(PSA/EUCC)、PSIRT 团队建设
    持续运营 SBOM 维护、漏洞扫描、FOTA 基础设施、年度审计 每日追加罚款
    市场影响 获得 CE 标志,可进入欧盟市场 禁售/召回/品牌受损
    客户关系 提供合规支持包,客户复用认证 客户索赔、转向竞品
    品牌价值 "CRA-ready"成为产品卖点 公开披露,声誉受损

    💡 工程视角:从工程经济角度看,CRA 合规的 ROI 是正向的。以 Nordic 为例,nRF54H20 的 PSA Level 3 设计投入虽然增加了芯片成本,但带来的回报是:

    • ① 可进入欧盟高安全市场(医疗/支付/汽车)
    • ② 客户可复用认证降低整机合规成本
    • ③ nRF Cloud FOTA 订阅创造新收入流

    相比之下,一次核心违规的罚款(全球年营业额 2.5%)可能抵消整个芯片线的利润。

    合规不是成本中心,是利润护城河。


    九、给芯片厂商的合规优先级矩阵

    基于前述分析,给芯片厂商一个可执行的合规优先级矩阵:

    优先级行动时限理由
    P0 建立 PSIRT 团队 + 漏洞报告流程(Article 14) 2026-09-11 前 报告义务最早生效,违规则 24h 内即违法
    P0 梳理在售芯片的芯片级 SBOM 2026-09-11 前 漏洞报告需基于 SBOM 判断影响范围
    P1 评估在售芯片的硬件安全能力(RoT/Secure Boot/调试口管控) 2026 年底前 识别硬件能力缺口,规划下一代芯片补强
    P1 选定协调标准组合(EN 18031 / PSA / SESIP / EUCC) 2026 年底前 协调标准符合性可推定 CRA 合规,降低举证难度
    P2 新芯片设计加入硬件 RoT + 安全调试 + 密钥轮换 下一代流片前 硬件能力一旦流片无法补丁
    P2 建设或对接 FOTA 基础设施 2027-06 前 Article 13 要求产品生命周期内提供安全更新
    P3 准备客户合规支持包(SBOM/证书/威胁建模) 2027-09 前 客户选型时已会要求,否则流失订单
    P3 完成第三方合格评定(Class II 产品) 2027-12-11 前 完整 CRA 生效,无 CE 标志不得销售

    ⚠️ 重要提醒:P0 项的时限是 2026-09-11,距今已不足 2 个月。如果你的公司还没有 PSIRT 团队和漏洞报告流程,现在就必须启动——

    这不是"明年再说"的事,是"下个月就要违法"的事。

    📌 配图提示:P0-P3 优先级矩阵甘特图


    十、快速自查 Checklist

    使用以下清单快速判断你的产品是否落入 CRA 管辖,以及属于哪一级:

    范围判断
    • 产品是否含数字元素(软硬件/远程数据处理)?
    • 产品是否投放欧盟市场(销售/租赁/许可)?
    • 产品预期或可合理预见用途是否包含直接或间接数据连接?
    • 三条全为"是" → 落入 CRA 范围,继续分级判断
    • 是否落入 CRA 排除范围(MDR/IVDR/汽车/EASA/船用/国防)?
    • 若落入排除范围 → 改走对应行业法规,但安全要求通常更严
    分级判断
    • 产品是否在 Annex III Important 清单中?
    • 若不在清单 → Default 类,可自我评估 Module A
    • 若在清单,是 Class I 还是 Class II?
    • Class I → 协调标准可自评,否则第三方评定
    • Class II → 强制第三方公告机构评定
    • 是否属于 Critical 类(待欧盟授权法案明确)?
    • Critical → 强制 EUCC 认证
    时间判断
    • 你的产品是否已在欧盟市场销售?
    • 若是 → 2026-09-11 起必须履行 Article 14 报告义务
    • 你的产品计划何时投放欧盟市场?
    • 若在 2027-12-11 后 → 必须满足完整 Article 13 要求
    • 你的产品预期支持周期是否 ≥ 5 年?
    • 若是 → 漏洞处理义务覆盖整个支持周期

    本期小结

  • CRA 三大合规支柱:产品安全(11 项功能要求)+ 漏洞处理(8 项要求)+ 报告义务(24h/72h/15d)
  • 罚款对标 GDPR:单次核心违规最高全球年营业额 2.5%,每日追加罚款
  • 市场准入后果比罚款更致命:产品召回成本可达芯片销售额的 10-100 倍
  • P0 项 2026-09-11 前必须完成:PSIRT 团队 + SBOM 梳理
  • 合规 ROI 是正向的:合规不是成本中心,是利润护城河

  • 下期预告

    第 3 期:TF-M 架构 + SPM 调度

    从法规层进入工程层。PSA Certified 的固件框架 DEN0063 是什么?TrustZone-M 如何实现两个世界隔离?TF-M 的 SPM 调度器如何工作?

    下一期我们将讲清楚:

    • 为什么 CRA 和 PSA 都强制要求固件隔离
    • TrustZone-M 的两个世界 + 三类硬件单元
    • PSA 固件框架 DEN0063 的三级隔离
    • SPM 调度与 IPC 通信全链路

    关注本系列,从法规走向工程实战。


    📣 互动话题:
    你的公司有 PSIRT 团队吗?SBOM 用什么工具管理?

    • 留言区分享你的合规进度
    • 转发给法务/合规/安全团队,对照 P0-P3 矩阵
    • 收藏本文,随时查阅优先级矩阵

    关注本账号,每周更新 CRA × PSA 合规实战内容。


    话题标签

    #CRA #网络安全法案 #罚则 #合规支柱 #PSIRT #SBOM #芯片合规 #PSA

    赞(0)
    未经允许不得转载:网硕互联帮助中心 » CRA 罚则 + 合规优先级矩阵
    分享到: 更多 (0)

    评论 抢沙发

    评论前必须登录!