CRA 罚则 + 合规优先级矩阵 摘要CRA 罚款力度对标 GDPR——单次核心违规最高全球年营业额 2.5%。但真正的杀伤力是产品召回。本文用三大合规支柱 罚则结构 市场准入后果 P0-P3 优先级矩阵给出芯片厂商可执行的合规路线。开篇罚款只是表象召回才是杀手上一期我们讲了 CRA 的时间窗口和 IC 厂商的制造商身份。这一期讲一个更现实的问题——不合规的代价有多大先看一个数字单次核心违规最高罚款全球年营业额的 2.5%。对一家年营收 10 亿美元的芯片厂商这意味着2500 万美元。但真正的杀伤力不是罚款——是产品召回。芯片一旦嵌入整机召回意味着要拉动整条供应链整机厂、模组厂、品牌商都会向你索赔。一个型号芯片的召回成本可能是芯片销售额的 10-100 倍。这就是为什么 NXP、ST 把 CRA 合规作为产品级战略——召回风险是公司级风险。一、CRA 三大合规支柱CRA 对制造商的义务可归纳为三大支柱缺一不可支柱法规位置核心内容工程映射产品安全要求Article 13 Annex I Part I设计、开发、生产阶段的安全属性安全设计、Secure Boot、加密、隔离漏洞处理要求Article 13 Annex I Part II漏洞识别、修复、披露、安全更新SBOM、CVD、OTA、PSIRT报告义务Article 14主动利用漏洞与严重事件强制上报24h/72h/15d 响应机制配图提示三大合规支柱关系图二、支柱一产品安全要求11 项功能要求Annex I Part I 将产品安全要求分为过程要求和功能要求。功能要求共11 项构成完整的安全设计框架条款要求工程实践映射(a)安全默认配置可恢复出厂设置关闭默认弱口令、默认关闭调试接口、factory reset(b)防止未经授权访问身份认证、访问控制、权限管理©保护数据机密性静态/传输中数据加密、TLS 1.3、AES(d)保护数据、指令、程序、配置完整性签名验证、防篡改检测、完整性报告(e)数据最小化仅收集产品预期用途所必需的数据(f)保护基本功能可用性DoS 缓解、服务韧性(g)减少对其他设备/网络服务可用性的负面影响限制资源占用、避免滥用(h)限制攻击面关闭未用接口/协议/服务、最小化外设(i)降低安全事件影响漏洞利用缓解技术、沙箱、最小权限(j)记录/监控安全相关活动安全日志、审计、入侵检测(k)可通过安全更新修复漏洞OTA、补丁管理、自动更新、用户通知工程视角这 11 项不是孤立的——它们构成一个完整的安全设计框架。后续章节会详细讲解如何用 PSA Certified 的九项安全要求来对应满足这 11 项。两条过程要求基于风险的适当网络安全水平——不能一刀切风险高的产品如 HSM需要更高强度安全机制交付时不含已知可利用漏洞——要求出厂前完成已知漏洞扫描与修复三、支柱二漏洞处理要求8 项制造商必须建立系统化的漏洞处理流程覆盖产品预期使用周期通常不少于 5 年。这是 CRA 区别于传统 CE 指令的关键——把售后安全也纳入合规范畴。要求具体说明识别与记录维护机器可读的SBOM至少覆盖顶层依赖及时修复毫不延迟地修复漏洞包括提供安全更新定期测试与审查对产品安全性进行有效的定期测试与审查公开披露安全更新发布后公开披露已修复漏洞的信息协调漏洞披露政策建立并执行CVDCoordinated Vulnerability Disclosure信息共享促进漏洞信息共享提供报告联系渠道安全分发更新提供安全机制分发更新减少可利用漏洞免费补丁与说明及时、免费地发布安全补丁并向用户清晰解释补丁内容工程视角SBOM 是这一支柱的技术基础。没有 SBOM你无法回答我的产品用了哪些开源组件、哪些组件有 CVE。推荐工具链SPDX / CycloneDX / syft / trivy。四、支柱三报告义务24h / 72h / 15d制造商必须向ENISA欧盟网络安全局及成员国相关 CSIRT 报告三类事件事件类型报告时限内容要求主动利用漏洞知晓后24 小时内提交早期预警初步评估、影响范围、缓解措施严重网络安全事件24h早期预警 →72h正式通知 → 必要时1 个月内最终报告事件性质、根因、影响、补救措施其他影响重大的未修补漏洞知晓后15 天内报告 ENISA漏洞描述、评估、计划修复时间⚠️重要时间差异Article 14 的报告义务自2026 年 9 月 11 日起生效早于完整 Article 13 义务2027 年 12 月 11 日。这意味着即使你的产品还在过渡期漏洞/事件报告义务已经生效。配图提示24h/72h/15d 报告时间轴五、罚则结构对标 GDPRCRA 的罚款力度对标 GDPR对芯片厂商而言是真实的财务风险违规类型罚款上限适用对象未履行漏洞/事件报告义务Article 141000 万欧元 或 全球年营业额 2%取较高者所有制造商未履行其他核心义务Article 13 等1500 万欧元 或 全球年营业额 2.5%取较高者所有制造商提供虚假/误导性信息500 万欧元 或 全球年营业额 1%取较高者所有制造商不合规产品继续销售每日追加罚款金额由成员国决定所有制造商工程视角注意全球年营业额这个基数——它不是欧盟市场营收而是全球总营收。更致命的是每日追加罚款——如果芯片已量产且发现不合规每天继续销售都在累积罚款。芯片厂商不能先卖了再说必须在量产前完成合规评估。配图提示罚款结构对比表金额 全球年营业额百分比六、市场准入后果比罚款更致命罚款只是表象更严重的是市场准入后果后果类型具体措施影响产品撤回withdrawal强制从欧盟市场撤回产品已售产品需召回库存积压产品召回recall强制召回已售终端产品终端客户索赔品牌受损禁止投放市场禁止该型号在欧盟销售该产品线失去欧盟市场限制投放市场附加条件后方可销售销售效率下降合规成本上升CE 标志撤销不得再加贴 CE 标志等同退出整个欧盟市场公开披露ENISA 公开违规企业信息品牌声誉受损客户流失⚠️对芯片厂商而言产品召回的杀伤力远超罚款。芯片一旦嵌入整机召回意味着要拉动整条供应链——整机厂、模组厂、品牌商都会向你索赔。一个型号芯片的召回成本可能是芯片销售额的 10-100 倍。配图提示市场准入后果层级图从轻到重七、监管执行链路CRA 的监管执行涉及多层主体配图提示监管执行链路图欧盟委员会 → ENISA → 成员国 CSIRT/市场监管机构 → 制造商授权协调协调接收报告市场检查处罚欧盟委员会ENISA欧盟网络安全局成员国 CSIRT计算机应急响应小组成员国市场监管机构Market Surveillance Authority制造商漏洞/事件报告产品抽样/合规审查罚款/召回/禁售24h 早期预警72h 正式通知15d 漏洞报告CE 标志检查技术文档审查SBOM 核验监管主体职责与芯片厂商的接触点欧盟委员会制定授权法案、解释 CRA 条款通过公告机构间接接触ENISA接收漏洞/事件报告、维护漏洞数据库Article 14 报告的直接接收方成员国 CSIRT处理网络安全事件、技术协助严重事件的技术响应成员国市场监管机构市场抽查、处罚执行抽样检查、罚款、召回令公告机构Notified Body第三方合格评定、发证Class II 产品强制评定八、合规成本 vs 违规成本维度合规成本违规成本一次性投入硬件安全 IPRoT/加密引擎、认证费用PSA/EUCC、PSIRT 团队建设—持续运营SBOM 维护、漏洞扫描、FOTA 基础设施、年度审计每日追加罚款市场影响获得 CE 标志可进入欧盟市场禁售/召回/品牌受损客户关系提供合规支持包客户复用认证客户索赔、转向竞品品牌价值CRA-ready成为产品卖点公开披露声誉受损工程视角从工程经济角度看CRA 合规的 ROI 是正向的。以 Nordic 为例nRF54H20 的 PSA Level 3 设计投入虽然增加了芯片成本但带来的回报是① 可进入欧盟高安全市场医疗/支付/汽车② 客户可复用认证降低整机合规成本③ nRF Cloud FOTA 订阅创造新收入流相比之下一次核心违规的罚款全球年营业额 2.5%可能抵消整个芯片线的利润。合规不是成本中心是利润护城河。九、给芯片厂商的合规优先级矩阵基于前述分析给芯片厂商一个可执行的合规优先级矩阵优先级行动时限理由P0建立 PSIRT 团队 漏洞报告流程Article 142026-09-11 前报告义务最早生效违规则 24h 内即违法P0梳理在售芯片的芯片级 SBOM2026-09-11 前漏洞报告需基于 SBOM 判断影响范围P1评估在售芯片的硬件安全能力RoT/Secure Boot/调试口管控2026 年底前识别硬件能力缺口规划下一代芯片补强P1选定协调标准组合EN 18031 / PSA / SESIP / EUCC2026 年底前协调标准符合性可推定 CRA 合规降低举证难度P2新芯片设计加入硬件 RoT 安全调试 密钥轮换下一代流片前硬件能力一旦流片无法补丁P2建设或对接 FOTA 基础设施2027-06 前Article 13 要求产品生命周期内提供安全更新P3准备客户合规支持包SBOM/证书/威胁建模2027-09 前客户选型时已会要求否则流失订单P3完成第三方合格评定Class II 产品2027-12-11 前完整 CRA 生效无 CE 标志不得销售⚠️重要提醒P0 项的时限是2026-09-11距今已不足 2 个月。如果你的公司还没有 PSIRT 团队和漏洞报告流程现在就必须启动——这不是明年再说的事是下个月就要违法的事。配图提示P0-P3 优先级矩阵甘特图十、快速自查 Checklist使用以下清单快速判断你的产品是否落入 CRA 管辖以及属于哪一级范围判断产品是否含数字元素软硬件/远程数据处理产品是否投放欧盟市场销售/租赁/许可产品预期或可合理预见用途是否包含直接或间接数据连接三条全为是 → 落入 CRA 范围继续分级判断是否落入 CRA 排除范围MDR/IVDR/汽车/EASA/船用/国防若落入排除范围 → 改走对应行业法规但安全要求通常更严分级判断产品是否在 Annex III Important 清单中若不在清单 → Default 类可自我评估 Module A若在清单是 Class I 还是 Class IIClass I → 协调标准可自评否则第三方评定Class II → 强制第三方公告机构评定是否属于 Critical 类待欧盟授权法案明确Critical → 强制 EUCC 认证时间判断你的产品是否已在欧盟市场销售若是 → 2026-09-11 起必须履行 Article 14 报告义务你的产品计划何时投放欧盟市场若在 2027-12-11 后 → 必须满足完整 Article 13 要求你的产品预期支持周期是否 ≥ 5 年若是 → 漏洞处理义务覆盖整个支持周期本期小结CRA 三大合规支柱产品安全11 项功能要求 漏洞处理8 项要求 报告义务24h/72h/15d罚款对标 GDPR单次核心违规最高全球年营业额 2.5%每日追加罚款市场准入后果比罚款更致命产品召回成本可达芯片销售额的 10-100 倍P0 项 2026-09-11 前必须完成PSIRT 团队 SBOM 梳理合规 ROI 是正向的合规不是成本中心是利润护城河下期预告第 3 期TF-M 架构 SPM 调度从法规层进入工程层。PSA Certified 的固件框架 DEN0063 是什么TrustZone-M 如何实现两个世界隔离TF-M 的 SPM 调度器如何工作下一期我们将讲清楚为什么 CRA 和 PSA 都强制要求固件隔离TrustZone-M 的两个世界 三类硬件单元PSA 固件框架 DEN0063 的三级隔离SPM 调度与 IPC 通信全链路关注本系列从法规走向工程实战。互动话题你的公司有 PSIRT 团队吗SBOM 用什么工具管理留言区分享你的合规进度转发给法务/合规/安全团队对照 P0-P3 矩阵收藏本文随时查阅优先级矩阵关注本账号每周更新 CRA × PSA 合规实战内容。话题标签#CRA#网络安全法案#罚则#合规支柱#PSIRT#SBOM#芯片合规#PSA