← 返回全部文章

半导体

芯片和模组厂商为什么也被 CRA 管到 —— 因为固件

很多方案商和模组厂认为 CRA 是整机厂的事。你出货的从来不是裸硅,是引导程序、协议栈和 SDK——那些都是软件。

2026-08-01

一句话结论

大量方案商和模组厂已经得出结论:CRA 是整机客户的事。这个结论经不起看一眼自己实际出货的内容。

《网络韧性法案》(Cyber Resilience Act, CRA — Regulation (EU) 2024/2847) 适用于数字元素产品(products with digital elements)——投放欧盟市场的硬件和软件,包括单独投放市场的软件

译名说明。 这部法规在中文语境下有三种流通译法:网络韧性法案网络弹性法案网络复原力法案——指的是同一部 Regulation (EU) 2024/2847。本文统一使用「网络韧性法案」。
裸硅,不带任何软件           有争议
硅 + 固件                    数字元素产品
交付给客户的 SDK              单独投放市场的软件
带操作系统的参考设计          数字元素产品

几乎没有人出货裸硅。 出货的是引导程序、驱动栈、网络协议栈、SDK 和参考应用——每一样都是软件。

---

比想象中更暴露的一点

你的整机客户要满足 CRA 附件 I。为此他需要知道:你的固件里有什么、上次更新是什么时候、已知漏洞是否影响它。

如果你答不上来,你不是躲开了义务——你成了他的义务失败的原因。

这不是法律论证,是商业论证,而且它比执法来得更快:采购问卷已经在问了。 答不上来的供应商,会在下一次改版时被设计掉。

---

这个行业特有的困难:深度

半导体软件栈异常之深,而深度本身就是难点:

客户应用
  方案商 / 原厂 SDK
    RTOS 或驱动层
      第三方网络栈 / 加密库
        上游开源组件

一份写着"SDK 4.2"的顶层清单,什么都没回答。 真正要命的漏洞在下面四层,在一个你自己授权引入、甚至从未清点过的协议栈里。

CRA 附件 I 第二部分要求以通用的机器可读格式标识组件,至少覆盖顶层依赖这是下限,不是目标——而对这个行业来说,风险恰恰不在下限所在的那一层。

---

SBOM 必须从构建产物生成

这是技术上最关键、也最常做错的一点。

从源码树生成    声明的依赖
从构建产物生成  实际链接进固件的东西

两者经常不一致。 条件编译、静态链接、厂商预编译库、被裁剪掉的模块——最终二进制里的成分和 package.jsonKconfig 里写的东西不是一回事。

监管机构和客户问的是出货的那个东西,不是仓库里的那个东西。

而且 PURL(软件包统一标识符) 是真正干活的字段:形如 pkg:npm/[email protected],漏洞库的自动匹配依赖它。没有 PURL 的 SBOM,人能读,机器匹配不了——而 24 小时之内需要匹配的是机器。

---

支持期:这个行业最难的一项

工业和汽车用料在产的时间常常超过十年,在场的时间更长。

CRA 第13条要求支持期反映产品的预期生命周期,下限 5 年(除非预期生命周期更短)。技术文件须在投放市场后保存十年,或支持期,以较长者为准

一颗 2026 年设计、卖到 2036 年的料,义务会一直延伸到 2040 年代。 而它必须现在决定,因为它在投放市场时就要声明。

绝大多数半导体产品路线图里没有这个字段。

并且它卡住你的客户: 你的整机客户在你声明支持期之前,无法声明他自己的支持期。这一项最常缺失,也最直接阻塞对方。

---

24 小时之内能不能查得出来

CRA 第14条自 2026年9月11日适用。被主动利用的漏洞,24 小时内早期预警。

这条要求真正测试的不是通报流程,而是这个问题:

一个刚曝出的组件漏洞
是否影响你已经出货的某个版本?

有按版本归档的 SBOM   ->  一次查询
没有                   ->  一个在死线下开展的项目

只有归档能回答"哪些已出货版本受影响"。 事后重建做不到——出货记录和构建产物已经对不上了。

---

四件应该现在建立的东西

每个版本一份 SBOM,进构建流水线,归档。 不是应要求现做的文档,而是每一个你曾经出货过的版本都存在的产物。

公开的漏洞披露渠道与政策。 免费,外部可验证,严肃客户第一个会查。

每条产品线的支持期,写下来。 你的客户被你卡着。

每条产品线的 CRA 分类结论,注明日期。 附件 III 和附件 IV 比多数人担心的要窄——但"我们判断为默认类,理由如下,日期如下"远比一个默认假设值钱。

---

一个正在关闭的窗口

所有用你料的整机厂,现在都需要从你这里拿到这些证据,而且他们有了监管上的理由去要,不再只是商业偏好。

拿得出来的供应商更容易被设计进去;拿不出来的,变成别人档案里一条被记录的风险。

这是差异化窗口,而它会关闭。 现在这些材料稀缺到可以成为选择你的理由;两年后它们是基本要求,缺失只会单纯地失去资格。

---

免费检查你的产品线

  • [免费合规准备度评估](https://nexcyber.eu/assess) —— 你的 CRA 分类与随之而来的义务
  • [合规责任分配表](https://nexcyber.eu/resources/responsibility-mapper) —— 每份材料的负责人
  • [罚款敞口计算器](https://nexcyber.eu/resources/penalty-calculator) —— 按你自己的营业额

无需注册,无需账号。

---

延伸阅读

→ [数字元素产品的定义](https://nexcyber.eu/resources/knowledge-base/digital-elements-defined) → [如何构建 SBOM](https://nexcyber.eu/resources/knowledge-base/build-an-sbom) → [CRA 第14条事件通报](https://nexcyber.eu/resources/knowledge-base/cra-incident-reporting)

---

*本文为监管信息,不构成法律意见,也不构成任何合规保证。具体产品是否落入适用范围是基于事实的判断。请以现行法条与委员会指引为准,并咨询主管机构或合格顾问。*

想知道你的产品是否在监管范围内?

免费评估,无需付费即可查看适用的法规与主要合规差距。

开始免费评估 →