hero image

中国智造

CRA 交付

从固件漏洞挖掘、SBOM 自动化生成、安全启动(Secure Boot)加固,到技术卷宗(Technical File)编写与 CE 标志准入,助力消费电子、物联网(IoT)与工业设备畅行欧洲。 

出海老板必读-法规真相

什么是欧盟 CRA?为什么它不是一张“纸质证书”那么简单?

CRA 就是欧盟给所有‘带芯片、能联网’的产品,设的一道强行卡死的‘网络安全准入红线’。以后卖欧洲,光机器能用、电磁不超标没用,代码不安全、没防黑客能力,海关直接扣货,平台直接下架,最高还要罚你全球年营业额的 2.5%。

覆盖所有数字产品

管辖范围:只要能连网,都在监管枪口下

别抱侥幸心理。从智能摄像头、扫地机、网关、儿童手表,到带蓝牙的电动牙刷与工业 PLC,凡是包含微芯片与通信端口的软硬件,均属强制核验对象。

覆盖所有数字产品

管辖范围:只要能连网,都在监管枪口下

别抱侥幸心理。从智能摄像头、扫地机、网关、儿童手表,到带蓝牙的电动牙刷与工业 PLC,凡是包含微芯片与通信端口的软硬件,均属强制核验对象。

杜绝买纸质报告

审核本质:不再查外壳,而是直穿代码与固件

传统认证只查电磁兼容与漏电,CRA 专查底层:出厂默认密码(如 admin/admin)、未熔断的调试接口(JTAG/UART)、未公开的第三方开源代码(SBOM),命中任何一条直接驳回清关。

杜绝买纸质报告

审核本质:不再查外壳,而是直穿代码与固件

传统认证只查电磁兼容与漏电,CRA 专查底层:出厂默认密码(如 admin/admin)、未熔断的调试接口(JTAG/UART)、未公开的第三方开源代码(SBOM),命中任何一条直接驳回清关。

商业准入红线

违规代价:不只是退运,更有 1500 万欧重罚

传统认证只查电磁兼容与漏电,CRA 专查底层:出厂默认密码(如 admin/admin)、未熔断的调试接口(JTAG/UART)、未公开的第三方开源代码(SBOM),命中任何一条直接驳回清关。

24/72h 强制报告

交货不再是终点,必须提供 5 年安全兜底

出海后 5 年(或全生命周期)内,设备一旦爆发重大已知漏洞,必须在 **24 小时内向欧盟 ENISA 预警,72 小时内提交修复方案**,并持续提供安全 OTA 升级通道。

CRA合规倒计时

欧盟网络弹性法案(CRA)法定义务已进入分阶段强制实施周期。从合格评定机构监管到位,到 24/72 小时严重漏洞强制通报,留给中国硬件企业的工程整改窗口期正在收窄。

把握监管执行节点,抢占欧洲出海先机

把握监管执行节点,抢占欧洲出海先机

01
2024 年 12 月 10 日
CRA 法案正式生效,为整个欧盟市场确立了基线网络安全合规预期。
02
2026 年 6 月 11 日
合格评定机构(公告机构 / Notified Body)相关监管条款开始实施。
03
2026 年 9 月 11 日
漏洞与严重安全事件 24/72 小时强制报告义务生效
04
2027 年 12 月 11 日
核心合规义务全面强制执行。必须提供完备的技术证据与全套合规卷宗

为什么选择我们

严格对齐欧盟协调标准,以极速摸底与工程化整改规避千万欧元违规处罚。公模芯片与无源码方案亦可闭环,确保海外大客户验厂无忧、欧盟全境口岸顺畅清关。

扫清准入壁垒,筑牢出海安全护城河

扫清准入壁垒,筑牢出海安全护城河

services image
services image

/01

懂欧洲法条,更懂下场改固件

传统机构只丢法条不给方案,测试机构只测不负责修。我们常驻上海的嵌入式安全工程师可直接进场配合研发,从关闭调试接口、安全启动(Secure Boot)到自动化 SBOM 生成,手把手协助研发闭环。

services image
services image

/01

懂欧洲法条,更懂下场改固件

传统机构只丢法条不给方案,测试机构只测不负责修。我们常驻上海的嵌入式安全工程师可直接进场配合研发,从关闭调试接口、安全启动(Secure Boot)到自动化 SBOM 生成,手把手协助研发闭环。

services image
services image

/02

公模与第三方方案也能闭环

硬件采用联发科、瑞芯微、涂鸦等公模方案,拿不到底层代码?我们具备成熟的固件逆向与供应链追溯能力,在合规边界内补全组件佐证与风险评估,确保贴牌/ODM 厂商责任主体零风险。

services image
services image

/02

公模与第三方方案也能闭环

硬件采用联发科、瑞芯微、涂鸦等公模方案,拿不到底层代码?我们具备成熟的固件逆向与供应链追溯能力,在合规边界内补全组件佐证与风险评估,确保贴牌/ODM 厂商责任主体零风险。

services image
services image

/03

直通欧洲公告机构与全套卷宗

严格依照 CRA 附录 VII 规范编制完备的《技术卷宗(Technical File)》,直连欧洲权威公告机构(Notified Body)与口岸海关审查,确保大客户验厂即过、清关顺畅、长期不被罚。

services image
services image

/03

直通欧洲公告机构与全套卷宗

严格依照 CRA 附录 VII 规范编制完备的《技术卷宗(Technical File)》,直连欧洲权威公告机构(Notified Body)与口岸海关审查,确保大客户验厂即过、清关顺畅、长期不被罚。

核心服务

CRA

合规工程交付

围绕产品定级、固件加固、漏洞运营与技术卷宗,形成可审计、可落地、可持续的欧盟市场准入闭环。

services image
services image

/01

CRA 差距分析与品类定级

判定 Default / Critical Class I / Class II;对标协调标准审查软硬件架构;输出《CRA 合规差距诊断与整改路线图》。

services image
services image

/01

CRA 差距分析与品类定级

判定 Default / Critical Class I / Class II;对标协调标准审查软硬件架构;输出《CRA 合规差距诊断与整改路线图》。

services image
services image

/02

固件加固与 SBOM 自动化

自动解析 CycloneDX / SPDX;消除默认口令、关闭调试接口并加密通信;落地 Secure Boot 与抗重放机制。

services image
services image

/02

固件加固与 SBOM 自动化

自动解析 CycloneDX / SPDX;消除默认口令、关闭调试接口并加密通信;落地 Secure Boot 与抗重放机制。

services image
services image

/03

生命周期漏洞管理与应急响应

建立 ISO/IEC 29147 漏洞披露政策;对接 ENISA / CSIRTs 24/72 小时上报;提供 5 年补丁与 OTA 支撑流。

services image
services image

/03

生命周期漏洞管理与应急响应

建立 ISO/IEC 29147 漏洞披露政策;对接 ENISA / CSIRTs 24/72 小时上报;提供 5 年补丁与 OTA 支撑流。

services image
services image

/04

技术卷宗与 CE 认证

编制 CRA Annex VII 技术文档;起草欧盟符合性声明;协助对接公告机构完成合格评定。

services image
services image

/04

技术卷宗与 CE 认证

编制 CRA Annex VII 技术文档;起草欧盟符合性声明;协助对接公告机构完成合格评定。

核心指标

以欧盟技术标准为基线,把固件安全、供应链追溯、漏洞响应和 CE 准入整合成一套可验证的工程交付。 

image

欧盟技术标准对齐

0%

0%

应急漏洞报告响应体系

< 24h

< 24h

生命周期漏洞维护方案

1+ 年

1+ 年

Projects Launced

0%

0%

Years Of Experience

< 24h

< 24h

Happy Clients

1+ 年

1+ 年

欧盟技术标准对齐

0%

0%

应急漏洞报告响应体系

< 24h

< 24h

生命周期漏洞维护方案

1+ 年

1+ 年

dot pattern
bg-pattern

交付流程

标准合规

工程流

从样机与固件基线出发,联合研发整改、完成验证与卷宗,再进入 CE 准入和持续漏洞运营。

/01

摸底评审 Diagnostic

样机拆解、固件提取、源码及第三方开源组件扫描,输出漏洞与缺陷基线报告。

/02

联合工程整改 Remediation

协同研发实施安全补丁、关闭未加密端口、固化密钥存储与 OTA 签名。

/03

卷宗编制与测试 Validation

生成 SBOM 追溯链,编写完整安全技术文档与风险评估报告。

/04

CE 准入与持续维护

协助加贴 CE 标志,并提供常态化 CVE 监控与紧急上报代理通道。

典型合规风险

固件与密钥

硬编码密钥与默认口令

高风险

固件与密钥

硬编码密钥与默认口令

OTA 与安全启动

缺乏固件签名验证

整改重点

OTA 与安全启动

缺乏固件签名验证

SBOM 追溯

开源组件版本与许可证不清

供应链

SBOM 追溯

开源组件版本与许可证不清

漏洞上报

未建立 ENISA 24/72 小时机制

持续运营

漏洞上报

未建立 ENISA 24/72 小时机制

服务套餐

合规

服务套餐

从新品摸底、单款产品全流程交付,到多品类长期运营,按产品阶段配置合规工程深度。

1

基础版|差距摸底包

适合尚未量产或准备研发新品的团队

评估报价

/ 单款产品

Plan Detail

产品品类定级

1 款固件静态安全审计

高危漏洞清单

整改建议书

bg-pattern

2

Popular

标准交付版|全流程合规

适合 3–6 个月内出海欧盟的主力产品

项目报价

/ 单款产品

Plan Detail

端到端固件加固指导

标准 SBOM 生成

完整 CRA 技术卷宗

欧盟符合性声明编制

CE 准入协同

3

企业定制版|长期战略合规

适合多品类品牌商与 Tier-1 ODM 工厂

定制报价

/ 企业方案

Plan Detail

企业级 Secure SDLC 搭建

多设备批量评估

5 年漏洞应急监控

欧盟合规常年顾问

bg image

IP Camera、扫地机器人、智能门锁、智能网关与可穿戴设备。

智能摄像设备

智能家居与消费级 IoT

适配产品

IP Camera、扫地机器人、智能门锁、智能网关与可穿戴设备。

智能摄像设备

智能家居与消费级 IoT

适配产品

PLC 控制器、工业路由器与智能传感器集线器。

工业控制设备

工业互联网与边缘设备

适配产品

PLC 控制器、工业路由器与智能传感器集线器。

工业控制设备

工业互联网与边缘设备

适配产品

适配产品

覆盖主流联网硬件

覆盖消费到工业设备

家用 Wi-Fi 路由器、交换机与低功耗蓝牙(BLE)网桥。

网络交换与路由硬件

网络与连接硬件

适配产品

家用 Wi-Fi 路由器、交换机与低功耗蓝牙(BLE)网桥。

网络交换与路由硬件

网络与连接硬件

适配产品

智能猫眼、NVR、门禁终端与联网视觉设备。

智能安防设备

智能安防与视觉终端

适配产品

智能猫眼、NVR、门禁终端与联网视觉设备。

智能安防设备

智能安防与视觉终端

适配产品

常见问题

常见问题

产品已做 CE-RED,还需要额外做 CRA 吗?

需要。CRA 将直接统合网络安全要求并大幅提高处罚与准入门槛。2027 年起,所有带数字组件的联网产品进入欧盟市场必须满足 CRA,仅靠原有常规 CE 认证无法通关。

没有源代码,使用第三方方案商平台,怎么做 CRA?

CRA 对漏洞修复和报告的时效要求是什么?

不合规的法律与商业风险有多大?

哪些硬件产品属于 CRA 适用范围?

常见问题

常见问题

产品已做 CE-RED,还需要额外做 CRA 吗?

需要。CRA 将直接统合网络安全要求并大幅提高处罚与准入门槛。2027 年起,所有带数字组件的联网产品进入欧盟市场必须满足 CRA,仅靠原有常规 CE 认证无法通关。

没有源代码,使用第三方方案商平台,怎么做 CRA?

CRA 对漏洞修复和报告的时效要求是什么?

不合规的法律与商业风险有多大?

哪些硬件产品属于 CRA 适用范围?

常见问题

常见问题

产品已做 CE-RED,还需要额外做 CRA 吗?

需要。CRA 将直接统合网络安全要求并大幅提高处罚与准入门槛。2027 年起,所有带数字组件的联网产品进入欧盟市场必须满足 CRA,仅靠原有常规 CE 认证无法通关。

没有源代码,使用第三方方案商平台,怎么做 CRA?

CRA 对漏洞修复和报告的时效要求是什么?

不合规的法律与商业风险有多大?

哪些硬件产品属于 CRA 适用范围?

预约

1v1 产品合规评估

bg-image
提交产品与出海信息

预约

1v1 产品合规评估

bg-image
提交产品与出海信息

预约

1v1 产品合规评估

bg-image