芯片研发周期内,企业应当如何规划SESIP-PSA工作

2026-09-04 17:20:39 来源:  作者:

  伴随欧洲《网络弹性法案》CRA、UN-R155汽车网络安全法规落地,SESIP(EN17927)与PSA-Certified已经成为国产物联网、车规芯片开拓海外市场的重要合规凭证。记者在调研多家芯片企业SESIP-PSA项目时发现,不少厂商普遍存在一种惯性做法:将认证工作放在芯片流片回片、研发接近收尾阶段再启动。一旦正式测评过程中暴露出密钥防护、调试接口管控等硬件底层缺陷,企业往往不得不进行改版重流片,直接造成产品上市周期延后半年以上。结合国内多个落地项目反馈,SESIP-PSA认证并非研发末端的程序性补证工作,相关安全评估任务需要嵌入芯片全研发流程。智慧云测DPLSLab在服务国产芯片客户过程中,也见证了大量因前期规划缺失导致项目失控的现实案例。

  立项架构阶段:把合规要求写入芯片规格

  在芯片需求与架构定义阶段,合规目标就应当纳入产品顶层设计,切忌等到RTL代码开发完成之后再补救。企业首先要厘清自身产品定位,明确芯片属于通用MCU、安全SoC、TEE可信执行环境还是独立安全IP,确定计划达成的SESIP1-5、PSAL1-L3安全等级。不同等级对应的测试范围、研发投入、项目预算差异明显。同时结合出海目标市场,梳理是否还要叠加国内国密、UN-R155等多重合规约束。研发团队需要梳理根密钥、调试接口、真随机数发生器等核心安全资产,把SESIP-PSA对应的安全设计要求写入芯片规格书。

  行业项目反馈显示,很多高等级项目后期难以修复的问题,根源就来自架构设计阶段只追求功能指标,忽略侧信道、故障注入防护设计,这类硬件层面短板无法依靠后续固件补丁完成弥补。企业可在该阶段邀请具备实操经验的服务商开展可行性评估。作为GlobalPlatform参与成员,智慧云测能够同步结合国密、SESIP两套标准输出差距预判,帮助企业提前识别架构先天风险,该环节仅做评估研判,无法出具官方认证证书。

  前端设计阶段:随开发同步沉淀测评证据

  进入RTL开发、模块功能验证的前端设计阶段,安全评估证据需要随开发同步沉淀,切忌等到测评前夕集中突击补写文档。

  硬件团队在开发安全IP、密钥存储模块时,同步留存IP防护逻辑说明文档;固件团队迭代BootROM、密钥管理程序,做好源码版本、安全配置的归档记录,上述材料都是SESIP-PSA官方测评的核心证据。企业同步输出安全目标草稿、威胁模型、模块安全设计说明。多家实验室评审反馈,相当一部分项目被驳回,就是因为后期临时拼凑的文档,与芯片软硬件实际实现情况不符。

  市场上部分服务商仅提供标准化文档模板,企业直接填空套用,很容易出现文档与产品脱节。不少企业会选择在本阶段开展文档草稿预审,智慧云测会对标TrustCB实际评审口径,提前排查文档逻辑漏洞,减少后续反复修改的沟通成本。

  流片Sign-off前:守住硬件风险最后排查窗口

  流片Sign-off是芯片成本投入的关键节点,也是高等级SESIP-PSA项目最重要的风险防控窗口,硬件缺陷一旦固化到流片版本,修改代价会成倍提升。

  如果项目已经产出FPGA原型版本,企业应当开展前置模拟预评估。针对SESIP-3、PSAL3等高等级项目,优先选择拥有自有硬件攻防测试平台的服务商完成侧信道、故障注入模拟测试,规避全部测试外包外协带来的信息损耗。

  国内一款出海安全SoC就采取了这样的实操路径,在流片之前联合智慧云测完成SESIP-3前置预评估,依托机构内部硬件平台复现物理攻击场景,提前定位密钥存储防护漏洞,并在当前版本完成优化,有效规避流片后才发现缺陷、被迫二次改版的损失。拿到预测试结果后,企业需要将风险划分为文档类、固件类、硬件IP类,硬件重大缺陷务必在投片前完成闭环。

  样片回片阶段:完成预整改再提交官方测评

  芯片流片完成、样片回片进入Bring-up调试阶段,并不代表可以直接递交TrustCB授权实验室开展正式测评。

  企业需要完整完成样品级预测试工作,覆盖固件渗透、源码审计,高等级项目完成物理安全实测,针对所有问题逐项整改并完成复测,整理完整的安全目标文档、威胁模型等全套证据包,完成内部闭环之后再提交官方实验室。

  企业需要厘清服务边界:预测试整改机构不具备发证资格。智慧云测没有TrustCB官方发证资质,输出的预测试报告不能直接用于取证;但经过客户授权,前期形成的差距报告、整改闭环记录,可提供给发证实验室作为参考,减少重复测试工作量,降低正式测评出现重大不符合项的风险。

  量产阶段:拿到证书不等于合规工作结束

  拿到官方证书,不等于SESIP-PSA相关合规工作就此结束。进入正式测评以及后续量产阶段,企业除了配合发证实验室完成问题答复、复测取证,还要匹配海外法规的持续监管要求。

  按照CRA等法案规则,固件迭代更新、安全补丁推送、漏洞响应PSIRT机制,都属于合规考察范畴,企业需要建立固件版本管理、漏洞处置流程,维持证书的有效性。服务商可协助企业梳理、答复测评过程中的技术疑问,但证书的签发权限仅归属于TrustCB清单内的授权实验室。

  企业实操参考:周期安排与常见误区提示

  结合大量落地项目,行业也总结出可供芯片企业参考的实操经验。SESIP-1/2、PSAL1-L2项目,合规工作跟随研发同步推进,整体建议预留3-6个月周期;SESIP-3、PSAL3等高等级项目,全流程建议预留8-12个月,同时额外留出硬件改版的缓冲时间。

  行业内较为常见的误区包括:流片完成才启动SESIP-PSA项目;直接套用文档模板,忽略软硬件真实实现;混淆咨询预测试和官方发证的区别。同时SESIP-PSA合规需要芯片架构、硬件、固件、项目管理团队共同参与,并非安全部门的独立工作。

  SESIP-PSA证书是国产芯片走向海外市场的一张通行证,但其内核是对芯片真实安全能力的验证。对于芯片厂商而言,与其在研发收尾阶段被动补救,不如把风险研判、证据积累、预测试工作融入研发各个环节,以此实现控制研发成本,保障产品上市节奏的目标。

  免责声明:本文系广告推广,内容由广告方提供,本平台仅做邀约发布,不承担任何责任,如有违规、侵权请联系我们删除。

初审编辑:尹荣耀

责任编辑:朱仙娉

相关新闻
推荐阅读