2025年8月1号开始,所有带无线通讯、要出口欧盟的产品,多了一道绕不过去的坎。这道坎叫EN 18031,是欧盟针对无线设备网络安全、隐私和反欺诈搞的强制协调标准。过不了这道坎,CE标志贴不上去,货进不了欧盟。
很多企业头一回听说EN 18031,第一反应是懵的,不是已经有CE-RED认证了吗,怎么又来了个网络安全认证。这玩意不是独立的新认证,它是RED指令第3条第3款(d)(e)(f)三项要求的技术落地标准,等于是在旧RED基础之上加了一层安全壳。
EN 18031的上位法是(EU) 2022/30授权法规,在RED指令(2014/53/EU)框架下新加了三条硬要求,网络安全、隐私保护、反欺诈。以前做RED认证,射频合格、电磁兼容达标、电气安全过关就行。现在多了三个维度,设备要能扛网络攻击、能护住用户隐私、能防金融欺诈。
这套标准由CEN和CENELEC联合搞,2024年8月出最终版,2025年1月28日欧盟官方公报(EU) 2025/138正式把它纳入RED协调标准清单,2025年8月1日全面强制。
二、三个子标准分工
EN 18031分三个子标准,对应三条RED条款,管的范围不一样。
第一个,EN 18031-1网络安全,对应3(3)(d)。所有能联网的无线设备都要过,覆盖面最宽。核心要求六个,访问控制、加密通信、安全更新、流量控制、异常日志、攻击恢复。简单讲,设备不能让人随便连进来,通信要走加密通道,固件更新要验数字**,被攻击了要能回到安全状态。智能手机、路由器、摄像头、智能门锁、工业传感器,全在里面。
第二个,EN 18031-2数据隐私,对应3(3)(e)。处理个人数据的设备要额外做的。数据采集只能在功能必须的最小范围,不能啥都收。儿童设备强制家长控制,限制陌生人社交之类的高风险功能。数据泄露72小时内要通知用户,还得同步通知欧盟成员国市场监管机构,只通知消费者不算数。儿童手表、婴儿监视器、教育机器人、健身手环这类,都在这个范围。
第三个,EN 18031-3金融反欺诈,对应3(3)(f)。支持钱或者虚拟货币交易的联网设备才要过这个,面最窄但要求最严。要做交易完整性保护、防篡改设计、多因素认证、安全启动。每笔交易要记录时间、金额、设备指纹,至少5年可追溯,日志要本地加固存储加云端备份双份,光存云端不满足。启动时验固件哈希值防恶意篡改。无线POS、NFC支付终端、加密硬件钱包、支付充电桩,这类产品必须过。
三、EN 18031认证谁要做,谁不用做
产品带Wi-Fi、蓝牙、5G/4G、LoRa、NB-IoT这些无线功能,能直接或间接联网的,EN 18031-1必做。采集位置、健康、生物特征、儿童个人数据的,叠加EN 18031-2。涉及支付或虚拟货币的,叠加EN 18031-3。
豁免的几类:
·医疗器械走MDR法规,不管EN 18031。
·航空设备走EASA,豁免。
·前装原厂整车系统T-Box、车载娱乐、车机,整体受EU 2019/2144加UN R155车辆网络安全法规管控,整车层面豁免。
但注意,后装第三方车载无线配件不享受这个豁免,独立的4G模组、第三方车机、无线GPS终端这些只走RED的,必须做EN 18031。
纯有线没无线的产品不在RED范围,自然不受约束。纯本地蓝牙音频耳机,没有OTA升级、没有云端联网、不上传个人数据的,完全豁免。但如果蓝牙耳机能通过APP联网升级固件,或者持续上传通话记录、位置、生物传感数据,哪怕没OTA也要叠加EN 18031-2。
四、合规路径两条路
自评估声明和公告机构第三方评定,二选一。但不是所有产品都能选自评估。
允许空白密码登录的产品不能选自评估这条路,必须走NB评定。注意,这里有个前置条件,要出厂没有强制身份验证机制、允许空白密码登录而且不强制首次改密,才触发这条。出厂就强制首次登录改初始密码、不允许空白密码的,可以正常走自评估路径。别误判了。
儿童看护和玩具设备不支持家长控管权限的,也不能自评估。金融功能设备如果仅靠安全更新不够防范风险的,必须NB评定。
五、跟旧RED的关系
已经拿过CE-RED证书的企业,要补EN 18031评估,更新技术文件。存量问题得分两说,2025年8月1号前已经生产出来的库存,可以继续**。8月1号之后新生产的、新出货的批次,必须补EN 18031评估并更新技术文件才能贴CE标。
新申请CE-RED的,EN 18031已经是必测项,跟射频、EMC、安全测试一起走。周期的话,安全设计本来就没大问题的,3到4个月。要动加密通信、加安全更新、补访问控制的,6个月往上。儿童设备和支付设备因为要NB介入,再加4到8周。
EN 18031欧盟无线设备网络安全认证简介,可联系蓝亚技术检测认证机构顾问 13632500972(Benson)