EN 18031强制实施一年了,国内很多出口企业还是没吃透最新动态。网上流传的解读,有的把草案和正式版混着讲,有的关键限制条款一个字没提。这篇文章把截至2026年7月的官方口径重新捋一遍,顺带把常见误区盘一盘。
2025年1月30日,欧盟(EU) 2025/138实施决定在OJEU公报公布,EN 18031-1/-2/-3三套标准正式纳入RED指令协调标准清单,附带限制条款。
2025年8月1日,强制执行。新出货无线联网设备CE-RED技术文件必须含EN 18031评估报告。有一个细节容易被忽略,8月1日前已获RED证书的库存成品可以**售罄,之后新生产批次才必须补齐。
2025年12月15日起,***欧盟平台强制核查,无线IoT、可穿戴、车载联网配件没EN 18031证书直接下架。Temu、SHEIN这些跨境平台2026年也收紧了口子。
二、四条限制条款决定你走哪条路
(EU) 2025/138附加的限制条款,是2026年最关键的合规分水岭。我接触的企业里,到今天还有一大半搞不清自己产品该自评估还是送NB。
1.先看标准附录的坑。EN 18031里Rationale和Guidance章节只作参考,合规判定只看正文规范性条款。差距分析和NB审核都不认指南内容,别拿着附录去跟审核机构掰扯。
2.密码登录设备这条踩的人最多。出厂允许空白无密码登录、不强制首次改密的,自声明这条路封死了,必须NB第三方。出厂就强制改初始密码并且永久禁用空白登录的,自评估走得通。用硬件密钥或蓝牙配对密钥、不走账号密码体系的,不受这条管。
3.儿童玩具和监护设备。EN 18031-2下的产品,没把6.1.3到6.1.6家长权限管控做完整的,强制NB。就算做齐了家长控制,欧盟监管那边的态度是高风险建议走第三方,降低抽查被驳的概率。
4.金融支付设备没商量余地。联网POS、支付充电桩这类货,光靠OTA安全更新兜不住反欺诈和交易追溯的要求,全部强制NB,自评估通道不开放。
三、14大类机制和CRA过渡期
EN 18031-1覆盖14大类安全机制,TLS加密只是其中一块。访问控制、密钥全生命周期管理、安全固件更新、日志全记录、安全启动、漏洞上报,这些全部逐项过。实验室这边的数据也挺能说明问题,固件走明文HTTP升级、不做密钥轮换、日志缺失败操作记录,三项加一块占了驳回案例的大头。
CRA,全称网络弹性法案,法规号(EU) 2024/2847,2027年12月11日全面强制。它的覆盖范围比EN 18031宽太多了,有线设备、软件、云平台全包。过渡期有一个双向豁免安排,已经跑通CRA全套的产品可以免掉RED下EN 18031的网安条款,已经做完EN 18031的,安全架构和渗透测试文档可以复用到CRA合规里,能省掉一部分重复投入。
2027年12月11日之后,RED指令把网络安全条款全部删除,统一归CRA单独监管,EN 18031不再作为强制协调标准。但中间这一年半,该过的先过了,产品就能合法上市。
四、不过认证的代价和怎么落地
海关拦货、全渠道下架召回,罚款上限全球年营收4%,跟GDPR同一档。进口商和经销商跑不掉连带责任,2026年线下汽配、商超、线上平台普遍要求提前给证书或完整测试报告,没合规材料的直接终止合作。
落地一共五步:
1.产品范围判定,搞清楚自己属于-1/-2/-3里面哪个。
2.找NB认可实验室做前置差距分析,别自己啃标准条文,啃错了更麻烦。
3.产品安全整改,TLS加密、固件**OTA、密钥轮换、日志补全,软硬件都得动,通常1到3个月。
4.然后实验室测试加合规评定,自评估路径3到4个月,NB路径6个月起步。
5.最后更新RED全套技术文件,安全架构说明、威胁模型分析、渗透测试报告、DPIA隐私评估,全套在欧盟代表处存10年,随时准备被调出来复核。
五、豁免和常见认知偏差
豁免边界得捋清楚。原厂整车前装T-box和车机走的是UN R155/EU 2019/2144体系,不归EN 18031管。后装第三方4G模组、车机、无线GPS总成,属于独立RED设备,躲不掉。纯本地蓝牙耳机没OTA没云端不上传数据的,可以豁免。
六、几个反复被问到的认知误区:
1.2025年前拿的RED证书不等于永久有效,8月1日后新生产批次没补EN 18031就是不能出货。
2.CRA生效后EN 18031不是立马作废,**并行到2027年底。
3.车载设备不是全豁免,后装无线配件跑不了。
4.TLS加密不代表安全通信达标,密钥管理和证书校验少一样照样挂。
EN 18031欧盟无线设备网络安全认证官方最新,可联系蓝亚技术检测认证机构顾问 13632500972(Benson)