EN 18031这套标准,很多出口企业一开始以为是简单一条法规,上手才知道是三个子标准各管一块,中间还有限制条款、引用链、跟CRA交叉。这篇文章把标准架构从根上拆清楚。
EN 18031是RED指令2014/53/EU下面的协调标准,用来落实RED第3.3条网络安全要求。法律地位是协调标准,覆盖对应子标准全部条款即推定合规。但有个前提别漏了,如果产品存在功能豁免项,没支付功能就不用做-3、没采集儿童数据就不用做家长管控条款,不用全套做完才享有推定合规效力。
二、三个子标准拆解
·EN 18031-1:2024,通用安全要求,覆盖所有带无线射频模块且能联网的设备。补充一个容易漏判的场景,设备本身没公网模块,但通过蓝牙或NFC连手机APP间接云端的,同样落入-1管控,蓝牙手环、耳机企业最容易踩坑。里面14大类安全机制逐项必测。单一条款不达标对应该子标准不合格,但-1不合格不代表-2/-3失效,只是整机无法满足RED网安要求。
·EN 18031-2:2024,处理个人数据的附加安全要求。-1基础上叠加,触发条件是采集位置数据、生物特征、儿童个人信息或健康数据、设备端语音或图像采集。要满足数据最小化、加密存储、用户访问权删除权、72小时数据泄露双通知。仅采集儿童数据的设备才强制6.1.3到6.1.6家长权限管控,普通**可穿戴不涉及,别无差别加开发成本。
·EN 18031-3:2024,处理货币或虚拟货币的附加安全要求。管无线POS机、NFC支付终端、加密钱包硬件等。硬件安全元件SE强制,交易日志本地加云端双备份至少5年追溯,多因子支付认证强制。
一个常见误解:三套标准在测试执行上不是完全割裂的,-2和-3依附-1整机环境开展,硬件样机环境共用,仅专项用例分开跑。不是说分三次送样机、分三套独立测试平台重做。
三、纳入时间线与限制条款
三套标准2025年1月通过(EU) 2025/138纳入RED协调标准清单,OJEU同日公布,生效日期2025年1月30日,强制执行2025年8月1日。
(EU) 2025/138附带限制条款,OJEU官方原文是三条。第一条,标准附录Rationale和Guidance无合规效力。第二条,出厂允许空白密码登录的设备禁止自声明,必须NB第三方。第三条,处理个人敏感或金融交易数据的设备建议NB评定,儿童隐私和支付不是分开的两条,是同一条下的细分场景。做合规判断别只看标准正文不看限制条款。
四、CRA交叉与过渡规则
CRA全称Cyber Resilience Act,法规号(EU) 2024/1384,独立于RED的另一套法规,2027年12月11日全面强制。EN 18031和CRA在2025.8.1到2027.12.10**并行。
CRA豁免不是直接免掉整套EN 18031。仅CRA中与EN 18031重叠的通用网安机制可互认,-2儿童隐私和-3金融支付专属条款CRA没有对应覆盖,仍需单独做专项测试。做儿童手表、无线POS的厂商,做完CRA照样跑不掉-2/-3。
2027年12月11日后新投放市场无线设备不再强制EN 18031,但之前完成认证、持续量产的存量机型,可沿用原有EN 18031合规至产品退市,不用立刻重做CRA。
五、豁免边界与外部引用
豁免清单。原厂前装整车归UN R155管、MDR医疗器械、航空EASA设备、纯本地无OTA无数据上传蓝牙耳机、纯有线无射频设备,这些不用执行EN 18031,客户可以快速自检产品是否在管控内。
外部引用标准不是参考读物,是强制判定依据。密钥管理引NIST SP 800系列,TLS实现引RFC 5246和8446,安全启动引NIST SP 800-193。只做完EN 18031正文、不满足RFC TLS和NIST密钥规范,实验室照样判不合格。
EN 18031-1/-2/-3是RED指令下三套独立协调标准,分别管通用安全、数据隐私、金融交易。,可联系蓝亚技术检测认证机构顾问 13632500972(Benson)