EN18031 认证资料清单,网络安全必备文件

2026-07-07   •   orange

EN 18031标准2025年8月1日强制实施,三个子标准同步生效。自这天起所有新投放欧盟市场的适用无线设备,必须过网络安全这道关。我见过太多企业拿着老一套RED技术文件去交,缺了安全相关的材料直接被公告机构退件。

一、先搞对标准跟RED条款的对应关系

·EN 18031分三个子标准,跟RED 3.3(d)(e)(f)的对应关系不是一一绑定的,这块市面上传错的比例不低。

·EN 18031-1跟EN 18031-2都覆盖3.3(d)网络保护和3.3(e)隐私保护两条,区别在于设备类型和处理数据的方式。EN 18031-1适用面更宽,只要是能连接到网络的无线电设备就触发。注意了,这里的"网络"不单指互联网,蓝牙、Zigbee、Z-W*e这类本地短距离通信也算。蓝牙音箱连手机,不连互联网,照样触发EN 18031-1。纯单向发射设备比如433MHz**遥控器、无线麦克风,不构成网络连接,确实不触发。

·EN 18031-3覆盖3.3(d)、3.3(e)外加3.3(f)防欺诈。产品涉及虚拟货币或资金转移的触发这条,POS支付终端、加密货币硬件钱包、带支付功能的可穿戴设备都在范围内。普通消费电子产品基本不碰这条。

三条可以只触发一条,也可以几条一起触发。智能手表连WiFi又处理个人敏感数据又带NFC支付,三条全触发,三套文件分开准备。

  二、安全风险评估报告,核心中的核心

安全风险评估报告是EN 18031整套文件的基石,后续所有技术实现文件都绕着这份报告转。按"资产→威胁→安全机制→残留风险"的逻辑链写。

1.资产识别。把产品里的数据、功能、服务全列成资产清单,每个打上机密性、完整性、可用性标签。WiFi密码是机密性资产,固件是完整性资产,紧急呼叫功能是可用性资产。清单越全越好,漏一个公告机构审计时查到就得补。

2.威胁分析。对着每个资产找可能的攻击路径。WiFi密码可能被暴力**、固件可能被逆向植入恶意版本。要参考EN 18031附录里的威胁清单,但别照抄,结合产品实际场景补充自己独有的攻击面。

3.安全机制描述。每个威胁对应一个防护措施,写明实现方式和技术参数。比如固件防篡改用安全启动加RSA 3072**验证,调试口出厂默认关闭。不能只写"已加密"三个字,审计方不认。

4.残留风险评估。有些威胁没法完全消除,物理拆机攻击对消费电子就是绕不过去的坎。老实写残留风险和接受理由,别硬写"风险为零",审计方知道不存在。

  三、技术实现文件,证明防护真落地了

1.安全架构设计文档。画一张系统安全架构图,标注安全区域、密钥存储位置、安全启动链路、加密通信通道。用了独立安全芯片或TEE的,单独画出安全区和非安全区的隔离边界,标注数据跨越信任边界时的校验机制。

2.密钥管理方案。密钥生成、存储、分发、销毁全流程写清。硬件密钥必须存在芯片eFuse或安全元件里,不能明文写进Flash。每个设备出厂使用唯一密钥,不能所有设备共享一个默认值,这条公告机构查得极严。共享密钥一台被破等于全系列沦陷。

3.固件安全方案。安全启动流程、**验证机制、防回滚策略、OTA升级安全。**算法RSA 3072或ECC P-256以上,哈希SHA-256以上。OTA要描述通道加密、包完整性校验、升级失败回滚逻辑。

4.通信安全方案。无线加密协议、认证机制、会话管理。TLS版本和密码套件写清楚,别用TLS 1.1以下。会话token有效期和刷新机制也要写,长期不过期的token是审计方重点关注项。调试接口方案单独写。JTAG、UART、SWD这些调试口出厂默认关闭或需认证才能访问。很多产品栽在这上面,调试口出厂开着,攻击者接上就能dump固件。

  四、漏洞管理和合规声明文件

1.漏洞管理流程文件。漏洞发现、评估、修复、通知全流程要写明白。定清楚SLA,高危多少天修、中危多少天、低危多少天。漏洞情报来源几条渠道都要列出来,CVE监控、用户反馈、第三方渗透测试。企业没有专职安全团队的,写明外包安全服务合作方和响应机制。

2.软件物料清单SBOM。产品用到的开源组件和第三方库的清单,含组件名、版本号、开源许可证。SBOM目前是RED指令的建议项,EN 18031标准本身没有把它列为必须提交的文件,公告机构可能要求提供但不是硬性规定。有SBOM的企业漏洞爆发时能快速自查受影响范围,建议维护一份但不等于审核一定会查。

3.符合性声明。RED DoC里补充EN 18031标准引用,标注产品符合3.3(d)(e)(f)哪几条,标准编号写准确,EN 18031-1:2024、EN 18031-2:2024、EN 18031-3:2024,年份别漏。

  五、实操中容易踩的几个坑

1.公告机构必须介入。网上有些说法讲3.3(d)可以走自我声明路径,这是错的。欧盟委员会明确要求所有EN 18031相关的3.3(d)(e)(f)合规都属于较高风险类别,全部需要公告机构审核发证,没有例外。第三方实验室可以帮你做评估测试,但最终审核发证只有公告机构能做,两边的角色分清楚。

2.文件保存期限。自产品最后一批投放欧盟市场之日起保存十年,不是"停止投放后"。安全风险评估报告和漏洞管理文件建议随产品全生命周期保存,后续出了安全事件这些就是合规证据。

3.罚款别不当回事。德国无线电设备市场监督法罚款上限十万欧元,法国高达三十万欧元。欧盟CRA法案框架下更重,违规处罚可达全球年营业额的2%。这不是一笔小钱。


EN18031 认证资料清单,网络安全必备文件,可联系蓝亚技术检测认证机构顾问 13632500972(Benson)

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>