EN18031这个标准在行业里的误解太多了,最离谱的就是很多人把它当成UN R155的欧盟版本在用。这两套东西压根不沾边,管的不是同一类产品,走的不是同一套法律框架。把这两件事混在一起讲,等于从一开始就把方向搞错了。这篇把EN18031的真正定位、适用范围、强制时间讲清楚,别再拿R155的那套逻辑往上套了。
1.1 跟UN R155不是一回事
先说最核心的问题。UN R155是联合国WP.29层面的车辆法规,管的是整车M/N/O/L类市场准入,强制车企搭CSMS体系、走整车VTA型式批准,管的是车辆全生命周期的网络安全。
EN18031呢,是欧盟RED无线电设备指令2014/53/EU下面的配套协调标准,只管控独立上市销售的无线射频设备。后装T-Box、蓝牙音箱、行车记录仪、独立模组这些自己拿到市场上卖的东西,才归它管。
不存在什么"转化对应"关系。技术框架、强制对象、合规路径全都不互通,是两个独立的法律体系。把EN18031说成R155的欧盟版本,属于根本性的概念错误。
1.2 整车不适用EN18031
这个点反复被搞错。整车不需要做EN18031,整车的网络安全合规依据是UN R155,CSMS是R155专属的东西,跟EN18031没有关系。
原厂配套、只供给主机厂不单独售卖的前装ECU、前装T-Box,直接豁免EN18031,不需要做任何EN18031评估。只有单独对外销售、独立流通的车载后装无线设备才需要EN18031。
典型适用场景,一个后装行车记录仪带了Wi-Fi和4G模块,独立包装上架卖到欧盟去,就要走EN18031。前装配套件不需要,因为它的网络安全由整车厂的R155体系兜底。
1.3 设备分级怎么判定
EN18031判定的核心是看设备有没有无线射频发射能力,加会不会独立连接公网或远端服务器。只有手机本地蓝牙音频传输、没有云端交互、没有远程固件更新的设备算低风险,但就算低风险也不是直接完全豁免,还是得做完基础的网络安全评估。
带远程OTA固件升级能力、有云端数据回传的,就老老实实走全套评估。
二、EN18031强制时间的准确节点
2.1 EN18031自己的时间线
EN18031在二零二五年一月三十号正式列入欧盟官方公报OJEU,全面强制生效日期是二零二五年八月一号。不存在什么二零二四年新车型先强制、二零二六年所有车再强制的说法。
二零二五年八月一号起,所有独立上市的无线上网设备进入欧盟市场必须满足EN18031,海关已经在执行抽查了。
2.2 UN R155的时间线是另一套
很多人把两套时间表混着记。UN R155的整车强制节点是二零二二年七月一号新车型和二零二四年七月一号全部量产车型,这个时间跟EN18031没有关系。
三、EN18031认证路径怎么走
3.1 谁能自我声明,谁要NB审核
EN18031的路径划分依据RED指令。金融支付类无线设备,就是POS机、加密钱包这类,强制走Notified Body的EU-Type Examination。普通车载后装T-Box、后装行车记录仪这类非金融联网无线设备,全部允许制造商自我声明DoC。
不存在什么"整车必须走NB"的说法,因为整车根本就不归EN18031管。也不存在"高风险联网设备强制NB"的模糊分类,边界非常清楚,就是看产品是不是金融支付类。
NB审核费用也没有传的那么吓人。金融设备走NB,报价区间五千到一万两千欧元。大多数车载后装产品根本不需要NB,只产生实验室测试费,不用额外掏NB审核的钱。
3.2 CSMS不是EN18031的要求
这是一个典型的概念套用错误。CSMS网络安全管理体系是UN R155整车法规的专属强制要求,做整车型式认证才要搭这个体系。EN18031无线设备合规不强制企业搭CSMS,只要出具产品级的风险评估TARA报告就行,不需要组织级的体系审核。
把整车才要做的CSMS体系搬到无线设备标准上,等于把门槛凭空抬高了六到八个月。
四、EN18031跟其他标准的边界
4.1 跟ISO21434的区别
ISO/SAE 21434是整车开发工程流程标准,配套的是UN R155。EN18031是无线终端产品测试标准,适用对象完全不同。不存在同一个企业把两套体系平行验证的场景。两套标准管的是不同层面的东西,不能互相替代,也没必要放在一起比。
4.2 跟GB44496的关系
GB44496是中国国内整车国标,管的是中国市场的汽车OTA升级安全。EN18031是欧盟无线设备标准,管的是进入欧盟市场的无线产品。适用市场、适用产品全都不交叉,不存在什么互补配套关系。不能说GB44496管功能安全、EN18031管网络安全就觉得它们能搭配用,它们在法律上没有任何关联。
4.3 现行版本只有2024版
EN18031现行唯一正式版本是2024版,没有二零二六年的修订改版。欧盟RED和EN18031只认可SOG-IS认证的国际密码套件,就是AES、ECC这些,没有官方条文接纳过SM2、SM3、SM4。出口欧盟的产品不能直接用国密合规的方案替代欧盟要求的加密套件。
五、EN18031安全日志和OTA要求
5.1 日志留存周期
EN18031没有车载和云端分层留存年限的硬性规定。通用要求是设备本地安全日志至少留存九十天。云端商业审计的留存周期由企业按自身风险评估自己定,不存在法定的一年或者三年强制指标。
5.2 OTA更新要求
OTA固件更新是EN18031的核心测试项之一,要求更新包做完整性校验和真实性验证,防止被篡改的固件刷进设备。这个要求写得比较明确,属于必测内容。
硬件改动或者安全架构变更之后,需要重新完成风险评估和复测,不能拿旧版报告去顶。
六、EN18031认证现在该做什么
产品到底要不要做EN18031,先看这个产品是不是独立上市销售。前装配套供主机厂的,豁免。后装独立卖到欧盟市场的无线联网设备,就得做。
第二看联网属性。只有手机本地蓝牙、无云端交互、无远程OTA的,做基础评估就行。带远程连接能力的走全套。
第三看是不是金融支付类。是的话找NB走EU-Type Examination。普通行车记录仪、后装T-Box走自我声明DoC,在实验室做完测试出具报告后,企业自行签署符合性声明、贴CE标志。
二零二五年八月一号之后,没合规的无线联网设备进入欧盟海关有被扣的风险。各成员国市场监管机构已经在做抽查了,不是说说而已。
2026年EN18031认证最新变化等,可联系蓝亚技术检测认证机构顾问 13632500972(Benson)