EN 18031 系列是支撑 RED 指令 3.3 条款网络安全要求的协调标准,2025 年 8 月 1 日正式强制执行。带有联网功能的无线产品出口欧盟,必须满足这套标准。不少厂商做完测试拿到报告就以为全部完成,忽略上市之后长期持续合规义务,一旦市场监管抽查发现安全漏洞,货物会面临限制流通、整改处罚。
先理清一个关键点:法规层面不存在独立的 “EN 18031 证书”。它属于 RED 整套 CE 合规中的网络安全评估内容;如果走公告机构 Module B 型式检验,机构会下发型式试验证书,行业内习惯简称为 EN 18031 认证。标准分为 EN 18031-1、-2、-3 三个分册,要按照产品用途选用对应部分。
1.1 没有法定统一固定有效期
测试报告、公告机构出具的型式检验证书,法规没有设定统一到期年限。满足几个前提可以持续使用:标准没有发布新版本、产品硬件和安全相关固件没有改动、网络安全架构维持送检状态。
但这不代表拿到报告就可以放任不管。依据欧盟市场监管法规 (EU) 2019/1020,监管机构随时可以对在售产品开展抽查。上市后出现可被利用的已知漏洞,厂商拒不采取修复措施,产品会被要求下架整改,即便证书纸面有效也无**常清关销售。
1.2 标准版本更新需要跟进
当前执行版本为 EN 18031-1/-2/-3:2024。后续 CENELEC 会通过修正案更新标准内容。新标准发布之后,新申报产品直接按照新版执行;已经持证产品会设置调整过渡期。过往欧盟协调标准过渡期大多在 12 至 24 个月,具体时长要等待欧盟委员会官方通知。企业需要持续跟踪标准修订动态,不要等到过渡期结束才发现无法满足新规。
1.3 固件版本变更评估规则
固件大版本迭代,如果改动涉及网络安全架构,例如调整加密协议、身份认证逻辑、安全启动、OTA 校验机制,必须开展变更评估,必要时补充差异测试。仅仅调整 UI 界面、普通业务功能,完全不触碰安全相关模块,可以留存内部评估记录。如果持有公告机构型式证书,即便无需复测,多数 NB 会要求提交变更备案,提前和机构确认流程。
二、上市之后持续合规义务
2.1 漏洞监控与响应机制
EN 18031 要求厂商建立长期漏洞监控流程。产品投放市场之后,持续跟踪操作系统、开源组件、第三方软件库发布的安全公告。一旦出现影响设备运行的公开漏洞,需要在合理周期推出修复补丁。
这里需要注意:ENISA 给出的严重漏洞 30 天、高危漏洞 90 天修复时限,仅为行业参考建议,不是标准强制硬性条文。企业内部必须建立漏洞分级、处置、追溯流程,形成书面文件备查。
2.2 安全更新渠道合规要求
推送修复补丁必须具备可靠分发渠道。支持 OTA 远程升级的机型,升级包必须完成真实性、完整性校验,防范攻击者推送恶意固件。设备不支持远程升级,也要提供可追溯的线下升级方案。
所有安全更新记录需要完整存档,包含漏洞描述、影响机型、修复版本、发布时间。市场监管抽查时,这些日志是证明持续合规最重要的凭证。
2.3 供应链安全管理义务
厂商需要对上游供应链开展安全管控,第三方模组、芯片组件留存安全评估资料。采购阶段就要把安全补丁支持周期写入供货合同。很容易踩坑的场景:芯片供应商停产,不再推送安全补丁,但终端产品依旧在欧盟销售。不能把安全责任全部转移给上游,制造商对终端设备安全承担主体责任。产品规划阶段就要约定 EOL 安全支持周期,并在产品说明书明确公示。
三、DoC 与全套技术文档日常维护
3.1 符合性声明 DoC 更新
EN 18031 相关合规内容是 RED 技术文档组成部分。固件重大安全改版、安全架构调整、标准版本升级之后,需要同步更新 CE DoC,新版声明必须在产品投放市场前完成签署。
3.2 全套技术文档持续维护
所需资料包含安全风险评估、威胁模型、加密方案说明、漏洞处置记录、安全更新日志、第三方组件清单。文档不是送检提交一次就结束,发生变更就要同步修订。监管机构有权要求厂商 10 个工作日内调取全套技术资料。文档缺失、内容过时,直接判定不合规。同时遵守 RED 强制要求:最后一批产品投放市场起,技术文档至少留存 10 年。
3.3 欧盟授权代表(EC-REP)职责
欧代负责在欧盟境内保管技术文档副本,配合监管机构核查。更换欧代之后,资料移交、对接工作建议尽量在 30 天内完成(行业实操建议,无法定强制条文),并且在新旧欧代交替期间保证监管问询有人响应。欧代合同中写清文档保管、配合检查相关权责。
四、行业高频踩坑场景
4.1 拿证之后停止漏洞监控
实验室测试只能证明送检样品当时的安全水平。各类开源组件新漏洞持续披露,今天合规的设备,几个月后可能出现高危缺陷。没有常态化监控流程,一旦抽查发现已知漏洞长期不修复,产品会被限制销售。
4.2 OTA 通道只做功能开发,缺少安全校验
OTA 本身是高风险攻击面。送检阶段通过安全验证,后续固件迭代放松**、完整性校验要求,等同于持续违规。每一轮 OTA 机制调整都需要内部复核。
4.3 供应链安全承诺流于纸面
采购合同写明 5 年安全补丁支持,但供应商两年就停止维护。企业立项前充分核实上游实际支持能力,避免产品上市之后无补丁可用,面临合规风险。
·补充重要提示
EN 18031 属于 RED 指令专项网络安全要求,和《网络韧性法案 CRA》两套法规并行,管控范围、生效时间不一样,规划项目不要互相混淆。
EN 18031有效期与持续合规等信息,可联系蓝亚技术检测认证机构顾问 13632500972(Benson)