2026 年打算布局欧盟市场的制造企业,合规层面的压力正在持续上升。并非市场需求萎缩,而是多条法规集中落地、叠加生效,不少企业几年前搭建的合规方案,已经跟不上最新监管要求。RED 网络安全条款正式落地、CRA 网络韧性法案进入前置筹备周期、EN 18031 成为无线联网设备硬性门槛,多条政策相互交织,稍有疏忽就会出现合规漏洞。
2025 年 8 月之前,绝大多数无线设备办理 CE,不需要公告机构参与。厂商按照协调标准完成测试,自行起草符合性声明 DOC,就能完成合规路径。
(EU) 2025/138 出台之后,这套模式出现明确边界限制。很多厂商存在理解误区:并不是只要设备支持联网,就一定要找公告机构审核。
这里理清核心规则:
EN 18031 被正式纳入 RED 协调标准,满足标准要求前提下,依旧允许企业采用 Module A 自我声明。
唯一会导致协调标准失效、必须委托公告机构开展合格评定的场景:设备出厂预设固定密码,并且没有强制用户首次上电修改密码的机制。
像支持支付功能、采集儿童相关数据的产品,仅对应 EN 18031 细分章节要求,依旧可以走自声明通道,不属于强制 NB 审核条件,不要混淆触发条件。
唯一豁免路径
纯单向接收、不存在网络连接功能的设备,可以继续沿用 Module A 自我声明。这里要留意边界,如果收音、接收类设备同时搭载蓝牙、Wi-Fi 发射功能,依旧属于 RED 管制无线发射设备,不能套用这条豁免。
二、EN 18031 正式进入全面执行阶段
EN 18031 生效时间为 2025 年 8 月 1 日,只是大量企业信息滞后,直到 2026 年才集中启动测试整改。
整套标准分为通用安全、数据保护、金融安全三大板块,包含 14 项安全目标,不需要所有条目全部测试。产品没有 OTA 远程升级功能,对应条款可以直接剔除,不用额外投入测试成本。
TLS 协议是现阶段整改最高发的问题点:规范要求优先使用 TLS 1.3,兼容老旧外设场景可保留 TLS 1.2;设备不能默认开启 TLS1.0、TLS1.1。不少企业送检受阻,根源就是固件内未彻底关闭老旧加密协议。
提醒大家:只保留 TLS1.2 及以上版本,是基础准入条件,不是优化建议。
再重申密码相关合规底线:如果产品允许免密码直接接入,或者自带初始密码且无强制修改机制,不仅触碰 EN 18031 安全条款,同时直接触发强制公告机构评审,整体认证周期和成本都会大幅增加。
三、CRA 网络韧性法案,2027 年强制,但新项目现在就要规划
CRA 正式强制生效日期是 2027 年 12 月 11 日,不过早在 2026 年,法案要求已经开始影响产品研发方案。法案要求设备在整个生命周期维持网络安全能力,产品退市之后,相关安全文档还需要留存十年。
现阶段启动研发的项目,如果等到法规生效再临时补齐合规材料,工作量会成倍增加。比较稳妥的做法,产品设计阶段预留 OTA 安全更新通道,同时建立标准化 SBOM 软件物料清单输出流程。前期没有搭建这套体系,等到 2027 年只能大规模返工。
另外一个高频误区:EN 18031 测试报告不能直接替代 CRA 合规材料。二者监管出发点、管控范围不一样,不存在官方互认机制。当然,EN18031 产生的安全测试数据、漏洞评估资料,可以作为 CRA 合规的支撑材料,具备复用价值,并不是完全无法通用。
四、英国、瑞士、土耳其市场合规区分,不要和欧盟 CE 混为一谈
UKCA 过渡期政策延长至 2027 年 12 月 31 日,英格兰、苏格兰、威尔士市场在过渡期内认可有效的 CE 标志与配套测试报告。
注意两个关键限制:北爱尔兰遵循北爱议定书,长期要求 CE;其次,一旦英国单独更新协调标准,现有 CE 报告随时存在失效风险,已经稳定供货英国的厂商,不要拖到截止日期才规划 UKCA。
瑞士市场不能直接采信欧盟 CE 报告。无线射频产品想要进入瑞士,需要完成 OFCOM 通报流程。优势在于大部分场景可以直接复用 CE 全套测试数据,不需要整机重新测试,仅需要走完本地备案手续,不要误以为必须整套重做认证。
土耳其市场也经常出现认知偏差:土耳其采用对标欧盟的技术规范,有效的欧盟 CE 测试报告、符合性声明可以作为土耳其准入的技术依据,并非两套完全割裂、互不兼容的认证体系。额外要求是本地进口商备案、配套土耳其语文档,提前规划就能避免清关受阻。
五、欧盟授权代表与技术文档,极易忽视的合规风险
中国**、港澳台地区注册的境外制造商,在欧盟没有实体公司,必须指定欧盟授权代表 EU REP。
不一定每一批货物清关都会被海关主动核查,但是一旦遭遇市场监管抽查、客户投诉、安全事故调查,无法提供有效欧代信息,产品会直接判定不合规。
符合性声明 DOC 建议采用英文撰写。法国、德国等成员国监管机构,依法有权要求厂商提供本国语言译本,提前预留翻译预算可以避免后续**。
文件保存要求也要区分清楚。传统 RED 指令要求:最后一台产品投放市场之后,技术文件保存十年。CRA 属于独立法案,新增 SBOM 清单、漏洞处置记录、安全更新政策等文件留存义务,不是简单延长原有文档保存周期,而是增加全新合规资料类型。
六、CE认证违规处罚的真实边界
很多机构宣传 CE 不合规最高罚款达到全球年营收 4%,这个说法并不严谨。
4% 营业额处罚标准主要出自 GDPR、CRA、数字服务法案等法规。RED 指令对应的处罚条款由各个欧盟成员国自行立法规定,各国罚款上限并不统一,不能直接套用 4% 营收标准给到 RED 无线产品。一旦出现严重不合规,常见处置手段包含货物扣押、产品下架、强制召回、行政罚款,风险依旧不容小觑。
站在当下看,2026 年的 CE 合规早已不只是实验室测试工作。法规解读、供应链管控、跨境法律责任划分,全部纳入合规体系。把整套规则梳理清楚,才能稳定守住欧盟海外市场。
CE认证 2026 年欧盟新规变动等信息,可联系蓝亚技术检测认证机构顾问 13632500972(Benson)