2025年8月1日之后,EN 18031网络安全测试已经成为CE-RED认证的必选项。做智能音箱、Wi-Fi路由器、IoT传感器、安防摄像头的,只要产品具备无线功能且能联网出口欧盟,这关绕不开。
实验室报给你的周期是三到五周,但真走起来卡住的案例远比一把过的多。我按2026年实操数据,把EN 18031从准备到拿报告每一步的实际耗时拆出来,每一步什么情况下会快、什么情况下会慢,看完心里大概有个谱。
1.先把核心概念说清楚。EN 18031不是一张单独的证书,它是RED指令下的协调标准,用来满足RED第3.3条关于网络安全的合规要求。做完EN 18031测试拿到报告,整合进CE-RED整体技术文件,由制造商签署DoC符合性声明。
2.但有个重要限制。EN 18031标准里部分章节不具备协调推定效力,如果产品用到了这些章节,即便有实验室测试报告,依然需要公告机构NB介入评估。这个判定跟RED Annex IV列表无关,Annex IV管的是RED 3.1和3.2条(安全、EMC、射频),网络安全条款3.3的NB要求看的是EN 18031标准本身的限制注释。项目启动时先确认产品有没有踩到无协调效力的章节,避免走到一半补NB审核。
3.还有适用范围经常被搞混。EN 18031的触发条件是无线电设备加互联网联网能力,两个条件缺一不可。纯本地蓝牙耳机、不联网的传感器、仅局域网通信的智能插座,不在管控范围内。产品只带蓝牙音频没有WiFi或以太网联网,不触发EN 18031。
二、材料准备阶段,一到四周不等
准备阶段快慢全看企业的安全设计基础和文档质量。
EN 18031要求提交的专项材料属于网络安全领域专业文档。风险评估报告要覆盖网络攻击、数据泄露、固件篡改、未授权访问几个核心场景。安全设计说明要写清加密协议用的是哪个、访问控制策略怎么设计的。数据流程图要把数据采集、传输、存储、删除的全链路画出来,这是RED 3.3(e)隐私保护的技术要求。
这里要区分清楚:EN 18031-2要求数据流图,但不做GDPR合规测试。GDPR是独立通用数据保**规,不属于RED测试项目。漏洞响应机制和CVD漏洞披露政策,属于CRA网络弹性法案的制造商义务,不是EN 18031强制提交的文档,别把CRA资料清单塞进EN 18031。
文档跟产品必须一致:写了AES-256加密实际是AES-128,直接算不合格。写了OTA安全更新功能实测固件更新接口开放没有**校验,等于白写。资料齐全安全设计规范的企业一到两周搞定,临时抱佛脚的准备一个月还补不齐。
样机方面有个容易忽略的点:EN 18031渗透测试除了两到三台量产样机,还需要提供调试样机,开放调试接口和root权限。仅锁死的量产样机无法完成渗透测试,很多项目因为没有调试样机直接卡住进度。固件版本要和量产一致,默认配置不能临时改。
三、实验室测试阶段,两到六周
这是EN 18031的核心环节,也是耗时波动大的阶段。
1.EN 18031分为三个部分:
·EN 18031-1是通用安全要求,所有无线联网设备都要过。
·EN 18031-2针对处理个人可识别数据的设备,重点测用户隐私数据保护、远程访问安全、账号密码防护、防**劫持。不是所有消费级智能**都自动套-2,只有设备处理个人隐私数据才触发。
·EN 18031-3针对直接参与资金或货币交易的无线电设备,比如支付终端。普通工业控制器不做金融交易,不需要-3,做-1就够了。
2.简单产品比如联网传感器、带WiFi的智能插座,纯测试两到三周能做完。中等复杂度比如Wi-Fi路由器、智能摄像头、带多种无线协议的IoT**,测试三到四周。复杂产品比如POS机、支付终端,四到六周甚至更长。
3.测试过程不是送样之后干等。发现问题实验室会同步反馈,固件小改两三天搞定。遇到协议层面的架构问题、加密需要重构的,就不是三五天的事了。常见不合格项包括默认密码过于简单没有复杂度要求、调试接口开放没有访问控制、固件更新没有**校验、敏感数据明文传输没有加密。
四、整改阶段,一到四周
实验室测出来问题之后进整改。简单问题比如关闭调试日志、修改默认密码、完善密码策略,一到三天搞定。比较麻烦的比如通信加密协议需要升级、固件安全机制需要重新设计,工厂改代码重新编译重新验证,一到四周正常范围。
EN 18031的安全问题不能绕过去。走NB路径不是安全漏洞不用修,NB审核同样要求满足EN 18031。但如果标准存在无协调效力的章节,允许提交替代技术方案由NB评估是否等效,不是所有问题都必须字面满足标准每一条。
五、收尾阶段,一到两周
测试全部通过整改全部完成之后,实验室出正式测试报告。理想情况一到两周,如果需要补充证据链、文档复核,报告出具周期会拉长。技术文件整体汇编包括EN 18031测试报告、安全设计文档、风险评估报告、数据流程图、固件安全说明。制造商签署RED符合性声明DoC。
用户手册语言方面,销往单一欧盟成员国只需要该国官方语言,不需要全部欧盟官方语言,和CE-RED通用语言规则一致。
六、按产品类型给个总周期参考
联网传感器、带WiFi的智能插座这类简单产品,全程四到六周。前提是安全设计基础好、材料准备齐全、测试不出大问题。中途三四个不合格项来回整改,拖到八周也常见。
Wi-Fi路由器、智能摄像头、多协议**这类中等复杂度产品,全程六到十周。多出来的时间花在更多测试项和更复杂的整改上。如果漏洞属于架构级重构,周期会进一步拉长。
POS机、支付终端这类高风险产品,十到十四周或者更长。测试项目多,一旦出问题整改进度不可控。
七、2026年并行影响的新因素
CRA网络弹性法案的漏洞报告义务,2026年9月11日开始生效。制造商必须向欧盟网络安全局ENISA报告被主动利用的安全漏洞和严重安全事件。完全合规要到2027年12月11日。
这里要分清楚:CRA漏洞上报是制造商的市场后运维法律义务,不是CE-RED或EN 18031的实验室测试项目。实验室不会做CRA漏洞上报流程的测试。CRA是独立法案,不要和RED EN 18031测试混在一起。但安全更新机制和漏洞管理流程建议提前设计,CRA合规迟早要用。
CE-RED EN18031测试周期,等信息可联系蓝亚咨询
咨询联系人:Benson
手机/Mob:(+86)13632500972
邮箱/E-mail:marketing@cblueasia.com
地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋
蓝亚检测不止服务!