基于EN18031的CE网络安全测试费用明细

2026-08-10   •   orange

2025年8月1日RED指令网络安全条款强制生效后,带无线且能联网的产品出口欧盟,EN18031这笔钱绕不开了。做惯了RED射频和EMC那种标准测试项、各家报价差不多的活,碰到网络安全认证就懵,报价从三万到三十万都有,差十倍。

一、先搞清楚,这个不是独立收费

EN18031不是一张单独的证书,是RED指令下的协调标准,满足RED第3.3条网络安全合规。准确叫法是基于EN18031的RED网络安全合规。测试报告出来后,整合进CE-RED整体技术文件,制造商签DoC符合性声明。

网络安全是在RED基础认证之上追加的。基础RED认证射频加EMC,国内实验室六千到两万,外资机构一万八到四万。网络安全评估独立收费,不包在基础RED报价里。

  二、EN18031测试费,占成本大头

EN18031评估分两块,文档概念评估和功能测试,文档工作量占比不低。市场报价大多整体打包,不一定会拆成三项单独报价。

·基础设备,普通无线耳机、智能**传感器这类,整体测试费三万到八万人民币。只触发EN18031-1通用安全要求。

·中风险设备,智能手表、工业路由器这类,测试费五万到十万。额外覆盖隐私数据加密、访问控制、远程访问安全。触发EN18031-1加EN18031-2。

·高风险设备,金融POS机这类涉及货币交易的,测试费十五万到三十万。触发EN18031-1、-2、-3全部三个子标准。

有一个点容易被搞混:普通无线医疗设备一般只执行-1和-2,不强制-3。医疗设备同时还要满足MDR医疗器械指令的要求,别把两套法规混在一起算。

·费用差距大的核心原因

测试深度跟产品功能直接挂钩。处理个人数据的要跑-2隐私保护测试,涉及资金交易的要跑-3金融防欺诈测试。纯联网传感器跟支付终端,测试项差几倍,费用自然差几倍。

  三、公告机构NB费用

依据欧盟执行决议(EU)2025/138,产品实现触发决议列的限制条件,比如允许无密码登录、儿童设备缺少监护人访问控制,该部分丧失协调推定效力,必须走NB的Type-B型式试验。判定来自欧盟官方决议附录,不是标准文本自带章节限制。

NB费用包括文件审核费八千到一万五人民币,工厂审核费五千到一万含差旅。

发证费用这块最容易被高估。Type-B型式试验没官方统一定价,不同公告机构报价差距不小。消费电子场景整体NB审核加发证,多数几千欧元,不是两万起步。高风险金融设备会进一步上浮。

产品能走自我声明路径、不需要NB介入,这笔钱就省了。项目启动时先确认。

  四、EN18031整改和隐性成本

1.固件整改

测出来问题要改固件。简单问题比如关闭调试日志、修改默认密码、完善密码策略,一到三天搞定。麻烦的比如通信加密协议升级、固件安全机制重新设计,一到四周。

2.硬件改造

有些安全问题靠固件改不了,得上硬件。添加安全芯片比如NXP SE050,硬件加开发整体投入约五千欧元,不是单颗芯片价。开发安全更新机制,两千到五千欧元。预算里给硬件改造留一笔。

3.调试样机要求

渗透测试除两到三台量产样机,还需要工程调试样机,开放调试接口。部分场景需要root权限。完全锁死的量产样机没法做深度安全评估,很多项目卡在这个环节上。

4.加急和持续维护

加急服务普遍增加百分之三十到五十,**约两千到五千欧元。基础设备理想条件下八周压到四周,但能不能加急取决于实验室和NB排期,部分项目没法加急。

RED Type-B证书没有强制年度监督审核,产品没改动不需要年费。固件改动涉及安全机制,需提交NB做变更评估。普通功能升级不需要。后续CRA法案会带来额外持续安全维护义务,两套法规别弄混。

  五、按产品类型给个总费用参考

·纯联网传感器这类简单产品,只做EN18031-1,测试费三万到五万,不需要NB,总成本三万到八万人民币。

·Wi-Fi路由器、智能摄像头这类中等产品,做EN18031-1加-2,测试费五万到十万,可能需要NB,总成本八万到十五万。

·POS机、支付终端这类高风险产品,三个子标准全做,测试费十五万到三十万,必须NB介入,总成本二十万到四十万以上。

以上费用都是不含税报价。跨国项目涉及的增值税、跨境汇款手续费、翻译认证费,做预算另算。

  六、EN18031怎么控制成本

安全设计前置最省钱。产品设计阶段把默认密码策略、固件**校验、通信加密、调试接口访问控制做进去,测试阶段整改就少。临时抱佛脚改固件,每轮整改加一到四周。

采用预认证安全模块可减少约百分之三十部分协议层测试工作量。已有ETSI EN 303 645报告的,风险评估和安全架构文档可以复用,缩短文档准备周期约百分之二十,但报告不能直接替代EN18031测试,全部测试项目仍需完整执行。

1.提前做安全文档准备

EN18031审核不少工作量在文档上。威胁模型分析报告、风险评估矩阵、安全架构说明、漏洞管理计划,不是一两天能写完的。很多项目测试只花了三四周,前期文档准备因为内部安全体系没跟上,拖了两个月以上。

研发团队没有专职安全人员的,建议立项阶段引入外部安全顾问协助文档编制。顾问费几千欧元,但能把文档准备从两个月压到两三周,比项目延期的机会成本划算。

2.漏洞披露和上市后维护

EN18031-1要求制造商有漏洞披露政策和安全更新机制,是RED 3.3的强制义务,写进TCF技术文件。披露渠道不要求公开网页,邮件、表单等也可以。

上市后固件变动要不要向NB报备,看变更范围。简单功能优化不用,涉及安全机制修改的需提交复测报告。每次复测几千欧元。立项时确认好维护方案,别让上市后频繁触发复测。

3.ETSI EN 303 645能帮忙但不能替代

已有ETSI EN 303 645认证的产品,风险评估等文档可以复用,缩短文档准备周期约百分之二十。但不能直接引用原有测试报告,EN18031全部测试项目仍需重新执行。EN18031比303 645要求更深,尤其隐私数据处理和金融安全。有303 645的产品测试周期六到八周,没有的大概八到十二周。先做303 645再做EN18031,整体花费比直接做EN18031高,只适合产品同时面向欧盟和非欧盟多市场。


EN18031的CE网络安全测试费用,等信息可联系蓝亚咨询

咨询联系人:Benson

手机/Mob:(+86)13632500972 

邮箱/E-mail:marketing@cblueasia.com

地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋

蓝亚检测不止服务!

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>