现在做出口欧盟无线类硬件,EN 18031 网络安全评估已经绕不开。这套标准从 2025 年 8 月 1 日落地执行,到 2026 年已经推行一年多,依然有大量外贸厂商摸不清细则。网上各类解读版本杂乱,不少人直接拿草案内容当作最终规范对外宣讲,很容易误导企业踩坑。下面结合 2026 年 7 月现行官方要求整理实操要点,把行业流传最广的几处误区逐一厘清。
1.EN 18031 统一执行规则
自 2025 年 8 月 1 日开始,任何无线联网设备想要初次投放到欧盟市场,都必须满足 EN 18031 要求。市场上流传的两套差异化执行方案并不存在,所谓 “2024 年新车先行强制、2026 年全面覆盖所有车型” 属于不实信息,判定标准只看投放市场时间,不分车载或者普通消费类产品。
很多人容易混淆一个关键点:合规分界线依据投放欧盟市场时间,不是生产日期。2025 年 8 月 1 日前已经送入欧盟分销渠道、完成上市投放的库存货品,可以继续正常销售。2025 年 8 月 1 日之后新上市、新批次产品,全部要补齐 EN 18031 整套评估。新品没有缓冲窗口期,正式上架销售之前就要完成全部合规工作。
2.2026 平台审核与监管抽查动向
从 2025 年 12 月 15 日起,***欧盟站点启动常态化资料核查。无线 IoT 硬件、智能穿戴、车联网外设,如果无法提供完整 EN 18031 符合性评估材料,商品会直接下架。进入 2026 年,Temu、SHEIN 同步收紧后台审核标准,材料清单正式新增 EN 18031 评估文件核验项。
2026 年一季度,德国联邦网络局、荷兰电信局、瑞典邮政电信管理局联合开展首轮专项抽检。重点盯跨境渠道流出的无线智能硬件,国内代工白牌、缺少完整安全评估文档的产品,属于重点筛查对象。各地抽查数据互通进入欧盟市场监督共享系统,一旦单一国家判定产品不合规,其余成员国都会同步加强同类货品查验力度。
3.别把 UN R155 和 EN 18031 时间表混在一起
不少项目团队经常混淆两套合规体系。UN R155 针对整车层面制定安全规范,时间节点为 2022 年 7 月 1 日适配新车型,2024 年 7 月 1 日拓展至全部量产车型。这套法规和 EN 18031 相互独立,管控对象有明确区分。简单来说,UN R155 管整车安全体系,EN 18031 约束无线通信终端。车企整车项目、无线模组项目经常因为概念混淆产生沟通矛盾,实际上两条合规线分开推进、独立完成审核即可,二者不能互相替代。
二、约束条款直接决定认证路径怎么选
1.带有账号密码登录的设备
这一条卡住非常多厂商。如果设备出厂默认允许空密码登录,并且没有强制开机首次登录修改密码,就不能走自我声明路线,必须委托公告机构 NB 开展第三方评估。 只有设备出厂强制要求首次登录更改密码、永久关闭空白登录通道,制造商才可以采用自我评估方式。依靠硬件密钥、蓝牙配对密钥完成校验,本身没有搭建账号密码登录体系的产品,不受这条条款约束。
判定重点要看出厂固件默认配置,不能单凭硬件具备密码功能就判定达标。不少厂商踩坑,以为硬件支持密码功能就能通过审核,官方核查优先核对出厂预设参数以及说明书内相关指引描述。
2.儿童玩具与监控类设备
EN 18031-2 专门管控儿童玩具、监控终端产品。产品没办法完整落实家长控制 6.1.3 至 6.1.5 条款要求,只能选择公告机构第三方评估。就算完整实现家长控制相关功能,欧盟监管机构依旧建议高风险品类走第三方评估,降低后续市场抽查复审被判定不合规的风险。
儿童相关品类长期是欧盟监管重点。安全评估资料内,家长控制功能测试截图、完整验证证据务必妥善留存,不能仅仅在报告里简单写一句结论。日常对接案例来看,这类产品复审驳回比例一直偏高。
3.金融支付终端产品
几乎没有变通空间。联网 POS 机、充电支付终端这类设备,无法只依靠 OTA 安全更新,满足反欺诈、交易全程可追溯相关规范,绝大部分情况都要走 NB 评估流程,自我声明适用场景极少。 金融类终端在密钥防护、交易安全、防篡改层面要求,远高于普通消费电子产品,配套准备的合规文档深度要求更高,需要提前预留充足编制时间。
4.标准附录容易踩理解陷阱
EN 18031 文件附带的原理说明、指导性附录,只能当作参考阅读。判定产品是否符合规范,唯一有效依据是正文正式规范性条款。开展差距分析、对接 NB 审核时,附录描述不能直接当作合规证据。 平时接触不少案例,企业拿着附录当中的表述和审核人员沟通申辩,最后依然要求按照正文条款重新完善差距分析报告,无端拉长项目周期。
三、测试核查主要覆盖内容
1.三大分类对应不同品类产品
EN 18031 分为三个独立板块,对应不同终端类型。EN 18031-1 面向通用可联网设备;EN 18031-2 针对儿童相关产品、监控设备;EN 18031-3 管控金融支付终端。部分产品会同时覆盖多个板块,举个例子,带有支付功能的儿童智能手表,需要同时完成 - 1 和 - 2 两部分评估。
2.核心评估测试方向
整套评估工作围绕既定安全目标推进。密码学维度核对 TLS 协议版本、密钥长度、随机数生成质量;访问控制维度核查默认口令、权限分级、会话管理机制;软件安全重点审查固件升级逻辑、**校验、安全启动链路;隐私层面核查数据采集边界、传输加密方案、本地存储保护策略。
渗透测试属于核心环节。测试范围覆盖网络攻击面、本地硬件接口攻击面、无线协议攻击面,每个维度都要执行漏洞扫描和人工复测。最终提交的测试报告,必须清晰标注漏洞风险等级和对应的整改方案。
3.文档工作量往往超过测试本身
测试周期相对可控,项目最耗费精力的环节集中在合规文档撰写。TARA 威胁分析风险评估报告、安全架构说明、密码学设计资料、供应链安全声明、长期漏洞管理计划,全部属于必备文件。文档描述必须匹配产品真实方案。举个常见问题,文档写明采用 AES-256 硬件加密,实际产品只用软件模拟加密,提交审核会直接退回整改。
四、认证路径实操选择
1.分清自我声明与 NB 第三方评估边界
金融支付类无线终端,基本都需要 Notified Body 出具 EU-Type Examination 型式检验报告。普通车载后置 T‑Box、后置行车记录仪这类非金融联网无线设备,普遍允许制造商出具自我声明 DoC。
不存在整车产品强制找公告机构评估的要求,整车本身不在 EN 18031 管控范畴。法规也没有模糊划定 “高风险联网设备强制 NB 审核”,边界划分清晰,核心区分产品是否属于金融支付品类。不要轻信第三方服务商单方面宣传,前期先根据产品品类做好判断。
2.NB 审核费用参考
金融终端开展 NB 审核,市场报价大致在 5000~12000 欧元区间。绝大多数车载后置产品不用安排 NB 介入,只产生实验室测试费用,不需要额外支付公告机构服务费。报价差异,主要取决于文档审核细致程度以及允许免费整改轮次。正式签约前,一定要在合同内明确包含几轮免费复核整改。
3.CSMS 不等同于 EN 18031 强制条件
CSMS 网络安全管理体系,是 UN R155 整车法规硬性要求,做整车型式认证才需要搭建这套体系。落实 EN 18031 无线设备合规,法规不会强制企业搭建完整 CSMS 体系,只需要提交产品层面 TARA 风险评估报告。
市场上有部分咨询机构刻意混淆两套体系要求,抬高项目预算与实施周期,碰到这类方案要仔细甄别。强行套用整车 CSMS 标准开展 EN 18031 项目,最少凭空增加半年以上周期。
五、CRA 法规衔接以及过渡期安排
1.CRA 生效关键时间节点
CRA 网络韧性法案,法案编号(EU)2024/2847。2026 年 6 月 11 日,CRA 运营者相关义务率先生效;2026 年 9 月 11 日,漏洞上报、安全事件上报义务正式落地。按照现有立法规划,2027 年 12 月 11 日 CRA 全面实施。届时 RED 指令内部网络安全相关条款逐步清理,EN 18031 也会慢慢退出强制协调标准序列,最终执行细则以欧盟官方正式发布公报为准。
2027 年 12 月之前的过渡阶段,先完成 EN 18031 评估,产品就能合法进入欧盟市场。不必单纯等待 CRA 落地而推迟上市节奏,两套规范短期内并行生效,不是简单替代关系。
2.文档复用与互认现状
目前没有正式落地法案规定,完成 CRA 合规就能直接免除 EN 18031 网络安全评估。相关双向互认机制仅停留在立法草案讨论阶段,暂时不具备法律约束力。 已经做完 EN 18031 评估的产品,安全架构材料、渗透测试报告可以整理复用,用于后续 CRA 合规筹备,减少重复工作量。 CRA 管控范围比 EN 18031 更广,除无线设备之外,还覆盖有线硬件、软件平台以及云端服务。通过 EN 18031 评估,不等于自动满足 CRA 全部条款。开发智能****、物联网控制器的企业,现阶段整理 EN 18031 资料时,直接参考 CRA 框架撰写,后续推进新项目能够节省大量工作。
3.不合规带来的实际风险
货物被海关扣留、线上全平台下架、强制产品召回都是常见处置方式,最高罚款能够达到企业全球年度营收 4%,处罚标准和 GDPR 保持同一水平。进口商、分销商同样需要承担连带合规责任。
进入 2026 年,线下汽配零售渠道、跨境电商平台普遍要求供应商提前提供完整测试报告或者合规评估资料,无法达标会直接终止合作。 欧盟各地市场监管机构建立完善信息互通渠道,一旦某个成员国查到不合规货品,其他区域同步提高同类货品查验力度。跨境电商海外仓所在国家,就是风险最先爆发的位置。
4.项目规划实操建议
产品处于研发阶段,同步启动安全架构设计,别等到临近测试,才发现底层架构存在缺陷。硬件方案敲定之前,组织安全设计评审;产品概念设计阶段,同步启动 TARA 报告初稿撰写。硬件定型之后再调整安全架构,改造成本往往成倍上升。
正式送样测试前,内部完成一轮差距自查,逐条对照 EN 18031 正文条款核对,提前整改不符合项。启动正式测试前安排预测试,预测试排查出问题,能够大幅降低正式测试阶段反复返工概率。文档团队和测试团队同步推进工作,测试进行过程持续更新 TARA、安全架构相关资料,不要等到全部测试结束才开始撰写文档。
EN 18031 属于硬性市场准入门槛,没有可选执行空间。标准自 2025 年 8 月 1 日启动实施,尽早规范落地,方便匹配产品出海节奏。
2026 CE-RED EN18031新规,可联系蓝亚咨询
咨询联系人:Benson
手机/Mob:(+86)13632500972
邮箱/E-mail:marketing@cblueasia.com
地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋
蓝亚检测不止服务!