EN18031是欧盟无线电设备指令RED下面的协调标准,管网络安全,对应RED Article 3.3的(d)(e)(f)。这部标准2024年8月由欧洲标准化委员会和电工委员会发布,2025年1月30日登上欧盟官方公报列入协调标准**,用它评估能拿到合规推定。
要分清:2025年8月1日是Article 3.3(d)(e)(f)三条网络安全义务强制适用的日期,从这天起投放欧盟的无线产品必须满足;但满足方式不限于EN18031,走别的技术路径也行,只是拿不到协调标准的合规推定,命中限制条款时还要找公告机构。
1.它管的是哪三类风险
(d)管网络防护,联网不能成为攻击跳板,弱密码、端口裸奔都算合规问题。
(e)管个人数据隐私,处理用户流量位置要有防护手段,儿童设备是重点。
(f)管金融欺诈,支持支付转账虚拟货币的产品要落实防欺诈能力。联网至少满足d,处理个人数据再叠e,涉及支付再叠f,逐层叠加。
2.三条委员会限制的由来:
依据欧盟2025/138执行决定,有三类情形让对应部分失去协调标准地位,不能直接自我声明,要公告机构介入。分别是出厂无密码、儿童设备缺家长管控、金融设备仅单一更新方式。命中任意一条不等于违规,改设计就能解除,但项目要多走NB评估,成本和周期都上去了。

二、标准怎么分三块
1.EN18031拆成三个部分:
-1对应(d)网络防护,面向联网设备;
-2对应(e)隐私保护,儿童、玩具、可穿戴是重点;
-3对应(f)反欺诈,针对处理货币或虚拟货币的设备。
每部分覆盖访问控制、身份认证、安全升级、加密通信、日志记录等控制点。
2.不是只有这一条路:
它是官方公报收录的协调标准,但不是只有这一条路,也能用别的技术路径做等效证明。等效路径享受不到协调标准的合规推定,技术论证要求极高、审核风险大,实际项目大多直接选这套,省得和审核方扯皮。
三、和别的法规什么关系
EN18031管无线电设备产品层面的安全,和通用数据保护条例分属两套体系,不能互相替代。产品进欧盟,数据隐私合规要单独落实。
1.别和CRA法案混:
欧盟网络韧性法案和RED 3.3(d/e/f)义务相互独立,一个管产品安全一个管全生命周期,别混。CRA有自身范围门槛,不是所有RED无线设备都落入CRA,前期设计并表考虑更稳妥。
四、哪些产品会触发
车载模组随整车投放时,整车方是RED合规责任主体,但模组制造商也要保证模组满足RED全部要求,不能把责任全甩给整车厂,合规义务免不掉。模组单独对外销售,d/e/f全要评。儿童手表、智能音箱、带支付的pos终端,是高频命中对象。
1.怎么判断自己踩哪条:
先列产品功能:联不联网、处不处理个人数据、涉不涉及支付。三问基本能定位触发哪几条,再对照EN18031控制项做差距评估,比盲目测省事。
五、验证路径长什么样
先范围判定,再逐项差距评估,命中三条限制就走公告机构评估,没命中可制造商自我声明。顺利两个月,文档整改多则三个月以上,卡进度的是全套技术文档而非测试。
1.文档是胜负手:
安全设计文档、威胁模型、符合性论证、漏洞扫描记录、用户安全指引,缺一项NB审核就卡。临时补材料常延期,前期把文档归口到人更稳。
六、常见误解
有人以为只是多测几项,错,这是一套完整安全评估体系。有人以为自我声明万能,错,命中限制条件必须NB介入。有人把GB44495和EN18031混为一谈,错,一个国内整车强制国标一个欧盟无线设备标准,范围不同。
1.固件迭代要分清:
只有改动安全相关逻辑的实质性变更才需重新评估,普通功能迭代不碰安全控制点不用复评。但安全相关固件变更,哪怕不重测,也要同步更新技术文件和变更记录,不是什么都不用动。变更分级管理,省掉大量重测。
七、企业怎么落地
立项就把网络安全当baseline,访问控制、身份认证、安全升级、加密通信、日志在架构阶段就设计进去。蓝亚检测覆盖车联网认证、无线认证、多国认证需求,能帮企业把EN18031和RED射频电磁兼容一起梳理,前期介入比事后补证省心。
1.选对公告机构:
选NB优先确认具备RED网安资质且熟悉你的品类,机构报价排期差异大,部分要求前期文档预审。签约前确认报价含整改轮次、把文档预审要求写进合同,蓝亚检测提醒这两步能避开后期扯皮。
咨询联系人:Benson
手机/Mob:(+86)13632500972
邮箱/E-mail:marketing@cblueasia.com
地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋
蓝亚检测不止服务!