CE RED网络安全认证是什么

2026-04-10   •   orange

2025年8月1日起,这个CE RED网络安全新规正式强制执行,很多原来只需要做射频和EMC测试的产品,现在必须加做网络安全评估。

一、为什么突然要搞网络安全认证?

欧盟这些年对网络安全的重视程度越来越高。你想啊,现在家里的智能门锁、孩子的智能手表、车上的T-Box,哪个不联网?这些设备一旦被黑客攻破,后果可大可小。轻则隐私泄露,重则危及人身安全。

2022年,欧盟通过了《无线电设备指令》授权法案(EU 2022/30),要求在原有射频、EMC、安全三大要求基础上,新增网络安全要求。2024年底,EN 18031系列标准正式发布。2025年8月1日,这个要求正式强制执行。

说白了,从2025年8月1日起,所有能联网的无线电设备,想进欧盟市场,必须通过网络安全认证。没这个认证,产品根本上不了架。

  二、CE RED网络安全认证到底测什么?

很多人一听"网络安全"就头大,以为是那种很复杂的企业级安全测试。其实CE RED的网络安全要求,核心就三块,对应EN 18031标准的三个部分。

1.EN 18031-1:网络保护要求

这是最基本的要求,所有能联网的无线电设备都要测。核心就一条:你的设备不能危害网络,也不能被用来攻击网络。

-具体测什么?

·访问控制:设备必须有身份认证机制,不能谁都能连。最常见的就是要求设置密码,而且不能是默认密码或者弱密码。我见过太多智能摄像头,出厂密码是admin/admin,这种肯定过不了。

·安全通信:设备跟服务器通信必须加密,不能用明文传输敏感数据。TLS 1.2以上版本是基本要求,有些场景还要求双向认证。

·软件更新:设备必须支持安全更新,而且更新包要**验证,防止被篡改。还得有回滚机制,万一新固件有问题能退回去。

·漏洞管理:厂商得有漏洞响应机制,发现安全问题要及时修复并通知用户。不能装死不管。

2.EN 18031-2:个人数据保护

如果你的设备会处理个人数据,比如智能手表记录心率、儿童玩具带摄像头、智能**传感器收集用户习惯,那还得符合这部分要求。

·数据最小化:只收集必要的数据,不能过度采集。比如一个智能温度计,非要收集用户的位置信息和通讯录,这就说不过去。

·用户同意:收集个人数据前必须获得用户明确同意,而且用户要能随时撤回同意。那些默认勾选、藏在几十页用户协议里的套路,现在行不通了。

·数据安全:存储和传输个人数据必须加密,而且要有访问控制。数据库不能裸奔,API接口不能没鉴权。

·透明性:用户要知道自己的数据被收集了、存在哪儿、跟谁共享了。隐私政策要写清楚,不能用一堆法律术语糊弄人。

3.EN 18031-3:防金融欺诈

这部分要求最严格,只有涉及虚拟货币、支付功能的设备才需要。比如POS机、加密钱包、支持NFC支付的手环。

·交易完整性:支付指令不能被篡改,交易记录不能被伪造。每一笔交易都要有防重放机制,防止同一笔订单被扣两次钱。

·用户确认:支付操作必须获得用户明确确认,不能静默扣款。而且确认方式要安全,不能点个按钮就完事,至少得有个PIN码或者生物识别。

·安全存储:私钥、支付令牌这些敏感信息,必须存在安全元件里,不能明文存在普通存储里。硬件安全模块(HSM)或者可信执行环境(TEE)是标配。

  三、CE RED网络安全认证产品该走哪个标准?

这是最实际的问题。我按产品类型给你分类,你直接对号入座。

1.纯联网设备,不处理个人数据:走EN 18031-1就行。比如普通的路由器、工业**、不带传感器的智能插座。

2.处理个人数据的联网设备:EN 18031-1 + EN 18031-2。比如智能手表、健康监测设备、带摄像头的智能**、儿童智能玩具。

3.涉及支付功能的设备:EN 18031-1 + EN 18031-2 + EN 18031-3,三套全要。比如POS终端、加密硬件钱包、支持NFC支付的手环。

4.特殊豁免:医疗器械、民用航空设备、机动车辆可以豁免EN 18031-2和EN 18031-3,但EN 18031-1的网络保护要求还是要满足。

  四、自我声明还是公告机构?这很关键

CE RED网络安全认证有个坑,很多人没注意到。大部分产品可以自我声明(Module A),但满足不了某些限制条件的话,必须找公告机构(Notified Body)认证。

1.必须用公告机构的情况:

·你的设备允许使用空白密码或者默认密码,而且没法强制用户改密码

·儿童设备没有家长控制功能,或者家长控制做得太简单容易被绕过

·金融设备的安全更新机制太单薄,只有一种保护方法

这三种情况,自我声明这条路走不通,必须找公告机构做正式认证。周期要8-12周,费用也贵不少。

2.可以自我声明的情况:

·只要你满足EN 18031的所有技术要求,特别是密码安全、家长控制、安全更新这三块,就可以走自我声明路径。周期4-6周,费用也相对低。

我建议在产品设计阶段就找实验室做差距分析,别等模具都开好了才发现某个安全机制实现不了,那时候改就晚了。

  五、CE RED网络安全认证流程具体怎么走?

我按时间线给你捋一遍,你心里有数。

第一步:产品分类和差距分析(1-2周)

先确定你的产品适用EN 18031的哪些部分,然后对照标准要求做差距分析。看看现有的设计哪些已经满足,哪些需要整改。这一步很关键,能提前发现大问题。

第二步:技术文档准备(2-4周)

EN 18031要求的技术文档比传统CE RED多不少。除了常规的电路图、说明书、照片,还得准备:

安全架构文档:系统有哪些安全机制,怎么实现的

数据流图:数据从哪儿来、到哪儿去、存在哪儿

威胁模型:可能面临哪些攻击,怎么防护的

漏洞管理政策:发现安全问题怎么处理

软件更新政策:更新频率、支持周期、回滚机制

这些文档很多公司以前没写过,得花时间准备。

第三步:实验室测试(2-4周)

送样到实验室做正式测试。测试内容包括:

固件安全分析:反编译看有没有硬编码密码、敏感信息泄露

通信协议分析:抓包看加密实现对不对,有没有明文传输

渗透测试:模拟黑客攻击,看能不能绕过安全机制

代码审计:检查安全关键代码的实现质量

测试发现问题要整改,整改完复测,直到全部通过。

第四步:技术文件审核和证书签发(1-2周)

如果是自我声明,公司内部审核技术文件,确认满足要求就可以签发DoC(符合性声明)。如果走公告机构路径,要把技术文件提交给NB审核,审核通过才能拿证。

第五步:市场监督和持续合规

证书拿到手不是终点。欧盟市场监督机构会抽查,发现不合规的产品要召回、罚款。而且标准会更新,厂商要持续关注法规动态,及时做相应调整。

  六、2025年8月1日之后不合规有什么后果?

这个问题很重要,你得清楚风险有多大。

1.市场准入:没通过网络安全认证的产品,海关可能直接扣货,电商平台会下架,线下渠道也不敢进货。简单说就是进不了欧盟市场。

2.罚款:欧盟《无线电设备指令》规定,违规企业最高可被罚全球年营业额的4%。这个比例看着不高,但真罚起来金额很大。而且2025年之后执法力度明显加强,别抱侥幸心理。

3.连带责任:如果你是品牌商,把生产外包给工厂,工厂做的产品不合规,你作为品牌方也要承担责任。进口商、分销商如果没核实合规性,同样要担责。

4.品牌声誉:一旦因为安全问题被召回或者曝光,对品牌的伤害是长期的。特别是涉及儿童设备、医疗设备这些敏感品类,舆论压力会很大。


CE RED网络安全新规是欧盟在物联网安全领域的重要布局,影响面很广。从2025年8月1日起,这不再是可选项,而是强制要求。可联系蓝亚技术检测认证机构顾问:13632500972(Benson)。

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>