2025年8月1日起,这个CE RED网络安全新规正式强制执行,很多原来只需要做射频和EMC测试的产品,现在必须加做网络安全评估。
欧盟这些年对网络安全的重视程度越来越高。你想啊,现在家里的智能门锁、孩子的智能手表、车上的T-Box,哪个不联网?这些设备一旦被黑客攻破,后果可大可小。轻则隐私泄露,重则危及人身安全。
2022年,欧盟通过了《无线电设备指令》授权法案(EU 2022/30),要求在原有射频、EMC、安全三大要求基础上,新增网络安全要求。2024年底,EN 18031系列标准正式发布。2025年8月1日,这个要求正式强制执行。
说白了,从2025年8月1日起,所有能联网的无线电设备,想进欧盟市场,必须通过网络安全认证。没这个认证,产品根本上不了架。
二、CE RED网络安全认证到底测什么?
很多人一听"网络安全"就头大,以为是那种很复杂的企业级安全测试。其实CE RED的网络安全要求,核心就三块,对应EN 18031标准的三个部分。
1.EN 18031-1:网络保护要求
这是最基本的要求,所有能联网的无线电设备都要测。核心就一条:你的设备不能危害网络,也不能被用来攻击网络。
-具体测什么?
·访问控制:设备必须有身份认证机制,不能谁都能连。最常见的就是要求设置密码,而且不能是默认密码或者弱密码。我见过太多智能摄像头,出厂密码是admin/admin,这种肯定过不了。
·安全通信:设备跟服务器通信必须加密,不能用明文传输敏感数据。TLS 1.2以上版本是基本要求,有些场景还要求双向认证。
·软件更新:设备必须支持安全更新,而且更新包要**验证,防止被篡改。还得有回滚机制,万一新固件有问题能退回去。
·漏洞管理:厂商得有漏洞响应机制,发现安全问题要及时修复并通知用户。不能装死不管。
2.EN 18031-2:个人数据保护
如果你的设备会处理个人数据,比如智能手表记录心率、儿童玩具带摄像头、智能**传感器收集用户习惯,那还得符合这部分要求。
·数据最小化:只收集必要的数据,不能过度采集。比如一个智能温度计,非要收集用户的位置信息和通讯录,这就说不过去。
·用户同意:收集个人数据前必须获得用户明确同意,而且用户要能随时撤回同意。那些默认勾选、藏在几十页用户协议里的套路,现在行不通了。
·数据安全:存储和传输个人数据必须加密,而且要有访问控制。数据库不能裸奔,API接口不能没鉴权。
·透明性:用户要知道自己的数据被收集了、存在哪儿、跟谁共享了。隐私政策要写清楚,不能用一堆法律术语糊弄人。
3.EN 18031-3:防金融欺诈
这部分要求最严格,只有涉及虚拟货币、支付功能的设备才需要。比如POS机、加密钱包、支持NFC支付的手环。
·交易完整性:支付指令不能被篡改,交易记录不能被伪造。每一笔交易都要有防重放机制,防止同一笔订单被扣两次钱。
·用户确认:支付操作必须获得用户明确确认,不能静默扣款。而且确认方式要安全,不能点个按钮就完事,至少得有个PIN码或者生物识别。
·安全存储:私钥、支付令牌这些敏感信息,必须存在安全元件里,不能明文存在普通存储里。硬件安全模块(HSM)或者可信执行环境(TEE)是标配。
三、CE RED网络安全认证产品该走哪个标准?
这是最实际的问题。我按产品类型给你分类,你直接对号入座。
1.纯联网设备,不处理个人数据:走EN 18031-1就行。比如普通的路由器、工业**、不带传感器的智能插座。
2.处理个人数据的联网设备:EN 18031-1 + EN 18031-2。比如智能手表、健康监测设备、带摄像头的智能**、儿童智能玩具。
3.涉及支付功能的设备:EN 18031-1 + EN 18031-2 + EN 18031-3,三套全要。比如POS终端、加密硬件钱包、支持NFC支付的手环。
4.特殊豁免:医疗器械、民用航空设备、机动车辆可以豁免EN 18031-2和EN 18031-3,但EN 18031-1的网络保护要求还是要满足。
四、自我声明还是公告机构?这很关键
CE RED网络安全认证有个坑,很多人没注意到。大部分产品可以自我声明(Module A),但满足不了某些限制条件的话,必须找公告机构(Notified Body)认证。
1.必须用公告机构的情况:
·你的设备允许使用空白密码或者默认密码,而且没法强制用户改密码
·儿童设备没有家长控制功能,或者家长控制做得太简单容易被绕过
·金融设备的安全更新机制太单薄,只有一种保护方法
这三种情况,自我声明这条路走不通,必须找公告机构做正式认证。周期要8-12周,费用也贵不少。
2.可以自我声明的情况:
·只要你满足EN 18031的所有技术要求,特别是密码安全、家长控制、安全更新这三块,就可以走自我声明路径。周期4-6周,费用也相对低。
我建议在产品设计阶段就找实验室做差距分析,别等模具都开好了才发现某个安全机制实现不了,那时候改就晚了。
五、CE RED网络安全认证流程具体怎么走?
我按时间线给你捋一遍,你心里有数。
第一步:产品分类和差距分析(1-2周)
先确定你的产品适用EN 18031的哪些部分,然后对照标准要求做差距分析。看看现有的设计哪些已经满足,哪些需要整改。这一步很关键,能提前发现大问题。
第二步:技术文档准备(2-4周)
EN 18031要求的技术文档比传统CE RED多不少。除了常规的电路图、说明书、照片,还得准备:
安全架构文档:系统有哪些安全机制,怎么实现的
数据流图:数据从哪儿来、到哪儿去、存在哪儿
威胁模型:可能面临哪些攻击,怎么防护的
漏洞管理政策:发现安全问题怎么处理
软件更新政策:更新频率、支持周期、回滚机制
这些文档很多公司以前没写过,得花时间准备。
第三步:实验室测试(2-4周)
送样到实验室做正式测试。测试内容包括:
固件安全分析:反编译看有没有硬编码密码、敏感信息泄露
通信协议分析:抓包看加密实现对不对,有没有明文传输
渗透测试:模拟黑客攻击,看能不能绕过安全机制
代码审计:检查安全关键代码的实现质量
测试发现问题要整改,整改完复测,直到全部通过。
第四步:技术文件审核和证书签发(1-2周)
如果是自我声明,公司内部审核技术文件,确认满足要求就可以签发DoC(符合性声明)。如果走公告机构路径,要把技术文件提交给NB审核,审核通过才能拿证。
第五步:市场监督和持续合规
证书拿到手不是终点。欧盟市场监督机构会抽查,发现不合规的产品要召回、罚款。而且标准会更新,厂商要持续关注法规动态,及时做相应调整。
六、2025年8月1日之后不合规有什么后果?
这个问题很重要,你得清楚风险有多大。
1.市场准入:没通过网络安全认证的产品,海关可能直接扣货,电商平台会下架,线下渠道也不敢进货。简单说就是进不了欧盟市场。
2.罚款:欧盟《无线电设备指令》规定,违规企业最高可被罚全球年营业额的4%。这个比例看着不高,但真罚起来金额很大。而且2025年之后执法力度明显加强,别抱侥幸心理。
3.连带责任:如果你是品牌商,把生产外包给工厂,工厂做的产品不合规,你作为品牌方也要承担责任。进口商、分销商如果没核实合规性,同样要担责。
4.品牌声誉:一旦因为安全问题被召回或者曝光,对品牌的伤害是长期的。特别是涉及儿童设备、医疗设备这些敏感品类,舆论压力会很大。
CE RED网络安全新规是欧盟在物联网安全领域的重要布局,影响面很广。从2025年8月1日起,这不再是可选项,而是强制要求。可联系蓝亚技术检测认证机构顾问:13632500972(Benson)。