很多人在看到"CRA 2027年取代EN 18031"这个信息之后,产生了一个自然而然的想法:现在做EN 18031是不是意义不大,反正两年后就废了?
这个理解是错的,而且这个误解可能会让企业在接下来两年里做出错误的决策。
1.EU 2022/30(RED网络安全授权法规)的废除生效日期是2027年12月11日,欧盟委员会在2026年2月正式通过了这项废除决定。在这个日期之前,EU 2022/30和EN 18031系列完全有效,是法定合规路径,市场监管持续。废除不是"现在已经不管了",而是到了那天才切换框架。
2.EN 18031的合规工作是CRA合规的基础,不是白费了。欧洲标准化组织正在开发的CRA配套标准里,有一个关键的水平要求标准(工作项目编号WI=JT013091),是直接以EN 18031系列为技术基础来制定的。也就是说,你现在做EN 18031积累的技术文档、安全设计、漏洞管理流程,在CRA框架下都有对应的价值,不是推倒重来。
3.EN 40000-1-X系列是EN 18031在CRA框架下的接替者,其中EN 40000-1-1和EN 40000-1-2两个标准2025年已经进入起草阶段。按照标准化授权M/606的要求,所有CRA相关标准预计在2027年11月30日之前完成——注意这个时间点,在2027年12月11日之前,这给了一个月左右的窗口期让协调标准进入欧盟官方公报。
对企业来说,真正需要做的决策是:现在做EN 18031,同时开始了解CRA的要求体系,看看自己的产品在CRA框架下被归类到哪个风险等级,提前规划2027年的合规路径。这是现在的事,不是2026年底才考虑的事。
二、2026年有两个节点值得关注
从企业实际运营的角度,2026年有两件事要放在日程里。
1.是2026年6月11日,CRA关于公告机构(Notified Bo***s)资质和通知义务的条款正式生效。这个日期本身跟企业的现有产品合规没有直接关系,但如果你的企业在规划2027年的CRA认证路径,现在就要开始确认一件事:你现在合作的实验室或认证机构,有没有在布局CRA框架下的资质认证?CRA公告机构体系是新的,现有的RED公告机构不会自动转换,需要重新取得资质。等到2027年你需要做CRA认证的时候,如果你的合作机构还没有CRA资质,要么换机构要么等,两个选择都很被动。
2.是2026年9月11日,CRA的安全事件报告义务正式开始执行。按照CRA第71条的规定,从这天起,制造商需要向ENISA(欧盟网络安全局)报告被主动利用的漏洞,以及产品中发生的重大安全事件。这个义务有阈值和严重性分级,不是所有小问题都要报告,但它对企业的内部管理提出了一个具体的要求:你要有能力识别什么算"重大安全事件",要有一套内部的事件识别和上报流程。
很多企业现在的内部机制是空白的。如果等到9月11日前一个月再开始建立这套流程,时间确实很紧张。而且这个流程跟你的漏洞管理机制是关联的,不是单独搭的,要一起规划。
说一个经常被忽视的产品类型:
网络上关于CE RED网络安全认证的讨论,绝大多数集中在智能**、TWS耳机、无线摄像头这几类产品上。但有一类产品在这里经常被漏掉,就是蓝牙和WiFi模组产品。
模组制造商有时候会有这样的想法:我只是卖模组,下游客户整机去做认证,跟我关系不大。这个想法在2025年8月之后需要重新评估。
下游整机制造商在做EN 18031认证的时候,会需要你提供模组层面的安全功能说明、测试数据,有时候还会要求模组层面的独立评估证据。如果你的模组在设计上存在问题——比如默认开放了某些调试端口,或者通信协议有安全缺陷——这个问题会传导到整机认证环节,最后还是回到你这里来解决。
主动做好模组层面的安全文档,把安全功能说明做得清楚,对模组制造商来说是一个差异化竞争的机会,也是避免被客户追着要补充材料的方式。
EN 18031认证在测试之前的设计审查和技术文件准备。这两块做好了,测试的整体周期和成本会降下来很多。2027年12月的CRA切换是真实的,但它是一个明确的过渡,不是突然袭击。可联系蓝亚技术检测认证机构顾问:13632500972(Benson)。