2025年8月1日,欧盟RED网络安全授权法案(EU 2022/30)正式强制执行。
很多企业准备材料的顺序是反的:先写文档,再对照标准看缺什么,最后补功能。这样写出来的文档往往和产品实际对不上。
正确的顺序应该是:
第一步:梳理产品已有的安全功能 先别急着写文档,先把产品实际实现了哪些安全功能列出来:有没有访问控制?加密是怎么做的?有没有安全更新机制?日志功能有没有?
第二步:对照EN 18031要求,识别差距 拿着产品实际实现的功能,对照EN 18031的标准条款,看看哪些要求已经满足了,哪些还没做。这时候你会发现,有些功能产品已经有了,只是文档里没写;有些功能确实没做,需要补充。
第三步:补充必要的安全功能 对于识别出来的差距,评估哪些需要在产品层面实现,哪些可以通过配置或文档解决。有些功能改动大、周期长,要尽早启动。
第四步:基于实际实现写材料 等功能都实现了,再基于实际的产品实现写技术文件。这时候写的文档和实际产品是一致的,不会出现"文档里写的功能产品里没有"的情况。
二、CE RED网络安全认证材料的形式要求
除了内容,材料的形式也有讲究。
1.语言:技术文件可以使用制造商本国语言,不一定必须英文。但如果是走NB路径,建议用英文,因为NB审核员可能不懂中文。用户手册必须使用欧盟官方语言(如英语、德语等),英文是普遍接受的选择。
2.格式:结构要清晰,有目录、有章节编号、有版本控制信息。审核员每天要看好几份文件,格式混乱的文档会被打回来重写。
3.版本控制:技术文件要有版本号、日期、变更记录。产品迭代过程中文档会不断更新,版本控制能追溯每个版本对应的产品状态。
4.与测试报告的对应:技术文件里描述的安全机制,要和测试报告里的测试项目对应得上。审核员会交叉核对,如果发现文档里写了某个功能但测试报告里没有,就会要求补充测试或修改文档。
三、EN 18031合规状态的有效性和持续义务
EN 18031合规不是一劳永逸的,企业需要了解合规状态的有效性和持续义务。
1.合规状态的有效性:无论走自我声明路径还是需要NB介入,合规状态的有效性都取决于产品、标准和法规的稳定性。只要产品没变、标准没变、法规没变,合规状态就一直有效。但如果产品设计或软件发生重大变更,需要重新评估是否影响网络安全。
2.NB机构的审核周期:对于需要NB介入的产品,NB机构签发的证书本身可能设定一个审核或更新周期(如3-5年),但这并非RED指令下的法定"有效期",而是NB机构自身的管理要求。期间可能需要接受监督审核,审核内容包括技术文件更新、产品变更管理、持续符合性等。
3.技术文件保存:技术文件必须保存至产品投放市场后的10年,这是RED指令的明确要求。即使产品停产了,文件还要继续保存,以备市场监管机构抽查。
四、EN 18031持续合规义务:
1.技术文件保存:投放市场后10年
2.变更管理:产品设计或软件变更时,评估是否影响网络安全,必要时重新测试
3.漏洞响应:建立漏洞响应机制,及时处理安全漏洞
4.配合监管:配合市场监管机构的抽查
这些持续义务中,技术文件保存是贯穿产品整个生命周期的法定义务,漏洞响应和变更管理主要是上市后义务,但企业需要在认证阶段就建立相应的框架和机制。
EN 18031合规,技术文件是核心。可联系蓝亚技术检测认证机构顾问:13632500972(Benson)。