2025年8月1日,欧盟RED网络安全授权法案(EU 2022/30)正式强制执行。
EN 18031不是单一标准,而是一个系列,包括三个部分:
·EN 18031-1:适用于互联网连接的无线电设备。如果你的产品能连WiFi、能上网,就适用这一部分。
·EN 18031-2:适用于处理个人数据、交通数据或位置数据的设备。智能手表、健身***、车载设备,通常适用这一部分。
·EN 18031-3:适用于处理金融数据的设备。POS机、支付终端,适用这一部分。
关键点:一个产品可能同时适用多个部分。比如一个能上网、能支付、能定位的智能手表,可能需要同时符合EN 18031-1、-2、-3。测试报告上必须明确列出适用的标准号和版本,不能笼统写"EN 18031"。
二、EN 18031认证标准的版本问题
标准是有版本的。EN 18031系列在2024年8月正式发布,但后续可能有修订或更新。测试报告上引用的标准号必须是最新有效版本。
常见问题:
·实验室用的是草案版本(prEN 18031),但正式版本已经发布,报告不被认可
·标准更新后,旧版本被废止,但实验室还在用旧版本测试
·报告上写的标准号不完整,缺少年份或版本信息
怎么解决:
确认测试时使用的是最新正式版本(EN 18031-1:2024、EN 18031-2:2024、EN 18031-3:2024)。报告上的标准引用要完整,包括标准号、年份、部分号。
三、EN 18031测试项目的精准对应
EN 18031的测试不是"一套测所有",而是根据产品特性选择适用的测试项目。测试报告上必须明确列出每个测试项目对应的标准条款。
常见测试项目包括:
1.访问控制测试:验证产品的访问控制机制是否有效。比如密码强度要求、登录失败锁定、会话超时等。不是所有产品都需要,只有有用户界面的产品才适用。
2.加密机制测试:验证产品使用的加密算法和密钥管理是否符合要求。比如是否使用了过时的加密算法、密钥存储是否安全、密钥更新机制是否完善。
3.安全更新测试:验证产品的固件更新机制是否安全。比如更新包是否**验证、更新过程是否防篡改、更新失败后的回滚机制。
4.日志功能测试:验证产品的日志记录是否完整、安全。比如是否记录了关键安全事件、日志是否防篡改、日志存储是否满足要求。
5.通信安全测试:验证产品的网络通信是否安全。比如是否使用了安全的通信协议、证书验证是否正确、中间人攻击防护。
关键点:测试项目不是越多越好,而是要精准对应产品的实际功能。一个纯蓝牙音箱,没有WiFi、没有APP、没有用户登录,做访问控制测试和通信安全测试就没意义。但如果不做,报告上必须明确说明"该产品不适用此项测试",并给出理由。
四、EN 18031测试范围的界定
测试范围界定不清,是报告不被认可的常见原因。
1.产品边界:测试报告必须明确说明测试的是哪个产品、哪个型号、哪个固件版本。如果产品有多个型号或配置,要说明测试覆盖的范围。
2.功能边界:如果产品配套有APP或云平台,要说明APP和云平台是否在测试范围内。EN 18031主要关注设备本身,APP和云平台通常不在强制测试范围内,但如果在测试范围内,要明确说明测试了哪些功能。
3.接口边界:产品有哪些通信接口(蓝牙、WiFi、NFC、USB等),哪些接口在测试范围内,要说明清楚。有些企业只测了蓝牙,但产品还有WiFi功能,报告就不完整。
五、EN 18031测试方法的选择
EN 18031允许不同的测试方法,但报告上必须说明使用了什么方法。
1.文档审查:审查技术文件,验证产品设计和实现是否符合标准要求。这是基础,所有产品都要做。
2.功能测试:实际测试产品的安全功能是否正常工作。比如测试密码策略是否生效、测试加密通信是否正确建立。
3.渗透测试:模拟攻击,验证产品是否存在安全漏洞。比如尝试绕过访问控制、尝试中间人攻击、尝试固件提取。
4.代码审查:审查源代码,验证安全机制的实现是否正确。通常适用于高安全要求的产品,不是所有产品都需要。
关键点:报告上要明确说明每个测试项目使用了什么测试方法。如果某个项目没有做渗透测试,要说明原因(比如产品功能简单,文档审查和功能测试已足够)。
六、EN 18031测试报告的形式要求
除了内容,测试报告的形式也有讲究。
1.实验室资质:出具报告的实验室必须具备相应资质。欧盟认可的实验室(如具备ISO/IEC 17025资质)出具的报告,认可度更高。
2.报告内容:报告要包括产品信息、测试标准、测试项目、测试方法、测试结果、结论。缺少任何一部分,都可能被质疑。
3.**和日期:报告要有授权签字人的**和日期,证明报告的有效性和时效性。
附件:技术文件、测试数据、截图等附件,要完整保存,以备查验。
EN 18031合规,测试报告是核心。可联系蓝亚技术检测认证机构顾问:13632500972(Benson)。