EN18031网络安全认证是什么

2026-04-16   •   orange

基于EN 18031的RED网络安全合规——标准本质、适用范围和行业影响

这篇文章要讲的是EN 18031系列标准。在进入技术细节之前,有一个概念必须先澄清——严格来说,不存在"EN 18031网络安全认证"这个官方认证类型。EN 18031是《无线电设备指令》(RED,Directive 2014/53/EU)的协调标准(harmonised standard),企业在做完检测、编完技术文件之后,最终的合规形式是签发欧盟符合性声明(Declaration of Conformity)、加贴CE标志。所谓的"EN 18031认证",在法规层面准确的说法应该是"基于EN 18031标准的RED网络安全合规"。

这个标题问题看起来只是措辞差异,但搞混了会导致实操中的认知偏差——企业以为要拿一张"EN 18031证书"然后贴在产品上,但实际上拿到的是RED框架下的CE符合性声明和技术文档。搞清楚这个基本定位,后面理解认证路径和监管逻辑会顺畅很多。

一、EN18031跟UNECE R155不是一回事

先说一个行业里被问得最多的问题:EN 18031和UNECE R155是不是同一类标准?

不是。两者的监管对象、法律体系、合规路径完全不同。

·UNECE R155是WP.29(联合国世界车辆法规协调论坛)制定的法规,管的是汽车整车的网络安全——M类乘用车、N类载货车、O类挂车和R类摩托车。车企需要先建立CSMS(网络安全管理体系)并获得认证,然后整车做VTA(车辆型式批准),拿到型式批准证书才能在欧洲市场销售。R155的法规文本要求车企采用等同于ISO/SAE 21434的网络安全工程流程。注意这个表述——R155是法规,ISO/SAE 21434是工程标准,法规要求"采用等同于"而非"引用"后者,两者不是上下级关系。

·EN 18031管的是无线电设备的网络安全,属于RED指令框架,归欧盟委员会和各成员国市场监管部门管辖。

·那什么时候会同时碰到两个标准?

主要在汽车供应链的零部件层面。一台智能网联汽车,整车要满足R155和欧盟一般安全法规Regulation (EU) 2019/2144。但车上的T-Box远程通信模块、蓝牙配件这些零部件,如果作为独立的"无线电设备"单独投放到欧盟市场销售——关键条件是"单独投放市场",而不是只随整车交付——就需要满足EN 18031的要求。如果这些零部件只供给整车厂、不单独在市场上卖,则由整车的型式批准覆盖,不需要单独做RED+EN 18031合规。

汽车整车本身因为有R155和Regulation (EU) 2019/2144这两套更系统的法规在管,是豁免RED指令第3.3(d)(e)(f)条网络安全要求的。不是EN 18031主动排除汽车整车,而是不需要用RED来重复覆盖。

  二、EN 18031系列标准到底管什么

EN 18031的英文全称是"Common Security Requirements for Radio Equipment",翻译过来是"无线电设备通用安全要求"。这个标准由CEN(欧洲标准化委员会)和CENELEC(欧洲电工标准化委员会)联合制定,2024年8月正式发布。2025年1月30日,欧盟委员会通过实施决议(EU) 2025/138,将EN 18031-1、-2、-3三个子标准正式列入RED协调标准清单并发布在《欧盟官方公报》(OJ)上。按照协调标准的法律效力,产品符合EN 18031的测试,就推定符合RED指令第3.3(d)(e)(f)条的要求。

要理解这个标准的来龙去脉,需要先说清楚RED指令本身。RED指令2014年发布,最初只管无线电设备的发射功率、频段兼容性、电磁兼容这些传统安全项目。但随着物联网设备的安全事件越来越多——蓝牙音箱被攻破、智能摄像头泄露隐私、儿童手表被远程操控——欧盟在2022年1月12日发布了授权法规(EU) 2022/30,在RED指令第3条第3款中新增了三个网络安全基本要求:第3.3(d)条,设备不能危害网络或其功能、不能滥用网络资源;第3.3(e)条,保护用户个人数据和隐私;第3.3(f)条,防止涉及货币价值的欺诈行为。

这三条要求写得比较抽象,企业需要知道具体做到什么程度才算合规。EN 18031就是来回答这个问题的。2025年1月30日列入OJ协调标准清单后,从该日起符合EN 18031就推定符合RED第3.3(d)(e)(f)条。

关于强制执行的日期,这里有一个需要特别注意的细节。授权法规(EU) 2022/30本身规定了20个月的过渡期,其强制实施日期是2025年8月1日。但(EU) 2022/30是授权法规,而(EU) 2025/138是实施决议——两者不是同一类法规文书。实施决议的作用是把协调标准列入OJ清单,从公布之日起就产生合规推定效力(即2025年1月30日起)。

2025年8月1日已经过去了。如果你的产品带无线通信功能、要卖到欧洲、还没有做过RED网络安全合规评估,现在需要尽快启动。

  三、三个子标准各自管什么

EN 18031是一套系列标准,包含三个子标准,分别对应RED第3.3(d)(e)(f)三条要求。

1.EN 18031-1:网络安全。

对应RED第3.3(d)条。适用对象是能够直接或间接连接到互联网的无线电设备。标准要求设备能够抵御常见的网络攻击,通信过程全程加密(标准要求采用符合当前安全实践的强加密方案,行业普遍以TLS 1.2作为最低基准),具备安全更新机制(固件更新包的数字**验证和防回滚保护),以及密钥的安全管理。

2.EN 18031-2:数据隐私保护。

对应RED第3.3(e)条,针对处理个人数据的无线电设备。核心要求包括"数据最小化"原则——设备只能收集实现功能所必需的最少数据。对儿童设备(儿童智能手表、儿童***、带联网功能的儿童玩具)有额外严格要求,包括必须提供家长控制机制、用户同意管理、数据加密存储等。如果一款儿童定位手表没有家长控制功能,在EN 18031-2下几乎不可能合规。这一部分还需要跟GDPR(《通用数据保护条例》)协同考虑——技术上要能保护隐私,隐私声明和数据处理的告知机制也要符合GDPR规定。

3.EN 18031-3:防金融欺诈。

对应RED第3.3(f)条,专门针对涉及货币价值或虚拟货币交易的无线电设备,比如无线POS终端、NFC支付设备、加密货币硬件钱包等。核心要求包括交易日志记录和审计追踪、设备完整性验证(防物理篡改和软件篡改)、以及欺诈检测机制。

判断自己的产品要做哪些子标准,一个简单的逻辑是:带无线通信功能且能联网的设备,至少要做EN 18031-1;如果还收集用户个人数据(位置、健康数据等),加做EN 18031-2;如果还涉及支付或资金转移,三个全做。举例:普通Wi-Fi路由器做-1就够了;蓝牙智能手表(有定位和心率监测)做-1和-2;无线POS支付终端,三个全做。

  四、EN 18031认证路径——自我声明不是万能的,NB也不是一刀切

EN 18031本身不规定合格评定路径。合格评定方式由RED指令本身的框架决定——RED指令附件II列出了内部生产控制、EU型式检验等合格评定模块,由成员国市场监管部门监督执行。

EN 18031作为协调标准,它的作用是提供合规推定。如果产品完全符合EN 18031的所有规范性条款,企业可以自行评估、编制技术文件、签署符合性声明、贴CE标志上市——这就是通常所说的"自我声明"路径。如果产品没有完全满足协调标准(比如做了例外处理、或者采用了其他技术方案),协调标准就无法提供合规推定,企业需要通过其他方式证明合规,通常需要引入公告机构(Notified Body)进行第三方评估。

但这里有一个关键细节。欧盟委员会在将EN 18031列入协调标准清单时,通过实施决议(EU) 2025/138明确附加了限制条件——某些标准条款即使企业声称符合,也不授予合规推定。触碰了这些限制条款的产品,等同于是"部分合规+部分不合规",需要NB来补上缺失的推定。

   五、EN 18031认证限制条款主要有四类:

第一类:三个子标准都适用的限制——标准中的"理由说明"(rationale)和"指南"(guidance)章节不授予合规推定。企业只能引用规范性条款(normative provisions)来支撑合规声明,不能用说明性文字充数。

第二类:三个子标准都适用的限制——如果产品设计允许用户不设置和使用任何密码(对应标准第6.2.5.1和6.2.5.2条),协调标准不授予合规推定。有些智能**产品出厂不设密码或者允许用户跳过密码设置,在EN 18031框架下这个做法直接导致丧失推定。

第三类:仅限EN 18031-2的限制——如果产品属于儿童无线电设备、玩具无线电设备或可穿戴设备(对应标准第6.1.3至6.1.6条),且没有实现父母或监护人的访问控制,不授予合规推定。

第四类:仅限EN 18031-3的限制——标准第6.3.2.4条关于安全更新的评估标准,不授予合规推定。金融设备的安全更新要求更高,单靠标准原文提供的评估方法不够用。

所以实际情况是:产品完全满足EN 18031全部规范性要求且没有触发任何限制条款 → 可以走自我声明;产品部分满足但有例外 → 协调标准无法提供完整推定 → 需要NB介入来评估例外部分;产品完全没做过EN 18031合规 → 直接需要NB从头评估。

  六、EN 18031认证流程和周期

基于EN 18031的RED合规流程跟普通的CE-RED认证框架一致。但因为网络安全测试的技术复杂度明显更高,实际周期比传统RED项目长不少。

1.流程大致分为几个阶段:

第一阶段是差距分析和前期准备,通常2周到1个半月。企业对照标准逐条评估,判断适用哪些子标准,制定整改方案。常见差距包括:还在用TLS 1.0或1.1做通信加密(行业普遍认为需要升级到TLS 1.2以上)、有通用默认密码、固件更新没有**验证和防回滚机制。

第二阶段是设计调整和认证申请,大约3周到2个月。选定检测机构或公告机构后提交申请。需要注意的是,目前具备EN 18031完整测试能力的机构还不算多,排期可能较长,建议提前预约。如果产品涉及限制条款必须走NB路径,就要选择欧盟认可的公告机构。测试样机的数量不是法规统一规定的,由各实验室根据测试项目需要自行确定,一般在2到6台之间。

第三阶段是实验室测试,通常6周到3个月。测试内容覆盖通信安全、访问控制、数据安全、安全更新等方面。EN 18031-2还会测试数据最小化和家长控制;EN 18031-3增加金融交易日志审计和防篡改测试。涉及云端服务的,服务器端安全配置也需要评估。

第四阶段是合规评估与报告审核,2周到2个月。走NB路径的项目审核时间通常更长。

第五阶段是发证和持续维护。签署DoC,加贴CE标志,产品进入欧盟市场。合规不是一锤子买卖——产品上市期间必须持续提供安全更新来修复新发现的漏洞,技术文件要保存10年以上。

2.按设备类型来分,行业反馈的周期大致是:

·低功耗传感器等低风险产品3到4个月;

·5G路由器等中风险设备4到6个月;

·儿童智能手表等高风险产品5到7个月;

·POS支付终端等金融设备6到9个月。

如果首次测试未通过需要整改复测,周期可能再延长1到3个月。


EN18031网络安全认证可联系蓝亚技术检测认证机构顾问:13632500972(Benson)。

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>