EN 18031最新动态:强制执行八个月后的执法现状与CRA过渡(2026年4月)
严格来说,不存在"EN 18031认证"这个官方认证类型。EN 18031是RED指令(Directive 2014/53/EU)的协调标准。企业做完检测、编完技术文件后,最终的合规形式是签发欧盟符合性声明(Declaration of Conformity)、加贴CE标志。准确的说法是"基于EN 18031标准的RED网络安全合规"。这个定位搞清楚了,后面理解执法逻辑和CRA过渡才不会偏。
2025年1月30日,实施决议(EU) 2025/138在《欧盟官方公报》(OJ)上公布,EN 18031-1、-2、-3正式成为RED协调标准。从这天起,产品符合EN 18031就推定符合RED指令第3.3(d)(e)(f)条。
2025年8月1日,授权法规(EU) 2022/30强制适用。从这天起,这三个条款是硬门槛——无论通过协调标准获得推定还是通过其他技术方案证明合规,都必须满足。
-执法层面的实际情况。
·海关方面,从2025年下半年起,多个检测行业信源反馈欧盟海关加大了对无线电设备CE标志合规性的抽查频率。一批货物如果CE技术文档中缺少网络安全评估内容,被扣留或要求补充证明的风险是真实存在的。但目前没有大规模扣留的公开统计数据——毕竟强制执行时间只有八个月。
·电商平台方面,从2025年底开始,***、eBay、Temu等平台陆续加强了对联网无线电设备卖家合规文件的审核力度。多个跨境电商服务机构的行业报告提到,平台对CE技术文档的审查在收紧,涉及网络安全内容的缺失可能触发产品下架或限制销售。虽然平台没有发布标题为"强制要求EN 18031"的统一公告,但RED网络安全合规审核的趋势已经很明确——对于走跨境电商平台出货的企业来说,这可能是最先碰到的实际障碍。
·各成员国市场监管部门的态度也有差异。法国、德国、荷兰对网络安全相关产品的执法力度最强,对纯自我声明(完全不做第三方评估)的接受度最低。其他成员国相对宽松,但执法力度在逐步趋严。
·处罚方面,RED指令第20条规定各成员国须制定适用于违反本指令的处罚规则,要求处罚"有效、适度且具有威慑力"。具体的处罚方式和力度由各国自行决定——常见的包括产品下架、禁售、召回和罚款。各国的罚款标准不统一,由各国市场监管法规定,通常与违规产品的货值或企业相关营业额挂钩。欧盟"安全门"(Safety Gate)快速预警系统从2025年底开始出现因网络安全问题被通报的无线电设备案例。
二、(EU) 2022/30的废除进展
这是一个很多人只看到日期但没有搞清楚法律状态的话题。
2025年12月10日,欧盟委员会就废除授权法规(EU) 2022/30启动了为期4周的公众咨询。2026年2月,委员会正式采纳了废除授权法规的草案,并通过C(2026) 778 final文件向理事会提交。理事会文档(编号ST-6429-2026-INIT,日期2026年2月17日)的说明备忘录明确写到:该授权法规的目的是在2027年12月11日起废除(EU) 2022/30。
目前(截至2026年4月中旬),这项废除授权法规正处于欧洲议会和理事会的scrutiny审查期。审查期通常为2个月,可延长。在此期间议会和理事会有权提出异议。
需要注意的是:废除文件本身也属于授权法规,需要完成审查程序并在OJ上公布后才能正式生效。目前这个程序还没有走完。2027年12月11日是废除计划生效日期——不是"已经废除",而是"计划在那天起废除"。在这个日期之前,(EU) 2022/30和EN 18031系列标准仍然完全有效。
三、CRA的时间线:几个关键日期需要盯紧
CRA(Regulation (EU) 2024/2847)于2024年12月10日正式生效(在OJ公布后第20天生效)。它的适用日期不是一刀切的"2027年底全适用",而是按义务类型分阶段推进。
CRA第71条的法规原文写得非常清楚:
·2026年6月11日,第四章(第35条至第51条)开始适用。第四章是关于合格评定机构通知的条款——各成员国从这天起开始指定CRA框架下的公告机构。现有的RED公告机构不会自动变为CRA公告机构,但可以在满足CRA新增要求后被认可为CRA框架下的NB。这个过程不是从零开始的"重新申请",但也涉及新的评估标准。
·2026年9月11日,第14条(漏洞和安全事件报告义务)开始适用。制造商必须向成员国CSIRT(计算机安全事件响应团队)报告两类情况:产品中被主动利用的漏洞(24小时内报告)和重大安全事件(72小时内报告)。如果你的产品现在只做RED合规、还没有建立漏洞报告流程,2026年9月11日就是最后准备期限。
·2027年12月11日,CRA全面适用。此后投放欧盟市场的"具有数字元素的产品"必须完全符合CRA要求。判定依据是产品"投放市场"的日期——2027年12月11日之前已经上市的产品不需要追溯做CRA认证,但从2026年9月11日起就需要履行漏洞报告义务。
·如果(EU) 2022/30的废除法规按计划完成立法程序,RED第3.3(d)(e)(f)条也将在2027年12月11日同一天废止——届时相关要求由CRA统一接管。
·2026年3月3日,欧盟委员会发布了CRA实施指南草案并启动公众咨询(截至3月31日)。这份指南不是法规,但反映了委员会对CRA条款的官方解读,是除法规正文外最重要的参考文件。
四、CRA框架下的标准体系比RED更复杂
CRA的协调标准体系分为横向标准(跨行业通用)和纵向标准(特定产品类别)两个层面。
1.横向标准由CEN-CLC/JTC 13 WG9负责。2025年4月3日,CEN、CENELEC和ETSI正式接受了M/606号标准化授权,承诺在CRA生效前至少一年(不晚于2027年6月11日)交付协调标准。CEN/CENELEC官方Newsletter(2025年5月1日)确认了JTC 13 WG9的设置和召集人Ben Kokx(他之前也是EN 18031系列的制定负责人)。
GlobalNorm在2026年4月8日的报道确认:EN 40000-1-1(术语和定义)和EN 40000-1-2(网络弹性原则)的草案预计近期发布,EN 40000-1-3(漏洞处理)已纳入工作计划。EN 40000系列是CRA框架下的通用网络弹性标准,覆盖范围远超无线电设备——所有"具有数字元素的产品"都适用。它不会"替代"EN 18031,两者适用不同的法规框架(CRA vs RED)。但在技术要求层面,EN 40000的核心安全逻辑很大程度上沿用了EN 18031,现在做的合规经验在过渡到CRA时仍然有价值。
2.纵向标准由ETSI TC CYBER下面的EUSR工作组负责。2026年1月15日左右,ETSI发布了第一批纵向标准草案——编号从EN 304 617(浏览器)到EN 304 636(防火墙),覆盖了十几个特定产品类别。需要说明的是,这些目前是"草案"(Draft Harmonised European Standard),标注为EN编号是因为ETSI作为欧洲标准化组织(ESO)之一拥有制定EN标准草案的资格,但最终正式的EN协调标准需要经CEN/CENELEC正式采用后才能获得协调标准地位。目前这些草案处于公开咨询和评议阶段。
CRA比EN 18031多了两个关键要求:SBOM(软件物料清单)和CVD(漏洞协调披露流程)。SBOM要求制造商列出产品中所有第三方组件和开源软件,在产品上市时提供给监管机构和下游客户。CVD要求制造商建立漏洞接收、评估、修复和披露的完整流程。这两个领域是EN 18031没有明确覆盖的,企业现在就应该开始搭建。
五、企业现在应该怎么做
三条线同时推进。
第一条线,现有产品的RED合规。如果产品已经在欧盟市场销售但还没做过EN 18031网络安全合规评估,优先级最高——特别是走跨境电商平台出货的,平台审核收紧是实时的。评估产品适用哪些子标准,判断走自我声明还是NB路径(目标市场是法德荷的建议直接选NB),尽快启动差距分析和整改。
第二条线,新产品的CRA前瞻布局。SBOM管理现在就可以开始搭建——梳理产品中所有第三方组件和开源软件。漏洞报告义务2026年9月11日就开始了,如果产品已经有用户,从现在起就要建立安全事件的内部识别和上报流程。按CRA的要求来做产品设计,比2027年再仓促改造成本低得多。
第三条线,持续关注两个层面的政策动态。一个是(EU) 2022/30废除法规的立法程序——关注OJ是否正式公布,确认2027年12月11日的生效日期。另一个是EN 40000-1-X和EN 304 6xx系列标准的制定进展——草案发布后可以提前评估跟现有产品的差距。
还有一个经常被忽略的点:蓝牙和Wi-Fi模块等上游零部件供应商。下游整机制造商在做EN 18031合规时会要求供应商提供模块级的安全功能描述和测试数据。如果企业是模块供应商,主动准备这些材料不只是在配合客户——这就是竞争优势。很多模块厂商到现在还没意识到这一点,谁先准备好,谁在选择供应商的时候就更有话语权。
EN18031网络安全认证可联系蓝亚技术检测认证机构顾问:13632500972(Benson)。