做EN 18031的RED网络安全合规,企业最关心两件事:到底要走哪些流程?多长时间能拿到结果?网上周期从"3个月"到"12个月"的说法都有,让人不知道该信哪个。本文把完整流程拆开来讲,每个阶段单独说时间估算,方便企业做项目排期。
先说一个关键概念。欧盟没有叫做"EN 18031认证"的官方项目。EN 18031是协调标准,企业实际做的是"基于EN 18031的RED指令网络安全合规"——测试由实验室完成,合格评定路径由RED指令的附件规定。
RED指令附件II和附件III/IV分别规定了合格评定的几种模块。
1.Module A内部生产控制。制造商自行完成技术文档、委托实验室做检测、自己签署符合性声明(DoC),不需要公告机构(NB)介入。RED第17(2)条规定:如果制造商应用了在官方公报上发布参考编号的协调标准,"应推定为符合"相应的基本要求。EN 18031系列于2025年1月30日被实施决议EU 2025/138列入OJ协调标准清单之后,从法规条文上看,Module A在理论上是可以使用的。GRL(Granite River Labs)2025年6月和m2mserver.com 2025年10月的分析也支持这个判断。
2.NB路线的模块组合。RED附件III的Module B是EU型式检验(NB审查技术文档和测试报告,通过后颁发型式检验证书),附件IV有几种后续模块可选。
·Module C是生产符合性——制造商自行声明量产过程持续符合批准型式的要求,不需要NB持续参与。如果目标市场要求更严格的生产质量保证,有的企业会选择
·Module D——生产质量保证,这需要NB对生产过程进行持续监督。Module H全面质量保证则覆盖从设计到生产的整个质量体系。具体选哪种组合,取决于产品风险等级和目标市场的要求,建议和NB讨论后确定。
二、EN 18031认证六阶段流程拆解与周期预估
下面按"实验室检测加NB审查"这条更常见的路线来讲。如果走纯自我声明(Module A),省掉NB相关的环节即可。
阶段一:产品适用性判断与方案规划(1到3周)
很多人跳过这一步直接送检,其实这是个错误。
首先要确认产品到底适不适用EN 18031。标准的适用对象是具备直接或间接互联网连接能力的无线电设备——注意"互联网连接"这个限定。UL Solutions的官方FAQ举了一个很好的例子:如果设备A本身不连互联网,但它通过射频协议与设备B通信,而设备B连到了互联网,那设备A也被认定为在范围内。但反过来,一个纯蓝牙A2DP耳机只从手机接收音频流、不采集数据、不做云同步、不处理网络协议,它大概率不在RED第3.3(d)条的范围内。
不过适用性判断不是看"间接联网"这么简单。核心要看设备本身是否具备处理网络协议的能力、是否存储和处理数据、是否可被远程访问。一个纯透传的蓝牙模块——不跑IP协议栈、没有固件存储、不做数据处理——即使物理上处于联网链路中,也不一定在EN 18031的覆盖范围内。具体判断需要结合产品技术架构和标准条款逐条对照。
确定产品适用之后,下一步是选择做哪几个子标准。涉及互联网通信的做EN 18031-1,处理个人数据的叠加-2,EN 18031-3针对的是设备在支付场景下与无线电通信相关的安全保障措施——它关注的是设备作为无线电设备在资金或虚拟货币转移过程中的网络安全防护,不是覆盖支付安全的全部。很多支付终端的安全主体是PSD2(支付服务指令)或PCI DSS(支付卡行业数据安全标准),EN 18031-3只关注其中通过无线电实现的那个部分。
然后根据产品设计初步判断是否会触发限制条款(EU 2025/138),据此决定走Module A还是NB路线。
阶段二:技术文档准备与内部整改(3到10周)
这个阶段变数最大,也是整个流程中最容易拖时间的环节。
需要准备的文档通常包括:产品技术规格书和安全架构说明、风险评估及缓解计划、EN 18031符合性说明、隐私数据映射和处理说明(如适用-2)、安全更新机制说明、用户手册(含安全相关警告)等。
文档准备和产品整改通常是同时进行的。如果产品在设计阶段就参照了EN 18031的要求——强制首次使用设置强密码、敏感数据加密存储和传输、固件支持安全更新——那整改工作量小,文档基础也好,3到4周可以完成。
但如果产品设计没有预留安全能力,就需要边查边改。常见的整改项包括:移除硬编码默认密码并改为强制首次设置强密码、增加固件**验证机制、加密存储缓存数据、升级身份验证流程。
关于整改概率,不同实验室给出的参考数据有差异。蓝亚技术2025年12月提到测试首次失败需要追加大约30%的测试成本,立讯检测2025年2月引用的公开反馈是**项目中大约40%到60%涉及整改。这些是特定机构的项目经验数据,不是EN 18031标准或法规规定的固定比例,仅供参考。
阶段三:摸底测试(可选但建议做,2到4周)
正式测试之前,很多有经验的实验室会建议先做一轮预测试。蓝亚技术2025年12月把预测试列为独立阶段——实验室对访问控制、安全更新、网络弹性三个核心模块进行测试,提供详细失败报告和整改建议。正式测试前花这个钱和时间,可以提前暴露大部分问题。
如果产品安全设计比较成熟、对通过测试比较有信心,可以跳过这一步直接进正式测试。但如果产品是第一次做EN 18031、或者之前没有做过类似的网络安全测试,建议不要省这一步。
阶段四:实验室正式检测(3到12周)
把样品送交具备EN 18031检测能力的实验室。这个阶段的时间主要取决于产品复杂度和涉及的子标准数量。
测试内容涵盖几个方面:技术文档的逻辑一致性审查、安全机制的实际功能验证(访问控制、加密通信、安全启动、固件防回滚等)、渗透测试(模拟网络攻击检验防护能力)、以及隐私保护和金融防护专项测试(如适用-2和-3)。
如果正式测试发现问题需要整改后复测,每轮可能增加1到3个月。所以摸底测试的价值在这里体现出来了——提前暴露问题,减少正式测试阶段翻车的概率。
有两点需要说明:
第一,实验室具备CNAS认可(中国合格评定国家认可委员会的检测能力认可)意味着它在EN 18031测试方面有技术能力,但CNAS认可是国内认可体系,不等同于欧盟层面的法定合规效力。RED合规推定需要基于协调标准和完整的合格评定流程。
第二,如果走NB路线,NB不一定认可所有实验室的测试报告,具体要看NB的授权范围和评估政策。
阶段五:NB审查与发证(如适用,4到10周)
走NB路线的话,这一步是必须的。
向选定的NB提交全套技术文档和实验室测试报告。NB会审查文档完整性、技术方案合理性、测试报告的深度和覆盖面,必要时要求补充信息或额外测试。通过后,NB颁发EU型式检验证书(Module B)。
有一个注意事项:Module B证书是针对特定产品型号的。如果后续产品做了重大硬件或安全功能变更,可能需要申请型式变更甚至重新做Module B。所以拿到证书之后的产品变更管理也很重要。
走Module A路线的话,省掉这一步。技术文档准备好、检测报告拿到之后,直接进入下一阶段。
阶段六:符合性声明签署与市场投放(1到3周)
这一步对所有路线都一样。
签署符合性声明(DoC),声明产品符合RED指令及EN 18031协调标准。如果是Module B+C路线,在NB证书拿到后,制造商还需要签署生产符合性声明(Module C),声明量产过程持续符合批准型式的要求。如果选了Module D,NB会对生产质量保证体系进行监督。
然后在产品上加贴CE标志。走NB路线的话,CE标志旁边要附带NB的编号。
RED指令要求非欧盟制造商必须指定欧盟授权代表(EC-REP)。EC-REP负责与欧盟监管机构沟通并保存技术文件,文件要求保存至少10年。如果企业还没有EC-REP,新签约需要额外2到4周。这个不是EN 18031单独带来的——所有CE标志产品都需要——但如果是第一次做欧盟市场,要把这个时间算进去。
三、EN 18031认证整体周期汇总
1.低风险产品:
只做EN 18031-1,走Module A。假设文档基础好、一次通过测试的理想情况:适用性判断1到2周,文档准备3到4周,正式检测3到4周,签署DoC和贴标1周。总计约8到11周,折合2到3个月。但如果需要整改,每增加一轮整改就要加1到3个月。
2.中等复杂度产品:
做-1加-2,通常需要NB。适用性判断1到3周,文档准备和整改4到8周,摸底测试2到4周(可选),正式检测6到8周,NB审查4到6周,签署DoC和贴标1到2周。总计约18到31周,折合4.5到8个月。
3.高复杂度产品:
三个子标准全做,必须走NB。各阶段按偏长时间算:适用性判断2到3周,文档准备和整改6到10周,摸底测试2到4周,正式检测8到12周,NB审查6到10周,DoC和贴标1到2周。总计约25到41周,折合6到10个月。
四、关于2027年后CRA过渡的问题
这个问题在步骤和时效的讨论中经常被问到。
欧盟委员会在2026年2月通过了一项废除授权法规EU 2022/30的授权法规草案(理事会文档ST-6429-2026-INIT),计划将RED的网络安全要求并入CRA(网络弹性法案,Regulation 2024/2847)。目前该草案正在欧洲议会和理事会的审查期中,尚未在OJ正式公布。如果按计划推进,CRA将在2027年12月11日起全面适用(CRA法规第71条)。
关于CRA生效后EN 18031会怎样。EN 18031目前作为RED协调标准具有强制推定效力。如果RED的网络安全条款按计划在2027年底被CRA取代,EN 18031作为RED协调标准的强制推定效力将随之消失。但无线电设备在CRA下不会凭空切换到一套全新的技术要求——EN 18031的技术逻辑大概率会被ETSI正在制定的纵向标准(EN 304 617到636系列,目前为草案阶段)和CRA框架下的其他标准所延续。企业现在做EN 18031建立的安全流程、技术文档和测试基础,大部分可以为未来CRA合规提供铺垫。
CRA还有两个EN 18031没有覆盖的新要求:SBOM(软件物料清单)和CVD(漏洞披露流程)。如果现在就开始搭建SBOM管理和CVD流程,到时候过渡到CRA会更顺畅。同时EN 18031涉及的长期义务——固件安全更新支持和漏洞响应——在CRA下会变得更加正式和具体。
EN18031网络安全认证可联系蓝亚技术检测认证机构顾问:13632500972(Benson)。