EN18031网络安全认证材料+周期

2026-04-16   •   orange

欧盟没有叫做"EN 18031认证"的官方项目。EN 18031是协调标准,企业实际做的是"基于EN 18031的RED指令网络安全合规"。后面统一用"EN 18031合规"来表述。

一、哪些产品要做这个EN 18031合规

不是所有无线设备都在EN 18031的适用范围内。标准的适用对象是具备直接或间接互联网连接能力的无线电设备。RED指令第3.3(d)(e)(f)条要求产品满足网络安全、隐私保护和金融欺诈防护三类基本要求,EN 18031三个子标准分别对应这三个方面。

判断适用性的时候,不能只看设备"有没有蓝牙或者Wi-Fi",而是要综合考量几个维度:设备是否具备网络协议处理能力,是否存储和处理数据,是否可被远程访问,以及配套的手机App或管理平台是否通过互联网对设备进行固件更新、数据同步或远程控制。

反过来,一个纯透传的蓝牙射频模块——不跑IP协议栈、没有固件存储、不做数据处理、没有配套的互联网管理通道——即使物理上处于联网链路中,从EN 18031的角度看基本不在范围内,因为它缺乏网络协议处理能力和数据处理能力这两个核心条件。

还有一个容易搞混的情况。一个蓝牙智能**传感器通过蓝牙**间接连到互联网并且采集用户行为数据,那它就涉及3.3(d)和3.3(e)条,需要做EN 18031-1和-2。适用性的关键在于设备本身的功能和数据流,而不是通信链路中有没有联网设备。

确定产品适用之后,下一步是选择做哪几个子标准。涉及互联网通信的做EN 18031-1,处理个人数据的叠加-2,EN 18031-3针对的是设备在支付场景下与无线电通信相关的安全保障措施,不是覆盖所有支付安全的全部。很多支付终端的安全主体是PSD2或PCI DSS,EN 18031-3只关注其中通过无线电实现的那个部分。

  二、EN 18031认证核心材料清单:技术文档

技术文档是EN 18031合规的核心,也是RED指令附件II要求的必备文件。检测机构审核的核心对象就是这套文档,NB审查的也是这套文档。文档的质量直接决定了合规能不能顺利通过。

RED附件II要求技术文档必须包含几个方面的内容:产品的一般性描述、设计和制造方面的信息、设计和制造所采取的满足基本要求的方式的描述、以及相关的测试结果。落到EN 18031合规的实际操作中,这套文档通常包含以下几类文件。

1.产品技术规格书和安全架构说明。

这份文件要描述清楚产品的功能、用途、通信方式、支持的协议和频段。硬件架构图和软件组件清单要能完整呈现产品的技术构成。安全架构说明需要解释产品通过哪些技术手段来满足EN 18031的安全要求——比如访问控制机制、加密方案、安全启动和固件防回滚的实现方式。

2.网络安全风险评估及缓解措施报告。

这份报告是EN 18031技术文档中不可缺少的核心组成部分。EN 18031-1第5.2条明确要求制造商采用基于风险的方法(risk-based approach)来确定和实施安全控制措施——标准的整个技术逻辑就是以风险评估为起点驱动的。实操中,制造商需要识别设备的安全资产、分析可能面临的威胁类型(数据泄露、未授权访问、拒绝服务攻击等)、评估每种威胁的风险等级,然后针对识别出的风险提出具体的缓解措施。Zealience在其2025年2月发布的EN 18031技术文档模板和工作流中,把资产识别、分类和风险评估作为技术文档编制的核心流程,并将其描述为一个需要反复迭代的循环过程,不是一次性就能完成的。这份报告在RED附件II的文档结构中归属于"设计和制造所采取的满足基本要求的方式的描述",虽然不是一个独立的法定文档条目,但在实操中是检测机构和NB审查时最关注的文件之一。

3.EN 18031适用子标准的符合性说明。

这份文件要逐条对照适用的EN 18031子标准要求,说明产品是如何满足每一项要求的。不需要逐字复述标准条文,但要清楚标明每一项要求对应的实现方案、相关的设计决策和测试证据。这是技术文档里工作量最大的一部分,也是检测机构审核的重点。

4.隐私数据映射和处理说明(如适用EN 18031-2)。

需要完整列出产品采集、存储、传输和处理的个人数据类型,标注每一类数据的来源、流向、存储位置、保留期限和删除机制。如果产品处理的是儿童数据或者健康数据,这部分的要求会更加严格。

5.安全更新机制说明。

EN 18031要求产品必须支持安全更新,这份文件要说明固件更新的完整机制——更新包如何**和验证、如何分发、安装过程中的保护逻辑、失败回滚机制是什么。除了描述当前版本的更新流程外,还需要说明长期的安全更新计划。蓝亚技术2025年12月提到,行业普遍建议制造商对已上市产品提供至少三年的漏洞补丁支持——这目前是行业建议和部分成员国监管期望,并非EN 18031标准本身的强制条款,但CRA(网络弹性法案,Regulation 2024/2847)生效后,安全更新的持续义务会更正式化。提前按三年的思路规划更新支持,对后续过渡到CRA框架也有帮助。

6.用户手册(含安全相关警告)。

RED指令要求用户手册必须包含安全使用产品所需的信息。针对EN 18031,手册里需要包含安全配置建议、默认密码的处理说明、网络连接的安全注意事项等。如果产品涉及儿童使用(EN 18031-2),家长控制相关的说明也要在手册中体现。

7.文档准备阶段的时间变数最大。

如果产品之前做过ETSI EN 303 645的物联网安全测试,风险评估和部分安全设计文档可以复用——EN 303 645在RED合规用途上被EN 18031实质性接替,但两者的技术要求有重叠。不过要注意,已通过EN 303 645的产品仍然需要补充EN 18031的新增要求才能满足RED最新合规性,不能直接拿EN 303 645的报告当EN 18031的合规依据。复用的是安全设计基础和风险评估方**,不是测试结论本身。

  三、EN 18031认证整体周期

1.低风险产品,只做EN 18031-1,走Module A。适用性判断一到两周,文档准备三到四周,正式检测三到四周,签署DoC和贴标一周。理想情况下总计约八到十一周,折合两到三个月。但如果需要整改,每增加一轮整改就要加一到三个月。

2.中等复杂度产品,做-1加-2,通常需要NB。适用性判断一到三周,文档准备和整改四到八周,摸底测试两到四周(可选),正式检测六到八周,NB审查四到六周,签署DoC和贴标一到两周。总计约十八到三十一周,折合四个半月到八个月。

3.高复杂度产品,三个子标准全做,走NB。各阶段按偏长时间算:适用性判断两到三周,文档准备和整改六到十周,摸底测试两到四周,正式检测八到十二周,NB审查六到十周,DoC和贴标一到两周。总计约二十五到四十一周,折合六到十个月。但这里有一个重要的实操提醒:这个估算假设的是一到两轮整改的情况。如果产品设计安全基础薄弱、检测中暴露的问题多、整改不彻底导致多轮复测,或者NB审查阶段反复要求补充材料,总周期完全可能拉长到十二个月以上。特别是涉及EN 18031-3的支付类设备,安全要求更高,整改反复的概率也更大。做项目规划的时候,最好在上述估算基础上预留两到三个月的缓冲。

影响周期的关键变量有几个:

1.产品安全设计成熟度是最大的变量。如果在产品设计阶段就参照了EN 18031的要求——强制首次使用设置强密码、敏感数据加密存储和传输、固件支持安全更新——文档准备阶段可以缩短很多,整改概率也大幅降低。反过来,等产品做完了再回头改安全架构,周期可能翻倍。

2.文档质量直接影响NB审查效率。技术文档如果逻辑清晰、和测试报告高度一致、覆盖了标准要求的所有方面,NB审查周期可以压缩。反之,如果NB反复要求补充材料,审查就会拖很久。

3.实验室和NB的排期也是一个实际变量。蓝亚技术2025年12月提到每年三月到五月和九月到十一月是旺季,实验室排期紧张,可能导致整体时间延长。如果排期允许,避开旺季或者提前两到三个月预约,可以争取更紧凑的周期。

4.文档和开发同步推进也是一个实操建议。安全架构设计开始的时候就可以同步写技术规格书和安全架构说明,风险评估可以在研发过程中逐步完善。不要等产品做完了再回头写文档,这样周期会很长而且容易遗漏。


EN18031网络安全认证可联系蓝亚技术检测认证机构顾问:13632500972(Benson)。

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>