EN18031网络安全认证标准,项目+产品

2026-04-16   •   orange

这篇文章只做一件事:把EN 18031的标准编号信息、三个子标准各自的定位、以及产品适用范围的判断逻辑从头到尾讲清楚。

一、先把EN18031网络安全认证标准拆开看

EN 18031是一套系列标准,由三个子标准组成。每个子标准都有自己独立的完整编号和全称,不能混着用。

1.EN 18031-1:2024,英文全称是"Common Security Requirements for Radio Equipment — Internet Connected Radio Equipment",中文可译为"无线电设备通用安全要求——互联网连接无线电设备"。页数186页,2024年8月16日正式发布。这个子标准对应的是RED指令第3.3(d)条——设备不能危害网络或其功能、不能滥用网络资源。

2.EN 18031-2:2024,英文全称是"Common Security Requirements for Radio Equipment — Radio Equipment processing data",中文可译为"无线电设备通用安全要求——处理数据的无线电设备"。对应RED第3.3(e)条——保护用户个人数据和隐私。

3.EN 18031-3:2024,英文全称是"Common Security Requirements for Radio Equipment — Internet Connected Radio Equipment processing virtual currency or monetary value",中文可译为"无线电设备通用安全要求——处理虚拟货币或货币价值的互联网连接无线电设备"。对应RED第3.3(f)条——防止涉及货币价值的欺诈行为。

三个子标准的编号规则是统一的:EN 18031 + 短横线 + 子标准序号 + 冒号 + 发布年份。有些人写的时候漏掉冒号和年份,写成"EN18031-1",这样虽然不算错但不规范。在正式文件——比如技术文档、符合性声明、与检测机构的沟通邮件中——建议写全"EN 18031-1:2024"。

标准的制定机构是CEN/CENELEC JTC 13。CEN是欧洲标准化委员会,CENELEC是欧洲电工标准化委员会,JTC 13是两个组织联合设立的技术委员会,专门负责网络安全和隐私保护领域的标准制定。EN 18031就是JTC 13在无线电设备安全方向的核心成果。

2025年1月30日,欧盟委员会通过实施决议(EU) 2025/138,将EN 18031-1、-2、-3正式列入RED指令协调标准清单并在《欧盟官方公报》上发布。从这天起,产品符合EN 18031就推定符合RED第3.3(d)(e)(f)条。2025年8月1日,授权法规(EU) 2022/30的过渡期结束,这三条要求开始强制适用——无论企业用什么方式证明合规,都必须满足。

  二、关于"EN 18031认证"这个叫法

这一点在系列文章里反复提过,但这里再说一次,因为它是理解整个标准体系的基础。

欧盟没有叫做"EN 18031认证"的官方认证项目。EN 18031是RED指令的协调标准,它的法律效力体现在"合规推定"上——产品按EN 18031测试通过,就推定符合RED的网络安全要求。企业最终拿到的是RED框架下的欧盟符合性声明(DoC)和CE标志,而不是一张标题为"EN 18031认证证书"的独立证书。

如果走NB路线,NB颁发的是EU型式检验证书(Module B),证书上会写RED指令和EN 18031协调标准编号,但不会把证书命名为"EN 18031证书"。

所以准确的叫法是"基于EN 18031标准的RED网络安全合规",而不是"EN 18031认证"。很多检测机构的宣传页面用"EN 18031认证"这个说法来简化沟通,在商业语境下可以理解,但在正式文件中不应该用。

三个子标准各自管什么产品

理解产品范围的关键在于搞清楚三个子标准的分工。它们不是并列的三个独立标准,而是逐层叠加的关系。

1.EN 18031-1管的是"互联网连接无线电设备"。注意"互联网连接"这个限定——不是所有无线电设备都在范围内,只有那些能直接或间接连接到互联网的才算。适用产品包括:智能手机、平板电脑、智能电视、Wi-Fi路由器、智能音箱、联网家电(冰箱、空调、洗衣机等带联网功能的)、工业物联网传感器和**、车载信息娱乐系统、充电桩(带Wi-Fi或4G/5G联网功能的)、无人机等。

核心安全要求包括:设备要能抵御常见的网络攻击(包括DDoS类攻击),通信过程加密(行业普遍以TLS 1.2作为最低基准,EN 18031要求采用符合当前安全实践的强加密方案),具备安全更新机制(更新包的数字**验证和防回滚保护),以及密钥的安全管理。

2.EN 18031-2在-1的基础上叠加,管的是"处理数据的无线电设备"——具体说是处理个人数据的设备。如果产品采集、存储、传输或处理用户的个人数据(位置信息、健康数据、使用习惯、音视频记录等),就需要同时做-2。典型产品包括:智能手表和健康手环(有心率、GPS等数据采集)、儿童智能手表和儿童***、婴儿监视器、智能摄像头、GPS***、智能门铃、联网玩具(语音交互类)、TWS蓝牙耳机(涉及使用数据和固件升级信息)。

EN 18031-2对儿童相关设备有特别严格的要求。如果产品被归类为儿童无线电设备、玩具无线电设备或可穿戴设备,且没有实现父母或监护人的访问控制(家长控制),协调标准将不授予合规推定——意味着不能走纯自我声明,NB介入几乎是必须的。

3.EN 18031-3再叠加一层,管的是"处理虚拟货币或货币价值的互联网连接无线电设备"。涉及支付或资金转移的设备需要三个子标准全做。典型产品包括:无线POS支付终端、NFC支付设备、移动支付终端(支持转账的智能设备)、加密货币硬件钱包等。

这里有一个容易误解的地方:

EN 18031-3管的是支付设备作为无线电设备的网络安全防护——它关注的是设备在资金或虚拟货币转移过程中通过无线电实现的那个部分。很多支付终端的安全主体是PSD2(支付服务指令)或PCI DSS(支付卡行业数据安全标准),EN 18031-3只关注其中无线电通信相关的安全要求,不是覆盖支付安全的全部。

所以不是所有支付设备都需要全做-3,要看具体的产品设计和通信架构。一个只做刷卡交易、没有无线通信功能的传统POS终端,可能不在EN 18031的范围内。

  三、判断产品适用范围的几个关键逻辑

不是所有无线设备都在EN 18031的范围内。这个判断需要逐条对照,不能靠"有没有蓝牙或者Wi-Fi"来一刀切。

第一层判断:设备是否具备联网能力。

EN 18031-1的适用对象是"能直接或间接连接到互联网的无线电设备"。"直接联网"好理解——设备自带Wi-Fi或4G/5G模块,自己能连互联网。"间接联网"的判断比较微妙。如果一个蓝牙智能**传感器通过蓝牙连到手机,手机再连到云端,传感器本身不具备发起网络请求的能力——这种情况下,有些观点认为传感器不在EN 18031范围内(能联网的是手机,不是传感器),但也有观点认为间接联网设备也落入了适用范围。

Bluetooth SIG在2025年1月30日发布的官方建议中提到,EN 18031的要求"将适用于广泛的无线电设备,包括蓝牙设备",同时明确指出"合规评估是设备制造商的独立责任"。但SIG没有说"所有蓝牙设备都必须做EN 18031"——这是两个完全不同的表述。一个纯A2DP蓝牙耳机,只从手机接收音频流、不采集数据、不做云同步、不处理网络协议,按RED第3.3(d)条的适用性来判断,大概率不在EN 18031的范围内。但反过来,如果这个蓝牙耳机配套的手机App通过互联网做固件OTA更新、或者采集用户的使用数据上传到云端,那情况就变了——设备是否"间接联网"需要结合完整的产品使用场景来判断。

第二层判断:设备是否处理个人数据。

即使设备在EN 18031-1的范围内,也不一定需要做-2。一个Wi-Fi路由器如果只负责数据转发、不采集和处理用户的个人数据,可能只需要做-1。但如果这个路由器采集了用户的上网行为数据、或者有家长控制功能涉及未成年人信息,那就可能触发-2。

第三层判断:

设备是否涉及支付或资金转移。只有涉及货币价值或虚拟货币交易时才需要做-3。大部分消费电子设备(智能音箱、智能家电、摄像头等)不需要做-3。

举几个容易混淆的例子:

智能手表,有蓝牙和Wi-Fi、采集心率和GPS数据。至少需要做-1和-2。如果手表还支持NFC支付,三个子标准全做。

儿童智能手表,采集位置数据、有家长控制功能。做-1和-2是确定的。因为实施决议(EU) 2025/138对儿童设备的限制条款更严格——如果缺少家长控制则丧失合规推定——NB参与的概率非常高。

充电桩,带Wi-Fi或4G联网功能、支持扫码支付。做-1是确定的。如果充电桩采集用户信息(充电记录、支付信息、车辆信息),需要叠加-2。如果涉及资金转移(扫码扣款),三个子标准全做。智蔚科技2025年8月的分析也确认了这一点。

纯蓝牙A2DP耳机,只跟手机配对播放音频,没有App、不做OTA、不采集数据。大概率不在EN 18031范围内。

蓝牙智能**灯泡,通过蓝牙连到手机再连云端,支持远程控制和OTA升级。虽然自身不直接联网,但通过配套App和云端实现了间接联网功能,落入适用范围的可能性很高,至少需要做-1。

  四、EN 18031标准在技术文档和合规文件中怎么写

做EN 18031合规的企业,在准备技术文档、符合性声明、与检测机构和NB沟通的时候,标准号的书写有一套规范。

1.符合性声明(DoC)中,适用的协调标准应该写全称和编号。比如:"EN 18031-1:2024, EN 18031-2:2024",而不是只写"EN 18031"。如果产品不涉及支付或资金转移,不需要列-3。如果只做-1(比如一个只联网但不处理个人数据的路由器),DoC中只列"EN 18031-1:2024"就够了。

2.技术文档中引用标准条款时,格式一般是"EN 18031-1:2024 第X.X条"或"EN 18031-1:2024 Clause X.X"。建议在文档的规范性引用文件部分列出完整的标准编号和全称,方便审核人员核对。

3.如果产品之前做过ETSI EN 303 645(消费级物联网设备网络安全标准),在适用性评估中需要说明EN 303 645和EN 18031的关系。EN 303 645是ETSI于2020年发布的自愿性标准,EN 18031作为RED协调标准具有强制法律效力——两者在法规层面不互认。做过EN 303 645的企业仍然需要做差异评估和补充测试,不能直接拿EN 303 645的测试报告当EN 18031的合规依据。

最后提醒一点:EN 18031的产品适用范围不是一个静态的东西。2026年4月的时候,欧盟委员会关于废除授权法规(EU) 2022/30的立法程序还在审查中(理事会文档ST-6429-2026-INIT),计划在2027年12月11日将RED的网络安全条款并入CRA(网络弹性法案)。如果这个计划按期完成,CRA生效后EN 18031作为RED协调标准的强制推定效力将消失,无线电设备的网络安全要求将由CRA及其配套标准接管。CRA的监管范围比RED更广——有线联网设备也将被纳入。所以产品范围的判断逻辑未来可能会变,建议做EN 18031合规的同时就开始关注CRA的进展,到时候过渡会更顺畅。


EN18031网络安全认证可联系蓝亚技术检测认证机构顾问:13632500972(Benson)。

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>