CE-RED网络安全认证:2025年8月后不带网络安全就拿不到CE标志

2026-06-02   •   orange

做无线产品出口欧盟的,有一个时间节点你一定要刻在脑子里:2025年8月1日。

在这个日期之前,你的WiFi模组、蓝牙耳机、智能门锁、4G路由器只要过了射频、EMC、安规、SAR这四项传统RED检测,贴CE标志出货,欧洲那边不会卡你。2025年8月1日之后,事情变了。欧盟把RED指令的3.3(d)、3.3(e)、3.3(f)三条网络安全条款正式激活了。

说得直白一点:你的无线产品从这一天起,必须证明自己在网络安全层面是过关的。没过网安,就别想拿CE标志进欧洲市场。

一、CE-RED网络安全认证三条要求:

很多厂商一听到"网络安全认证"就头大,觉得又是什么技术玄学。其实欧盟这次想管的事很具体,就三个方向。

第一,3.3(d):网络保护。 你的产品只要通过互联网通信,不管是直连还是通过别的设备转一道,就必须确保它不会成为网络攻击的入口。说人话就是:你的设备不能有弱密码、不能有开放端口裸奔、不能让攻击者随便连进来。以前这些是"行业最佳实践",现在变成法律义务了。

第二,3.3(e):个人数据和隐私保护。 你的产品如果能处理个人数据、流量数据或者位置数据,就得有机制保护这些数据不被偷不被滥用。这里有一个很多人搞反的地方:儿童看护设备、玩具指令覆盖的产品和可穿戴设备,不仅不免3.3(e),反而是被法规特别拎出来单独强调的。就算这些设备不连互联网,只要会处理个人数据或位置数据,3.3(e)照做。法规的逻辑很简单:这类设备采集的都是敏感数据,数据保护要求只严不松。

第三,3.3(f):防金融欺诈。 你的产品要是能用来转账、付钱、交易虚拟货币,那还得加一道防欺诈的保险。支付终端、带NFC支付的设备都在这里面。

  二、豁免条款到底怎么算:

这个部分必须说清楚,因为搞错的后果很严重。

1.医疗器械:全免。 不管是3.3(d)、3.3(e)还是3.3(f),医疗器械(法规(EU)2017/745和2017/746管的产品)一条都不用做。医疗器械有自己的网络安全法规体系,欧盟不想重复管。

2.机动车辆、民用航空设备、道路收费系统:部分豁免。 这三类产品免3.3(e)和3.3(f),但3.3(d)网络保护强制要做。依据是:车辆走(EU)2019/2144、航空走(EU)2018/1139、道路收费走(EU)2019/520。这三部法规只覆盖了隐私和防欺诈领域,网络保护这块还没替代方案,所以3.3(d)照样得做。

3.车载T-Box和通信模组的分界线很重要。 如果你是整车厂,T-Box作为原厂内置部件随整车卖、不单独上市,那它跟整车走一样的规则:免e和f,只做d。但如果你把T-Box或通信模组作为独立无线电设备单独对外销售,那对不起,全套3.3(d)(e)(f)都得做。这个边界不是看产品本身是什么,是看你的商业模式:单独上市就得单独持证。

4.儿童看护设备、玩具、可穿戴设备:不免。 这三类产品是法规重点照顾对象,3.3(e)非做不可。即使设备本身不连互联网,只要处理个人数据或位置数据,3.3(e)照做不误。为什么?因为儿童数据和身体数据的敏感性摆在那里,欧盟认为没有任何理由放松要求。这一点跟很多网上的说法完全相反,那些说"可穿戴免3.3(e)"的信息是错的。

判断你的产品到底被哪几条管,原则很简单:能上网的最低3.3(d),处理个人数据的再加3.3(e),涉及支付的再加3.3(f)。儿童/玩具/可穿戴就算不上网,只要采集个人数据,3.3(e)跑不掉。

  三、什么产品在CE-RED网络安全认证射程内

之前有个客户问我:"我们做的是一款带WiFi的咖啡机,就一个简单的物联网产品,也要做?"

**是:只要带无线通信功能、能联网,就在射程内。不管多简单。

受影响的产品范围比大多数人想象的广得多。智能手机、平板电脑、智能手表这些不用说。智能门锁、网络摄像头、智能音箱、智能家电、智能灯具、WiFi路由器、蓝牙**、4G/5G模组、车载T-Box、儿童手表、支付POS机,有一个算一个,都在锅里。

特别要提的是儿童设备和金融终端:

儿童手表如果联网,3.3(d)加3.3(e)都要做;如果不联网但采集位置和个人数据,3.3(e)单独做。金融支付终端最狠,要同时满足d、e、f三条全部。这两类产品是这次认证的"重灾区"。

关于蓝牙设备,有一个经常被搞混的点:

普通蓝牙耳机、无线麦克风这类纯音频传输设备,不走互联网、不传输数据,原则上不在3.3(d)(e)(f)覆盖范围里。它们不涉及网络接入、不处理个人数据、不涉及支付。

但如果你的蓝牙设备会通过手机App上报数据、传输位置、远程控制设备状态,那欧盟认为它"间接联网"了,该做的都得做。所以不能用"反正我走蓝牙不是WiFi"来回避,关键看你传不传数据。

  四、EN 18031:协调标准但不是唯一选择

认证的依据是什么?欧盟**的协调标准是EN 18031系列。三个子标准分别对应三条法规条款:

EN 18031-1对着3.3(d),管网络连接保护。

EN 18031-2对着3.3(e),管个人数据和隐私。

EN 18031-3对着3.3(f),管金融欺诈。

这三个标准覆盖的面很广:访问控制、身份认证、安全更新、安全存储、安全通信、加密保密、通用设备能力和密码学实现,这些维度跨三个子标准都有体现。另外安全删除和用户通知针对个人数据保护,弹性能力、网络监控、流量控制针对网络保护,日志记录横跨个人数据和金融两条。

有一点得说明:EN 18031不是唯一指定标准。它是官方协调标准、最主流、最**的合规路径,但法规允许厂商采用其他技术方案来证明满足RED基本要求。只不过其他方案你得自己证明等效性,难度高得多,所以实操里大家基本都走EN 18031。

  五、CE-RED网络安全两条认证路径

CE-RED网络安全认证在合规路径上给了两个选择,但判定标准不是产品复杂度,而是你有没有踩中刚才说的那三条限制。

路径一:自我声明。 你完全按照EN 18031标准做自我评估,自己出具符合性声明。前提是你没碰那三条委员会限制:用户必须设密码、儿童设备集成了家长控制、金融设备没有单独用某一种更新方式。

路径二:公告机构评估。 只要你碰了上面任意一条限制,不管你的产品多简单,就必须走公告机构。他们会审查你的安全设计文档、做功能测试、验证你满足RED核心要求,出具正式的型式检验证书,后面你才能去贴CE标志。


CE-RED网络安全认证可联系蓝亚技术检测认证机构顾问:13632500972(Benson)

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>