如果你是一个做蓝牙耳机、智能手表、WiFi模组、4G路由器之类无线产品的厂商,而且一直出口欧盟,那你大概率在过去一年里听过一个词:CE-RED网络安全认证。有人跟你说这是2025年8月1号开始强制的,不做就贴不了CE标志;也有人说好像没那么急,欧洲海关到现在也没大规模扣货。
这些说法都对,也都不全对。我在蓝亚检测做认证咨询,跑了不少CE-RED网安的项目,这篇文章就跟你聊聊,这个认证到底是个什么东西,为什么它跟你以为的不太一样。
很多厂商第一次听说RED加了网络安全要求,反应出奇一致:"哦,就是多测一项对吧?跟EMC、射频一样,加钱加时间就行了。"
这个认知偏差很大。传统的RED检测,射频性能、电磁兼容、安规、SAR,每一项都是实验室里跑测试,仪器连上,数据出来,过了就过了。网络安全认证不是这个逻辑。它不是测你的发射功率够不够、杂散超标没超标。它是审你的产品安全设计。
你得拿出一套文档来证明你的产品在设计阶段就考虑了网络安全。密码机制怎么设计的,固件更新怎么做的,数据加密用了什么方案,对外接口有没有暴露不该暴露的东西。这些审的不是一个测试数据,是你的整个安全架构。
所以它不是"加一项测试",是一套平行的评估体系,跟传统RF/EMC测试两张皮。很多厂商把这事想简单了,以为填个申请表就能搞定,结果到了提交阶段才发现缺的不是一张测试报告,是一整套安全设计文档。
二、RED指令三件事,欧盟盯得很明确
RED指令这次加的网络安全条款是3.3(d)、3.3(e)、3.3(f)。每条管一件事,不复杂:
·3.3(d)管网络保护。你的设备只要连网,WiFi也好4G也好蓝牙**也好,就不能是个安全漏洞。不能默认空密码,不能随便让外部设备连进来,固件更新不能是谁都能推。翻译**话就是你卖出去的东西,别变成别人攻击网络的跳板。
·3.3(e)管个人数据和隐私。你的设备处理个人数据、流量数据、位置数据的,要有保护机制。
这里有个很多厂商踩过的坑:法规原文里,触发3.3(e)的设备分了两类。
·一类是联网的;
·一类是本身不需要联网但属于特定品类的——包括儿童看护设备、玩具无线电设备、以及可穿戴设备。
所以你没法用"我不用网"来躲3.3(e):
·儿童手表采了孩子的位置、步数,不需要走蜂窝或WiFi,法律上它天然就要做3.3(e);
·**智能手环同样,哪怕数据只存在本地不上传,只要它处理了健康数据、位置数据,因为它是可穿戴设备,3.3(e)也可能管你。这个逻辑很多厂商没搞懂,以为断开网络就万事大吉了。
·3.3(f)管金融欺诈。这块相对窄,主要针对支付终端、带NFC交易的设备。普通产品碰不到这条,但做POS机、扫码支付终端的就得老老实实做。
你不需要把三条全做。一般做WiFi模组的,3.3(d)就够。做智能穿戴的,d加e。做支付终端的,三条全覆盖。具体范围怎么看,后面说。
三、CE-RED网络安全认证什么产品要做,什么产品可以绕
这个判断其实有章可循。不是"带无线就得做",也不是"上不了网就没事"。
1.先说不做的:纯医疗器械,像有源植入物、诊断设备这些,走的是(EU)2017/745和2017/746的法规体系。RED网络安全条款全免,d/e/f一个都不用管。但注意了,这说的是RED框架下豁免——MDR和IVDR法规自己有一套网络安全要求体系(IEC 80001-5-1之类的标准),不是说医疗器械就不用做网络安全,只是走的不是RED这条路。
2.再说部分做部分免的:汽车、飞机、道路收费设备比较特殊。受(EU)2019/2144车辆型式认证法规和(EU)2018/1139航空法规管辖的设备,免3.3(e)和3.3(f),因为有自己的行业法规兜底。但3.3(d)网络保护没有替代方案,该做照做。
所以车载T-Box、航空通信模块,d是跑不掉的。车载T-Box这里有个实操上的重要区分:
·如果你是给车厂配套、T-Box内置在整车里的,跟着整车走,只做d。
·但如果你把T-Box当独立产品对外卖,谁都能买、谁都能装,那它就不再算"受车辆法规管辖的部件"了,d/e/f全套都得来。区别不在产品本身长什么样,在你是把它当整车零件卖还是当独立无线电产品卖。
3.然后说全做的:剩下几乎所有带无线的设备,智能手机也好、智能手表、WiFi摄像头、智能门锁、4G路由器、无线音箱,各种物联网终端,只要对欧盟市场投放,3.3(d)(e)(f)里至少有一条管你。
四、EN 18031是主流,但不是唯一
做CE-RED网安认证,技术标准上现在最主流的方案是EN 18031系列。三个子标准,正好对上三条法规:EN 18031-1对3.3(d),EN 18031-2对3.3(e),EN 18031-3对3.3(f)。
1.这三个标准管的东西很细致:密码策略、身份认证、安全更新机制、数据存储加密、通信加密、安全删除、网络监控、日志记录。每个维度在三个子标准里有不同的侧重。
2.但有一件事得说清楚:EN 18031是协调标准,不是唯一标准。你可以用别的方式满足RED要求,只是你得自己证明等效性。实操里,因为公告机构和客户两边都熟EN 18031,绝大多数项目就走这条路了。
走EN 18031还有一个坑很多人不知道。这套标准在欧盟官方公报上发布的时候,附了(EU)2025/138委员会执行决定,标了三项限制。说白了就是三块地方你不能完全依赖标准自己盖章了事,得分类处理:
第一块:默认密码:EN 18031第6.2.5.1和6.2.5.2条允许制造商给用户"可以不设密码"的选项。但委员会明确说了,你选了这个免密选项的,就不能自我声明,公告机构来评。不是说你产品有问题,是说你别自己盖章了。怎么绕?把密码设成必填就行了。
但有个例外:如果你的设备不走密码认证这套路子,用的是蓝牙配对密钥之类的密钥鉴权机制,那这个限制对你的产品根本不适用。限制针对的是"密码"这种鉴权方式,密钥配对在配对环节就完成了认证,不存在"用户可以不设密码"的问题。当然,这一点实操里最好跟公告机构确认一下,别自己拍脑袋。
第二块:儿童看护/玩具无线电设备的访问控制:EN 18031-2标准里列了角色访问控制、自主访问控制、强制访问控制等几种机制。但用在儿童看护设备或玩具无线电设备上,没配家长控制功能的,也别自我声明。这里的产品范围限得很死,就是EN 18031-2管控的那两类——儿童看护设备和玩具无线电设备,不是泛指"所有给孩子用的电子产品"。
第三块:金融设备的安全更新:EN 18031-3第6.3.2.4条列了四种安全更新实施方式:数字**、安全通信、访问控制,以及其他。委员会认为金融场景下,单独用其中任何一种,都不足以给你自我声明的资格,必须找公告机构评审。但注意,法规没有强制你"必须把几种方式组合起来用"。你可以只选一种更新机制,只是不能自我声明,得走NB这条路。
这三点在项目启动前就得搞清楚。你触碰了哪条,决定了认证路径。不搞清楚就往下跑,到了审核阶段才发现走错路了,时间全浪费。
五、CE-RED网安认证两条路摆在那:
第一条:自我声明。完全对标EN 18031,自评自签。前提是不踩那三项限制:用户必须设密码(或用密钥配对直接绕开这个问题)、儿童看护/玩具设备有家长控制、金融设备走NB评审。
第二条:公告机构评估。踩了任意一项限制,或者用了EN 18031以外的方案,就得找公告机构。公告机构审你的安全设计文档、做功能验证、出正式证书。
另外周期上,两个半月打底是正常预期。真正拖时间的是安全设计文档,写清楚了就顺,临时拼凑就无限拉长。
六、2026年,这件事的真实状态
2025年8月强制执行到现在快一年了。我看到的真实情况是:跑完全流程、证书到手的中国厂商,不够多。很多企业还在观望,寄希望于"等欧盟来查再说"。
但这事跟你赌不起。CE标志现在跟网安认证绑死了。没过,你的CE标志在法律意义上失效。欧洲客户要查你这个的越来越多,特别是大型零售商和平台,供应链合规审核越来越严。
所以CE-RED网络安全认证到底是什么?它是无线产品进欧洲市场的法律准入门槛,跟射频测试不一样,它审的是安全设计不是发射参数,它有自我声明和公告机构两条路,它已经被写进法律而且已经生效快一年了。
蓝亚检测这边CE-RED网安项目覆盖得很全:范围判定、标准确定、安全设计审查、测试对接、公告机构沟通、拿证发证。WiFi、蓝牙、4G/5G、智能**都做过。你的产品要不要做、做哪几条,可联系蓝亚技术检测认证机构顾问:13632500972(Benson)