我在蓝亚检测做认证咨询,从2025年8月1日RED 3.3(d/e/f)网安要求正式强制执行到现在,跑了不下几十个网安项目,踩过的坑比写流程规范的人还多。这篇文章不讲理论,就讲实操——你到底要做什么、每步真实花多久、什么人最容易在哪个环节翻车。
很多人的第一反应是"赶紧找实验室询价",但这步其实是第二位的。真正应该先做的是——你的产品到底属于什么范围?
具体怎么定?三个核心问题,一个一个过:
第一个,豁免判定。你的产品是不是纯医疗器械?走MDR/IVDR的?(EU)2022/30明确规定:MDR/IVDR管辖的医疗器械豁免3.3(e)隐私、3.3(f)防欺诈,但带无线联网功能的医疗器械仍必须满足3.3(d)网络保护要求,并非三条全免。只有完全无射频、无联网的无源医疗器械,才可全豁免RED网安条款。
第二个,条款适用。3.3(d)网络安全保护——带无线、能联网的基本都逃不掉。3.3(e)个人数据与隐私——处理个人信息(位置、健康、生物特征)就触发。3.3(f)金融防欺诈——涉及支付、转账、虚拟货币交易的设备。这三个不是按产品类型一刀切的,同一个产品可能触发一条、两条,也可能全触发。
第三个,认证路径选哪条。你的产品触发了几条?其中有没有踩到(EU)2025/138那三项限制:密码可跳过使用、是玩具/儿童看护设备且无家长控制、金融设备安全更新单一方式。三道缺一,你就可以走自我声明(DoC),按RED指令附录II的模块A做内部生产控制。踩了任何一条,公告机构(NB)型式评审,必须的。
这里顺带说一个重要但容易误解的事:
DoC不等于"不需要任何外部机构参与"。法规层面,DoC确实是制造商自主合规、自我举证——你不需要NB发证。常见的做法是委托有经验的认证机构做合规预审和技术文件评审,降低自己签了声明但实际不合格的风险。
EN 18031是协调标准,提供符合性推定,但法律上不是唯一路径,你也可以用等效安全方案满足3.3条——只不过业内多数人选择对标EN 18031走,省得解释你的方案为什么"等效"。
这三个问题的纯技术判断,资料齐全的前提下一个工作日左右就能完成。
二、安全架构设计和文档
路线定了,进入实操。第一步不是去实验室测什么,而是做安全文档。
这才是整个项目最耗时间的环节——比你想象的长。
1.先说说要准备什么。
不管你走DoC还是NB,核心文件是安全风险评估报告,得把你产品可能的网络攻击路径列出来、逐条给出缓解措施。然后是对标文件——你的产品安全设计怎么对应EN 18031-1(网络保护)、EN 18031-2(隐私)、EN 18031-3(金融安全)的具体条款,逐条说明。还有源代码版本记录、加密算法清单、安全更新机制说明,以及你的生产工艺里怎么保证烧录的固件跟提交的文件一致。
2.这些文档谁写?
最理想是研发自己写——没人比你更懂你的产品架构。但问题也在这里:研发本来就忙,做认证文档不是他们的主业,优先级永远被其他开发任务挤。实务上,具备资质的认证机构可以在你提供产品软硬件参数的前提下协助编制文档,最终由制造商审核盖章确权,法定责任还是你的。不存在"必须全部自己写、第三方一个字都不能碰"的说法。
3.文档差不多了,送实验室。
这里要纠正一个常见误解:RED网络安全评估跟传统测试不一样。传统CE-RED是射频测发射功率、EMC测电磁兼容,有标准仪器、标准限值、标准流程,测完出数据。网络安全没这么标准化——它是基于你文档的分析评审,加上你固件的漏洞扫描,再加上实际功能验证。
-具体做什么?
·文档审查是第一关。实验室会把你的安全风险评估报告和EN 18031对标文件从头到尾审一遍,看你的安全声明是不是有根有据。这关过不去,后续都别想跑。
·然后是漏洞扫描——对固件做SAST(静态应用安全测试)或依赖项分析,看有没有已知CVE漏洞、用了过期的开源组件。这事跟你PC上装个杀毒扫描不一样,IoT嵌入式固件的扫描要专门的工具链和嵌入式安全经验。
·功能验证——实验室会在测试环境里实际操作你的设备,验证你文档里宣称的安全机制是否真的实现了:你说的安全启动确实在跑、你的固件**验证确实有效、你的个人数据确实在存储时加密了。
这些做一遍要多久?看产品。纯简单蓝牙单品——带App联网触发d/e条款、但功能单一、资料齐全无整改——三到五个工作日足够。WiFi多模组、带云端后台联动的设备,五到八天才算正常。多网络制式的车载**、带复杂后台的智能门锁,翻倍都不止。
4.NB审核,被动的等
如果你走DoC自我声明,上一步做完就结束了——签了声明就能贴CE。流程差不多这么长:合规评估三到五天、文档准备(视基础而定)、实验室验证三到八天(视产品复杂度),如果一切顺利,一个半月到两个半月。
但如果你需要NB型式评审,游戏规则变了:
·NB不是你送检就审的。你是客户,得先提交申请书和技术文件包。NB收到材料后排期——这块没人能催。头部的TÜV、SGS日程更紧,排进去可能要等一两周甚至更久。
·然后是实质审核。NB审的是一份完整的技术方案,不是走马观花。他们会挑你的安全设计逻辑漏洞、质疑你的风险评估是否覆盖了够多的攻击面。NB退回文件要求补充说明,你补完了再提交,又得等下一轮审核排期——这种事很常见。
·整个NB审核环节耗时,关键看你在哪家审。产能充裕的欧盟本土中小型NB,资料一遍过、没有整改,十到十五个工作日可以完成全流程审结。一线大牌NB——TÜV、SGS这类——排期饱和、审核节奏也慢,普遍三到六周,含材料往返和排期等待。如果碰上出货旺季大家扎堆送审,拖到八周也不罕见。所以别把头部NB的周期当成全行业标准。
三、从零开始,不同路线的大致时间:
最顺利的情况——不需要安全开发,产品设计时就把安全考虑进去了,也没踩限制条款走DoC。从合规分析到出声明,估好一个半月到两个半月。
大多数客户的实际情况——研发需要补安全功能、文档从零开始做、但没踩限制条款走DoC。从安全功能补开发到文档完成、到实验室评审、到出声明,三个月到五个月。
最麻烦的情况——既需要补安全开发,又踩了限制条款必须NB审核。从安全功能开发算起,加上NB排队审核和可能的往返补充材料,四个月起跳,往上看远的不少。
有个容易被忽略的事——NB型式证书无固定有效期、无强制年审周期。只要产品硬件、安全架构、固件核心安全逻辑不发生重大变更,证书长期有效。
CE-RED网络安全认证可联系蓝亚技术检测认证机构顾问:13632500972(Benson)