CE-RED网络安全认证标准和项目

2026-06-03   •   orange

2025年1月,欧盟官方公报正式发布了EN 18031系列的协调标准引用。先说清楚:EN 18031是协调标准,不是法定强制标准。你可以用等效安全方案满足RED 3.3(d)(e)(f)的要求,但业内主流做法还是对标这套标准走,因为它给了你最明确的"符合性推定"路径。

一、三本标准对应RED指令的三条网安法规:

·EN 18031-1 对应 3.3(d):网络保护。防止设备被用来破坏通信网络、损害网络功能、或者滥用网络资源。翻译**话就是:你的设备不能变成攻击别人的跳板,也不能被人远程控制了当肉鸡用。

·EN 18031-2 对应 3.3(e):个人数据和隐私保护。授权法规(EU)2022/30把触发3.3(e)的设备分成了四类:联网无线电设备、儿童看护专用无线电设备、玩具指令(2009/48/EC)覆盖的无线电设备、可穿戴无线电设备。但注意——光属于这四类还不够,设备还得能处理个人数据(按GDPR定义)、流量数据或者位置数据,3.3(e)才适用。儿童看护和玩具设备确实算高风险品类,不过法规没给它开"自动触发"的通道,前提一样是能处理个人数据或位置数据。

·EN 18031-3 对应 3.3(f):防金融欺诈。设备如果处理虚拟货币或者有货币价值的交易数据——比如带NFC支付的POS机、支持接触式支付的终端——就得防止欺诈。这条的市场覆盖面相对窄,重点是支付终端和金融设备。

  二、EN 18031-1(网络保护)的评估项目:

1.访问控制。谁可以登录你的设备?管理员账户怎么保护?有没有弱口令限制?这些东西你要有设计文档说明你是怎么做的,然后验证。比如你用Burp Suite拦截请求,试试能不能绕过登录,试试过期令牌还能不能继续访问。

2.安全通信。你的设备跟云端、跟手机App、跟其他设备通信的时候,数据是不是加密的?用什么加密?AES-256还是TLS 1.3?这不能靠嘴说。实验室会用Wireshark抓包,看你实际传输的数据到底是不是密文。而且不是只测一个传输层。端到端都得查。你在蓝牙链路上加密了,但WiFi链路到云端那段是明文,一样不通过。

3.安全更新机制。固件升级、软件更新怎么做的?升级包有没有数字**?传输有没有加密?更新失败能不能安全回滚?没有**校验的OTA就是敞着门等人刷恶意固件。

4.安全配置和日志。设备出厂时是不是一个安全状态?默认有没有关掉不必要的端口和服务?有没有日志记录异常行为?发生了安全事件怎么告警?这里不是测你配置写得对不对,是看你有没有设计这个机制、并且它确实在工作。

  三、EN 18031-2(隐私保护)的评估重点:

1.数据最小化。你的设备收集了哪些数据?是不是每一项都有必要?如果你是个蓝牙音箱,你要用户的位置信息干什么?实验室会用日志分析工具算你的数据采集量,找出你收集了但没有合理用途的数据字段。

2.同意机制。用户知不知道你在采集数据?用户能不能随时撤销同意?撤销之后数据是不是即时删除?对于儿童设备,家长控制界面有没有双重验证——不能只靠一个四位数PIN就完事。

3.匿名化效果。你声称对数据做了脱敏处理,那这个脱敏到底做没做到位?用k-anonymity算法测试,看看能不能从"匿名化"数据里逆向识别出具体用户。这步很多厂商直接翻车。不是没做脱敏,是做得太浅。

  四、EN 18031-3(金融防欺诈)的角度又不一样:

1.交易安全。支付过程中的数据是不是端到端加密?密钥管理有没有缺陷?实验室会模拟中间人攻击,用Ettercap拦截你的通信链路,看密钥会不会泄露。

2.防篡改。你的硬件安全模块有没有被物理拆解后泄露信息的可能?侧信道攻击能不能从设备的功耗波动里推断出密钥信息?这已经超出了常规软件的范畴,进入了硬件安全。

3.欺诈检测。你的设备有没有机制识别异常交易模式?高频小额交易能不能被标记?假阳性率不能高到把正常交易全拦了,但也不能漏过真正的欺诈行为。

  五、(EU)2025/138的限制条款:决定你到底要不要做全套

前面说了三本标准各自覆盖的范围。但具体到你的产品,到底要做哪些、做到什么程度,不只看你的产品功能,还要看你是否触碰了(EU)2025/138里的限制条款。

委员会在这份执行决定里标注了三项限制,触发了哪条,你就不能走自我声明,必须走NB公告机构评审。

1.先说密码限制。

(EU)2025/138对EN 18031-1和EN 18031-2的Notice 2写得很直白:如果设备允许用户不设密码直接用,标准里关于访问控制的评估条款就不赋予符合性推定,得走NB。

注意这里的关键词——"允许不设密码",不是"有没有密码功能",是你给不给用户跳过密码的选项。反过来说,如果你的设备根本不走传统密码这套,比如用蓝牙配对密钥、NFC近场验证做认证,这条限制不关你的事。

2.再说儿童设备的访问控制。

EN 18031-2覆盖的儿童看护设备和玩具无线电设备,按照Notice 3的规定,如果只提供单层访问控制——比如一个没有家长权限管控的简单界面——自我声明也走不通。必须确保家长或监护人的访问控制,这是强制性要求。

3.然后是金融设备的安全更新。

这条不是无条件强制NB,是有明确边界限制。根据(EU)2025/138对EN 18031-3的备注说明:金融支付类设备,如果安全更新防护仅依赖单一防护手段(仅数字**、仅加密传输、仅访问控制任意一种),该条款不给予符合性推定,必须走NB公告机构评审。

但如果产品叠加两种及以上安全防护机制(例如**校验+加密传输+权限管控),满足多重防护要求,依然可以合规走自我声明路径,不用强制NB审核。很多支付客户踩坑,是因为只做了固件**校验这单一手段,直接触发限制;提前做多重防护设计,完全可以省下高额NB评审费用。


作者在蓝亚技术(深圳)有限公司从事无线设备出口认证咨询,CE-RED网络安全认证(EN 18031系列)、CB认证、ISED/IC、NOM都在做。具体产品能不能走自我声明、要做哪些评估项目、报价多少,可联系蓝亚技术检测认证机构顾问:13632500972(Benson)

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>