CE-RED网络安全认证到底覆盖哪些产品?

2026-06-03   •   orange

每十个问CE-RED网安的人里面,大概有八个第一句话就是"我这个产品要不要做"。

问这话的什么人都有。做智能门锁的、做蓝牙耳机的、做儿童手表的、做POS机的、做车载T-Box的、做WiFi模组的。

说实话,RED 3.3(d)(e)(f)的语言对非合规人员来说确实绕。什么"能够通过互联网通信的无线电设备"、"能够处理个人数据"、"能够转移货币"——每一条都带条件,条件之间还有交叉。

一、先把RED指令的三扇门认清楚

RED指令的3.3条下面挂了三个字母,每个字母对应一扇不同的门。你手里的设备进哪扇门,取决于它做什么、怎么连网、处理什么数据。

·3.3(d)——网络保护。这扇门最宽。任何能自己连到互联网的无线电设备,都得过。什么叫"自己能连到互联网"?法规原文是"radio equipment that can communicate itself over the internet, whether it communicates directly or via any other equipment"——不管直接连还是通过其他设备中转,只要设备本身具备这个能力就算。路由器、WiFi模组、5G通信模块、带蜂窝网络的平板、智能家电里那枚连云的WiFi芯片——都在门里。

但有个边界值得说清楚:

法规说的是"通过其他设备连也算",而不仅仅是直连。所以蓝牙音箱虽然本身不走IP栈,但如果它通过蓝牙协议连接手机后能实现云端音乐播放——它就是在通过手机这个"其他设备"走互联网通信,3.3(d)适用。反过来,纯本地对讲的模拟对讲机、不带任何网络协议的收音机,那就真的碰不到这扇门。

·3.3(e)——隐私保护。进这扇门的前提多了一道。设备不仅要属于四类之一,还得"capable of processing"——具备处理个人数据、流量数据或位置数据的能力。四类分别是:普通联网无线电设备、儿童看护专用设备、玩具指令(2009/48/EC)覆盖的无线电设备、可穿戴设备。

"Capable of processing"这个措辞有一个实操层面容易被忽略的地方:

法规用的是"有能力处理",不是"正在处理"。也就是说,一个带了麦克风和WiFi的智能玩具,哪怕出厂时采集功能没开、App还没开发完,只要硬件具备采集和处理语音数据的能力,3.3(e)就可能触发。这和很多人以为的"我没收集就不算"差了一个身位。

当然,反过来也一样——声波遥控车只发射不接收、硬件压根不支持任何形式的数据采集和存储,那就真正碰不到这扇门。

·3.3(f)——防金融欺诈。最窄但也最贵的一扇门。联网无线电设备、能转移货币或虚拟货币的才进来。POS机、支付终端、带NFC支付的智能手表,都在范围里。虚拟货币的定义用的是(EU)2019/713,加密资产在列。

三扇门可能同时穿过。一个带NFC支付和蜂窝网的智能儿童手表,3.3(d)、(e)、(f)全中。一个纯蓝牙不处理数据的TWS耳机,三条都不沾。

  二、CE-RED网安认证具体产品:

1.智能音箱/WiFi音箱。

内置WiFi模块自己连云的,走3.3(d);如果还收集用户语音指令做云端处理,走3.3(e)。说实话市面上叫"智能"的基本两条都中。蓝牙音箱不带WiFi、不对接云端、不处理个人数据的,三条都不适用。但***Alexa、谷歌Home、小爱同学那种有语音助手和云账户绑定的,妥妥覆盖。

2.无线路由器/**/CPE。

走3.3(d)。一般不走3.3(e),除非路由器本身有云端管理平台且收集用户数据。千兆WiFi 6路由器的出厂固件如果开着Telnet、web管理界面不强制HTTPS、默认密码是admin/admin——就是典型的不合规,撞你网络的攻击者不是通过bug进来的,是靠你出厂配置放进去的。

2.蓝牙耳机/TWS。

分情况。纯蓝牙音频通道、不处理个人数据(不收集心率/运动/位置)的TWS——不适用。但带语音助手(收集云端音频)、带健康追踪、带App账户绑定的智能耳机,走3.3(e)。AirPods那种带"查找"功能且和iCloud账户绑定的,触发。普通QCY、漫步者蓝牙耳塞不绑定云端账户的,不触发。

3.智能手表/手环/可穿戴设备。

这条路几乎铁定触发。带心率、血氧、运动轨迹、睡眠质量的,处理的是健康数据,GDPR明确将其列为特殊类别个人数据,3.3(e)适用。而且你戴着它走一圈,GPS轨迹一直在后台攒着,位置数据也触发了。带eSIM联网功能的手表还触发3.3(d)。带NFC支付的再加3.3(f)。一款Apple Watch Ultra三条同时覆盖。

4.儿童手表/儿童***。

儿童看护专用无线电设备,属于(EU)2022/30列明的高风险品类。这类产品的数据采集和传输全部进3.3(e)评估范围——注意,前面说过法规写的是"capable of processing",只要硬件具备采集和处理能力就算,不是非得后台真的在收数据。

而且(EU)2025/138对这类设备的访问控制有额外限制:单层家长验证不够,必须走NB。有些品牌的儿童手表App用四位数PIN码做家长验证,这情况铁定得走NB评审了。

5.智能玩具/无线电遥控玩具。

这里踩坑的特别多。普通遥控车只发射不接收、硬件不支持数据采集和存储的,不适用。但如果是个带蓝牙或WiFi、内置麦克风、能连手机App的智能玩具——哪怕后台没做云端同步、功能还没全开,只要硬件有能力采集和处理儿童对话,3.3(e)就可能适用。

玩具指令(2009/48/EC)覆盖的无线电设备本身就在高风险清单里,加上(EU)2025/138的附加限制,这类产品的访问控制评估不能走自我声明。

6.智能门锁/智能**。

WiFi联网的直接走3.3(d)。如果带摄像头、存储**记录、绑定家庭成员账户(这些全涉及个人数据),走3.3(e)。智能门锁的访客临时密码哪怕只在本地存储,只要是"设备处理的数据",就算。

7.安防摄像头/IP Camera。

一路全中。WiFi联网→3.3(d),视频流是个人数据→3.3(e),而且视频是敏感数据,合规要求比普通设备高。远程查看视频、云存储回放——每个功能都是额外风险点。

8.车载T-Box/车机/联网汽车配件。

这东西情况特殊。走车规的T-Box,蜂窝网通信→3.3(d)。注意,对于归入(EU)2018/858机动车法规范围的零部件,有个很多人不熟悉的豁免机制:根据法规体系,受(EU)2019/2144车辆型式认证覆盖的设备,可以豁免3.3(e)和3.3(f)两条——但3.3(d)网络保护不豁免。

换句话说,走车规的T-Box,隐私和防金融欺诈这两条可以不走RED通道,但网络保护的基础要求还是得满足。

9.POS机/支付终端/收银设备。硬核区。

WiFi或蜂窝网联网→3.3(d);处理交易数据(GDPR覆盖)→3.3(e);处理货币交易→3.3(f),三条满载。多说一句:安全更新这块,如果防护只依赖单一手段(仅**校验、仅加密传输、仅访问控制任一种单向防护),不赋予符合性推定,必须走NB。

只有叠加两种以上安全机制(**校验+加密+权限管控全齐),才能合规走自我声明。很多支付终端客户的翻车点就在这——以为自己签了固件就等于安全更新做到位了。

10.智能电表/工业无线终端。

工业级的设备,但法规不生吃了你。只要带无线电通信且连公网的,3.3(d)逃不掉。处理用电数据或生产数据的,走3.3(e)。工业协议转换**、Modbus转WiFi的数据采集器、边缘计算**,如果具备远程固件升级能力且处理工业现场数据——全部在射程里。

11.TWS/蓝牙耳机的边缘场景。

这是最常被问的一个。再讲细一点:你的蓝牙耳机如果只是一个音频播放设备,靠蓝牙连手机,没有独立App、不注册账户、不采集任何个人信息——三条都不适用。但如果耳机有触控唤醒语音助手(云端处理语音)、或者有配套App收集你的使用习惯、或者有心率传感器测运动数据——那就是另一回事了。

  三、CE-RED网安认证哪些不用做:

第一,不连互联网的纯无线电设备。对讲机、收音机、遥控器、NFC标签、蓝牙键盘(不联网的那种),3.3(d)不适用。因为它们不具备"能通过互联网通信"的能力。3.3(e)和(f)本来也要联网为前提,所以也碰不上。

第二,不处理数据的联网设备。一个WiFi联网的LED灯泡,只接收开关和亮度指令,不采集、不存储、不传输个人数据——3.3(e)和(f)都不适用。但3.3(d)还在,所以基本的网络安全保护还是要有。这属于三条里只中一条的典型案例。

第三,医疗器械的法律豁免。MDR(2017/745)或IVDR(2017/746)覆盖的医疗器械,3.3(e)和(f)的法律基础被MDR/IVDR替代,不适用RED这部分的评估。但3.3(d)豁免不了——医疗器械用无线模块联网的,网络保护这条还是得测。完全无射频、纯无源医疗器械(比如没有电子部件的**器械)三条全免。

另外补充一个细节:MDR/IVDR体系内已经有自己的网络安全要求,所以不是说你做了医疗器械就可以在安全上裸奔,只是走的不是RED这条路罢了。


蓝亚技术(深圳)有限公司,CE-RED网络安全认证(EN 18031全系列)、蓝牙BQB、WiFi Alliance、CB认证、ISED/IC、NOM都在做。你的产品到底触发哪几条、走什么认证路线,不用自己查法规,可联系蓝亚技术检测认证机构顾问:13632500972(Benson)

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>