EN18031 认证步骤: 欧盟网络安全合规全流程

2026-07-30   •   orange

2025 年 8 月 1 日以后,新投放欧盟的无线设备必须完成 EN 18031 网络安全评估。这个变化来自 RED 指令第 3.3 条,把网络安全从行业自觉变成法规强制。对制造商来说,EN 18031 是一套全新合规框架,不是补几张测试报告就能解决的。

一、EN 18031 在 RED 体系中的位置

EN 18031 是 RED 第 3.3 条下的协调标准,和射频、EMC 测试并列。它是一套由三个子标准组成的体系。

  二、三子标准的分工

EN 18031-1 是通用网络安全要求,覆盖所有联网无线设备,含安全更新、访问控制、密码策略、安全日志等。EN 18031-2 聚焦个人数据处理保护,面向涉及用户隐私的设备。EN 18031-3 适用于处理货币价值或虚拟货币转移的联网无线电设备。

·普通消费电子通常只做-1。

·儿童手表、健康监测设备涉及敏感个人数据的,-2 也是必选项。

·带支付功能的智能终端才需要覆盖 -3。

注意:这里的支付功能指发起资金交易,不是单纯扫码或接收支付通知。很多带 NFC 但只做刷卡识别、不处理交易的设备会被误判进 -3 范畴。按产品数据属性做精准匹配,不是每款都跑全三个子标准。

  三、EN 18031 认证强制日期与过渡期规则

2025 年 8 月 1 日是分水岭。判定节点是首次投放欧盟市场日期,不是证书完成日期。此前已投放的存量型号可继续销售至库存耗尽。新申请 RED 认证的型号,自该日期起必须同步完成 EN 18031 评估。

过渡期有个容易被忽略的细节。2025 年 8 月 1 日后,原有型号若发生重大变更,硬件架构调整或固件架构改动,视作新产品,必须补齐 EN 18031。老证书不是自动永久有效。

另外。受车辆 WVTA 法规管控的车载无线电设备,可豁免 RED 3.3 (e) 隐私和 3.3 (f) 防欺诈条款,仅需评估 3.3 (d) 即 EN 18031-1。做车载产品的不用全套跑 -1、-2。

  四、证书归属必须搞清楚

不存在独立的 EN 18031 证书。NB 发证发的是 RED 型式检验证书,证书上标注 EN 18031 标准。测试报告纳入 RED TCF 技术文件包。

  五、NB 公告机构介入的触发条件

1.丧失合规推定≠强制 NB

协调标准附带限制条款。设备认证方案若允许跳过身份验证、不设密码,该标准对应章节丧失合规推定。丧失推定的意思是不能仅凭自评估加标准宣称合规。厂商可委托 NB 做型式检验,或自行做等效风险评估加技术论证供监管核查。

现实中绝大多数厂商选 NB 这条路,简单直接。但法规层面不是唯一路径。

2.默认密码不是触发条件

出厂默认密码和允许无密码使用是两回事。只要强制用户首次开机修改默认密码,就不属于触发限制条款。很多厂商读到限制条款会误判产品必须走 NB 通道,其实强制首次改密的产品不在此列。

另外,RED 体系不存在官方第 1 类、第 2 类设备分级。国内流传的分类说法是非正式归纳,以标准条文为准。

3.哪些设备不适用

关键判定标准是设备是否具备互联网连接能力。仅本地射频通信、无法接入互联网的设备,不触发 RED 3.3、不需要 EN 18031。车载广播收音机、FM 接收机一般不适用。但集成 4G 或 Wi-Fi 联网功能就依旧需要评估。主动发射信号但不联网的设备,豁免前提是确认无法接入互联网,不能把纯粹射频发射器直接等于豁免。

  六、EN 18031 认证准备阶段的工作

1.差距分析是第一步

正式测试之前必须先做完差距分析。对照 EN 18031-1 的 14 组安全目标逐条评估,标记已满足的部分、需要整改的部分和不适用部分。产出物是安全目标符合性矩阵,是整个认证流程的纲领性文件。

适用性排除必须有充分技术论证。市场监管机构有权复核差距分析矩阵,无依据剔除安全目标会直接判定产品不合规。差距分析矩阵、威胁建模、漏洞管理计划,是抽查最高频调取的三份文件。

没有 OTA 能力的产品可以剔除远程更新相关的安全目标。纯传感器设备无用户数据存储功能可以剔除数据保护类条目。

2.技术文档要求

EN 18031 对文档的要求比传统 RED 高出不少。需要提交安全架构图、威胁模型分析、安全开发流程、漏洞管理计划、加密算法清单和密钥管理方案。文档编写周期两周左右。

  七、测试执行中的关键点

1.TLS 加密要求

EN 18031 要求禁止使用已知存在重大漏洞的协议,TLS 1.0、1.1 和 SSL 全部版本禁止。标准允许 TLS 1.2 或 TLS 1.3。优先采用 TLS 1.3 是行业最佳实践,不是标准强制条文。

2.安全启动与固件保护

EN 18031-1 要求设备在启动阶段验证固件完整性和来源真实性。这个环节最容易翻车。但标准不强制硬件安全芯片或硬件根信任,允许采用等效的固件完整性校验方案,只要能达到防范未授权固件篡改的效果。

固件 OTA 升级机制也是高频失败项。光有升级通道不够,还要包含漏洞修复和版本回滚防护。

NIST SP 800-193 的平台固件弹性指南不是 EN 18031 的强制绑定要求。实验室接受等效方案。

3.常见翻车项与整改

密码策略不满足复杂度要求是高频失败点。出厂默认密码必须首次使用时强制修改。量产固件必须禁用调试接口,开放端口都需要业务说明。

72 小时的泄露通知属于 GDPR 要求,5 年的交易日志留存属于 PSD2 要求。这两项不是 EN 18031 测试条目,但如果落地欧盟两套法规都要满足,只是路径不在 EN 18031 框架内。

测试内容覆盖端口扫描、协议模糊测试和已知漏洞验证。整改周期看问题深度,密码策略调整一两周,安全架构重构可能数月。在项目排期里留四到六周整改缓冲,前提是一轮通过,出现漏洞会额外增加周期。

EN 18031 评估不能直接复用 UN R155 车载网络安全报告,两套标准测试框架和安全目标不互通,车载 Tier1 特别容易在这里踩坑。

4.文件归档与长期维护

EN 18031 报告纳入 RED TCF,与射频和 EMC 报告统一管理。RED 指令要求技术文件在产品末次投放市场后保留 10 年。CRA 2027 年 12 月 11 日正式强制后另有独立 10 年保管要求,两套法规义务边界不同,不要直接合并。

厂商做 EN 18031 合规不能只盯认证本身。安全更新机制的持续运转、漏洞监控和补丁发布、事件响应,是拿到证之后真正考验的地方。

5.CRA 2027 的衔接

CRA 适用范围比 EN 18031 更广,覆盖了非无线联网设备、大型 IoT 平台。已经完成 EN 18031 评估的产品,在 RED 无线设备安全方面已有良好基础,但 CRA 还要求补充软件物料清单和漏洞披露等特有项目。现在做 EN 18031 就同步考虑 CRA 衔接,省得两年后重复投入。


EN18031 认证步骤等信息可联系蓝亚技术检测认证机构顾问 13632500972(Benson)

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>