很多人误以为EN18031可以单独拿证,其实并不是。它属于CE-RED指令下的配套合规标准,专门用来满足RED 3.3(d)(e)(f)的无线网络安全要求。所有测试数据、测试报告,都会整合进整套CE技术文件,最终由企业自行出具DoC声明完成合规。所以这个周期不能单独拆分,必须结合完整的RED认证流程统一核算。
从2025年8月1日起,新上市的欧盟无线设备必须强制执行这套标准,主要依据(EU)2022/30、(EU)2025/138两份官方文件落地。新规只约束新品,落地前生产的库存产品,依旧可以正常销售流通,不会被强制下架。普通无线设备基本都能走Module A自我声明,不用公告机构介入,只有高风险品类,才需要NB机构审核发证。
阶段一:资料与威胁建模(1–4周)
整个认证进度快不快,核心全看前期资料准备。项目需要提前整理风险评估、安全架构说明、设备数据流等核心资料。文档参数必须和样机实际配置完全匹配,一旦出现前后不一致,比如文档标注高阶加密、实际设备配置更低,会直接判定不合格,需要全部返工。有成熟资料积累的企业,一两周就能搞定;从零梳理搭建的,基本要耗时一个月左右。
除了纸质资料,调试样机也必须提前备好。网络渗透测试需要调试设备接口、核查系统权限,如果只提供锁死的量产整机,实验室无法开展调试工作,测试根本推进不了。行业里很多项目延期,都是卡在样机准备不及时,凭空耽误好几周工期。
阶段二:送样与实验室测试(2–6周)
实验室实测是整套认证最耗时间的环节。EN18031分为三个板块:
·18031-1通用网络安全是所有联网设备的必测项;
·18031-2针对涉及用户隐私数据的设备;
·18031-3仅适用于带支付功能的产品。
简单联网传感器测试周期2-3周,路由器、摄像头这类设备3-4周,POS支付终端这类复杂设备,整体需要4-6周测试时间。测试务必准备调试样机加量产样机,只送锁死的量产机,无法完成全套测试项目。
企业不用盲目做全项测试,根据产品功能按需匹配即可。普通智能**不涉及隐私采集,不用测18031-2;无支付转账功能的产品,无需测试18031-3,精准选测能大幅节省成本和周期。测试固件不用限定正式量产版,预量产候选版本即可,只要设备核心安全逻辑没有改动,就不影响最终测试结果。
阶段三:整改(不确定性高)
实测阶段最容易出问题的,就是弱密码、多余开放端口、系统配置漏洞这类基础问题。轻微的配置问题,几天就能整改完成;如果牵扯到协议层、安全架构调整,往往需要数周优化。网络安全合规没有捷径,哪怕是走NB审核的高风险产品,漏洞不整改到位,一样无法通过。建议立项初期提前做安全预检,避免测试阶段集中爆雷、反复整改拖慢项目进度。
OTA固件升级是重点核查项,也是行业高频不合格点。固件更新接口缺少**校验、没有防篡改机制,都会直接判不合格。绝大多数企业的整改难题都集中在OTA环节,前期产品设计直接做好安全闭环,远比后期改固件、补资料省事省心。
阶段四:文件与DoC(1周内)
所有测试项目合格后,就可以整合梳理全套CE技术文件,出具企业官方DoC符合性声明。前期资料准备到位的情况下,一周内就能完成所有收尾工作。RED技术文件需要从产品上市之日起留存十年,随时接受欧盟市场抽检,后续产品迭代、硬件改版,对应的技术文件也要同步更新归档。
阶段五:NB介入(仅高风险,+2–4周)
如果产品属于RED附录IV高风险品类,或是触发了EN18031的协调限制条款,就必须由公告机构介入审核,整体认证周期会额外增加2-4周。儿童智能设备、医疗穿戴、金融支付终端,基本都需要走这套NB审核流程。
企业一定要清楚,公告机构只做合规评定,不会豁免设备安全漏洞。NB审核的标准、整改要求,和自我声明流程完全一致,不存在找NB机构就能绕过测试、简化合规的情况。
二、整条时间轴参考
带联网功能的蓝牙耳机,流程顺利的情况下4-5周可完成合规,常规周期6周;路由器、智能摄像头整体周期6-10周;工控类复杂联网设备,周期可达10-14周。建议企业提前6-9个月启动认证,避开年底实验室排期高峰,提前锁定测试档期,贴合研发迭代节奏。
同时要分清RED和CRA两套法规,RED是欧盟上市前置准入要求,2025年8月已全面强制执行;CRA管控设备全生命周期网络安全,2027年12月正式落地,两套法规相互独立,需要分开合规,不能混为一谈。
蓝亚咨询联系人:Benson
手机/Mob:(+86)13632500972
邮箱/E-mail:marketing@cblueasia.com
地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋
蓝亚检测不止服务!