(1)欧盟无线电设备指令2014/53/EU里,第3(3)条的(d)(e)(f)三点管的是网络安全、隐私和防欺诈。义务从2025年8月1日起,对投放欧盟市场的无线电设备正式适用。
(2)触发逻辑按三把尺子量:能连互联网,至少落(d);处理个人、交通或位置数据,加(e);在设备本地存储、处理或结算货币价值、虚拟货币,才加(f)。注意不是"能转账"就触发——普通扫码枪只负责读码,不在本地存结算货币,未必进(f)。
①(d)对应EN 18031-1,管网络资产保护,设备不能损害网络、不能当攻击跳板、不能开不该开的端口。联网无线电设备基本都在这本范围。
②(e)对应EN 18031-2,管隐私资产。处理个人数据的可穿戴、摄像头、儿童看护类、带配套App的蓝牙耳机,要访问控制、加密、隐私保护机制。
③(f)对应EN 18031-3,管金融资产。在本地存储、处理或结算货币价值的设备,如支付终端、支持转账的机型,要防欺诈能力,日志、软件完整性验证都算。

(1)标准里部分条款带限制条件,触任一条,对应标准就丢掉协调地位,企业不能自我声明,必须请公告机构介入。前期没查,后期才发现走不了自声明,预算常在这时候崩。
(2)第一类是密码。限制针对"允许用户不设也不用任何密码",也就是空密码登录。出厂默认口令本身不触发——只要强制用户首次开机改掉默认口令就行。改起来不大,但设计阶段就得定。
(3)第二类是儿童设备家长控制。EN 18031-2涵盖的儿童看护和玩具类,若没按6.1.3至6.1.6保障家长或监护方访问控制,协调性保不住。第三类是金融设备安全更新。6.3.2.4列了数字**、安全通信、访问控制和其他四类,任何单一都不足,判不满足。
(1)受MDR管辖的医疗器械,3.3(d)(e)(f)三条全免,走自家合规路径。受(EU)2019/2144道路交通、(EU)2018/1139航空、(EU)2019/520电子收费管辖的,只免(e)(f),(d)网络保护这条没别的法规顶,多数还得满足。
(2)车载终端看怎么卖。前装随整车走UNECE R155,(e)(f)由车辆法规兜着,但(d)仍要满足。后装4G模组、车机、无线GPS,只要作为独立产品单卖、独立流通,就是独立RED设备,(d)(e)(f)全套躲不掉。
(1)安全架构说明、威胁建模、每项控制措施的合规证据、缺陷扫描与功能测试记录、面向用户的安全指引。这几份评审真会翻,文档齐不齐,审核快慢差很多。
(2)实测之外同样要紧。加密强度、安全启动、**验证加防回滚、日志留痕、数据最小化,这几项先差距分析再进实验室,比边测边改划算。通信加密这块,TLS 1.0、1.1和全版本SSL一律禁用,允许TLS 1.2或1.3,优先1.3是行业通行做法,标准不强制,1.2当兼容留着也行。
(1)EN 18031是产品级要求,管无线电设备本身。横向的网络韧性法案是另一套,落地更晚,各管各的,别拿一份当全部。
(2)这套标准也不是仅有的路。企业能走别的技术路径做等效证明,但等效路径拿不到协调标准的合规推定,技术论证要求极高、审核风险大,机构可能不认。多数项目还是直接选EN 18031,省得跟审核方扯皮。
(1)蓝亚检测做这类项目,先安排一次差距评估,把密码策略、更新机制、访问控制几项高发问题挑出来整改,再进正式测试,避免测到一半被判转公告机构评审。
(2)车载、物联网和出口多国的联网产品,蓝亚检测一站式检测认证把网络安全评估和射频、电磁兼容测试合并排期,文档统一归档,补正一起跟。
(1)密码这条需求阶段写死:出厂不允许空密码登录,默认口令强制首次开机修改,禁用通用默认口令。
(2)安全更新机制提前设计。**验证加防回滚,是后面几条限制条件能不能避开的关节点。
(3)别把网络安全当测试环节的一道题。它是设计活儿,等样机出来才补,改的是架构,钱和周期根本不是一个量级。
蓝亚咨询联系人:Benson
手机/Mob:(+86)13632500972
邮箱/E-mail:marketing@cblueasia.com
地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋
蓝亚检测不止服务!