CE-RED EN18031网络安全标准测哪些项目?测试项

2026-09-09   •   orange

一、先分清三个子标准管什么

(1)EN 18031-1 对应 RED 第 3.3(d) 条,管网络保护:只要设备能联网,这条基本都跑不掉,覆盖面最宽。核心就一句:设备不能变成攻击别人的跳板,也不能被远程控制当肉鸡。路由器、摄像头、智能门锁、工业传感器全在范围内。

(2)EN 18031-2 对应 3.3(e) 条,管个人数据和隐私:设备得处理个人数据、流量或位置数据才适用。儿童手表、婴儿监视器、健身手环都在这个范围,采集行为要收着点。

(3)EN 18031-3 对应 3.3(f) 条,管防金融欺诈:只有支持货币或虚拟货币交易的联网设备才要过,面最窄但最严,POS 机、NFC 支付终端是典型,每笔账都得盯紧。

CE-RED EN18031网络安全标准测哪些项目?测试项(图1)

二、网络保护(18031-1)测哪些

(1)访问控制:谁能登录、管理员账户怎么保护、有没有弱口令限制,都要有设计文档,实验室再试能不能绕过登录、过期令牌还能不能访问。默认账户要不要禁用、口令长度怎么要求,文档写清。

(2)安全通信:设备和云端、App、其他设备通信是不是加密,得拿抓包证据说话。蓝牙加密了、Wi-Fi 到云端是明文,一样不通过,端到端都得查。

(3)安全更新:固件升级有没有数字**、传输加不加密、失败能不能回滚。没有**校验的 OTA 等于敞门等人刷恶意固件,这点实验室必查。

(4)安全配置与日志:出厂是不是安全状态、不必要端口关没关、异常有没有日志,这几项厂商常漏,却最影响评分。

三、隐私保护(18031-2)测哪些

(1)数据最小化:采集只能在功能必需的最小范围,不能啥都收。儿童设备强制家长控制,陌生人社交这类高风险功能要限住,家长权限不能形同虚设。

(2)删除与通知:用户要求删数据得真能删;泄露按 GDPR 等数据保**规通知监管机构和数据主体(监管机构 72 小时内),只通知消费者不算数,两块都得留痕。

四、反欺诈(18031-3)测哪些

(1)交易完整性:每笔交易保护不被篡改,多因素认证、安全启动都在这条里,支付相关的硬件信任根要到位。

(2)交易日志:每笔记时间、金额、设备指纹,能追溯若干年。留存年限标准未统一规定,按目标市场监管要求定(行业常见 5 到 7 年)。日志方面,实操上建议本地不可篡改存储为主、云端备份为辅,标准明文要求的是日志不可篡改、可追溯,光存云端不满足,监管一查就露。

1.评估怎么打分

①概念评估:看设计思路说得通不通,机制是不是真对着威胁来的。
②功能完整性评估:该有的控制项是不是都有,漏一项都不行。
③功能充分性评估:实际跑起来顶不顶得住攻击,光写方案没用。
④结论只过与不过,没有中间档:一项不通过就得改了重测,别指望模棱两可混过去。

五、踩了限制线就走公告机构

三类限制先自查:允许不设口令、儿童设备缺家长控制、金融设备安全更新只靠单一手段。踩中任一条就丧失推定符合,得找公告机构走 Module B 加 C。

六、排期上怎么省时间

(1)蓝亚检测做这类项目,习惯把范围判定放最前面,先定触发哪几条、资产清单列清,后面测试项才有靶子,不至于测一半发现方向错了。

(2)同时做 RED 射频和网安的,蓝亚检测的一站式检测认证把两套资料合并编排,样机一次送、排期只排一次,比分开找两家省事。


蓝亚咨询联系人:Benson

手机/Mob:(+86)13632500972

邮箱/E-mail:marketing@cblueasia.com

地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋

蓝亚检测不止服务!

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>