一、 法规背景

2025年8月1日,欧盟无线电设备指令(RED 2014/53/EU)第3.3(d)、(e)、(f)条款正式强制实施,要求投放欧盟市场的无线电设备在网络安全、隐私保护和防欺诈方面满足基本要求。与此配套的协调标准——EN 18031系列(EN 18031-1/-2/-3)由欧洲标准化委员会(CEN/CLC)于2024年8月发布,2025年1月28日经欧盟委员会实施决定 (EU) 2025/138 正式纳入RED协调标准清单。

这意味着:符合EN 18031标准的产品将被推定符合RED指令对应的网络安全条款,是制造商证明合规性的关键路径。

1.1 法规依据一览

法规文件主要内容
RED 2014/53/EU 第3.3(d)条设备不得损害网络及其基本功能
RED 2014/53/EU 第3.3(e)条设备须包含保护个人数据和隐私的措施
RED 2014/53/EU 第3.3(f)条设备须包含防止欺诈的措施
授权法规 (EU) 2022/30明确3.3(d)(e)(f)条款适用的产品范围和时间表
实施决定 (EU) 2025/138将EN 18031-1/-2/-3纳入RED协调标准清单
在这里插入图片描述

二、 标准体系结构

EN 18031系列分为三个部分,分别对应RED指令的三项网络安全条款:

标准对应RED条款适用设备核心目标
EN 18031-1Article 3.3(d)联网无线电设备网络安全防护,防止设备损害网络
EN 18031-2Article 3.3(e)处理个人数据/流量数据/位置数据的无线电设备个人数据与隐私保护
EN 18031-3Article 3.3(f)涉及货币转移的联网无线电设备防欺诈措施

2.1 适用产品示例

标准典型产品
EN 18031-1智能手机、Wi-Fi路由器、智能家居网关、蓝牙设备
EN 18031-2可穿戴设备、智能玩具、婴儿监视器、健身追踪器
EN 18031-3POS终端、加密货币钱包硬件、移动支付设备

2.2 豁免范围

以下产品不适用相关条款:

  • MDR法规范围内的医疗器械(3.3(d)/(e)/(f)均豁免)
  • 航空或道路交通相关设备(3.3(e)/(f)豁免,受Regulation (EU) 2018/1139等管辖)

三、 核心安全要求

3.1 EN 18031-1:网络安全防护

要求类别技术要点
访问控制禁止通用默认密码,强制首次使用时修改
安全通信数据传输须使用加密协议(如TLS)
安全更新固件/软件更新须经过完整性验证(如数字签名)
资源控制限制网络资源滥用,防止服务中断

3.2 EN 18031-2:数据隐私保护

要求类别技术要点
数据加密敏感数据在存储和传输中须加密
访问控制实施最小权限原则,区分用户角色
日志与通知记录数据访问行为,泄露时通知用户
儿童保护儿童设备须具备不可绕过的家长控制机制

3.3 EN 18031-3:金融欺诈防护

要求类别技术要点
防篡改设计硬件安全元件或可信执行环境保护密钥
交易审计记录每笔金融操作,支持追溯
完整性验证启动时验证固件哈希值,防止恶意篡改
安全更新不得仅依赖单一更新验证方式

在这里插入图片描述

四、 合规评估流程

否

是

否

是

产品确定适用EN 18031

是否触发NB介入条件?

应用协调标准进行自我声明

委托欧盟公告机构评估

开展安全风险评估
STRIDE/DFD分析

样机网络安全测试
渗透测试/漏洞扫描

测试是否通过?

技术整改与文档修订

编制技术文档TCF

签署符合性声明DoC

加贴CE标志

4.1 技术文档要求

合规评估需要准备的核心技术文档:

文档类别内容说明
安全架构文档包含数据流图(DFD)和威胁模型(STRIDE)分析
风险评估报告识别安全风险并记录缓解措施
渗透测试报告覆盖OWASP IoT Top 10等常见风险项
软件物料清单(SBOM)列明所有软件组件及版本信息
更新策略文档明确安全更新支持周期和验证机制

五、 时间线与过渡期

时间节点事件
2024年8月CEN/CLC发布EN 18031-1/-2/-3标准
2025年1月28日实施决定 (EU) 2025/138 纳入协调标准清单
2025年8月1日RED 3.3(d)(e)(f)条款强制实施
2025年8月1日前已合法投放市场的库存产品不受新规管控

"投放市场"指产品首次在欧盟市场销售的时间,而非生产时间。2025年8月1日前已进入流通环节的产品可继续销售。

六、常见问题解答( FAQ)

Q1:EN 18031与RED指令是什么关系?

EN 18031是RED指令第3.3(d)(e)(f)条款的协调标准。产品符合EN 18031即被推定符合对应RED条款要求。制造商也可选择不使用协调标准,但此时必须通过公告机构进行合格评定。

Q2:非联网的无线电设备是否适用?

EN 18031-1适用于联网设备。如果设备不能通过互联网直接或间接通信,则不在3.3(d)条款管控范围内。但需注意,通过手机APP间接联网的设备同样属于"联网设备"。

Q3:使用协调标准自我声明是否需要公告机构介入?

如果产品未触发第4节列出的三种条件,且完整应用了协调标准,可以不通过公告机构进行自我声明。但如果产品设计中存在标准要求之外的替代方案,则须通过公告机构评估。

Q4:EN 18031测试和传统RED测试(EMC/RF/Safety)是独立的吗?

是的。网络安全评估(EN 18031)与传统的电磁兼容、射频性能、电气安全测试是独立的项目,但最终都需纳入同一套技术文档并签署同一份符合性声明。

Q5:医疗器械是否需要满足EN 18031?

MDR法规范围内的医疗器械豁免RED 3.3(d)(e)(f)条款要求,不需要进行EN 18031评估。但非MDR管辖的健康类设备(如普通健身追踪器)仍需适用。


数据来源声明: 本文依据欧盟官方公报(OJ)、RED指令2014/53/EU、授权法规(EU) 2022/30、实施决定(EU) 2025/138及EN 18031标准公开资料整理。相关法规和标准如有更新,以官方发布版本为准。

Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐