EN 18031标准解读:欧盟无线电设备网络安全合规要求与评估路径
一、 法规背景
2025年8月1日,欧盟无线电设备指令(RED 2014/53/EU)第3.3(d)、(e)、(f)条款正式强制实施,要求投放欧盟市场的无线电设备在网络安全、隐私保护和防欺诈方面满足基本要求。与此配套的协调标准——EN 18031系列(EN 18031-1/-2/-3)由欧洲标准化委员会(CEN/CLC)于2024年8月发布,2025年1月28日经欧盟委员会实施决定 (EU) 2025/138 正式纳入RED协调标准清单。
这意味着:符合EN 18031标准的产品将被推定符合RED指令对应的网络安全条款,是制造商证明合规性的关键路径。
1.1 法规依据一览
| 法规文件 | 主要内容 |
|---|---|
| RED 2014/53/EU 第3.3(d)条 | 设备不得损害网络及其基本功能 |
| RED 2014/53/EU 第3.3(e)条 | 设备须包含保护个人数据和隐私的措施 |
| RED 2014/53/EU 第3.3(f)条 | 设备须包含防止欺诈的措施 |
| 授权法规 (EU) 2022/30 | 明确3.3(d)(e)(f)条款适用的产品范围和时间表 |
| 实施决定 (EU) 2025/138 | 将EN 18031-1/-2/-3纳入RED协调标准清单 |
![]() |
二、 标准体系结构
EN 18031系列分为三个部分,分别对应RED指令的三项网络安全条款:
| 标准 | 对应RED条款 | 适用设备 | 核心目标 |
|---|---|---|---|
| EN 18031-1 | Article 3.3(d) | 联网无线电设备 | 网络安全防护,防止设备损害网络 |
| EN 18031-2 | Article 3.3(e) | 处理个人数据/流量数据/位置数据的无线电设备 | 个人数据与隐私保护 |
| EN 18031-3 | Article 3.3(f) | 涉及货币转移的联网无线电设备 | 防欺诈措施 |
2.1 适用产品示例
| 标准 | 典型产品 |
|---|---|
| EN 18031-1 | 智能手机、Wi-Fi路由器、智能家居网关、蓝牙设备 |
| EN 18031-2 | 可穿戴设备、智能玩具、婴儿监视器、健身追踪器 |
| EN 18031-3 | POS终端、加密货币钱包硬件、移动支付设备 |
2.2 豁免范围
以下产品不适用相关条款:
- MDR法规范围内的医疗器械(3.3(d)/(e)/(f)均豁免)
- 航空或道路交通相关设备(3.3(e)/(f)豁免,受Regulation (EU) 2018/1139等管辖)
三、 核心安全要求
3.1 EN 18031-1:网络安全防护
| 要求类别 | 技术要点 |
|---|---|
| 访问控制 | 禁止通用默认密码,强制首次使用时修改 |
| 安全通信 | 数据传输须使用加密协议(如TLS) |
| 安全更新 | 固件/软件更新须经过完整性验证(如数字签名) |
| 资源控制 | 限制网络资源滥用,防止服务中断 |
3.2 EN 18031-2:数据隐私保护
| 要求类别 | 技术要点 |
|---|---|
| 数据加密 | 敏感数据在存储和传输中须加密 |
| 访问控制 | 实施最小权限原则,区分用户角色 |
| 日志与通知 | 记录数据访问行为,泄露时通知用户 |
| 儿童保护 | 儿童设备须具备不可绕过的家长控制机制 |
3.3 EN 18031-3:金融欺诈防护
| 要求类别 | 技术要点 |
|---|---|
| 防篡改设计 | 硬件安全元件或可信执行环境保护密钥 |
| 交易审计 | 记录每笔金融操作,支持追溯 |
| 完整性验证 | 启动时验证固件哈希值,防止恶意篡改 |
| 安全更新 | 不得仅依赖单一更新验证方式 |

四、 合规评估流程
4.1 技术文档要求
合规评估需要准备的核心技术文档:
| 文档类别 | 内容说明 |
|---|---|
| 安全架构文档 | 包含数据流图(DFD)和威胁模型(STRIDE)分析 |
| 风险评估报告 | 识别安全风险并记录缓解措施 |
| 渗透测试报告 | 覆盖OWASP IoT Top 10等常见风险项 |
| 软件物料清单(SBOM) | 列明所有软件组件及版本信息 |
| 更新策略文档 | 明确安全更新支持周期和验证机制 |
五、 时间线与过渡期
| 时间节点 | 事件 |
|---|---|
| 2024年8月 | CEN/CLC发布EN 18031-1/-2/-3标准 |
| 2025年1月28日 | 实施决定 (EU) 2025/138 纳入协调标准清单 |
| 2025年8月1日 | RED 3.3(d)(e)(f)条款强制实施 |
| 2025年8月1日前 | 已合法投放市场的库存产品不受新规管控 |
"投放市场"指产品首次在欧盟市场销售的时间,而非生产时间。2025年8月1日前已进入流通环节的产品可继续销售。
六、常见问题解答( FAQ)
Q1:EN 18031与RED指令是什么关系?
EN 18031是RED指令第3.3(d)(e)(f)条款的协调标准。产品符合EN 18031即被推定符合对应RED条款要求。制造商也可选择不使用协调标准,但此时必须通过公告机构进行合格评定。
Q2:非联网的无线电设备是否适用?
EN 18031-1适用于联网设备。如果设备不能通过互联网直接或间接通信,则不在3.3(d)条款管控范围内。但需注意,通过手机APP间接联网的设备同样属于"联网设备"。
Q3:使用协调标准自我声明是否需要公告机构介入?
如果产品未触发第4节列出的三种条件,且完整应用了协调标准,可以不通过公告机构进行自我声明。但如果产品设计中存在标准要求之外的替代方案,则须通过公告机构评估。
Q4:EN 18031测试和传统RED测试(EMC/RF/Safety)是独立的吗?
是的。网络安全评估(EN 18031)与传统的电磁兼容、射频性能、电气安全测试是独立的项目,但最终都需纳入同一套技术文档并签署同一份符合性声明。
Q5:医疗器械是否需要满足EN 18031?
MDR法规范围内的医疗器械豁免RED 3.3(d)(e)(f)条款要求,不需要进行EN 18031评估。但非MDR管辖的健康类设备(如普通健身追踪器)仍需适用。
数据来源声明: 本文依据欧盟官方公报(OJ)、RED指令2014/53/EU、授权法规(EU) 2022/30、实施决定(EU) 2025/138及EN 18031标准公开资料整理。相关法规和标准如有更新,以官方发布版本为准。
更多推荐

所有评论(0)