EN 18031 是欧盟针对无线电设备的网络安全强制标准,自 2025 年 8 月 1 日起适用于新投放欧盟市场的相关产品。简单一句话判断:只要你的产品能接入互联网(含通过手机 App、网关间接联网),大概率需要做 EN 18031 评估,未通过不得加贴 CE 标志。
EN 18031 是欧盟针对无线电设备的网络安全强制标准,自 2025 年 8 月 1 日起适用于新投放欧盟市场的相关产品。简单一句话判断:只要你的产品能接入互联网(含通过手机 App、网关间接联网),大概率需要做 EN 18031 评估,未通过不得加贴 CE 标志。
三部分别管什么
| 标准 | 适用对象 | 典型产品 |
|---|---|---|
| EN 18031-1 | 能接入互联网的设备 | 智能音箱、摄像头、路由器、联网家电、TWS 耳机 |
| EN 18031-2 | 处理个人数据、尤其是儿童数据的设备 | 儿童智能手表、智能玩具、可穿戴设备 |
| EN 18031-3 | 涉及金融资产或货币价值的设备 | 支付终端、POS 机、加密钱包硬件 |
法律依据与生效时间
EN 18031 系列源于欧盟无线电设备指令 2014/53/EU 第 3(3)(d)(e)(f) 条,由授权法规引入为强制要求,并设定了过渡期,2025 年 8 月 1 日起对新投放市场的产品强制执行。此前的 RED 评估只关注射频、EMC 与安全,网络安全是新增项。
评估的核心内容
- 访问控制:默认密码、弱口令、暴力破解防护
- 认证与授权:设备与云端、App 之间的身份验证机制
- 安全更新:固件 OTA 的完整性校验与回滚保护
- 数据保护:个人数据的存储与传输加密
- 最小暴露面:关闭不必要的端口与服务、日志与异常监测
- 恢复能力:被攻击后能否恢复到安全状态
哪些产品可以豁免
部分类别不在强制范围内,例如特定医疗设备、部分航空与车载专用设备、以及仅用于内部专网且不接入公共互联网的设备。边界不清时建议做适用性判定,避免误判导致 CE 技术文件不完整。
企业该怎么做
- 判定产品是否属于适用范围(能否接入互联网)
- 梳理数据流与攻击面,输出威胁模型
- 按 EN 18031 条款逐项自评并补齐设计(默认密码是最高频的不合格项)
- 由第三方实验室出具评估报告,纳入 CE 技术文件(TCF)
- 签署更新后的 EU 符合性声明(DoC)
常见问题
EN 18031 是 2025 年才开始强制的吗?
是的,其网络安全要求设了过渡期,2025 年 8 月 1 日起对新投放欧盟市场的适用产品强制执行。在此之后未完成评估的产品,CE 技术文件不完整,不得加贴 CE 标志。
我的产品只是通过蓝牙连手机,算"能接入互联网"吗?
通常算。若手机 App 能把设备数据上传到云端,或设备可通过 App 进行固件升级,一般被认定为可间接接入互联网,适用 EN 18031-1。
不做 EN 18031 会有什么后果?
CE 技术文件不完整,属于不合规加贴 CE 标志,可能被市场监管机构要求下架、召回并处罚;电商平台和进口商也会要求提供完整文件。
需要额外增加多少时间?
网络安全评估通常与 CE-RED 一并执行,视产品复杂度额外增加 2-4 周。提前准备威胁模型和设计文档可显著缩短周期。
EN 18031 适用性判定与评估,联系北测检测(CNAS L10966 / CMA 92):电话 +86 199-2684-3993,邮箱 taowushuang@ntek.org.cn。