2025年8月1日,欧盟无线电设备指令RED(Radio Equipment Directive 2014/53/EU)的网络安全补充法规——委员会授权条例(EU)2022/30 正式生效,标志着欧盟对无线设备网络安全的监管从"建议性"全面升级为"强制性"。作为该法规的配套协调标准,ETSI EN 18031系列标准(EN 18031-1、EN 18031-2、EN 18031-3)成为无线设备制造商证明其产品符合欧盟网络安全要求的核心技术依据。对于正在布局欧盟市场的无线设备企业而言,理解EN 18031标准的要求已不再是"加分项",而是产品能否合法进入欧盟市场的必答题。
一、EN 18031标准是什么?
1.1 标准背景
EN 18031系列标准全称为 ETSI EN 18031,由欧洲电信标准化协会(European Telecommunications Standards Institute, ETSI)编制,是一套专门针对消费级无线设备(Radio Equipment)网络安全的协调标准(Harmonized Standard)。
该标准的出台,是为了配合欧盟委员会授权条例(EU)2022/30对RED指令第3条第3款(Article 3.3)的修订。该授权条例于2023年1月发布,设置了两年过渡期,已于2025年8月1日正式生效。
通俗理解:EN 18031是EN 303 645在无线设备领域的专项版本——EN 303 645面向所有IoT设备,而EN 18031专门针对带有无线通信功能的IoT设备,测试要求和合规逻辑更加和严格。
1.2 EN 18031系列标准的三大部分
EN 18031系列共包含三个部分,分别对应RED指令Article 3.3的不同子条款:
标准编号 | 对应RED条款 | 管控目标 | 典型适用设备 |
EN 18031-1:2024 | Article 3.3 (d) | 保护网络及其功能不因设备缺陷受损 | 所有无线设备(基础通用要求) |
EN 18031-2:2024 | Article 3.3 (e) | 保护用户个人数据和隐私安全 | 处理个人数据的无线设备 |
EN 18031-3:2024 | Article 3.3 (f) | 防止设备被用于金融欺诈 | 支持金融交易功能的无线设备 |
三项标准独立适用,设备只需满足与其功能相关的标准即可,无需满足全部三项。

二、EN 18031-1:Article 3.3 (d) 网络完整性要求
2.1 适用范围
EN 18031-1适用于所有有意连接互联网的无线设备,包括但不限于:
· 无线路由器、有线/无线路由器
· 智能手机、平板电脑
· 智能摄像头、智能音箱
· 笔记本电脑、联网游戏机
· 智能穿戴设备(支持网络连接者)
简言之:能联网的无线设备,几乎都落入EN 18031-1的管控范围。
三、路由器出口欧盟:需满足EN 18031-1和EN 18031-2
3.1 路由器的EN 18031适用性分析
EN 18031标准 | 是否适用路由器 | 原因 |
EN 18031-1 | ✅ 强制适用 | 路由器有意连接互联网,须满足Article 3.3 (d) |
EN 18031-2 | ✅ 强制适用 | 路由器处理流量数据和连接设备信息,须满足Article 3.3 (e) |
EN 18031-3 | ❌ 通常不适用 | 路由器一般不支持独立金融交易功能 |
3.2 路由器合规要点
对于无线路由器产品,出口欧盟须满足EN 18031-1和EN 18031-2,具体合规要点如下:
EN 18031-1合规:
· ✅ 禁用所有通用默认密码,每个设备使用唯一初始密码
· ✅ 建立漏洞披露渠道(security@example.com或网页表单)
· ✅ 提供安全更新机制,并明确告知支持期限
· ✅ 实现软件安全更新签名验证
· ✅ 具备防火墙/网络访问控制功能
· ✅ 实现安全启动(Secure Boot)防恶意软件加载
EN 18031-2合规:
· ✅ 评估路由器对儿童可能造成的网络风险,提供相应保护说明
· ✅ 对存储的流量数据(MAC地址、IP记录等)进行加密保护
· ✅ 支持用户删除连接历史记录等个人数据
· ✅ 流量数据须在用户知情同意范围内收集

四、认证流程与CE标志
4.1 合规路径
EN 18031系列标准作为RED指令的协调标准,其合规流程与RED认证流程高度融合:
步骤一:产品适用性评估
· 确认产品是否有意连接互联网(→ EN 18031-1适用)
· 确认产品是否处理个人数据(→ EN 18031-2适用)
· 确认产品是否支持金融交易(→ EN 18031-3适用)
步骤二:安全评估与差距分析
· 对照EN 18031-1和EN 18031-2条款,评估当前产品的安全能力
· 识别合规差距(如默认密码问题、缺乏安全更新机制等)
· 在产品设计/研发阶段修复差距(Shift Left原则)
步骤三:实验室测试
· 按EN 18031-1和EN 18031-2要求进行渗透测试和安全评估
· 出具EN 18031测试报告(通常与RED射频测试同期完成)
步骤四:技术文档编制
· 编制EN 18031安全评估报告
· 整理漏洞披露政策(Vulnerability Disclosure Policy)
· 整理安全更新政策(Security Update Policy)
· 整理隐私声明(Privacy Notice)
步骤五:签署EU DoC
· 制造商签署EU Declaration of Conformity,声明产品符合RED指令(含Article 3.3网络安全要求)
步骤六:加贴CE标志
· 在产品和包装上加贴CE标志
· CE标志须符合RED指令的格式要求
4.2 合规时间节点
时间节点 | 要求 |
2023年1月 | 授权条例(EU)2022/30发布,过渡期开始 |
2025年8月1日 | EN 18031要求正式强制生效,所有新上市无线设备须满足 |
2026年8月1日起 | 实验室须取得EN 18031相关认可资质(部分国家要求) |
五、常见问题解答(FAQ)
Q1:EN 18031是认证证书吗?需要发证机构颁发证书吗?
EN 18031不是一种"发证型"认证,而是一套协调标准(Harmonized Standard)。制造商通过内部评估或第三方测试证明产品符合EN 18031相关条款后,签署EU Declaration of Conformity(DoC)即可。
Q2:路由器出口欧盟,满足EN 18031-1和EN 18031-2,是否还需要满足EN 303 645?
EN 303 645是自愿性参考标准,不具备法律强制性。但EN 303 645的内容与EN 18031高度重合,且包含了EN 18031中未涵盖的部分IoT安全要求(如资产标识、软件完整性验证的更详细指导等)。
Q3:EN 18031对安全更新支持期限有具体规定吗?
EN 18031-1本身未强制规定具体的安全更新支持期限时长,但要求制造商明确告知消费者其产品将获得安全更新的短时间期限。业界惯例是参考EN 303 645的建议——至少5年的安全更新支持。
Q4:路由器已有PSTI认证(英国),可以免做EN 18031吗?
不可以完全免除。PSTI(英国)和EN 18031(欧盟)是两个不同司法管辖区的独立法规。PSTI法案基于英国PSTI Act 2022,EN 18031基于欧盟RED指令(EU)2014/53/EU。两者在密码安全、漏洞披露等核心要求上高度相似,但法规依据不同,欧盟不认可英国PSTI证书作为RED合规的替代证明。
Q5:已经上市的老产品,不满足EN 18031要求怎么办?
EN 18031要求于2025年8月1日生效后,仅对新产品投放市场(在市场上供应)生效。对于此前已在欧盟市场销售的存量产品,已上市批次不受追溯。但若制造商对产品进行实质性变更(如更换WiFi芯片、改变硬件平台),则变更后的产品被视为"新产品",须重新满足EN 18031要求。

