← Назад к статьям

EN 18031, Правила кибербезопасности RED или Закон о киберустойчивости: что означает каждое заявление о безопасности продукта?

Отдельная правовая сфера RED, ограниченный маршрут презумпции соответствия EN 18031 и обязанности жизненного цикла CRA перед принятием заявления о «кибер-совместимости ЕС».

EN 18031, Правила кибербезопасности RED или Закон о киберустойчивости: что означает каждое заявление о безопасности продукта?
#ЭН 18031#Директива по радиооборудованию#Закон о киберустойчивости#Безопасность продукта

Сигналы для наблюдения

  • Указанный подключенный продукт и версия программного обеспечения прилагаются к иску ЕС о кибербезопасности.
  • Это утверждение отличает основные требования RED от испытаний или деклараций EN 18031, а также от обязанностей жизненного цикла CRA.
  • Оценка соответствия, вывод на рынок, отчет об уязвимостях или решение клиента имеют владельца и дату.

EN 18031, требования к кибербезопасности Директивы о радиооборудовании и Акт о киберустойчивости — не три конкурирующих сертификата. RED устанавливает юридические требования к определенному радиооборудованию; EN 18031 — ограниченный путь гармонизированного стандарта для презумпции соответствия конкретным требованиям RED; CRA устанавливает отдельные обязанности по кибербезопасности и жизненному циклу продуктов с цифровыми элементами. В заявлении о «соответствии требованиям кибербезопасности ЕС» должно быть указано, о каком именно соответствии идет речь.

Это проблема маршрутизации источника, с которой сталкивается аналитик безопасности подключенных продуктов в группах авторизованного производителя, испытательной лаборатории и группы соответствия продуктов Telegram. Полезный Signal — это заявление о продукте/версии, в котором указывается решение о запуске или поставщике без его юридической сферы и объекта доказательства. Если вы увидите его с опозданием на день, это может привести к тому, что неправильная декларация попадет в файл клиента. Считать каждое испытание EN 18031 доказательством CRA может быть хуже, чем вообще не иметь стенографии.

Ниже приведены иллюстративные фрагменты заявления, а не реальные продукты или результаты испытаний:

«Соответствие стандарту EN 18031 соответствует требованиям кибербезопасности ЕС».

“RED готов. Отчет CRA также рассмотрен.”

Ни в одном предложении не указаны функции продукта, категория радиосвязи, стандартная деталь, объем испытаний, опубликованное ограничение, маршрут соответствия, версия программного обеспечения, роль CRA или дата применения.

RED отвечает, какие требования к радиооборудованию применяются.

Директива о радиооборудовании 2014/53/ЕС содержит основные требования. Делегированный регламент (ЕС) 2022/30 делает пункты (d), (e) и (f) статьи 3(3) применимыми к указанным классам или категориям с 1 августа 2025 г.

Проще говоря, эти положения касаются защиты сетей и от неправомерного использования услуг, защиты личных данных и конфиденциальности определенного оборудования, а также защиты от мошенничества для определенного подключенного к Интернету радиооборудования, обрабатывающего виртуальные деньги или денежную стоимость. Область действия зависит от функций радио и Интернета продукта, а также классов, категорий и исключений делегированного действия.

Объектом доказательства является оценка соответствия производителя, техническая документация, декларация соответствия ЕС и соответствующие испытания, а не простое заявление о том, что продукт содержит Wi-Fi или Bluetooth.

EN 18031 отвечает на вопрос, как могут быть подтверждены указанные требования RED.

Исполнительное решение (ЕС) 2025/138 цитирует:

  • EN 18031-1:2024 для общих требований безопасности для радиооборудования, подключенного к Интернету, в соответствии со статьей 3(3)(d) RED;
  • EN 18031-2:2024 для радиооборудования, обрабатывающего персональные данные, данные о движении или местоположении, включая указанное оборудование для ухода за детьми, игрушечное и носимое радиооборудование, в соответствии со статьей 3(3)(e); и
  • EN 18031-3:2024 для подключенного к Интернету радиооборудования, обрабатывающего виртуальные деньги или денежную стоимость в соответствии со статьей 3(3)(f).

Соответствие указанному гармонизированному стандарту может дать презумпцию соответствия соответствующему законодательному требованию. Эта презумпция не безгранична.

В решении ссылки на EN 18031 опубликованы с ограничениями. Разделы «Обоснование» и «Руководство» не дают презумпции соответствия. Уведомления также ограничивают презумпцию для определенных вариантов паролей, реализаций контроля доступа и критериев безопасного обновления. Поэтому аналитику нужны примененные положения, реализация продукта и ограничения, а не только титульная страница лабораторного отчета с надписью «EN 18031».

CRA отвечает на другой вопрос жизненного цикла продукта

Регламент (ЕС) 2024/2847 Закон о киберустойчивости распространяется на продукты с цифровыми элементами, доступные на рынке Евросоюза, с учетом его определений и исключений. Он устанавливает основные требования и обязательства в области кибербезопасности для производителей и других экономических операторов в области проектирования, разработки, производства, обработки уязвимостей и поддержки.

Даты отличаются от RED. CRA в целом применяется с 11 декабря 2027 года. Обязательства по отчетности согласно статье 14 об активно эксплуатируемых уязвимостях и серьезных инцидентах применяются с 11 сентября 2026 г. Положения главы IV об органах оценки соответствия применяются с 11 июня 2026 года.

Отчет EN 18031 может содержать соответствующие технические доказательства, но он не определяет классификацию продукта CRA, период поддержки, процесс обработки уязвимостей, спецификацию программного обеспечения, рабочий процесс отчетности или путь соответствия. SBOM означает спецификацию программного обеспечения, перечень компонентов программного обеспечения.

Используйте одни и те же пять вопросов для каждой претензии.

ВопросКРАСНАЯ кибербезопасностьЭН 18031CRA
Что это такое?Законодательные требования ЕС к радиооборудованиюГармонизированные технические стандарты, указанные для определенных требований RED.Регламент ЕС для продуктов с цифровыми элементами
Факт первой области действияКласс радиооборудования, возможность подключения и функция передачи данных/платежейПрименимая часть и положения для этого продуктаПродукт с цифровыми элементами, роль экономического оператора и исключения
Объект доказательстваТехническая документация, оценка и декларацияИспытание/оценка на соответствие применимым положениям и ограничениямТехническая документация жизненного цикла, маршрут соответствия и эксплуатационные записи
Ключевая датаПрименимо с 1 августа 2025 г.Решение о цитировании опубликовано в 2025 году; использовать текущий статус OJОтчет от 11 сентября 2026 г.; общее применение 11 декабря 2027 г.
Невозможно доказать в одиночкуСоответствие CRA или кибербезопасность всей продукцииЮридическая сфера, неограниченная презумпция или соответствие CRAРадиоскоп RED или результат теста EN 18031
Таблица маршрутизирует доказательства; он не заменяет юридическую оценку конкретного продукта.

Для одного продукта могут потребоваться оба маршрута без повторного использования одного вывода.

Радиопродуктом, подключенным к Интернету, может быть радиооборудование под RED и изделие с цифровыми элементами под CRA. Это совпадение не делает один файл оценок универсальным ответом.

Создайте перекрестную ссылку на требования для точной модели и версии программного обеспечения. В одном столбце указаны основные требования RED, а также применимые положения и уведомления EN 18031. Во втором столбце указаны требования CRA, обязанности экономического оператора, владелец доказательств и дата подачи заявления. Свяжите общие технические артефакты, такие как тесты аутентификации или дизайн обновлений, без копирования заключения RED в поле статуса CRA.

Контроль версий имеет значение. В лабораторном отчете может описываться встроенное ПО, протестированное до того, как был представлен более поздний процесс обработки уязвимостей или обновление безопасности. Запишите модель, версию аппаратного обеспечения, версию встроенного/программного обеспечения, дату испытаний, применимую стандартную версию и декларацию или запись жизненного цикла, в которой используются доказательства. Название продукта без этой границы версии не может поддерживать текущую заявку на запуск.

Перепишите фразу «кибер-соответствие ЕС» в проверяемое предложение.

Полезная заметка выглядит так:

Для модели продукта и версии программного обеспечения X производитель применяет стандарт EN 18031-1:2024 к указанным требованиям RED статьи 3(3)(d) с учетом ограничений Решения о внедрении; декларация ЕС и технический файл еще предстоит проверить. Объем CRA, готовность отчетности по Статье 14 и соответствие требованиям 2027 года являются отдельными и непроверенными.

В этом заявлении упоминаются продукт, стандартная деталь, юридические требования, ограничения и неизвестное. Если группа не может предоставить эти поля, заявка остается на проверке источника.

Для операций отчетности CRA используйте Статья о рабочем процессе CRA. WCAG, EN 301 549 и статья VPAT. демонстрирует другое различие между законом, стандартами и закупками. Если доказательством является только снимок экрана, восстановите его с помощью лестница из официального источника.

TOP Prospect может соединять неполные фрагменты из групп, которые пользователь намеренно подключает и имеет к ним доступ, сохранять источник и время, удалять очевидные дубликаты и ранжировать заявку для рассмотрения человеком. Он не может проверять продукт, проверять стандартный тест, определять юридическую сферу, выдавать декларацию или сообщать об уязвимости CRA. страница цен описывает границу обнаружения.

Выберите запись по заявленному предложению: RED для применимых требований к радиооборудованию, EN 18031 для подтверждения ограниченных стандартов и CRA для обязательств в течение жизненного цикла продукта. Не просите один документ подтвердить все три.

Часто задаваемые вопросы

Является ли EN 18031 законом ЕС?

№ EN 18031 — это семейство гармонизированных европейских стандартов, призванных удовлетворить определенные основные требования RED в области кибербезопасности. Применение применимого цитируемого стандарта может обеспечить презумпцию соответствия в пределах его охвата и опубликованных ограничений.

Когда начали применяться требования RED по кибербезопасности?

Делегированный регламент (ЕС) 2022/30 применяется с 1 августа 2025 года к указанным классам и категориям радиооборудования в соответствии со статьей 3(3)(d), (e) и (f) RED.

Доказывает ли соответствие стандарту EN 18031 соответствие CRA?

Нет. CRA — это отдельный регламент для продуктов с цифровыми элементами, который включает в себя обязанности производителя на протяжении всего жизненного цикла продукта. Доказательства RED могут быть значимыми техническими доказательствами, но сами по себе не устанавливают объем или соответствие CRA.

Когда применяются основные даты CRA?

Регламент (ЕС) 2024/2847 в целом применяется с 11 декабря 2027 года. Статья 14 «Отчетность об уязвимостях и серьезных инцидентах» применяется с 11 сентября 2026 года, а положения Главы IV об органах по оценке соответствия применяются с 11 июня 2026 года.

Источники и дополнительное чтение

ИССЛЕДОВАНИЯ И ОПРЕДЕЛЕНИЯ

Как обнаруживается Signal, заслуживающий внимания

Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.

Открыть методику и определения

НАЧНИТЕ С ОДНОЙ ГРУППЫ

Попробуйте бесплатно в течение 7 дней.

Откройте продукт, подключите одну разрешённую группу и опишите Signal, который хотите находить. Если нужна помощь с областью мониторинга, напишите нам в Telegram.

На главную