EN 18031、RED 网络安全规则还是 CRA:每种产品安全说法分别意味着什么?
接受“欧盟网络安全合规”说法之前,分开 RED 法律范围、带限制的 EN 18031 符合性推定路径和 CRA 生命周期义务。

- 01RED 回答哪些无线电设备要求适用
- 02EN 18031 回答如何证明部分 RED 要求
- 03CRA 回答另一套产品生命周期问题
重点监测信号
- 一项欧盟网络安全说法对应具名联网产品和软件版本
- 说法区分 RED 基本要求、EN 18031 测试/声明与 CRA 生命周期义务
- 符合性评估、上市、漏洞报告或客户决定已有负责人和日期
EN 18031、无线电设备指令网络安全规则和 Cyber Resilience Act(CRA,网络韧性法案)不是三张竞争证书。**RED 为规定无线电设备建立法律要求;EN 18031 是针对部分 RED 要求、带限制的协调标准符合性推定路径;CRA 为带数字元素产品建立另一套网络安全与生命周期义务。**一句“EU cyber compliant”必须说明自己指哪一种。
联网产品安全分析师会在企业主动连接且有权访问的制造商、测试实验室和产品合规 Telegram 群里遇到这个来源分流问题。他要找的 Signal 是进入上市或供应商决定、却丢失法律范围和证据对象的产品/版本说法。晚一天可能让错误声明进入客户档案;把每份 EN 18031 测试都当成 CRA 证明,甚至比不用简称更危险。
下面是示意性说法,不是真实产品或测试结果:
“EN 18031 passed,所以 device 已经 EU cyber compliant。”
“RED 做完了,CRA report 也一起 cover。”
两句话都没有说明产品功能、无线电类别、标准部分、测试范围、公布限制、符合性路径、软件版本、CRA 角色或适用日期。
RED 回答哪些无线电设备要求适用
Radio Equipment Directive(RED,无线电设备指令)2014/53/EU 包含基本要求。Delegated Regulation (EU) 2022/30让 Article 3(3)(d)、(e)、(f) 从 2025 年 8 月 1 日起适用于规定类别。
简化来说,这些条款涉及网络和服务免遭滥用、规定设备上的个人资料和隐私保护,以及处理虚拟货币或货币价值的规定联网无线电设备免受欺诈。范围取决于产品无线电与联网功能,以及授权法规中的类别和排除项。
证据对象是制造商的符合性评估、技术文件、欧盟符合性声明和相关测试,而不是“产品有 Wi-Fi 或 Bluetooth”一句话。
EN 18031 回答如何证明部分 RED 要求
Implementing Decision (EU) 2025/138引用:
- EN 18031-1:2024,针对 RED Article 3(3)(d) 的联网无线电设备共同安全要求;
- EN 18031-2:2024,针对 Article 3(3)(e) 中处理个人、流量或位置数据的无线电设备,包括规定的儿童护理、玩具和可穿戴设备;
- EN 18031-3:2024,针对 Article 3(3)(f) 中处理虚拟货币或货币价值的联网无线电设备。
遵守被引用协调标准,可以针对相应法律要求产生符合性推定,但推定并非无限。
该决定以限制条件发布 EN 18031 引用。“rationale”和“guidance”章节不产生推定;通知还对规定密码选择、访问控制实现和安全更新评估条件作出限制。分析师需要适用条款、产品实现和限制,不能只看实验室封面的“EN 18031”。
CRA 回答另一套产品生命周期问题
Cyber Resilience Act,即 Regulation (EU) 2024/2847,在定义和排除条件下覆盖在欧盟市场提供的带数字元素产品。它为制造商及其他经济经营者设置从设计、开发、生产到漏洞处理和支持的基本网络安全要求与义务。
日期与 RED 不同。CRA 一般从 2027 年 12 月 11 日适用;Article 14 关于已被利用漏洞和严重事件的报告义务从 2026 年 9 月 11 日适用;Chapter IV 关于符合性评估机构的条款从 2026 年 6 月 11 日适用。
EN 18031 报告可能包含相关技术证据,却不能决定 CRA 产品分类、支持期、漏洞处理流程、Software Bill of Materials(SBOM,软件物料清单)、报告流程或符合性路径。
对每种说法问同样五个问题
| 问题 | RED 网络安全 | EN 18031 | CRA |
|---|---|---|---|
| 它是什么 | 欧盟无线电设备法律要求 | 针对部分 RED 要求的协调技术标准 | 带数字元素产品的欧盟法规 |
| 第一项范围事实 | 无线电类别、联网及数据/支付功能 | 该产品适用的部分与条款 | 带数字元素产品、经营者角色与排除项 |
| 证据对象 | 技术文件、评估和声明 | 适用条款测试/评估及限制 | 生命周期技术文件、符合性路径和运营记录 |
| 关键日期 | 2025-08-01 起适用 | 2025 年引用;需查当前 OJ 状态 | 2026-09-11 报告,2027-12-11 一般适用 |
| 单独不能证明 | CRA 符合性或全部产品安全 | 法律范围、无限制推定或 CRA 符合性 | RED 无线电范围或 EN 18031 测试结果 |
表格用于分流证据,不能代替产品层面的法律评估。
同一产品可能走两条路径,但不能复用一个结论
一台联网无线电产品可能同时是 RED 下的无线电设备,也是 CRA 下的带数字元素产品。范围重叠不代表一份评估档案能回答所有问题。
针对准确型号和软件版本建立要求对照。第一列写 RED 基本要求、适用 EN 18031 条款和通知限制;第二列写 CRA 要求、经济经营者义务、证据负责人和适用日期。认证测试、更新设计等技术材料可以互相链接,但不能把 RED 结论复制进 CRA 状态字段。
版本控制尤其重要。实验室报告可能对应较早固件,后来产品又加入漏洞处理流程或安全更新。记录型号、硬件修订、固件/软件版本、测试日期、标准版本,以及使用该证据的声明或生命周期记录。没有版本边界的产品名,不能支持当前上市说法。
把“EU cyber compliant”改写成可核实句子
一段有用备注可以写成:
对产品型号与软件版本 X,制造商针对规定 RED Article 3(3)(d) 要求采用 EN 18031-1:2024,并已复核实施决定中的限制;欧盟符合性声明和技术档案仍待检查。CRA 范围、Article 14 报告准备和 2027 符合性是另行问题,目前未核实。
句子点名产品、标准部分、法律要求、限制和未知项。群里给不出这些字段,说法就继续留在来源复核。
CRA 报告运营可看CRA 工作流文章;WCAG、EN 301 549 与 VPAT 文章展示另一种法律—标准—采购材料分工;只有截图时,用官方来源恢复层级找回证据。
TOP Prospect 能连接用户主动接入且有权访问的群中残缺片段,保留来源与时间,去掉明显重复,并安排人工复核。它不能检查产品、验证标准测试、确定法律范围、签发声明或报告 CRA 漏洞。定价页说明发现边界。
按句子选择记录:RED 证明适用无线电要求,EN 18031 提供有限标准证据,CRA 对应产品生命周期义务。不要让一份文件证明三件事。
常见问题
EN 18031 是欧盟法律吗?
不是。EN 18031 是针对规定 RED 网络安全基本要求被引用的欧洲协调标准系列。使用适用的被引用标准,可在覆盖范围和公布限制内提供符合性推定。
RED 网络安全要求什么时候开始适用?
Delegated Regulation (EU) 2022/30 从 2025 年 8 月 1 日起,对 RED Article 3(3)(d)、(e)、(f) 规定的无线电设备类别适用。
符合 EN 18031 能证明符合 CRA 吗?
不能。CRA 是针对带数字元素产品的独立法规,包含产品生命周期内的制造商义务。RED 证据可能具有技术参考价值,但不能自行建立 CRA 范围或符合性。
CRA 主要日期是什么?
Regulation (EU) 2024/2847 一般从 2027 年 12 月 11 日适用;Article 14 漏洞和严重事件报告从 2026 年 9 月 11 日适用,Chapter IV 符合性评估机构条款从 2026 年 6 月 11 日适用。
资料来源与延伸阅读
值得关注的潜在线索 Signal 是怎样被发现的
了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。

