← 返回博客

EN 18031、RED 网络安全规则还是 CRA:每种产品安全说法分别意味着什么?

接受“欧盟网络安全合规”说法之前,分开 RED 法律范围、带限制的 EN 18031 符合性推定路径和 CRA 生命周期义务。

一条欧盟产品安全说法分开 RED 法律范围、EN 18031 证据与 CRA 生命周期义务
  1. 01RED 回答哪些无线电设备要求适用
  2. 02EN 18031 回答如何证明部分 RED 要求
  3. 03CRA 回答另一套产品生命周期问题
#EN 18031#无线电设备指令#Cyber Resilience Act#产品安全

重点监测信号

  • 一项欧盟网络安全说法对应具名联网产品和软件版本
  • 说法区分 RED 基本要求、EN 18031 测试/声明与 CRA 生命周期义务
  • 符合性评估、上市、漏洞报告或客户决定已有负责人和日期

EN 18031、无线电设备指令网络安全规则和 Cyber Resilience Act(CRA,网络韧性法案)不是三张竞争证书。**RED 为规定无线电设备建立法律要求;EN 18031 是针对部分 RED 要求、带限制的协调标准符合性推定路径;CRA 为带数字元素产品建立另一套网络安全与生命周期义务。**一句“EU cyber compliant”必须说明自己指哪一种。

联网产品安全分析师会在企业主动连接且有权访问的制造商、测试实验室和产品合规 Telegram 群里遇到这个来源分流问题。他要找的 Signal 是进入上市或供应商决定、却丢失法律范围和证据对象的产品/版本说法。晚一天可能让错误声明进入客户档案;把每份 EN 18031 测试都当成 CRA 证明,甚至比不用简称更危险。

下面是示意性说法,不是真实产品或测试结果

“EN 18031 passed,所以 device 已经 EU cyber compliant。”

“RED 做完了,CRA report 也一起 cover。”

两句话都没有说明产品功能、无线电类别、标准部分、测试范围、公布限制、符合性路径、软件版本、CRA 角色或适用日期。

RED 回答哪些无线电设备要求适用

Radio Equipment Directive(RED,无线电设备指令)2014/53/EU 包含基本要求。Delegated Regulation (EU) 2022/30让 Article 3(3)(d)、(e)、(f) 从 2025 年 8 月 1 日起适用于规定类别。

简化来说,这些条款涉及网络和服务免遭滥用、规定设备上的个人资料和隐私保护,以及处理虚拟货币或货币价值的规定联网无线电设备免受欺诈。范围取决于产品无线电与联网功能,以及授权法规中的类别和排除项。

证据对象是制造商的符合性评估、技术文件、欧盟符合性声明和相关测试,而不是“产品有 Wi-Fi 或 Bluetooth”一句话。

EN 18031 回答如何证明部分 RED 要求

Implementing Decision (EU) 2025/138引用:

  • EN 18031-1:2024,针对 RED Article 3(3)(d) 的联网无线电设备共同安全要求;
  • EN 18031-2:2024,针对 Article 3(3)(e) 中处理个人、流量或位置数据的无线电设备,包括规定的儿童护理、玩具和可穿戴设备;
  • EN 18031-3:2024,针对 Article 3(3)(f) 中处理虚拟货币或货币价值的联网无线电设备。

遵守被引用协调标准,可以针对相应法律要求产生符合性推定,但推定并非无限。

该决定以限制条件发布 EN 18031 引用。“rationale”和“guidance”章节不产生推定;通知还对规定密码选择、访问控制实现和安全更新评估条件作出限制。分析师需要适用条款、产品实现和限制,不能只看实验室封面的“EN 18031”。

CRA 回答另一套产品生命周期问题

Cyber Resilience Act,即 Regulation (EU) 2024/2847,在定义和排除条件下覆盖在欧盟市场提供的带数字元素产品。它为制造商及其他经济经营者设置从设计、开发、生产到漏洞处理和支持的基本网络安全要求与义务。

日期与 RED 不同。CRA 一般从 2027 年 12 月 11 日适用;Article 14 关于已被利用漏洞和严重事件的报告义务从 2026 年 9 月 11 日适用;Chapter IV 关于符合性评估机构的条款从 2026 年 6 月 11 日适用。

EN 18031 报告可能包含相关技术证据,却不能决定 CRA 产品分类、支持期、漏洞处理流程、Software Bill of Materials(SBOM,软件物料清单)、报告流程或符合性路径。

对每种说法问同样五个问题

问题RED 网络安全EN 18031CRA
它是什么欧盟无线电设备法律要求针对部分 RED 要求的协调技术标准带数字元素产品的欧盟法规
第一项范围事实无线电类别、联网及数据/支付功能该产品适用的部分与条款带数字元素产品、经营者角色与排除项
证据对象技术文件、评估和声明适用条款测试/评估及限制生命周期技术文件、符合性路径和运营记录
关键日期2025-08-01 起适用2025 年引用;需查当前 OJ 状态2026-09-11 报告,2027-12-11 一般适用
单独不能证明CRA 符合性或全部产品安全法律范围、无限制推定或 CRA 符合性RED 无线电范围或 EN 18031 测试结果

表格用于分流证据,不能代替产品层面的法律评估。

同一产品可能走两条路径,但不能复用一个结论

一台联网无线电产品可能同时是 RED 下的无线电设备,也是 CRA 下的带数字元素产品。范围重叠不代表一份评估档案能回答所有问题。

针对准确型号和软件版本建立要求对照。第一列写 RED 基本要求、适用 EN 18031 条款和通知限制;第二列写 CRA 要求、经济经营者义务、证据负责人和适用日期。认证测试、更新设计等技术材料可以互相链接,但不能把 RED 结论复制进 CRA 状态字段。

版本控制尤其重要。实验室报告可能对应较早固件,后来产品又加入漏洞处理流程或安全更新。记录型号、硬件修订、固件/软件版本、测试日期、标准版本,以及使用该证据的声明或生命周期记录。没有版本边界的产品名,不能支持当前上市说法。

把“EU cyber compliant”改写成可核实句子

一段有用备注可以写成:

对产品型号与软件版本 X,制造商针对规定 RED Article 3(3)(d) 要求采用 EN 18031-1:2024,并已复核实施决定中的限制;欧盟符合性声明和技术档案仍待检查。CRA 范围、Article 14 报告准备和 2027 符合性是另行问题,目前未核实。

句子点名产品、标准部分、法律要求、限制和未知项。群里给不出这些字段,说法就继续留在来源复核。

CRA 报告运营可看CRA 工作流文章WCAG、EN 301 549 与 VPAT 文章展示另一种法律—标准—采购材料分工;只有截图时,用官方来源恢复层级找回证据。

TOP Prospect 能连接用户主动接入且有权访问的群中残缺片段,保留来源与时间,去掉明显重复,并安排人工复核。它不能检查产品、验证标准测试、确定法律范围、签发声明或报告 CRA 漏洞。定价页说明发现边界。

按句子选择记录:RED 证明适用无线电要求,EN 18031 提供有限标准证据,CRA 对应产品生命周期义务。不要让一份文件证明三件事。

常见问题

EN 18031 是欧盟法律吗?

不是。EN 18031 是针对规定 RED 网络安全基本要求被引用的欧洲协调标准系列。使用适用的被引用标准,可在覆盖范围和公布限制内提供符合性推定。

RED 网络安全要求什么时候开始适用?

Delegated Regulation (EU) 2022/30 从 2025 年 8 月 1 日起,对 RED Article 3(3)(d)、(e)、(f) 规定的无线电设备类别适用。

符合 EN 18031 能证明符合 CRA 吗?

不能。CRA 是针对带数字元素产品的独立法规,包含产品生命周期内的制造商义务。RED 证据可能具有技术参考价值,但不能自行建立 CRA 范围或符合性。

CRA 主要日期是什么?

Regulation (EU) 2024/2847 一般从 2027 年 12 月 11 日适用;Article 14 漏洞和严重事件报告从 2026 年 9 月 11 日适用,Chapter IV 符合性评估机构条款从 2026 年 6 月 11 日适用。

资料来源与延伸阅读

研究与定义

值得关注的潜在线索 Signal 是怎样被发现的

了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。

查看方法论与核心定义

START WITH ONE MONITORED GROUP / 从一个已选群开始

先免费试用 7 天。

进入产品,连接一个已授权的群,描述你想发现的 Signal。如果需要讨论处理范围,可以通过 Telegram 咨询。

返回官网首页