RED 网络安全与 EN 18031:无线电产品制造商须做什么
自2025年8月起实施的RED网络安全要求:授权法规2022/30、第3(3)条(d)(e)(f)款、EN 18031的限制,以及何时需要公告机构。

网络弹性法案(CRA),即法规 (EU) 2024/2847,为含数字元素的产品制定了网络安全规则。这类产品是指直接或间接连接到设备或网络的硬件和软件产品。联网的工业机械、支持远程访问的控制器,或与云端仪表板通信的设备,都可能属于这一类。
CRA 是一部法规,因此以相同的文本直接适用于每个成员国。您无需寻找其国家版本。在《欧盟官方公报》上公布的文本就是适用的文本。
它关注的是网络安全本身。它要求安全设计、漏洞处理和安全更新。它还涵盖产品的整个生命周期,而不仅仅是销售的那一刻。对许多制造商来说,这是一个转变,因为他们习惯于把合规看作发货前一次性完成的检查。
CRA 分阶段实施。对于欧盟以外的制造商,最重要的是两个日期:
| 日期 | 适用内容 |
|---|---|
| 2026年9月11日 | 报告义务:影响您产品安全的被积极利用的漏洞和严重事件,必须通过 ENISA 单一报告平台进行报告 |
| 2027年12月11日 | 主要义务:自该日起投放市场的含数字元素产品必须满足 CRA 网络安全要求,CE标志也同时声明符合这些要求 |
这两个日期均由目前公布的法规文本确定。关于这些规则在实践中如何运作的指南仍在制定中,因此在最终确定计划之前,请查阅《欧盟官方公报》和欧盟委员会指南中的最新情况。
报告义务自2026年9月11日起已经适用。制造商必须报告两类事件:
报告通过欧盟网络安全局 ENISA 管理的单一报告平台提交。报告期限很短,首先须在 24 小时内发出早期预警。
由于这项义务针对的是您在欧盟市场上的产品,它可能适用于您已经在销售的型号,而不仅仅是新设计。期限如此之短,事件发生时根本没有时间再去摸索流程。您需要事先建立内部程序:
这项义务与您的其他售后义务并存。根据欧盟产品法规,您本来就必须调查投诉、采取纠正措施,并在产品存在风险时通知主管部门。CRA 为安全事件增加了一个专门的报告渠道。《通用产品安全法规》下的消费品事故则通过另一个门户 Safety Business Gateway 报告,请不要将二者混淆。
主要义务自2027年12月11日起适用。与其他欧盟产品法规一样,CRA 按投放市场的每一件产品适用。2027年12月10日投放市场的产品不必满足 CRA 的主要要求,而一天后投放市场的相同产品则必须满足。
自该日起,含数字元素产品上的CE标志也同时声明符合 CRA 网络安全要求。这项承诺涵盖产品的整个生命周期,包括安全更新。在实践中,您将需要:
CRA 还要求在产品信息中提供电子联系方式,例如网站或电子邮箱地址,与您的邮寄地址并列。请尽早在标签或铭牌上预留位置。
当协调标准缺失或不够充分时,CRA 允许欧盟委员会通过共同规范。与协调标准一样,共同规范也可以产生符合性推定。随着日期临近,请核查您的产品有哪些协调标准和共同规范,因为情况正在变化。
CRA 并不取代适用于您产品的其他产品法规,而是在其基础上叠加适用。
机械。CRA 与机械法规同时适用。机械法规,即法规 (EU) 2023/1230,适用于自2027年1月20日起投放市场的机械。它将防止控制系统遭到破坏作为一项安全问题提出要求,而 CRA 要求的是网络安全本身。联网机械必须同时满足这两方面的要求。我们的机械法规 2023/1230 的变化指南介绍了机械方面的内容。
无线电设备。自2025年8月1日起,无线电设备指令下的授权法规 (EU) 2022/30 要求许多联网无线电产品保护网络、保护个人数据并防范欺诈。预计在 CRA 全面适用后,RED 网络安全要求将让位于 CRA,而授权法规 (EU) 2022/30 目前定于自2027年12月11日起废止。请核查最新情况。在此之前,RED 规则继续适用。请参阅我们的RED 网络安全与 EN 18031指南。
假设有一台内置 Wi-Fi、销售给专业用户的机械。同一型号将经历三种监管制度。现在投放市场的产品适用机械指令(指令 2006/42/EC)以及 RED 及其网络安全授权法规。自2027年1月20日起投放市场的产品改为适用机械法规。自2027年12月11日起投放市场的产品还必须满足 CRA。起决定作用的是每一件产品的投放日期。
2027年12月看起来似乎还很遥远,但工业产品的设计周期很长。您今天设计的产品届时可能仍在生产。一份实用的计划:
网络弹性法案课程深入讲解了各项要求。
要了解 CRA 在整个CE体系中的位置,请从CE认证基础的免费第一模块开始。
分两个主要阶段。被积极利用的漏洞和严重事件的报告义务自2026年9月11日起已经适用。主要义务适用于自2027年12月11日起投放市场的含数字元素产品。由于相关指南仍在制定中,请查阅《欧盟官方公报》中的最新情况。
报告义务针对的是您在欧盟市场上的产品,因此可能适用于您已经在销售的型号。报告通过 ENISA 单一报告平台提交,首先须在 24 小时内发出早期预警。请准备好内部程序,以便能够满足这些期限。
不会。二者同时适用。机械法规将防止控制系统遭到破坏作为一项安全问题提出要求,而 CRA 要求的是网络安全本身:安全设计、漏洞处理和更新。
RED 网络安全要求来自授权法规 (EU) 2022/30,自2025年8月1日起适用于许多联网无线电产品。CRA 涵盖的含数字元素产品范围更广,并增加了贯穿产品生命周期的义务。RED 网络安全要求目前定于自2027年12月11日起让位于 CRA。
本指南为一般性培训资料,不构成法律意见。欧盟法规及标准引用会发生变化:在做出决定之前,请查阅《欧盟官方公报》中的最新文本。
自2025年8月起实施的RED网络安全要求:授权法规2022/30、第3(3)条(d)(e)(f)款、EN 18031的限制,以及何时需要公告机构。
欧盟机械法规2023/1230自2027年1月20日起适用:按单件产品过渡、附件I A部分和B部分、半成品机械以及电子版使用说明。
面向欧盟以外制造商的CE认证要求分步讲解:适用的欧盟法规、协调标准、符合性评估、技术文件、欧盟符合性声明、标签以及售后合规。
加入候补名单,即可享受首发优惠价,并免费获取一份 CE 适用性自查清单。我们只会就 VeridEx 课程相关事宜给您发送邮件。
感谢您的关注,您已成功加入候补名单。课程上线前我们会与您联系。