RED 网络安全与 EN 18031:无线电产品制造商须做什么
自2025年8月起实施的RED网络安全要求:授权法规2022/30、第3(3)条(d)(e)(f) 项、EN 18031的限制,以及何时需要公告机构。

自2025年8月1日起,授权法规 (EU) 2022/30 针对许多联网无线电产品,激活了无线电设备指令(RED),即指令 2014/53/EU 的三项基本要求。这些要求位于第3(3)条 (d)、(e) 和 (f) 项:保护网络、保护个人数据和隐私,以及防范欺诈。
这些要求对应的协调标准是 EN 18031-1、EN 18031-2 和 EN 18031-3。其引用信息已通过2025年1月28日的委员会实施决定 (EU) 2025/138 在《欧盟官方公报》上公布,并附带限制。限制意味着标准的某一部分不能产生符合性推定。请阅读引用及其附注,并核查最新情况,因为引用可能会被修订。
这些限制决定了您针对这些要求的符合性评估路径:
我们的RED 网络安全与 EN 18031指南详细介绍了适用范围、三项要求和各项限制。本指南关注接下来会发生什么。
欧盟委员会于2026年2月16日通过了授权法规 (EU) 2026/339,该法规于2026年4月29日在《欧盟官方公报》上公布。其实质条款很简短:授权法规 (EU) 2022/30 被废止,自2027年12月11日起生效。
这一天正是网络弹性法案(CRA),即法规 (EU) 2024/2847 的主要义务开始适用的日期。废止法规的序言说明了原因。CRA 为含数字元素产品制定了横向网络安全要求,其中包含 RED 网络安全要求的各项要素。如果不废止,同一款无线电产品将面临两套网络安全规则。
序言还指出,废止不影响市场监督机构对2025年8月1日至2027年12月10日期间投放市场的无线电设备进行检查。您在此期间投放市场的产品必须满足授权法规 (EU) 2022/30,废止之后,主管部门仍可依据该法规对其进行检查。
自2027年12月11日起,含数字元素无线电产品的网络安全依据 CRA 进行评估。基本要求位于法规 (EU) 2024/2847 的附件 I。第 I 部分涵盖产品的安全特性,第 II 部分涵盖制造商的漏洞处理。
RED 并不会消失。它继续根据第3(1)条涵盖安全和电磁兼容(EMC),并根据第3(2)条涵盖无线电频谱的有效利用。因此,2028年投放市场的 Wi-Fi 产品需要同时满足两者:RED 涵盖安全、电磁兼容和无线电,CRA 涵盖网络安全。
| 主题 | 目前(至2027年12月10日) | 自2027年12月11日起 |
|---|---|---|
| 网络安全的法律依据 | 通过授权法规 (EU) 2022/30 适用的 RED 第3(3)条 (d)、(e)、(f) 项 | CRA,即法规 (EU) 2024/2847 附件 I |
| 安全、电磁兼容、无线电频谱 | RED 第3(1)条和第3(2)条 | RED 第3(1)条和第3(2)条,保持不变 |
| 网络安全协调标准 | EN 18031-1、-2、-3,引用时附带限制 | 根据 CRA 引用的标准(请查阅《欧盟官方公报》) |
| 网络安全方面的公告机构 | 取决于 EN 18031 的限制以及您应用标准的方式 | 取决于 CRA 产品类别以及您选择的路径 |
| 售后义务 | RED 一般义务和市场监督相关义务;自2026年9月11日起适用 CRA 报告义务 | CRA 全部义务,包括漏洞处理和安全更新 |
| 符合性声明 | 指令 2014/53/EU 以及授权法规 (EU) 2022/30 | 指令 2014/53/EU 和法规 (EU) 2024/2847 |
根据 CRA,是否需要公告机构取决于您的产品是否属于其附件所列的重要产品或关键产品类别,以及您应用的标准。许多产品仍可采用自我评估,但请仔细核对清单。我们的网络弹性法案实施时间指南介绍了相关日期和主要义务。
投放市场是逐件发生的。起决定作用的是每一件产品首次在欧盟市场上提供的日期,而不是型号的上市日期。
CRA 第69条规定了过渡规则。对于无线电产品,有三点很重要:
2027年12月11日之前已经投放市场的产品,此后仍可由经销商继续销售。因此,库存规划很重要。请与您的进口商约定每批产品何时投放市场,并保存能够显示每个序列号对应日期的记录。
可以部分沿用,但须谨慎。授权法规 (EU) 2026/339 的序言第3点指出,CRA 要求包含 RED 网络安全要求的全部要素。CRA 本身在序言第30点中也承认与 RED 授权法案的联系,并要求在过渡期间协调标准化和指南工作。
CRA 协调标准正由 CEN、CENELEC 和 ETSI 根据欧盟委员会的标准化请求制定,三家机构已于2025年接受该请求。在这些标准于《欧盟官方公报》上引用之前,您无法确切知道哪些 EN 18031 证据能够与之对应。在规划测试工作之前,请核查最新情况。
可以合理沿用的内容:
CRA 增加的内容超出了 EN 18031 的范围。附件 I 第 II 部分要求在支持期内进行漏洞处理,包括安全更新和协调漏洞披露。您还需要确定支持期、提供有关安全的用户信息,并围绕 CRA 要求组织技术文件。即使技术措施保持不变,也要做好重写部分文件的准备。网络弹性法案课程逐一讲解了这些要求。
现在至2027年年中:保持符合 RED。
2027年期间:为转换做好准备。
自2027年12月11日起:逐件转换。
请始终关注《欧盟官方公报》。CRA 标准、欧盟委员会指南和实施法案仍在陆续发布。RED 网络安全课程深入讲解了现行的 RED 制度。
要了解这一切背后的框架,请从CE认证基础的免费第一模块开始:经济运营者、投放市场和CE标志。
是的。该法规自2025年8月1日起适用,并在2027年12月10日之前继续适用。授权法规 (EU) 2026/339 将其废止,自2027年12月11日起生效。在该日期之前投放市场的每一件产品都必须满足该法规。
这取决于您的 EN 18031 证据如何对应 CRA 要求,以及 CRA 协调标准引用后如何对应这些标准。部分证据可以沿用,但 CRA 增加了漏洞处理和安全更新等要求。请在2027年规划差距分析,并核查标准的最新情况。
CRA 第69条规定,根据其他欧盟协调立法针对网络安全要求签发的欧盟型式检验证书和批准决定,在2028年6月11日之前保持有效,除非提前到期。请与您的公告机构约定如何将其纳入 CRA 评估,并在该日期之前规划下一步。
RED 网络安全为 RED 增加了三项要求:保护网络、保护个人数据和隐私,以及防范欺诈。CRA 涵盖产品整个生命周期的网络安全,包括漏洞处理、支持期和安全更新。自2027年12月11日起,CRA 接管网络安全部分,RED 继续涵盖安全、电磁兼容和无线电频谱。
本指南为一般性培训资料,不构成法律意见。欧盟法规及标准引用会发生变化:在做出决定之前,请查阅《欧盟官方公报》中的最新文本。
自2025年8月起实施的RED网络安全要求:授权法规2022/30、第3(3)条(d)(e)(f) 项、EN 18031的限制,以及何时需要公告机构。
网络弹性法案关键日期:漏洞报告义务自2026年9月11日起适用,主要义务自2027年12月11日起适用,以及CRA与CE认证的关系。
协调标准如何产生符合性推定:《欧盟官方公报》公布、附录Z涵盖范围、版本与推定终止日期、限制性公布,以及EN与ISO/IEC标准的区别。
加入候补名单,即可享受首发优惠价,并免费获取一份 CE 适用性自查清单。我们只会就 VeridEx 课程相关事宜给您发送邮件。
感谢您的关注,您已成功加入候补名单。课程上线前我们会与您联系。