Product Assurance Learning

首页 / 指南

指南

CRA 之后的 RED 网络安全:2027年过渡

授权法规 (EU) 2022/30 为无线电设备指令增加了网络安全要求,它将被授权法规 (EU) 2026/339 废止,自2027年12月11日起生效。自该日起,含数字元素无线电产品的网络安全由网络弹性法案涵盖,而 RED 继续涵盖安全、电磁兼容和无线电频谱。在此之前,RED 网络安全规则和 EN 18031 标准仍适用于您投放市场的每一件产品。

8 分钟阅读更新于2026年10月7日VeridEx 编辑团队

目前适用于无线电设备网络安全的规则

自2025年8月1日起,授权法规 (EU) 2022/30 针对许多联网无线电产品,激活了无线电设备指令(RED),即指令 2014/53/EU 的三项基本要求。这些要求位于第3(3)条 (d)、(e) 和 (f) 项:保护网络、保护个人数据和隐私,以及防范欺诈。

这些要求对应的协调标准是 EN 18031-1、EN 18031-2 和 EN 18031-3。其引用信息已通过2025年1月28日的委员会实施决定 (EU) 2025/138 在《欧盟官方公报》上公布,并附带限制。限制意味着标准的某一部分不能产生符合性推定。请阅读引用及其附注,并核查最新情况,因为引用可能会被修订。

这些限制决定了您针对这些要求的符合性评估路径:

  • 模式 A(内部生产控制)仅在您完全应用所引用的 EN 18031 标准、且没有任何限制影响您产品的情况下才可以采用。
  • 如果某项限制与您的产品相关、您只部分应用了这些标准,或者没有协调标准涵盖该要求,则需要公告机构。可采用的路径为模式 B 加 C(欧盟型式检验)或模式 H(全面质量保证)。

我们的RED 网络安全与 EN 18031指南详细介绍了适用范围、三项要求和各项限制。本指南关注接下来会发生什么。

授权法规 (EU) 2026/339 的内容

欧盟委员会于2026年2月16日通过了授权法规 (EU) 2026/339,该法规于2026年4月29日在《欧盟官方公报》上公布。其实质条款很简短:授权法规 (EU) 2022/30 被废止,自2027年12月11日起生效。

这一天正是网络弹性法案(CRA),即法规 (EU) 2024/2847 的主要义务开始适用的日期。废止法规的序言说明了原因。CRA 为含数字元素产品制定了横向网络安全要求,其中包含 RED 网络安全要求的各项要素。如果不废止,同一款无线电产品将面临两套网络安全规则。

序言还指出,废止不影响市场监督机构对2025年8月1日至2027年12月10日期间投放市场的无线电设备进行检查。您在此期间投放市场的产品必须满足授权法规 (EU) 2022/30,废止之后,主管部门仍可依据该法规对其进行检查。

2027年12月11日无线电产品将有哪些变化

自2027年12月11日起,含数字元素无线电产品的网络安全依据 CRA 进行评估。基本要求位于法规 (EU) 2024/2847 的附件 I。第 I 部分涵盖产品的安全特性,第 II 部分涵盖制造商的漏洞处理。

RED 并不会消失。它继续根据第3(1)条涵盖安全和电磁兼容(EMC),并根据第3(2)条涵盖无线电频谱的有效利用。因此,2028年投放市场的 Wi-Fi 产品需要同时满足两者:RED 涵盖安全、电磁兼容和无线电,CRA 涵盖网络安全。

主题目前(至2027年12月10日)自2027年12月11日起
网络安全的法律依据通过授权法规 (EU) 2022/30 适用的 RED 第3(3)条 (d)、(e)、(f) 项CRA,即法规 (EU) 2024/2847 附件 I
安全、电磁兼容、无线电频谱RED 第3(1)条和第3(2)条RED 第3(1)条和第3(2)条,保持不变
网络安全协调标准EN 18031-1、-2、-3,引用时附带限制根据 CRA 引用的标准(请查阅《欧盟官方公报》)
网络安全方面的公告机构取决于 EN 18031 的限制以及您应用标准的方式取决于 CRA 产品类别以及您选择的路径
售后义务RED 一般义务和市场监督相关义务;自2026年9月11日起适用 CRA 报告义务CRA 全部义务,包括漏洞处理和安全更新
符合性声明指令 2014/53/EU 以及授权法规 (EU) 2022/30指令 2014/53/EU 和法规 (EU) 2024/2847

根据 CRA,是否需要公告机构取决于您的产品是否属于其附件所列的重要产品或关键产品类别,以及您应用的标准。许多产品仍可采用自我评估,但请仔细核对清单。我们的网络弹性法案实施时间指南介绍了相关日期和主要义务。

2027年12月11日之前和之后投放市场的产品

投放市场是逐件发生的。起决定作用的是每一件产品首次在欧盟市场上提供的日期,而不是型号的上市日期。

  • 截至2027年12月10日投放市场的产品必须满足授权法规 (EU) 2022/30 以及 RED 的其他要求。
  • 自2027年12月11日起投放市场的产品在网络安全方面必须满足 CRA,在安全、电磁兼容和无线电方面必须满足 RED。

CRA 第69条规定了过渡规则。对于无线电产品,有三点很重要:

  1. 现有证书。根据其他欧盟协调立法,针对含数字元素产品的网络安全要求签发的欧盟型式检验证书和批准决定,在2028年6月11日之前保持有效,除非提前到期。根据 RED 针对第3(3)条 (d)、(e) 或 (f) 项签发的证书属于这一类。请与您的公告机构约定如何在 CRA 评估中使用该证书,并在该日期之前规划新的评估。
  2. 已投放市场的产品。2027年12月11日之前投放市场的产品,只有在自该日期起经过实质性修改时,才须满足 CRA 要求。
  3. 报告。第14条规定的报告义务同样适用于2027年12月11日之前投放市场的所有属于适用范围的含数字元素产品。该义务自2026年9月11日起已经适用。

2027年12月11日之前已经投放市场的产品,此后仍可由经销商继续销售。因此,库存规划很重要。请与您的进口商约定每批产品何时投放市场,并保存能够显示每个序列号对应日期的记录。

EN 18031 的工作成果能否用于 CRA?

可以部分沿用,但须谨慎。授权法规 (EU) 2026/339 的序言第3点指出,CRA 要求包含 RED 网络安全要求的全部要素。CRA 本身在序言第30点中也承认与 RED 授权法案的联系,并要求在过渡期间协调标准化和指南工作。

CRA 协调标准正由 CEN、CENELEC 和 ETSI 根据欧盟委员会的标准化请求制定,三家机构已于2025年接受该请求。在这些标准于《欧盟官方公报》上引用之前,您无法确切知道哪些 EN 18031 证据能够与之对应。在规划测试工作之前,请核查最新情况。

可以合理沿用的内容:

  • 您的接口、网络服务和存储数据清单;
  • 您的风险评估,并根据 CRA 更广的适用范围进行更新;
  • 已经实施的安全设计措施,例如身份验证、安全更新和存储数据保护;
  • 测试报告,作为支持性证据,前提是它们仍与您发运的产品版本相关。

CRA 增加的内容超出了 EN 18031 的范围。附件 I 第 II 部分要求在支持期内进行漏洞处理,包括安全更新和协调漏洞披露。您还需要确定支持期、提供有关安全的用户信息,并围绕 CRA 要求组织技术文件。即使技术措施保持不变,也要做好重写部分文件的准备。网络弹性法案课程逐一讲解了这些要求。

无线电产品制造商2026年至2028年的实用计划

现在至2027年年中:保持符合 RED。

  • 确保每一件产品都符合授权法规 (EU) 2022/30 以及所引用的 EN 18031 标准。
  • 运行您的 CRA 报告程序。通过 ENISA 单一报告平台进行报告的义务自2026年9月11日起已经适用。
  • 不要因为指望能够免除而推迟必要的 RED 公告机构评估。RED 规则适用于2027年12月10日之前的每一件产品。

2027年期间:为转换做好准备。

  • 列出您的无线电产品,确定哪些产品在2027年12月11日之后仍将投放市场。
  • 根据 CRA 对每个产品进行分类,确定是否需要公告机构。
  • 对您的 EN 18031 文件与 CRA 附件 I 第 I 部分和第 II 部分进行差距分析。
  • 为每个产品确定支持期和更新流程。
  • 准备新的技术文件和欧盟符合性声明草稿。

自2027年12月11日起:逐件转换。

  • 随产品发运更新后的声明,其中列出 RED 和 CRA。
  • 跟踪哪些序列号在该日期之前和之后投放市场。
  • 如果您持有 RED 网络安全欧盟型式检验证书,请在2028年6月11日之前规划其替换。

请始终关注《欧盟官方公报》。CRA 标准、欧盟委员会指南和实施法案仍在陆续发布。RED 网络安全课程深入讲解了现行的 RED 制度。

要点

  • 授权法规 (EU) 2026/339 废止授权法规 (EU) 2022/30,自2027年12月11日起生效。
  • 在2027年12月10日之前,每一件产品都必须满足 RED 网络安全要求,您应按照所引用的 EN 18031(包括其限制)开展工作。
  • 自2027年12月11日起,网络安全依据 CRA 附件 I,而 RED 仍涵盖安全、电磁兼容和无线电频谱。
  • 根据 CRA 第69条,根据其他欧盟立法签发的网络安全证书最迟在2028年6月11日之前保持有效。
  • EN 18031 的工作成果是很好的起点,但 CRA 增加了漏洞处理、支持期和更新方面的要求。

要了解这一切背后的框架,请从CE认证基础的免费第一模块开始:经济运营者、投放市场和CE标志。

循序渐进,掌握完整路径

《CE认证基础》带您从欧盟市场规则一路走到首批产品发货,配有模板和测验。第一模块免费。

常见问题

授权法规 (EU) 2022/30 仍然有效吗?

是的。该法规自2025年8月1日起适用,并在2027年12月10日之前继续适用。授权法规 (EU) 2026/339 将其废止,自2027年12月11日起生效。在该日期之前投放市场的每一件产品都必须满足该法规。

我的无线电产品是否需要为 CRA 重新测试?

这取决于您的 EN 18031 证据如何对应 CRA 要求,以及 CRA 协调标准引用后如何对应这些标准。部分证据可以沿用,但 CRA 增加了漏洞处理和安全更新等要求。请在2027年规划差距分析,并核查标准的最新情况。

我的 RED 网络安全欧盟型式检验证书会怎样?

CRA 第69条规定,根据其他欧盟协调立法针对网络安全要求签发的欧盟型式检验证书和批准决定,在2028年6月11日之前保持有效,除非提前到期。请与您的公告机构约定如何将其纳入 CRA 评估,并在该日期之前规划下一步。

对于 Wi-Fi 产品,RED 网络安全与 CRA 有什么区别?

RED 网络安全为 RED 增加了三项要求:保护网络、保护个人数据和隐私,以及防范欺诈。CRA 涵盖产品整个生命周期的网络安全,包括漏洞处理、支持期和安全更新。自2027年12月11日起,CRA 接管网络安全部分,RED 继续涵盖安全、电磁兼容和无线电频谱。

本指南为一般性培训资料,不构成法律意见。欧盟法规及标准引用会发生变化:在做出决定之前,请查阅《欧盟官方公报》中的最新文本。

相关指南

协调标准与符合性推定详解

协调标准如何产生符合性推定:《欧盟官方公报》公布、附录Z涵盖范围、版本与推定终止日期、限制性公布,以及EN与ISO/IEC标准的区别。

抢先获取开课信息

加入候补名单,即可享受首发优惠价,并免费获取一份 CE 适用性自查清单。我们只会就 VeridEx 课程相关事宜给您发送邮件。