网络弹性法案实施时间:2026年和2027年适用哪些要求
网络弹性法案关键日期:漏洞报告义务自2026年9月11日起适用,主要义务自2027年12月11日起适用,以及CRA与CE认证的关系。

无线电设备指令,即指令 2014/53/EU,一直涵盖三个领域:安全、电磁兼容(EMC)和无线电频谱的有效利用。授权法规 (EU) 2022/30 为许多联网无线电产品增加了第四个领域:网络安全。它通过激活该指令第3(3)条中的三项基本要求来实现这一点。
这些要求自2025年8月1日起适用。由于投放市场是逐件发生的,这些要求适用于自该日起投放市场的每一件产品。即使是您已销售多年的型号,今天发运的每一件新产品也必须满足这些要求。
对于相关产品,网络安全现在已成为CE标志所声明内容的一部分。在实践中,这可能意味着需要进行网络安全测试、补充技术文件,在某些情况下还需要公告机构参与。
首先看 RED 本身。它涵盖任何为通信或无线电测定目的而有意发射或接收无线电波的产品,包括 Wi-Fi、蓝牙、移动网络、RFID 和雷达。集成了无线电模块的产品整体上即成为无线电设备。因此,内置 Wi-Fi 模块的包装机械或工业控制器属于无线电设备,RED 适用于整个产品。
授权法规则针对许多联网无线电产品。一个实用的初步检查很简单:如果您的产品具有 Wi-Fi、蓝牙或移动连接,并且会与互联网通信,请首先评估授权法规。然后,像对待任何欧盟产品法规一样,逐字阅读其适用范围条款,并将结论记录在您的适用性分析中。
无论结论如何,都请写下理由。如果您判定这些要求适用,请注明适用哪几项;如果您判定不适用,请注明支持该判断的条款。主管部门或公告机构可能会询问原因。
授权法规激活的三项基本要求位于 RED 第3(3)条的 (d)、(e) 和 (f) 款。通俗地说:
请逐款进行适用性分析。对于这三款中的每一款,记录其是否适用于您的产品及理由,并注明支持您结论的授权法规条款。同样的结构随后会贯穿您的标准清单、测试报告和符合性声明。
这些要求与 RED 的核心要求并存。第3(1)条规定的安全和电磁兼容要求仍然全面适用,第3(2)条规定的无线电要求也是如此。对于无线电设备,安全和电磁兼容通过 RED 本身来涵盖,因此不单独适用低电压指令或 EMC 指令。
网络安全要求对应的协调标准是 EN 18031 系列。与任何协调标准一样,只有当标准编号在《欧盟官方公报》上公布后,它才能产生符合性推定,并且只针对其涵盖的要求。
EN 18031 标准在首次公布时附带了限制。限制意味着标准的某一部分不能产生符合性推定。公布时所附的附注会说明哪些条款受到影响。这些标准目前的公布仍附带限制,而且相关框架仍在变化,因此在做出任何决定之前,您必须查阅《欧盟官方公报》中的最新情况。
在实践中:
我们的协调标准与符合性推定指南介绍了如何阅读清单、版本和推定终止日期。
正是在这里,这些限制会直接带来成本。在 RED 下,符合性评估程序的选择取决于协调标准:
| 要求 | 模式 A(内部生产控制) | 否则 |
|---|---|---|
| 第3(1)条:安全和电磁兼容 | 始终可以 | 不需要 |
| 第3(2)条和第3(3)条:无线电和网络安全 | 只有在完全应用涵盖这些要求的协调标准,且公布时附带的限制均与您的产品无关时才可以 | 模式 B 加 C,或模式 H,须有公告机构参与 |
因此,在以下三种情况下,网络安全要求不能再采用模式 A:EN 18031 公布时附带的限制影响到您的产品;您只部分应用了这些标准;或者没有涵盖该要求的协调标准。在每种情况下,这些要求都必须有公告机构参与。
在模式 B 加 C 下,公告机构审查设计并签发欧盟型式检验证书,由您控制生产。由于该机构只参与设计阶段,其四位数编号不会跟在CE标志后面。在模式 H 下,该机构批准并监督您的质量体系,其编号会出现在CE标志旁边,形式为 CE xxxx。
签订合同之前,请在欧盟委员会的公告机构数据库 NANDO 中核实该机构已针对您的模式和产品根据 RED 获得通报。有关各部法规下程序的更多详情,请参阅我们的指南是否需要公告机构。
技术文件应说明如何满足每一项适用的网络安全要求。典型内容包括:
对于集成的无线电模块,请务必谨慎。自带测试报告的模块是一个良好的起点,但并不能使整个产品合规。请对产品进行整体评估,并确保每份报告都能追溯到所测试的硬件和软件版本。
欧盟符合性声明须列出指令 2014/53/EU 及授权法规 (EU) 2022/30,以及 RoHS 和任何其他适用的法规,例如机械法规。在 RED 下,每件产品都须附有完整声明的副本,或附有包含网址的简化声明。
最后,请为变化做好规划。网络弹性法案,即法规 (EU) 2024/2847,其主要义务自2027年12月11日起适用。对于无线电产品,预计在网络弹性法案全面适用后,RED 授权法规的网络安全要求将让位于网络弹性法案,而授权法规 (EU) 2022/30 目前定于自该日起废止。请查阅《欧盟官方公报》中的最新情况。我们的网络弹性法案实施时间指南列出了各项要求的适用时间,RED 网络安全课程则深入讲解了相关要求。
我们的CE认证基础课程第一模块免费开放,讲解这些规则背后的框架:经济运营者、投放市场和CE标志。
不一定。如果您完全应用了在《欧盟官方公报》上公布的 EN 18031 标准,且公布时附带的限制均与您的产品无关,则第3(3)条 (d)、(e) 和 (f) 款可以采用模式 A。如果某项限制影响到您的产品,或者您只部分应用了标准,您就需要公告机构,采用模式 B 加 C 或模式 H。
不能。集成了无线电模块的产品整体上即成为无线电设备,您必须对整个产品进行评估。模块的测试报告是有用的证据,但集成可能改变结果,因此评估和任何测试都必须涵盖您的产品。
授权法规 (EU) 2022/30 为许多联网无线电产品在 RED 中增加了三项网络安全要求,自2025年8月1日起适用。网络弹性法案涵盖的含数字元素产品范围更广,其主要义务自2027年12月11日起适用。RED 网络安全要求目前定于自该日起让位于 CRA,请核查最新情况。
在《欧盟官方公报》公布这些标准时所附的附注中。欧盟委员会的 RED 汇总清单汇集了这些公布信息,但《欧盟官方公报》才是法律依据。请阅读附注本身,而不仅仅是标准的名称。
本指南为一般性培训资料,不构成法律意见。欧盟法规及标准引用会发生变化:在做出决定之前,请查阅《欧盟官方公报》中的最新文本。
网络弹性法案关键日期:漏洞报告义务自2026年9月11日起适用,主要义务自2027年12月11日起适用,以及CRA与CE认证的关系。
欧盟法规何时要求公告机构:模式A至H,LVD、EMC、RED、ATEX、PED和机械的规则,如何查询NANDO,以及公告机构签发哪些文件。
协调标准如何产生符合性推定:《欧盟官方公报》公布、附录Z涵盖范围、版本与推定终止日期、限制性公布,以及EN与ISO/IEC标准的区别。
加入候补名单,即可享受首发优惠价,并免费获取一份 CE 适用性自查清单。我们只会就 VeridEx 课程相关事宜给您发送邮件。
感谢您的关注,您已成功加入候补名单。课程上线前我们会与您联系。