一、EN 18031标准概述
EN 18031是欧盟为实施《无线电设备指令》(RED 2014/53/EU)中关于网络安全、隐私保护及反欺诈的强制性要求而制定的技术标准。该系列标准由欧洲标准化委员会(CEN)和欧洲电工委员会(CENELEC)联合制定,于2024年8月正式发布,2025年1月被列入欧盟官方公报协调标准清单,自2025年8月1日起强制实施。不符合该标准要求的无线电设备将无法进入欧盟市场,也无法获得CE-RED认证。
该标准采用基于资产的评估方法,将评估对象分为安全资产、网络资产、隐私资产和金融资产四类,针对不同类型的无线设备提出了分级安全要求,是目前全球最严格的无线设备网络安全标准之一。
二、EN 18031标准的三个组成部分
EN 18031系列标准分为三个独立部分,分别对应RED指令的三项核心要求:
EN 18031-1:2024 - 针对互联网连接的无线电设备,对应RED指令第3.3(d)条,核心目标是防止设备损害网络或滥用网络资源,确保网络服务不被不可接受地降级。
EN 18031-2:2024 - 针对处理个人数据的无线电设备,包括联网设备、儿童护理设备、玩具和可穿戴设备,对应RED指令第3.3(e)条,核心目标是保护用户隐私和个人数据安全。
EN 18031-3:2024 - 针对处理虚拟货币或货币价值的互联网连接无线电设备,对应RED指令第3.3(f)条,核心目标是防止金融欺诈,保障交易安全。
三、标准适用产品范围
EN 18031适用于所有具备无线通信功能(包括Wi-Fi、蓝牙、蜂窝网络、NFC等)并涉及数据处理、用户交互或远程控制的无线电设备,具体包括:
消费电子产品:智能手机、平板电脑、笔记本电脑等;
智能家居设备:路由器、智能音箱、智能门锁、智能摄像头、智能家电等;
儿童护理设备:儿童智能手表、婴儿监视器、无线玩具等;
可穿戴设备:智能手表、健康手环、无线耳机等;
工业物联网设备:工业传感器、网关设备、远程控制设备等;
金融交易设备:POS机、支付终端、加密货币硬件钱包等;
联网医疗设备:无线血压计、血糖仪、远程医疗设备等。
需要注意的是,受其他特定法规管辖的设备可部分或全部豁免EN 18031要求,如医疗器械(受MDR法规管辖)、航空设备、汽车电子设备等。

四、核心通用安全要求
EN 18031三个子标准共享一套通用安全要求,涵盖八大核心领域:
访问控制:设备必须具备完善的权限管理机制,防止未授权访问;
身份认证:必须支持安全的用户身份验证,要求用户设置强密码,禁止使用默认密码;
安全更新:必须支持安全的固件更新机制,确保漏洞能够及时修补;
安全存储:敏感数据必须加密存储,防止被非法读取;
安全通信:数据传输过程必须采用加密协议,防止中间人攻击;
加密算法:必须使用经过验证的安全加密算法,禁止使用弱加密算法;
设备通用能力:具备基本的安全防护能力,如防暴力破解等;
密码更佳实践:遵循密码学更佳实践,确保密钥管理安全。
五、各子标准特殊安全要求
除通用要求外,每个子标准还针对其保护资产提出了特殊要求:
EN 18031-1特殊要求:针对网络资产保护,要求设备具备网络监控能力、异常流量控制机制和网络攻击后的弹性恢复能力,防止设备被利用发起DDoS攻击或成为僵尸网络节点。
EN 18031-2特殊要求:针对隐私资产保护,要求支持家长控制功能(针对儿童设备)、安全的数据删除机制、透明的用户通知机制和完整的操作日志记录。特别要求儿童设备默认关闭闲置摄像头和麦克风,禁止非必要数据收集,家长可设置允许联系名单。
EN 18031-3特殊要求:针对金融资产保护,要求具备设备完整性验证、安全启动机制、防篡改设计和完整的交易日志记录,确保每笔交易都可追溯、可审计。
六:响与应对建议
EN 18031的强制执行将对所有出口欧盟市场的无线设备制造商产生重大影响。与之前的EN 303 645标准相比,EN 18031提出了更高的安全要求,但通过引入"不适用"条款增强了标准的灵活性,已符合EN 303 645的产品更容易通过新标准评估。
企业应采取以下应对措施:
尽早启动合规评估,识别产品适用的子标准和具体要求;
在产品设计阶段就融入安全要求,采用"安全设计"理念;
建立完善的安全更新机制,确保产品全生命周期的安全支持;
提前准备技术文档,包括资产识别表、安全设计文档、测试报告等;
对于高风险产品(儿童设备、金融设备),提前联系有资质的公告机构进行第三方认证;
加强供应链安全管理,确保组件和软件供应商也满足相应安全要求。
