欧盟委员会于2022年发布了RED指令补充授权法案(EU) 2022/30,对无线电设备的网络安全、隐私保护和反欺诈等方面提出了明确要求。针对RED中的网络安全要求,欧盟于2024年8月发布EN 18031标准。
2025年1月30日,欧盟委员会正式将EN 18031标准列入《欧盟官方公报》(OJ)的《无线电设备指令》(RED)协调标准清单。该法案将于2025年8月1日正式实施,届时无线电设备必须符合RED指令第3(3)条(d)、(e)和(f)点的网络信息安全要求才能进入欧盟市场销售。
一、标准协调性
EN 18031系列标准分为三部分,分别为EN 18031-1、EN 18031-2和EN 18031-3,分别对应RED指令第3(3)条款的(d)、(e)、(f)要求。EN 18031系列标准的部分章节在一些情况下不被认为是协调的,没有协调的情况下产品必须通过指定公告机构(NB)完成认证,方可投入市场。
RED指令相关条款 | 协调标准 | 限制条件 |
Article 3: Section 3.3(d): 无线电设备不会损害网络或其功能,也不会滥用网络资源,从而导致不可接受的服务降级 | EN 18031-1:2024 Common security requirements for radio equipment - Part 1: Internet connected radio equipment | 要求用户必须设置和使用密码。若允许用户不设置密码,EN 18031-1/2/3标准都将丧失协调性。 |
Article 3: Section 3.3(e): 无线电设备包含保护措施,以确保用户和订户的个人数据和隐私得到保护。 | EN 18031-2:2024 Common security requirements for radio equipment - Part 2: radio equipment processing data, namely Internet connected radio equipment, childcare radio equipment, toys radio equipment and wearable radio equipment | 要求必须确保父母或监护人的访问控制。若采用“自主访问控制”等不兼容模式,EN 18031-2标准将丧失协调性 |
Article 3: Section 3.3(f): 无线电设备支持某些功能,确保防止欺诈。 | EN 18031-3:2024 Common security requirements for radio equipment - Part 3: Internet connected radio equipment processing virtual money or monetary value | 要求通过多重机制实施安全更新。如果单独使用一种方法(如数字签名或访问控制)实施安全更新,不足以满足金融安全需求,EN 18031-3标准将丧失协调性。 |
二、适用范围
根据RED指令补充授权法案(EU) 2022/30的要求,新规适用的产品包含以下三类:
EN 18031-1:联网功能安全要求
针对互联网连接的无线电设备,主要评估网络资产的安全性,包括抵御网络攻击、防止网络资源滥用和服务中断等。适用于:
*手机、平板电脑;
*Wi-Fi路由器、网关,联网空调、冰箱和其他家用电器;
*智能电视/电视盒和3G/4G/5G设备;
*所有具有Wi-Fi通信功能的设备;
*车载联网组件;能源系统中的电源转换器。
EN 18031-2:数据安全要求
针对处理个人数据的无线电设备,重点关注隐私保护,要求设备具备访问控制、数据加密和隐私保护机制。适用于:
*包括TWS(真无线立体声技术)在内的蓝牙连接手机、耳机或音响;
*智能手表和其他可移动设备;
*智能传感器、空气净化器、吸尘器;
*婴儿监视器和3G/4G/5G设备;
*车载联网组件;GPS 跟踪设备。
EN 18031-3:金融功能安全要求
针对处理虚拟货币或货币价值的设备,要求具备防止欺诈的功能,如日志记录、软件完整性验证等。适用于:
*POS机、ATM机;
*支持任何类型转账的设备。
注意:
⑴ RED指令Article 3: Section 3.3(d),(e),(f)的要求不适用于MDR法规范围内的医疗器械设备。
⑵ RED指令Article 3: Section 3.3(e),(f)的要求不适用Regulation (EU) 2018/1139、Regulation (EU) 2019/2144和Directive (EU) 2019/520法规范围内的航空或道路交通相关设备。
三、制造商必做四步:
1. 确认产品适用范围:
根据EN 18031-1/2/3划分的设备类别,判断是否受新规约束。
2. 深度解读EN 18031标准条款:
全面理解标准适用条款及限制条件。
3. 合规差距分析:
对照标准要求,评估现有设计是否满足限制条款,尤其检查密码强制设置、家长控制等功能。
4. 自我声明或第三方机构介入评估:
与第三方机构合作既是合规要求(若采用标准外替代方案),也是确保符合性的关键