
如果你正在做带Wi-Fi、蓝牙、蜂窝通信、NFC,或者随便什么无线功能的产品,打算出口欧盟,有一个日期你得刻在脑子里:2025年8月1日。

这天,欧盟RED指令(2014/53/EU)网络安全授权法案正式强推,EN 18031系列标准落地。EN 18031就是落实欧盟无线设备网络安全强制要求的那份技术标准,你的产品能不能合规贴CE标、进欧盟,它说了算。
EN 18031是个什么标准?
全称《无线设备网络安全通用标准》,欧洲CEN/CENELEC联合搞的,跟着欧盟RED指令授权法案(EU)2022/30走。它是欧盟官方认定的强制协调标准,不是什么行业推荐指南,也不是加分项。
时效上有个事别搞混了:标准2024年8月出终版,2025年1月进了欧盟官方公报(OJEU),2025年8月1日起强制执行。网上传的"2025年2月20日生效",错的,没有任何官方依据。2025年8月1日以后,所有带无线传输、联网能力的在售和新上市设备,都得过它,没有过渡期豁免。
EN 18031分三卷,各管各的,互不重叠:
EN 18031-1,通用联网无线设备。覆盖面最宽,Wi-Fi设备、智能家居、普通物联网、车载无线模组、蓝牙外设这些,属于消费级和工业级的基础无线产品,都在这一卷。
EN 18031-2,个人数据类无线设备。针对穿戴设备、健康监测、智能门锁、安防摄像头这些会采集、存储、传用户隐私数据的,叠了GDPR合规要求,安全等级比第一卷高不少。
EN 18031-3,金融支付类无线设备。手机POS机、无线支付终端、车载支付系统这些跟钱打交道的,是三卷里面要求最狠、加密最严的,重点保交易完整性、密钥安全、数据防篡改。
这东西怎么来的?不是临时加门槛
不少厂商觉得EN 18031是欧盟临时拍脑袋加的贸易门槛。不是这么回事。早到2014年RED指令发布的时候,就已经说了无线设备网络安全是法定合规方向,欧盟花了十年搞标准研讨、行业迭代、法案落地,才定下来EN 18031这一套。
法定依据是欧盟授权法案(EU)2022/30,配套执行决议(EU)2025/138。RED指令提了三条底线,EN 18031就是照着这三条细化出来的:
网络保护。设备不能恶意占用、滥用公共网络,不能对欧盟通信网造成干扰、破坏、拥堵。
隐私保护。严控用户数据的采集、传输、存储,对齐GDPR,不能泄露、不能偷采。
防欺诈保护。设备漏洞不能被利用来搞网络欺诈、交易篡改、信息伪造,支付和身份核验场景尤其盯得紧。
说白了,EN 18031不是RED指令之外另起的新规则,是把RED里那些模糊的网络安全要求,变成了可以测试、可以核验、可以落地的软硬件条款。
EN 18031强制条款,2026年都得过
标准拆开来,六个大方向,没有可选项,全部得100%达标。
加密算法,必须用业界通用的。最低AES-128、SHA-256、TLS 1.2往上。MD5、SHA-1、RC4这些已经被攻破的、有高危漏洞的废弃算法,不准用。密钥管理也有红线:不能把密钥明文硬编码写进固件。得靠硬件信任根存,或者做高强度加密防护。
安全启动和固件完整性校验。设备每次上电启动,自动校验固件数字签名,能识别固件被篡改、替换、破损。签名校验没过,设备不能正常启动、不能联网,只能进受限保护模式。固件升级包也得签名校验,升级全程要安全。
安全更新机制。设备必须有常态化安全固件更新能力,更新传输全程加密,更新包带唯一有效签名。防回滚强制开,不准用户降级到有已知高危漏洞的老固件。厂商得公开说清楚设备安全更新的生命周期,合规周期内持续修漏洞、推补丁。
出厂默认安全配置。通用弱口令、默认公开密码,通通不行。admin/admin、123456这类不能用。设备出厂得配唯一专属初始密码,印在机身或外包装上,或者首次开机强制引导用户自己设密码。这是防批量攻破。
漏洞披露和响应。企业得搭一个公开、能查的漏洞披露渠道,给安全研究者和用户留反馈入口。上报的漏洞,在法定周期内完成确认、研判、修复、公示。设备生命周期快到了提前通知用户,停止更新要公示。
最小化个人数据保护。只采集设备功能跑起来必须的用户数据,不许多采、不许偷采。数据传输、本地存储全程加密。涉及GDPR敏感个人数据的,加脱敏、加密、额外防护。
合规路径怎么走?别搞错
EN 18031是带限制条件的协调标准,不是说全部条款都能靠自我声明(DoC)过关。有些高风险条款、特殊设备场景,必须经欧盟公告机构第三方核验,企业自己声明不够。
合规流程固定,不能跳步:
先判定适用类目。看设备功能、数据类型、使用场景,确定归EN 18031-1/2/3哪一卷或多卷。跨界设备得同时满足多卷要求。类目判错了,后面全白做。
搞差距分析。对照标准逐条查软硬件设计、固件机制、文档、运维流程,列出不合规的,出正式差距分析报告。这是整改和测试的依据。
软硬件整改。硬件层面,集成安全芯片、搭硬件信任根、划安全存储分区。软件层面,优化安全启动、加密通信、防回滚更新、漏洞响应,把合规短板全补齐。
双重测试验证。文档合规审查加实物渗透测试。既要查技术文件、流程文档完不完整、规不规范,也要实测安全机制有没有效,高危漏洞能不能被利用。
合规备案和DoC。测试过了,企业编欧盟符合性声明,整理全套技术档案。高风险设备完成公告机构核验,然后才能贴CE标、合法上市。
2026年最新动态,几件事要留意
强制合规没有缓冲了。2025年8月1日过渡期结束,2026年所有新申报CE、新上市的欧盟无线设备,必须100%过EN 18031全部条款。没有豁免,没有分批落地,存量不合规的自己下架整改。
UN R155和EN 18031的关系,别搞混了。车载产品这块,UN R155是整车层级的网络安全规范,管整车威胁分析、安全架构、运营响应、整车数据防护。EN 18031是车载无线零部件层级,管T-BOX、车机Wi-Fi/蓝牙模组、车载通信单元的加密、固件、安全更新、密钥管理。层级不同,互不替代。车载无线零部件出口欧盟,得单独过EN 18031,同时配合整车完成R155。可以统筹测试,复用好底层安全测试数据,省点钱。还有一个事:EN 303645物联网安全标准替代不了EN 18031,做过EN 303645的还得单独适配本标准。
实验室排期紧张。2025到2026年全球出海合规需求暴增,TÜV、SGS、DEKRA这些授权实验室测试产能基本满了,常规测试得提前3到6个月预约。不提前规划的,等着产品上市延期吧。
标准短期稳定,远期为新版留了空间。2026到2027年现行EN 18031终版不变,没有改版计划。ETSI只是收行业反馈,后续新版会纳入后量子密码、AI设备安全、物联网分级管控这些新要求。现在按现行标准放心做。
给厂商的实操建议
合规前置,别等产品定了型才想起这茬。EN 18031是架构级的设计要求,后期修修补补过不了。硬件立项阶段就选带硬件信任根、安全存储的芯片。软件架构初期就规划安全启动、防回滚更新、加密传输。等产品定型了再改,大概率要硬件改版、软件重构,钱和时间都翻倍。
别自己写加密方案。自研加密协议栈、加密算法,是测试最高频的不合格项。用经过行业验证的成熟库:OpenSSL、Mbed TLS、WolfSSL,省掉自研方案的逻辑漏洞和加密缺陷,密码学这块一次性过。
安全更新机制要系统化。防回滚、签名校验、加密传输、补丁推送、生命周期公示,五个环节都得闭环,缺一个都过不了。提前搭好合规的更新服务器和分发机制,别等上市了才发现更新不合规,被迫下架。
漏洞响应搭标准流程。公开漏洞反馈邮箱、安全公告页面,内部建漏洞研判、修复、公示的闭环,留存全套响应记录。这是硬性合规项,不是可做可不做。
提前锁测试排期。实验室现在排得紧,提前半年启动合规规划和测试预约,留好复测、整改、文档优化的余量,别让合规卡在测试排期上。
EN 18031落地,不光是欧盟一个市场的准入门槛。从硬件信任根到软件安全机制,从产品设计到运维响应,它把无线设备的安全准入标准整个拉高了一档。
对于出海欧盟的企业,标准吃透、合规前置、流程做全,不只是为了过那道门,更是少踩坑、少返工、少花冤枉钱的正经事。












