2025年1月30日,欧盟委员会正式发布实施决定(EU) 2025/138,将EN 18031-1、EN 18031-2、EN 18031-3三项网络安全标准列入《无线电设备指令》(RED)2014/53/EU的协调标准清单,同时附加了限制条款。自2025年8月1日起,RED指令的网络安全要求正式强制实施。
核心提醒:如果你的联网设备出厂允许用户跳过密码直接使用,EN 18031的受限章节就已经失效——自我声明这条路走不通,必须找欧盟公告机构(NB)做第三方评估。这是2026年CE认证中一道绕不过去的硬门槛。
一、触发受限章节的三大核心场景
EN 18031标准本身是RED指令下的协调标准,正常走“自我声明”即可。但(EU) 2025/138决定附加了限制条款,一旦产品触发以下任一场景,标准中对应的部分就失去协调地位,自我声明通道关闭。
1.1 场景一:密码登录设备允许“空密码”运行
如果设备出厂后允许用户不设置密码、或跳过首次改密就能正常使用,就触发了EN 18031-1/2/3中相关条款的限制。
只有出厂强制要求首次登录修改密码、永久关闭空白登录通道的设备,才保留自我声明的资格。 靠硬件密钥或蓝牙配对密钥完成认证、根本不走账号密码体系的设备,不受这条约束。
1.2 场景二:儿童设备缺少家长控制
适用EN 18031-2的儿童玩具、看护设备,如果没有完整实现家长或监护人权限管控条款,强制走公告机构评估。
即使做齐了家长控制,欧盟监管的态度也是高风险产品建议走第三方,降低抽查被驳的概率。
1.3 场景三:金融支付设备无自我声明通道
涉及虚拟货币或支付功能的设备(联网POS、支付充电桩等),仅靠单一的安全更新方式(如只有数字签名)不足以防范金融欺诈风险,必须结合多重防护机制并交由公告机构审核。
二、关键提醒:附录不作为合规依据
EN 18031标准正文中的Rationale和Guidance章节(制定背景与实施指南)仅作参考,没有合规价值。差距分析和公告机构审核只认正文的规范性条款,拿着附录内容去跟审核机构辩解是无效的。
三、你的设备该走哪条路
| 产品特征 | 合规路径 |
|---|---|
| 出厂强制首次改密,永久禁用空密码登录 | 自我声明 |
| 采用硬件密钥或蓝牙配对,无账号密码体系 | 自我声明 |
| 出厂允许空密码登录,不强制首次改密 | 强制NB第三方评估 |
| 儿童设备缺少家长管控功能 | 强制NB第三方评估 |
| 联网支付、虚拟货币交易设备 | 强制NB第三方评估 |
四、三大标准各自管什么
| 标准 | 管控维度 | 核心内容 |
|---|---|---|
| EN 18031-1 | 通用联网设备 | 网络保护、通信保护、隐私保护的基础要求 |
| EN 18031-2 | 儿童与看护设备 | 家长控制、监护人权限、儿童隐私保护 |
| EN 18031-3 | 金融支付设备 | 交易安全、虚拟货币防护、多重认证机制 |
适用范围:所有具备无线通信功能的联网设备,包括Wi-Fi、蓝牙、4G/5G、Zigbee等无线连接的产品,均须满足RED指令的网络安全要求。
五、企业行动清单
立即启动四项核心工作:
确认产品是否触发受限章节:检查设备出厂配置是否强制首次改密、是否永久禁用空密码登录
确认是否属于儿童设备或支付设备:如属于,须评估家长控制或支付安全功能的完整性
选择合规路径:未触发受限章节的产品走自我声明;触发受限章节的产品须选择欧盟公告机构进行第三方评估
准备完整技术文件:包括风险评估报告、网络安全设计文档、测试报告等
六、合规要点与常见误区
6.1 常见误区
| 误区 | 正确理解 |
|---|---|
| “有EN 18031标准就可以自我声明” | 触发受限章节的产品失去自我声明资格,必须走公告机构评估 |
| “附录内容可以作为合规依据” | Rationale和Guidance章节没有合规价值,只认正文规范性条款 |
| “调整固件默认配置可以事后补救” | 决策必须在设计阶段做出,事后改固件默认配置往往来不及 |
| “只有儿童设备才受限” | 空密码登录设备、金融支付设备同样触发受限条款 |
| “触发限制等于产品违规” | 触发限制不等于产品违规,调整产品设计就可以解除约束,但会增加周期与成本 |
6.2 风险提示
自我声明失效风险:触发受限章节的产品,自我声明无效,须重新走公告机构评估
周期与成本风险:公告机构评估周期更长、成本更高,须提前规划
设计阶段决策风险:空密码登录、家长控制等功能的设计决策必须在产品开发早期完成,后期整改难度大
标准更新风险:EN 18031标准及(EU) 2025/138决定持续更新,企业须关注最新版本要求
结语
2026年CE认证的网络安全门槛已经实质落地。EN 18031标准虽为协调标准,但(EU) 2025/138附加的限制条款,使得空密码登录设备、缺少家长控制的儿童设备、金融支付设备三类产品失去了自我声明的资格,必须走欧盟公告机构的第三方评估路径。
相关企业立即启动三项核心工作:确认产品是否触发受限章节;确认是否属于儿童设备或支付设备;根据判定结果选择合规路径并准备完整技术文件。触发限制不等于产品违规,但决策必须在设计阶段做出——事后改固件默认配置往往来不及。
下一篇:食品接触用塑料GB 4806.7-2023合规检测办理指南
- GB/T 2099.10-2026新规解读:香港插头插座三重防护与故障报警指示灯认证
- 食品接触材料新国标GB 4806.10/16—2025实施解读
- 建筑材料不燃性GB/T 5464-2026试验检测办理指南
- 食品接触用塑料GB 4806.7-2023合规检测办理指南
- 家电健康技术规范GB 44498—2024检测认证办理指南
- 锂离子电池出口韩国:KC 62133强制安全认证
- 电风扇出口日本:PSE圆形认证与JIS C 9610安全测试认证
- 按摩仪出口欧盟:LVD低电压指令与EN 60335-2-32脉冲电流安全测试认证
- 电水壶出口欧盟:EN 60335-2-15防干烧与EN 55014电磁兼容测试认证
- 充电宝出口韩国:KC 62133安全认证与KN 55032电磁兼容测试认证全攻略


