智能摄像头、蓝牙穿戴设备、儿童定位器或带无线功能的支付终端,即使已经做过射频、EMC和电气安全测试,也不代表现在就能按原来的RED资料进入欧盟市场。自2025年8月1日起,部分无线产品还要证明网络、个人数据和交易防欺诈风险得到控制;真正影响项目能否按期出货的,往往是产品到底适用3(3)(d)、(e)、(f)中的哪几项,EN 18031标准能否完整覆盖,以及是否必须让RED公告机构参与。
先给结论: 截至2026年9月29日,Commission Delegated Regulation (EU) 2022/30仍然有效。2025年8月1日至2027年12月10日期间投放欧盟市场、且落入其范围的无线设备,应在原有RED安全、EMC和频谱要求之外,满足Article 3(3)(d)、(e)、(f)中实际适用的网络安全要求。它不是另办一张通用的“网络安全证书”,而是RED符合性评定和CE技术文件的一部分。Delegated Regulation (EU) 2026/339已经公布,但要到2027年12月11日才废止2022/30;同日起,范围内数字产品的主要网络安全义务转由Cyber Resilience Act(CRA)承接。需要注意,CRA Article 14的漏洞和严重事件报告义务已自2026年9月11日起分阶段适用。
<!-- 关键词:欧盟无线设备网络安全要求、RED网络安全、EU 2022/30、EN 18031、RED 3.3 d e f、物联网CE认证、无线产品网络安全测试、RED公告机构、CRA法规、欧盟无线设备认证 -->

一、欧盟无线设备网络安全要求到底是什么?
Radio Equipment Directive 2014/53/EU通常称为RED。它原本就要求无线设备满足健康与安全、EMC和有效利用无线电频谱等基本要求,也授权欧盟委员会把Article 3(3)中的附加要求应用到特定类别产品。
Delegated Regulation (EU) 2022/30现行合并文本把其中三项网络安全相关要求正式启用:
| RED条款 | 用客户容易理解的话说明 | 项目要回答的核心问题 |
|---|---|---|
| Article 3(3)(d) | 设备不能损害网络、滥用网络资源或造成不可接受的服务下降 | 产品被攻击、配置错误或异常运行后,会不会大量占用网络、干扰服务或成为攻击入口? |
| Article 3(3)(e) | 设备要保护用户和订阅者的个人数据及隐私 | 身份、音视频、位置、健康、账户或通信数据,是否有适当访问控制、保密和权限保护? |
| Article 3(3)(f) | 设备要防止欺诈 | 涉及资金、货币价值或虚拟货币转移时,能否防止未授权操作、身份冒用和交易篡改? |
这三项不是要求所有无线设备都做同一套测试,也不等于“带Wi-Fi就做三个标准”。应先根据连接能力、数据处理、使用人群和支付功能确定适用条款,再把产品的真实架构、接口和安全机制对应到评估要求。
欧盟委员会RED专题页确认,2022/30自2025年8月起适用,并说明2027年12月11日起将与CRA完成衔接。项目文件应写清当前投放市场日期,不能只看研发立项、生产或装船日期。

二、哪些无线产品需要做?三项要求怎样对应?
2022/30不是按“消费类、工业类”简单分类,而是按产品能否通过互联网通信、是否处理特定数据以及是否支持价值转移来触发要求。常见判断如下:
| 产品特征 | 3(3)(d)网络保护 | 3(3)(e)数据与隐私 | 3(3)(f)防欺诈 |
|---|---|---|---|
| 能直接或借助其他设备通过互联网通信的无线设备 | 通常适用 | 若处理个人、流量或位置数据,通常适用 | 若允许用户转移金钱、货币价值或虚拟货币,适用 |
| 专用于儿童看护的无线设备 | 不一定,需看是否连接互联网 | 能处理所列数据时适用 | 若同时具备互联网连接和价值转移功能才判断 |
| 无线玩具 | 不一定,需看是否连接互联网 | 能处理所列数据时适用 | 若同时具备互联网连接和价值转移功能才判断 |
| 佩戴、系挂或悬挂于人体或衣物上的无线设备 | 不一定,需看是否连接互联网 | 能处理所列数据时适用 | 若同时具备互联网连接和价值转移功能才判断 |
常见范围内产品包括联网摄像头、智能门锁、家庭网关、无线路由器、智能音箱、联网家电、可穿戴设备、儿童定位或看护产品、联网玩具、部分工业无线终端,以及具备无线和支付/虚拟货币转移能力的终端。以上只是示例,最终仍需核对实际功能。
特别容易漏掉的是“无线但不直接连互联网”的设备。2022/30把internet-connected radio equipment定义为能够自行通过互联网通信的无线设备,无论是直接通信,还是经由其他设备通信。因此,蓝牙产品通过手机App和云端交换数据、Zigbee终端通过网关连到服务器、无线模块借助主机接入互联网,都不能仅凭“本机没有Wi-Fi或网口”直接排除。RED ADCO关于internet-connected radio equipment的解释页面可作为项目判断参考。
另一方面,只含无线接收或本地通信功能,并不自动等于落入全部三项。权检认证在前期通常会把无线链路、手机App、云服务、账号、更新服务器和支付功能画在同一张数据流图上,再判断每项要求,而不是只看产品名称或无线模块证书。

三、医疗、车辆和航空无线设备是不是都可以豁免?
2022/30 Article 2列出的是针对特定欧盟法律的有限排除,并不是“受其他法规管理就一律不用做”。
- 同时适用Medical Devices Regulation (EU) 2017/745或In Vitro Diagnostic Medical Devices Regulation (EU) 2017/746的无线设备,不适用本授权法规启用的3(3)(d)、(e)、(f);
- 同时受Regulation (EU) 2018/1139(民用航空)、Regulation (EU) 2019/2144(车辆通用安全)或Directive (EU) 2019/520(电子道路收费)约束的无线设备,只排除3(3)(e)与3(3)(f);如果仍符合互联网连接定义,3(3)(d)并未因这项条款自动排除;
- 这些排除只处理2022/30启用的三项网络安全要求,不等于产品不再受RED其他适用条款、其他网络安全法律或所属行业法规约束。
项目还要确认排除依据是否真的适用于该产品和该用途。例如,同一无线模块装入普通消费设备、医疗设备和车载设备时,最终产品的法律属性可能不同;不能因为供应商曾给另一用途做过医疗或车规项目,就把所有配置都当作排除。
同样需要注意“模块证据”的边界。已测试的无线模块可以减少部分重复工作,但整机的账号体系、App、云连接、接口暴露、默认设置、固件更新和数据处理通常由最终产品决定。模块报告不能自动覆盖整机网络安全,也不能替代制造商对最终配置的符合性责任。

四、项目开始时应先做什么风险和架构梳理?
网络安全评估不是拿到样机后跑一遍扫描工具。先把产品边界和数据流说清,测试结果才知道对应哪个型号、固件、App和云端环境。建议至少建立以下基础资料:
- 产品型号、硬件版本、固件版本和销售配置;
- 无线技术、频段、通信角色,以及直接或间接互联网连接路径;
- 本地接口、调试口、开放端口、服务、API和移动App;
- 设备身份、用户身份、权限角色、初始配置和恢复出厂机制;
- 采集、处理、保存和传输的个人数据、流量数据或位置数据;
- 密钥、证书、口令、令牌和其他安全资产的生成、存储及更新方式;
- 固件和软件更新来源、真实性验证、回滚策略及支持周期;
- 云端、第三方SDK、开源组件和供应商服务的责任边界;
- 可能造成网络损害、数据泄露、未授权控制或交易欺诈的使用场景。
风险梳理应覆盖正常使用、首次配置、日常联网、断网恢复、账号丢失、转售或重置、维护调试和软件更新,而不能只测“开机后的默认状态”。同一型号如果面向不同客户关闭云功能、增加支付功能或更换App后台,也可能改变适用条款和评估范围。
权检认证通常建议在硬件定版和量产固件冻结之前完成预审。这样可以提前发现无法关闭的调试口、共享默认口令、弱身份认证、缺少安全更新验证或云端接口证据不足等问题,避免产品完成后再改架构。

五、测试与技术评估通常会看哪些安全能力?
不同产品不应套用同一张固定测试清单,但项目通常会围绕适用风险检查以下能力:
- 访问控制与身份认证: 未授权人员能否访问管理功能、敏感数据或关键接口;初始凭据、用户角色和口令策略是否与风险相称;
- 安全通信: 设备、App和服务器之间的敏感数据及控制指令是否防窃听、篡改和重放;
- 安全更新: 更新来源和完整性如何验证,失败或断电后怎样处理,旧版本和回滚是否引入已知风险;
- 安全存储: 密钥、令牌、个人数据和日志是否以适当方式存放,调试和物理接口能否绕过保护;
- 输入与接口处理: 网络服务、API、无线协议、本地接口和文件解析能否抵抗异常输入或权限提升;
- 网络韧性: 产品在异常流量、资源耗尽、配置错误或服务中断时,是否会损害网络或造成不可接受的服务下降;
- 数据与隐私保护: 数据采集是否与功能相称,权限、删除、重置和多用户隔离是否符合产品使用方式;
- 防欺诈控制: 涉及价值转移的授权、交易完整性、身份确认和关键操作保护是否充分。
测试方法应来自产品的功能、资产和风险,而不是把通用漏洞扫描报告直接改成RED报告。自动扫描可以发现部分问题,但账户生命周期、家长控制、更新签名、硬件调试口、云端权限和异常状态往往需要手工验证与设计证据配合。
交付证据还应能说明问题如何关闭。发现漏洞后只写“已整改”不够,应保留修改版本、复测结果、影响型号和量产放行记录。后续更换无线模块、云平台或固件安全机制时,也需要判断原评估是否仍然有效。

六、EN 18031-1、-2、-3怎样选择?为什么要看公报限制?
Commission Implementing Decision (EU) 2025/138把EN 18031系列以带限制的方式列入RED协调标准清单:
- EN 18031-1:2024: 支持3(3)(d),面向互联网连接无线设备;
- EN 18031-2:2024: 支持3(3)(e),面向处理相关数据的互联网连接、儿童看护、玩具和穿戴无线设备;
- EN 18031-3:2024: 支持3(3)(f),面向处理金钱、货币价值或虚拟货币的互联网连接无线设备。
协调标准的价值是:在完整应用且产品不落入公报限制影响时,对其覆盖的基本要求产生符合性推定。它不是说拿到一份EN 18031测试报告就自动合规,更不能忽略官方公报中的限制。
欧盟委员会发布的EN 18031应用指导重点说明:
- 三份标准中名为“rationale”和“guidance”的内容是说明性内容,本身不产生符合性推定;
- 如果产品应用相关条款后仍允许用户完全不设置或不使用任何密码,三份标准均不能就相关要求产生符合性推定;如果制造商不采用这一选项并落实相应密码控制,该限制本身不必然要求第三方评定;
- 对EN 18031-2涉及的儿童看护或玩具设备,如果相关访问控制没有确保家长或监护人控制,标准不能就3(3)(e)产生符合性推定;
- 对EN 18031-3的特定安全更新评估条款,公报认为其不足以覆盖金融资产认证风险;标准在该部分不能产生符合性推定,适用该条款的产品需要第三方符合性评定。
因此,选标时要同时核对产品适用条款、标准版本、OJEU引用状态和限制触发条件。Commission Implementing Decision (EU) 2022/2191是RED协调标准清单的基础决定,发布前应查看届时有效文本和后续修订,而不是只看标准机构网页或旧报告模板。

七、什么时候可以自我声明?什么时候必须找RED公告机构?
RED Article 17规定了三类主要符合性评定路线:Annex II内部生产控制(通常称Module A)、Annex III的EU型式检验加基于内部生产控制的符合型式,以及Annex IV全面质量保证。
对Article 3(3)(d)、(e)、(f),制造商只有在完整应用相关协调标准、标准覆盖全部适用要求且未受适用公报限制影响时,才可用Module A完成自我评定。存在以下情况时,不能简单继续走自我声明:
- 没有适用的协调标准,或只采用部分条款;
- 产品实现方式超出标准覆盖范围;
- 未解决官方公报限制,不能取得完整符合性推定;
- 标准和测试证据不能覆盖产品真实配置或全部适用要求。
这时通常需要采用Annex III或Annex IV,并由对RED相应网络安全条款具有资格的公告机构参与。机构是否具备3(3)(d)、(e)、(f)的通知范围,应在欧盟委员会NANDO的RED公告机构清单按法律和条款核对;普通测试实验室、咨询机构或只对其他指令获得通知的机构,不能替代RED公告机构的法定角色。
“找公告机构”也不等于把设计责任交出去。制造商仍要定义产品、完成风险与适用性判断、保持量产一致性、签署EU符合性声明并保存技术文件。公告机构评审使用的型号、固件、服务器环境和测试证据,必须与实际销售配置一致。

八、技术文件、EU符合性声明和CE标志要怎样更新?
RED网络安全不是独立贴一个新标志。范围内产品仍在RED框架下完成符合性评定,并把适用的3(3)(d)、(e)、(f)连同其他RED要求纳入同一套合规证据。
技术文件通常应包括:
- 产品描述、型号、硬件、固件、App和云端版本关系;
- 无线功能、互联网连接路径、数据流和系统架构;
- 3(3)(d)、(e)、(f)逐项适用性结论及排除依据;
- 风险分析、安全资产、威胁场景和控制措施;
- 采用的EN 18031部分、条款、偏差和公报限制处理;
- 测试方案、原始记录、问题整改和复测证据;
- 更新、漏洞处理、密钥和账号管理的设计与流程资料;
- 关键第三方组件、无线模块、App及云服务证据;
- 适用时的公告机构EU型式检验证书、评审资料和符合型式控制;
- 标签、说明书、EU符合性声明及量产一致性记录。
EU符合性声明应引用适用法律和实际采用的协调标准,产品、型号、制造商和签字信息要与铭牌及技术文件一致。CE标志表示制造商对所有适用欧盟协调法律承担符合性责任,不是“实验室颁发的RED网络安全证书”。欧盟委员会RED页面也明确提示:非公告机构以自愿名义签发的证书,不是欧盟市场监管认可的法定合规方式。
资料还要能支撑后续监管和变更。Directive 2014/53/EU要求制造商保存技术文件和EU符合性声明10年,并确保批量生产持续符合。修改固件安全机制、账号体系、云端接口、无线模块或支付功能后,应重新判断是否影响适用条款与既有结论。

九、制造商、进口商和经销商分别要注意什么?
RED责任不只在出货前的一次测试。制造商应确保产品设计、评定、技术文件、声明、CE、追溯信息和量产一致性完整;发现产品不符合或存在风险时,还要采取纠正、撤回或召回等措施,并按监管要求提供资料。
欧盟进口商在投放前应确认制造商已完成适当的符合性评定、建立技术文件、加贴CE、提供所需文件和追溯信息;在其控制期间,储运条件不能破坏产品符合性。经销商同样要以适当谨慎检查CE、文件、制造商和进口商信息,并在怀疑不符合时停止提供或配合纠正。
供应链最常见的失误包括:
- 销售型号使用的固件与测试版本不同;
- 贴牌后仍沿用原品牌不匹配的声明;
- App或云端由客户修改,却没有重新评估数据流和权限;
- 进口商只拿到一张测试报告,没有完整EU符合性声明和技术文件支持;
- 产品增加支付、儿童定位或穿戴用途后,仍沿用原来的适用性结论;
- 多个相近型号共用报告,却没有做型号差异和最不利配置分析。
进口商或经销商以自己的名称或商标投放产品,或作出可能影响符合性的修改时,可能承担制造商义务。项目合同可以分配资料和测试工作,但不能用合同消除法规责任。权检认证在项目中可协助把品牌方、制造商、App/云服务商与欧盟进口商的输入、输出和变更责任列清,减少临出货时资料互相等待。

十、RED 2022/30与CRA是什么关系?2027年后还要不要做?
截至本文日期,RED网络安全与CRA处在明确的衔接期,不能把“以后由CRA管理”误解成现在可以不做。
Delegated Regulation (EU) 2026/339规定,2022/30自2027年12月11日起废止,而不是在2026年发布当天失效。该法规还说明:对于2025年8月1日至2027年12月10日期间投放欧盟市场并适用3(3)(d)、(e)、(f)的无线设备,废止不会影响按RED进行的市场监管和合规检查。
Cyber Resilience Act, Regulation (EU) 2024/2847建立了更广泛的“带数字要素产品”全生命周期网络安全框架。其主要产品设计、评定和CE要求自2027年12月11日起适用,除产品设计安全外,还覆盖漏洞处理、支持期和安全更新。欧盟委员会的安排是用CRA承接范围内产品的横向网络安全要求,避免同一无线产品在2027年后同时承担重叠的RED 3(3)(d/e/f)与CRA要求。
但CRA并不是到2027年才全部开始。CRA Article 71规定,Article 14关于被积极利用漏洞和严重安全事件的报告义务自2026年9月11日起适用;Article 69(3)又明确,该报告义务也适用于2027年12月11日前已经投放市场且落入CRA范围的产品。因此,截至本文日期,范围内无线产品一方面仍要按2022/30处理RED设计和评定,另一方面还应建立CRA要求的漏洞与事件报告流程。两者关注点和证据不能互相替代。
可以按时间简单理解:
| 投放市场时间 | 网络安全主线 | 不能遗漏的事项 |
|---|---|---|
| 2025-08-01至2026-09-10 | 适用时按RED 2022/30评估3(3)(d/e/f) | EN 18031、公报限制、评定路线、技术文件与CE |
| 2026-09-11至2027-12-10 | RED 2022/30继续适用;范围内产品同时落实CRA Article 14报告义务 | 除RED技术合规外,建立被利用漏洞和严重事件的报告流程 |
| 2027-12-11起 | 范围内产品按CRA主要要求管理网络安全 | 安全设计、漏洞处理、支持期、报告、分类、评定与CE |
2027年后,RED本身并未消失。无线设备的安全健康、EMC、频谱及其他适用RED要求仍需完成;只是2022/30启用的网络安全三项在相应日期被废止并由CRA承接。跨越2027年的型号应尽早做两套要求的差距分析,避免2026年只按EN 18031准备,到2027年又发现缺少CRA要求的漏洞流程、支持期和软件组件证据。

十一、结论:怎样安排项目最稳妥?
欧盟无线设备网络安全合规可以归纳为五步:先确认无线产品是否直接或间接通过互联网通信,再判断数据、儿童/玩具/穿戴和价值转移功能;逐项确定3(3)(d)、(e)、(f);根据产品架构选择EN 18031部分并处理OJEU限制;完成风险、测试、整改和技术文件;最后确认Module A是否成立,必要时让具备相应范围的RED公告机构参与。
准备启动项目时,建议一次提供产品规格书、无线和系统架构、硬件/固件/App版本、数据流、接口与端口、安全更新方式、账号权限、云服务说明、目标上市时间及现有RED报告。资料越接近真实销售配置,范围和报价越准确。权检认证可协助适用性预判、EN 18031差距分析、网络安全测试、整改复测、技术文件和声明检查,以及公告机构路线衔接;最终方案仍应以产品实际功能和投放市场时有效的法规、公报与标准为准。
本文主要官方依据如下,均于2026年9月29日核查:
- 欧盟出版局:Radio Equipment Directive 2014/53/EU
- 欧盟出版局:Delegated Regulation (EU) 2022/30现行合并文本
- 欧盟出版局:Delegated Regulation (EU) 2023/2444,适用日期修订
- 欧盟出版局:Implementing Decision (EU) 2025/138,EN 18031引用与限制
- 欧盟委员会:EN 18031协调标准限制应用指导
- 欧盟委员会:RED专题页与RED—CRA衔接说明
- RED ADCO:internet-connected radio equipment解释
- 欧盟出版局:Delegated Regulation (EU) 2026/339,2027年废止安排
- 欧盟出版局:Cyber Resilience Act, Regulation (EU) 2024/2847
- 欧盟委员会:RED协调标准入口
本文按2026年9月29日可查询的欧盟官方资料整理,用于无线设备项目前期范围、测试和符合性评定路线沟通。法规、协调标准、公报限制、公告机构资格及CRA实施文件可能更新,具体结论应以产品实际功能、软硬件配置、数据处理、投放市场日期和项目实施时有效的官方文本为准。 本文由AI辅导进行创作。







