外贸企业必看,欧盟EN 18031-1智能锁网络安全标准实施一周年:这标准国内有多少企业能过?
一、从起草到强制:十年磨一剑的合规门槛
EN 18031的出台并非临时之举。早在2014年欧盟《无线电设备指令》(RED 2014/53/EU)发布时,就已明确无线设备网络安全是法定合规方向。此后历经十年标准研讨与法案落地,最终形成EN 18031系列标准。
标准的时间线清晰可循:2024年8月,欧洲标准化委员会CEN/CENELEC正式发布EN 18031终版;2025年1月30日,欧盟(EU) 2025/138实施决定在欧盟官方公报公布,将EN 18031-1、-2、-3三套标准正式纳入RED指令协调标准清单;2025年8月1日起正式强制执行。
二、智能门锁处于标准“交叉地带”
EN 18031系列由三个独立部分组成,分别对应RED指令的三项核心要求:
EN 18031-1:面向所有可联网的无线电设备,覆盖网络资产保护;
EN 18031-2:面向处理个人数据的无线电设备,叠加GDPR合规要求;
EN 18031-3:面向支持资金交易的联网设备,防范金融欺诈风险。
智能门锁因同时具备联网功能(Wi-Fi、Zigbee、Matter或蓝牙)且涉及用户隐私数据(如指纹、密码、开锁记录),通常需同时满足EN 18031-1和EN 18031-2的要求。EN 18031-1覆盖14大类安全机制,包括访问控制、身份认证、安全启动、安全更新、安全通信等核心能力。EN 18031-2则进一步要求敏感数据加密存储与多级访问控制。
三、合规路径的分水岭:自评估还是第三方认证?
(EU) 2025/138附加的限制条款,是2026年最关键的合规分水岭。其中影响最大的一项规定是:出厂允许空白无密码登录、不强制首次修改密码的设备,自声明通道被关闭,必须通过欧盟公告机构(NB)进行第三方评估。
这意味着,智能门锁制造商如果不在产品出厂时强制要求用户修改初始密码并永久禁用空白登录,就无法走自评估通道,合规成本与周期将大幅增加。
四、实施一年:从“政策通知”到“市场现实”
过去一年,EN 18031的影响已从纸面政策转化为实实在在的市场门槛:
海关与市场准入层面。 2025年8月1日起,所有新出货的无线联网设备,CE-RED技术文件必须包含EN 18031评估报告。未通过合规测试的产品无法获得CE-RED认证,直接被挡在欧盟市场之外。不合规产品面临海关拦截、市场禁售及最高全球年营收4%的罚款。
电商平台层面。 2025年12月15日起,欧盟平台开始强制核查无线IoT设备的EN 18031证书,无证产品直接下架。Temu、SHEIN等跨境平台在2026年也收紧了审核要求。2025年10月,某主攻欧洲市场的智能家居品牌旗下带WiFi功能的智能门锁产品,被亚马逊欧盟站点判定违规,强制下架并暂停了该品牌相关品类的销售权限。
市场监管层面。进入2026年,欧盟各成员国的市场监管机构明显加强了执法力度。德国联邦网络局、荷兰电信局、瑞典邮政和电信管理局等机构在2026年第一季度进行了第一轮专项抽查。
认证服务层面。 2026年3月,深圳沃特检验技术有限公司网络安全实验室正式获得EN 18031标准的CNAS实验室认可资质。认证服务提供商正在加速布局这一新兴赛道。
五、争议与误区:一年后的认知仍待厘清
尽管已实施一年,业内对EN 18031的认知仍存在不少误区:
其一,标准附录不可作为合规依据。EN 18031中Rationale和Guidance章节仅作参考,合规判定只看正文规范性条款。
其二,时效认知仍有混淆。标准2024年8月发布终版,2025年1月进入官方公报,2025年8月1日强制执行。网上流传的“2025年2月20日生效”等说法并无官方依据。
其三,密码合规是核心痛点。密码技术是EN 18031的核心合规要件,设备需强制支持强密码设置、禁用默认弱口令。若跳过密码设置流程,将失去标准协调性,必须通过NB第三方评估。
六、CRA过渡期:EN 18031的“下一站”
EN 18031并非终点。欧盟《网络弹性法案》(CRA,法规号(EU) 2024/2847)将于2027年12月11日全面强制实施。CRA的覆盖范围比EN 18031更宽,有线设备、软件、云平台全部纳入。
根据目前安排,RED指令的网络安全条款将于2027年12月11日后全部删除,统一归CRA单独监管,届时EN 18031将不再作为强制协调标准。但在2027年12月之前的过渡期内,EN 18031仍是法定合规路径。
值得注意的是,已通过EN 18031认证的产品,其安全架构和渗透测试文档可复用到CRA合规中,避免重复投入。欧洲标准化组织正推进EN 40000系列标准研制,作为CRA框架下EN 18031的接替标准,预计2027年11月前完成编制。
结语
EN 18031-1实施一周年,标志着智能门锁行业的网络安全已从“可选项”变为“必选项”。对于面向欧盟市场的制造商、出口商和买家而言,问题已不再仅仅是产品是否联网,而是其网络安全设计和响应机制能否支撑市场准入和交付的连续性。随着2027年CRA全面实施的临近,这场从“加分项”到“入场券”的监管变局,仍在持续演进。
