无线电设备网络安全:EN 18031-1、-2和-3:2024附限制列入协调标准清单——允许用户不设密码(第6.2.5.1–6.2.5.2条)、缺少家长控制时以及第6.3.2.4条安全更新评估准则均不提供符合性推定
欧盟委员会实施决定(EU)2025/138于2025年1月30日公布,在指令2014/53/EU协调标准清单(实施决定(EU)2022/2191)中增列第164–166行:EN 18031-1:2024、EN 18031-2:2024和EN 18031-3:2024,对应由授权条例(EU)2022/30启用的第3条第3款第一项d、e、f点基本要求。三项标准均附有限制符合性推定的注释。
- 三个部分的范围:EN 18031-1——联网无线电设备(d点);EN 18031-2——处理数据的无线电设备:联网设备、儿童看护设备、玩具无线电设备和可穿戴设备(e点);EN 18031-3——处理虚拟货币或货币价值的联网无线电设备(f点)。这些标准由CEN和CENELEC依据2022年8月5日的标准化请求C(2022)5637制定。
- 三项标准共同的限制:“Rationale”和“Guidance”部分不提供符合性推定(它们不是规范,且“Guidance”引用了国家标准化机构的文件);在适用关于默认密码的第6.2.5.1和6.2.5.2条时,如允许用户不设置也不使用任何密码,同样不提供推定——此时认证相关风险被视为未得到应对。
- 特定限制:对EN 18031-2中第6.1.3–6.1.6条涵盖的类别(玩具和儿童看护无线电设备的访问控制),如第6.1.3.4.2、6.1.4.4.2、6.1.5.4.2和6.1.6.4.2条未确保家长或监护人访问控制,则不提供推定——评估类别(基于角色、自主、强制或其他访问控制)并不总是包含这种控制。对EN 18031-3,第6.3.2.4条的安全更新评估准则(数字签名、安全通信、访问控制或其他)完全不提供推定,因为在涉及金融资产时这些方法单独使用均不足够。
- 根据爱沙尼亚EVS目录中的记录,EN 18031-1:2024和EN 18031-2:2024自2024年9月2日起有效,其记录已引用决定2025/138的注释。EN 18031-2的范围不包括指令(EU)2018/1972意义上的公共电子通信网络和服务提供商所用的5G网络设备。对实验室而言,在上述三种情形下,按该标准检测不足以获得符合性推定。决定自公布之日起生效。