大数跨境

欧盟合规专题②:CE认证新规重点解读|无线网络安全、e‑DoC、机械新规

欧盟合规专题②:CE认证新规重点解读|无线网络安全、e‑DoC、机械新规 希海跨境
2026-10-05
16
导读:欧盟合规专题②,解读2026年CE认证合规重心变化:无线产品RED网络安全义务、e‑DoC电子化立法倒计时、新机械法规强制节点,三大主线需要企业提前布局。文中梳理合规时间线、评估路径与技术文件归档要求


点击蓝字 关注我们

FOLLOW US


如果你的产品带着WiFi或蓝牙,今年做CE认证,可能会被问到一个三年前几乎没人问的问题:

设备能不能联网?默认密码是什么?网络安全评估由谁来做?

这三个问题背后,是2026年CE认证的趋势转变:不能只盯着认证流程,有三项合规要求需要重点跟进。

本文是欧盟合规专题第二篇,我们聚焦CE认证实务,想了解欧盟合规全景,可跳转至👇

阅读指南

  • 电子/无线产品:重点看02、03章

  • 机械产品:重点看04章

01

为什么再聊CE认证

Why Revisit CE Certification

CE认证不只是一份通关文件,更是四重战略资产:市场准入、品牌信任、管理升级、全球跳板。相关内容在之前的文章中已经展开,本文不再重复,想了解的朋友可以阅读之前的文章。

但2026年,企业需要落实的合规要求出现了新变化。

过去企业更多关心“怎么拿到证书”,而现在监管更加看重“产品上市之后,企业能否持续证明产品合规”。

当前有三项合规事项来到关键时间节点:

网络安全

《无线电设备指令》(RED,2014/53/EU)第3(3)(d)(e)(f)条,配套授权条例(EU) 2022/30,2025年8月1日正式强制适用。2026年海关与平台抽查力度加大,测试、公告机构排期紧张。

这套网络安全专项规则属于过渡安排,将于2027年12月11日废止,此后新上市无线产品执行CRA网络韧性法案。2025年8月1日–2027年12月10日上市的产品,原有评估继续有效,但仍需接受市场监管。

对于落入上述RED受限条款的无线产品,审核不再仅核查射频与安全性能,上市前必须完成网络安全评估,部分产品已无法采用自我声明路径。

文件电子化

e‑DoC立法2026年6月8日达成协议,生效后30个月落地实施。

纸质符合性声明暂时没有取消,但监管已经明确数字化方向,企业现在就要把全套技术文件做好可随时调取的电子版。

机械新规

新机械法规(EU) 2023/1230将于2027年1月20日全面强制适用。

以“投放市场”作为判定标准,AI、机器学习安全功能设备新增强制第三方评估,2027年1月20日之后上市的设备就要按新规准备。

理清这些时间节点,就能判断自身的行动优先级。下面我们逐条展开说明。

02

网络安全:无线产品新增合规义务

Cybersecurity: New Compliance Obligations for Wireless Products

在三项合规任务里,无线设备网络安全是当前企业碰到问询、抽查最多的一项,也是2026年落地压力最大的板块。


RED条款与EN18031要点

2022年2月,欧盟正式公布授权法规,激活《无线电设备指令》(RED)第3(3)(d)(e)(f)条款,明确联网无线电设备的网络安全义务。

该规则原定2024年8月1日落地,经延期调整,最终敲定2025年8月1日正式强制适用。

来源:欧盟委员会官网

配套的EN 18031系列安全标准,2025年1月获得欧盟实施认定。但它属于限制性协调标准,部分条款不能自动推定合规。

简单来说:就算产品按照EN 18031完成测试,也不等于自动满足法规要求。


适用范围:哪些产品需要满足网络安全要求

范围比想象中宽,三类产品尤其容易被漏判:

  1. 可联网无线设备:不管是直接连互联网,还是通过网关、手机间接联网都算,WiFi、蓝牙、蜂窝模组产品都在其内;

  2. 会处理用户隐私数据的无线设备:例如智能穿戴、婴儿监护器、联网玩具;

  3. 支持线上支付、转账交易的无线设备。

重要提示:单纯蓝牙设备,如果配对手机后可以上云,一样落入本法规范围。

同时存在豁免场景,医疗器械按医疗器械法规管理,不适用这套网络安全条款;航空、道路交通类设备,部分条款也可豁免。


三种无法采用自我声明的情形

这可能是企业最关心的问题。

实际上,多数产品仍可自我声明,但三种情况除外,触发任何一条,必须走公告机构(NB)评估:

情况一:口令认证缺陷

产品出厂允许无密码登录,或是用户可以跳过首次登录的强制改密环节,这是实验室反馈里最高频的不合格项。

只有做到出厂强制要求首次修改密码、彻底关闭空白登录通道的产品,才可以保留自我声明资格。

以带WiFi的摄像头为例:首次开机必须设置密码才能使用,界面不能提供“跳过”选项。

情况二:儿童/看护设备的家长控制缺失

儿童玩具、看护类设备如果缺少完整的家长访问控制功能,会直接触发受限条款。

家长可完整管控设备访问权限,例如远程查看已接入设备、随时关闭摄像头,这类设计才符合合规要求。

情况三:防欺诈机制不足

支持联网支付、虚拟资产转移的设备,仅依靠单一安全更新机制不足以抵御欺诈风险。

按照《无线电设备指令》网络安全条款第3(3)(f)项的实操口径,这类产品无论是否满足相关标准,都必须经过公告机构评估,不能采用自我声明。

简单的判断方法

产品符合EN 18031系列标准且不触发受限条款,可采用自我声明。一旦触发受限条款或无法引用标准,则必须走公告机构评估


技术文件怎么写

无论企业最终走自我声明,还是公告机构(NB)评估,核心的落地文件都是网络安全风险评估报告。报告整体需要遵循:资产识别→威胁分析→安全机制→残留风险的完整逻辑链。

  1. 资产识别:需完整梳理产品的数据、功能、网络服务清单,并对每一项资产标注机密性、完整性、可用性等级;

  2. 威胁分析:必须结合产品真实应用场景落地,严禁直接照搬标准附录的通用威胁清单;

  3. 安全机制:需要写清具体实现方式与技术参数,不能仅用“已加密、已防护”这类模糊话术;

  4. 残留风险评估:如实客观评定余量风险,切忌全部填“风险为零”,不符合监管核查逻辑。

2025下半年至2026年,相关测试认证需求集中爆发,具备欧盟采信资质的实验室与公告机构产能不足,排期持续拉长。确定合规路径后,建议尽早锁定档期。

03

e-DoC:文件电子化的立法倒计时

e-DoC: Legislative Countdown for Electronic Documentation

先说结论:纸质符合性声明(DoC)没有作废。欧盟现阶段没有立法取消纸质声明,制造商仍可出具纸质文件。

但电子化立法已经落地。2026年6月8日,欧洲议会与理事会就数字化与共同规范一揽子达成协议,涉及20项产品法规。

协议明确,DoC将以电子形式为默认,通过网址或机器可读码(二维码)访问,用户免费查看、无需注册或提交个人数据。协议生效后30个月正式适用。

记住一点:e-DoC只改变文件形式,不改变DoC的内容要素与签署责任。


现在该做的四件事

核对DoC里的协调标准,加上版本年份

只写“EN 62368-1”不够,要写“EN 62368-1:2020”。旧版标准被替代后,DoC如果还引用旧版,产品在法律上就不合规了。

将DoC和技术文件转为可在线调阅的电子版

立法要求企业通过互联网地址或机器可读代码(如二维码)提供DoC,确保用户免费访问。

数字EU DoC可以提供XML格式的机器可读版本,通过云平台在线接口进行数字交换。

按TCF六大章节检查技术文件完整性

技术构建文件(TCF),是CE整套合规证据包,用来向欧盟市场监管机构证明产品满足指令全部要求,DoC符合性声明只是TCF里其中一份文件。

一份能通过审核的TCF必须覆盖:

  • 产品描述与概述

  • 适用指令与协调标准清单

  • 设计与制造信息

  • 风险分析

  • 测试报告与验证数据

  • 用户手册与安全标签

物料清单(BOM)只需列明物料型号,关键安全元器件的合规证据作为技术构建文件(TCF)附件归档,无需将全部证书编号填进表格。

明确留档周期和存放位置

对于普通LVD/EMC/RED/RoHS类产品,制造商需自产品投放市场起留存技术文件至少10年(实操按最后一件产品投放时间起算)。

医疗器械按MDR要求执行,普通器械留存10年、植入式器械15年。

非欧盟制造商不必将文件存放于欧洲,但须保证欧盟境内(通常为欧盟授权代表)能够调取。

04

新机械法规:强制实施节点与前置准备

Machinery Regulation: Mandatory Timeline & Preparatory Work

新机械法规(EU) 2023/1230将于2027年1月20日全面强制实施。无论产品何时生产,只要产品首次投放欧盟市场的日期在2027年1月20日之后,就必须符合新机械法规。

旧指令下已认证的机械不受影响:可继续流通,旧EC型式检验证书有效至到期。但重大升级应直接按新规设计,避免后续重复投入。


新增两项合规要求

第一项,高风险清单扩容

旧机械指令的“附录IV”清单,在新法规中分流为附件I Part A强制清单与Part B可选清单。

其中两项与人工智能直接相关:

  • 通过机器学习实现完全或部分自我进化行为、以保障安全功能的安全元件;

  • 内置上述系统,且该系统本身不单独投放市场的机械设备。

这类嵌入式系统本身不会独立上市,但一旦集成到机械设备内,整台机械即触发强制认证要求。

第二类,数据记录义务

保障安全功能的软件,数据留存分两类要求:

  • 具备自进化机器学习能力的安全系统,需要记录安全相关决策过程数据,留存至少1年;

  • 安全软件的干预追溯日志、软件版本上传记录,需留存5年。

欧盟主管机构提出合理核查请求时,企业应当提供上述记录。


现在该做的四件事

第一步:核对产品是否落入附件I Part A的强制NB认证范围。

第二步:检查控制系统,确认安全相关决策数据已留存。

第三步:逐条对照附件III的EHSR要求,更新风险评估报告。

新规下的风险评估,需要覆盖机械全生命周期内所有可预见风险,包含具备自主、自进化能力的机械,同时还要评估多台机械协同工作带来的新增风险。

第四步:开展供应链核查。

向关键部件供应商索取PL/SIL证明,并建立零部件变更管理档案。

04

技术文件留档与公告机构选择

Technical Documentation Archiving & Notified Body Selection


建立合规证据链

按单个型号分别建立独立档案,内容包含:

  • 产品描述与技术规格(含物料清单BOM、关键元器件认证证书)、

  • 适用指令与协调标准清单(需标注标准版本年份)、

  • 测试报告(由ILAC互认实验室或公告机构出具,报告编号可在机构官网核验)、

  • 风险评估报告、

  • 符合性声明(DoC)签署件、

  • NB证书与型式检验报告(如适用)。

若产品需要公告机构介入,需要提前规划排期:不同成员国公告机构审核周期差异明显,德国、荷兰的NB排期通常最紧张。

按行业经验,针对含AI自进化安全功能这类复杂高风险机械,BSI、TÜV SÜD、DEKRA这类头部机构受理排队约6–12个月,完整审核约13–18个月,建议尽早接洽,准备英文技术文件包。

网络安全与机械两条线NB产能都在收紧,越晚排期越长。企业可依据时间线规划优先级,提前启动合规评估,应对公告机构产能收紧带来的排期压力。

如需了解更多跨境问题,可在公众号菜单点击【联系我们】。

免责声明:本文为跨境电商行业研究与信息分享文章,仅代表作者个人观点,不构成任何商业合作、投资建议或经营指导。

文中提及的所有企业、品牌、产品及平台,均基于公开信息进行客观分析,不存在任何商业推广或广告合作关系。

财财将在每周一、四、六和大家分享跨境出海的行业观察,

我们下期见。

跨境合规



CE认证 | ODI备案 | 欧盟EPR合规 | CRS体系

香港公司 | 马来西亚 | 印尼 | 避坑指南

海外商标注册 | 商标布局 | 海外商标维护

海外账户 | 海外资金 | 香港开户

出海案例



光伏 | 储能 | 新能源电池 | 变压器 | 热泵出海

宠物电器 | AI眼镜 | 美发工具 | 游戏掌机 | LED灯带

非遗出海 | 高端服饰 | 瑜伽服装 | 泳装

【声明】内容源于网络
0
0
希海跨境
1234
内容 137
粉丝 0
希海跨境 1234
总阅读27.0k
粉丝0
内容137