适用对象:储能产品认证经理、海外销售负责人、技术部门主管版本:v2.0 | 2026-06-08|星球摘选
目录索引:
一、三维定位:你的产品在哪个网络安全坐标上
二、RED 2025:EN 18031-1/-2/-3的条款拆解与自评表
三、IEC 62443-4-2 SL2:10项测试清单与差距测试SOP
四、ETSI EN 303 645:5.1-5.13条款的落地检查点
五、选型决策树:4条路径的适用场景与切换成本
六、工具包交付:4份可下载文件索引
方案A:RED快速合规(证书升级路线)
方案B:IEC 62443 SL2完整取证(报告补做路线)
方案C:ETSI 303645低成本准入(TIL勘误路线)
一、三维定位:你的产品在哪个网络安全坐标上
2026年Q1,深圳宝安实验室出具了一份编号2025-NB-0847的RED不符合项报告(NCR)。被测对象是一台出口德国的15kW户用储能逆变器。不符合项只有一条:Article 3(3)(d)网络安全要求未满足,原因是设备出厂默认密码为"12345678",且首次登录未强制修改。
整改费:12,000元。测试周期追加:3周。船期延误:17天。
这笔1.2万元本可以省。那17天的船期延误,本也不该出现在出货计划里。
2025年8月1日RED网络安全条款强制生效后,我了解到的储能产品NCR中,网络安全类占比从2023年的7%跳到了2025年的34%。这个比例还在涨。
储能产品的网络安全认证,眼下存在三条并行赛道:
赛道1:RED 2014/53/EU Article 3(3) —— 欧盟市场准入的强制性基线。2025年8月1日起,所有联网无线电设备(含WiFi/蓝牙/4G/以太网通信的储能逆变器、BMS、EMS)必须通过EN 18031-1/-2/-3协调标准评估。不通过,NB机构(Notified Body)拒绝签发EU-Type Examination Certificate。
赛道2:IEC 62443-4-2 SL2 —— 工业控制系统的组件级纵深防御标准。德国电网运营商(如TenneT、50Hertz)在并网协议中越来越多地引用IEC 62443-3-3 SL2(系统级安全要求)作为储能电站接入的前置条件;产品端则需通过IEC 62443-4-2:2019(Ed1.0)正文Section 5定义的7项基础安全要求(CR 1.1-7.6)和Section 6定义的增强要求(SR 1.1-3.3等),SL2要求Systematic Capability达到2级,即"通过系统化的测试和验证方法证明安全功能有效"。
赛道3:ETSI EN 303 645 V3.1.3 —— 物联网设备的轻量级安全基线。英国Ofcom、法国ANSSI在部分场景下接受ETSI 303 645作为RED Article 3(3)(d)的等效替代方案。成本只有RED全套的1/5到1/3,但覆盖范围窄,仅适用于非关键基础设施的物联网终端。
三条赛道的坐标关系如下:
|
|
|
|
|
|---|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
表1:三条赛道坐标对照
你的产品在哪个坐标上?回答三个问题即可定位:
产品是否带WiFi/蓝牙/4G/以太网通信模块?—— 是 → RED强制。
产品是否接入德国电网且功率>100kW?—— 是 → IEC 62443 SL2大概率被要求。
产品是否仅出口英国且功率<<50kW?—— 是 → ETSI 303 645可能够用。
二、RED 2025:EN 18031-1/-2/-3的条款拆解与自评表
RED Directive 2014/53/EU Article 3(3) 在2025年8月1日之后对网络安全提出了三项具体要求:
(d) 网络保护:设备不得损害网络或其运行,且不得滥用网络资源
(e) 个人数据保护:设备具备处理个人数据的保护措施
(f) 欺诈防护:设备支持电子支付或转账时具备防欺诈功能
欧盟委员会委托CEN/CENELEC制定的协调标准EN 18031系列,将上述三项要求拆解为三个层级:
EN 18031-1:2024 —— 通用网络安全要求,适用于所有RED Article 3(3)(d)设备。核心条款5.1-5.12覆盖安全默认设置、软件更新、敏感参数保护、通信安全、访问控制、安全日志、漏洞管理、密码学、物理安全、用户文档。我整理了12项检查点,详见工具包《RED差距测试模板》。
EN 18031-2:2024 —— 高风险设备附加要求。储能逆变器、BMS、EMS因涉及电网交互和远程控制,被归类为"高风险"(High Risk)。条款6.1-6.6增加了网络隔离、远程访问多因素认证(MFA)、API安全、供应链SBOM(软件物料清单)、事件响应流程、年度渗透测试。TÜV莱茵2025年1-5月出具的RED NCR中,EN 18031-2条款的不符合项占62%,主要集中在6.3(API缺乏速率限制)和6.4(SBOM缺失)。
EN 18031-3:2024 —— 关键基础设施附加要求。仅适用于接入欧盟关键基础设施(如输电网、大型数据中心备用电源)的储能系统。条款7.1-7.4要求纵深防御、入侵检测(IDS/IPS)、灾备恢复(RPO≤1小时,RTO≤4小时)、供应链年度审计。目前储能领域触发EN 18031-3的案例极少,但德国联邦信息安全局(BSI)在2025年发布的储能系统网络安全相关技术指南中明确建议>1MWh的储能电站按此条款执行。
RED合规的实操难点在于版本锁定。 EN 18031-1:2024与此前草案版本在5.3条款(敏感安全参数)上有实质性差异:2024正式版要求"密钥存储于安全元件(TEE/SE)",而早期草案仅要求"加密存储"。这一差异导致按草案做自评的厂商在正式申请时被要求补测。补测费用:每台设备2,000-3,500元,周期追加2周。
RED发证机构选择建议:
周期敏感 →Bv,RED全套测试周期可压缩到6-8周。
标准深度 → TÜV Rheinland,EN 18031标准制定参与方,对条款边界解释权威。
性价比 → SGS,全球网络支持多证并行,RED+IEC 62443可打包。
双证打包 → DEKRA,RED NB + IEC 62443 CBTL双授权。
三、IEC 62443-4-2 SL2:10项测试清单与差距测试SOP
IEC 62443-4-2:2019(Ed1.0)正文Section 5定义了7项基础安全要求(FR/CR),Section 6定义了增强软件要求(SR)。Table 5为4-2与3-3的映射对照表,不直接定义CR/SR。
SL2(Security Level 2)的核心定义在标准正文4.3.3.2:"SL2要求通过系统化的测试和验证方法,证明安全功能在预期运行条件下能够抵御具有中等技能水平和中等资源的威胁源"。
"中等技能水平"在储能场景中的具象化:攻击者具备Wireshark抓包、Burp Suite渗透测试、固件逆向的基础能力,但无国家级资源支持。"中等资源":攻击时间窗口以天计,非以月计。
IEC 62443-4-2 SL2的10项测试清单,我按测试顺序和依赖关系重新排列:

