Triplicate

An ninh mạng theo RED của EU: EN 18031 và Quy định 2022/30 áp dụng từ 8/2025

Từ 1/8/2025, nhiều sản phẩm vô tuyến bán tại EU, như thiết bị kết nối internet, đồ chơi, thiết bị chăm sóc trẻ em và thiết bị đeo được, cùng các sản phẩm xử lý tiền, phải đáp ứng các yêu cầu an ninh mạng tại Điều 3(3)(d), (e) và (f) của Chỉ thị về thiết bị vô tuyến (RED). Các tiêu chuẩn hài hòa EN 18031 mang lại giả định phù hợp (presumption of conformity), nhưng có hạn chế: trong một số trường hợp, tổ chức được thông báo (notified body) phải đánh giá sản phẩm.

Đã đối chiếu với nguồn chính thức: 2026-10

Tổng quan nhanh

Văn bản pháp luậtQuy định ủy quyền (Delegated Regulation) (EU) 2022/30 của Ủy ban châu Âu theo Chỉ thị về thiết bị vô tuyến 2014/53/EU
Áp dụng từ1/8/2025
Yêu cầuĐiều 3(3)(d) bảo vệ mạng, (e) dữ liệu cá nhân và quyền riêng tư, (f) bảo vệ khỏi gian lận
Tiêu chuẩnEN 18031-1:2024, EN 18031-2:2024, EN 18031-3:2024, được viện dẫn theo Implementing Decision (EU) 2022/2191
EN 18031-1Thiết bị vô tuyến kết nối internet
EN 18031-2Thiết bị vô tuyến xử lý dữ liệu, như đồ chơi, thiết bị chăm sóc trẻ em và thiết bị đeo được
EN 18031-3Thiết bị kết nối internet xử lý tiền ảo hoặc giá trị tiền tệ
Tổ chức được thông báoChỉ các tổ chức được thông báo cho 3.3.d/e/f mới có thể cấp chứng chỉ kiểm tra kiểu của EU (hướng dẫn của Ủy ban châu Âu liệt kê 24 tổ chức)

Ai bị ảnh hưởng

Quy định ủy quyền (EU) 2022/30 được thông qua do lo ngại về khả năng chống chịu tấn công mạng của một số sản phẩm. Từ 1/8/2025, quy định này làm cho các yêu cầu thiết yếu tại Điều 3(3)(d), (e) và (f) của Chỉ thị về thiết bị vô tuyến (RED) áp dụng cho một số loại thiết bị vô tuyến nhất định: bảo vệ mạng, bảo vệ dữ liệu cá nhân và quyền riêng tư, và bảo vệ khỏi gian lận.

Ủy ban châu Âu đã yêu cầu CEN và CENELEC xây dựng ba tiêu chuẩn chung: EN 18031-1 cho thiết bị vô tuyến kết nối internet, EN 18031-2 cho thiết bị vô tuyến xử lý dữ liệu, như đồ chơi, thiết bị chăm sóc trẻ em và thiết bị đeo được, và EN 18031-3 cho thiết bị kết nối internet xử lý tiền ảo hoặc giá trị tiền tệ. Yêu cầu của các tiêu chuẩn này trùng nhau ở mức độ cao.

Hạn chế đối với giả định phù hợp

Đánh giá sự phù hợp

Chỉ được tự đánh giá theo kiểm soát sản xuất nội bộ (module A) nếu áp dụng tiêu chuẩn EN 18031 liên quan và sản phẩm không chịu ảnh hưởng của các hạn chế nêu trên. Đánh giá tự nguyện của bên thứ ba luôn có thể thực hiện theo Điều 17 của Chỉ thị về thiết bị vô tuyến (RED). Chỉ các tổ chức được thông báo có thẩm quyền về an ninh mạng theo quy định ủy quyền mới được cấp chứng chỉ kiểm tra kiểu của EU; có thể lọc cơ sở dữ liệu NANDO theo 3.3.d/e/f.

Ủy ban châu Âu không tư vấn cách áp dụng các tiêu chuẩn cho từng sản phẩm cụ thể; trách nhiệm này thuộc về nhà sản xuất. Các văn bản pháp luật trong tương lai như Regulation (EU) 2024/2847 cũng sẽ ảnh hưởng đến các sản phẩm có kết nối.

Các bước thực hiện

  1. Kiểm tra xem sản phẩm vô tuyến của bạn có thuộc nhóm được quy định ủy quyền (EU) 2022/30 điều chỉnh hay không, như thiết bị kết nối internet, đồ chơi, thiết bị chăm sóc trẻ em hoặc thiết bị đeo được, hay thiết bị xử lý tiền.
  2. Xác định tiêu chuẩn nào trong EN 18031-1, EN 18031-2, EN 18031-3 áp dụng và đánh giá sản phẩm theo các tiêu chuẩn đó.
  3. Kiểm tra các hạn chế: tùy chọn mật khẩu, kiểm soát truy cập của cha mẹ theo EN 18031-2 và cập nhật an toàn theo EN 18031-3.
  4. Chỉ tự đánh giá (module A) khi tiêu chuẩn được áp dụng mà không bị hạn chế; nếu không, hãy đến tổ chức được thông báo có thẩm quyền về 3.3.d/e/f, tra cứu trong NANDO.
  5. Cập nhật hồ sơ kỹ thuật và bản công bố hợp chuẩn của EU để bao gồm Điều 3(3)(d), (e) và (f).

Chứng từ thường cần

Vấn đề thường gặp và cách phòng tránh

Sản phẩm cho phép người dùng bỏ qua việc đặt mật khẩu.

Cách xử lý: Khi đó các mục về mật khẩu mặc định không mang lại giả định phù hợp, nên cần tổ chức được thông báo đánh giá, hoặc phải bỏ tùy chọn đó.

Thiết bị có khả năng thanh toán được tự đánh giá theo EN 18031-3.

Cách xử lý: Mục 6.3.2.4 về cập nhật an toàn không mang lại giả định phù hợp, nên bắt buộc phải có đánh giá của bên thứ ba.

Đồ chơi có kết nối không có kiểm soát truy cập của cha mẹ.

Cách xử lý: Khi đó EN 18031-2, mục 6.1.3 đến 6.1.6 không mang lại giả định phù hợp; hãy bổ sung kiểm soát truy cập của cha mẹ hoặc người giám hộ, hoặc dùng tổ chức được thông báo.

Bản công bố hợp chuẩn không được cập nhật sau 1/8/2025.

Cách xử lý: Bổ sung các yêu cầu tại Điều 3(3)(d), (e) và (f) cùng các tiêu chuẩn đã áp dụng.

Nguồn tham khảo

  1. Guidance on the application of the harmonised standards series EN 18031:2024 in support of Commission Delegated Regulation 2022/30 European Commission (DG GROW), published by Spain's Ministry for Digital Transformation
  2. Guide for the application of the harmonised standards of the Radio Equipment Directive cybersecurity requirements ESMIG

Các quy định thường xuyên thay đổi. Ghi chú này là hướng dẫn thực tế dựa trên các nguồn nêu trên, không phải tư vấn pháp lý. Hãy xác nhận yêu cầu hiện hành với cơ quan có thẩm quyền, nhà nhập khẩu của bạn hoặc đại lý hải quan được cấp phép trước khi xuất hàng.

Chia sẻ với đồng nghiệpWhatsAppLinkedInX

Ghi chú thương mại

Bạn từng gặp vấn đề này? Hãy chia sẻ cách bạn xử lý

Hãy cho chúng tôi biết chuyện gì đã xảy ra và cách nào hiệu quả. Chúng tôi đọc mọi tin nhắn gửi đến. Nếu bạn đồng ý, chúng tôi có thể bổ sung trường hợp của bạn vào ghi chú này, không nêu tên bạn hay công ty.

Câu hỏi thường gặp

EN 18031 là gì?

Là bộ ba tiêu chuẩn hài hòa, EN 18031-1, EN 18031-2, EN 18031-3 (2024), hỗ trợ các yêu cầu an ninh mạng của Chỉ thị về thiết bị vô tuyến (RED) theo quy định ủy quyền (EU) 2022/30.

Các quy tắc an ninh mạng của RED áp dụng từ khi nào?

Từ 1/8/2025.

Tôi có thể tự chứng nhận không?

Có, theo module A, nhưng chỉ khi tiêu chuẩn EN 18031 liên quan được áp dụng mà không bị các hạn chế của nó ảnh hưởng; nếu không thì cần tổ chức được thông báo.

Những sản phẩm nào thuộc phạm vi?

Một số loại thiết bị vô tuyến nhất định, như thiết bị kết nối internet, thiết bị xử lý dữ liệu như đồ chơi, thiết bị chăm sóc trẻ em và thiết bị đeo được, và thiết bị xử lý tiền ảo hoặc giá trị tiền tệ.

Làm thế nào để tìm tổ chức được thông báo cho an ninh mạng theo RED?

Tìm trong cơ sở dữ liệu NANDO, lọc theo 3.3.d/e/f; hướng dẫn của Ủy ban châu Âu nêu 24 tổ chức có thẩm quyền.

Công cụ miễn phí khác

Triplicate miễn phí và ngày càng tốt hơn. Bạn thấy hữu ích chứ? Ủng hộ Triplicate ♥