An ninh mạng theo RED của EU: EN 18031 và Quy định 2022/30 áp dụng từ 8/2025
Từ 1/8/2025, nhiều sản phẩm vô tuyến bán tại EU, như thiết bị kết nối internet, đồ chơi, thiết bị chăm sóc trẻ em và thiết bị đeo được, cùng các sản phẩm xử lý tiền, phải đáp ứng các yêu cầu an ninh mạng tại Điều 3(3)(d), (e) và (f) của Chỉ thị về thiết bị vô tuyến (RED). Các tiêu chuẩn hài hòa EN 18031 mang lại giả định phù hợp (presumption of conformity), nhưng có hạn chế: trong một số trường hợp, tổ chức được thông báo (notified body) phải đánh giá sản phẩm.
Đã đối chiếu với nguồn chính thức: 2026-10
Tổng quan nhanh
Ai bị ảnh hưởng
Quy định ủy quyền (EU) 2022/30 được thông qua do lo ngại về khả năng chống chịu tấn công mạng của một số sản phẩm. Từ 1/8/2025, quy định này làm cho các yêu cầu thiết yếu tại Điều 3(3)(d), (e) và (f) của Chỉ thị về thiết bị vô tuyến (RED) áp dụng cho một số loại thiết bị vô tuyến nhất định: bảo vệ mạng, bảo vệ dữ liệu cá nhân và quyền riêng tư, và bảo vệ khỏi gian lận.
Ủy ban châu Âu đã yêu cầu CEN và CENELEC xây dựng ba tiêu chuẩn chung: EN 18031-1 cho thiết bị vô tuyến kết nối internet, EN 18031-2 cho thiết bị vô tuyến xử lý dữ liệu, như đồ chơi, thiết bị chăm sóc trẻ em và thiết bị đeo được, và EN 18031-3 cho thiết bị kết nối internet xử lý tiền ảo hoặc giá trị tiền tệ. Yêu cầu của các tiêu chuẩn này trùng nhau ở mức độ cao.
Hạn chế đối với giả định phù hợp
- Các phần về cơ sở lập luận và hướng dẫn của ba tiêu chuẩn không mang lại giả định phù hợp.
- Mật khẩu mặc định (mục 6.2.5.1 và 6.2.5.2): không có giả định phù hợp nếu người dùng được phép không đặt mật khẩu; không cần đánh giá của bên thứ ba nếu nhà sản xuất không dùng tùy chọn đó.
- EN 18031-2, mục 6.1.3 đến 6.1.6: không có giả định phù hợp nếu không bảo đảm kiểm soát truy cập của cha mẹ hoặc người giám hộ.
- EN 18031-3, mục 6.3.2.4 (cập nhật an toàn): không có giả định phù hợp bất kể thiết kế sản phẩm, nên bắt buộc phải có đánh giá của bên thứ ba.
Đánh giá sự phù hợp
Chỉ được tự đánh giá theo kiểm soát sản xuất nội bộ (module A) nếu áp dụng tiêu chuẩn EN 18031 liên quan và sản phẩm không chịu ảnh hưởng của các hạn chế nêu trên. Đánh giá tự nguyện của bên thứ ba luôn có thể thực hiện theo Điều 17 của Chỉ thị về thiết bị vô tuyến (RED). Chỉ các tổ chức được thông báo có thẩm quyền về an ninh mạng theo quy định ủy quyền mới được cấp chứng chỉ kiểm tra kiểu của EU; có thể lọc cơ sở dữ liệu NANDO theo 3.3.d/e/f.
Ủy ban châu Âu không tư vấn cách áp dụng các tiêu chuẩn cho từng sản phẩm cụ thể; trách nhiệm này thuộc về nhà sản xuất. Các văn bản pháp luật trong tương lai như Regulation (EU) 2024/2847 cũng sẽ ảnh hưởng đến các sản phẩm có kết nối.
Các bước thực hiện
- Kiểm tra xem sản phẩm vô tuyến của bạn có thuộc nhóm được quy định ủy quyền (EU) 2022/30 điều chỉnh hay không, như thiết bị kết nối internet, đồ chơi, thiết bị chăm sóc trẻ em hoặc thiết bị đeo được, hay thiết bị xử lý tiền.
- Xác định tiêu chuẩn nào trong EN 18031-1, EN 18031-2, EN 18031-3 áp dụng và đánh giá sản phẩm theo các tiêu chuẩn đó.
- Kiểm tra các hạn chế: tùy chọn mật khẩu, kiểm soát truy cập của cha mẹ theo EN 18031-2 và cập nhật an toàn theo EN 18031-3.
- Chỉ tự đánh giá (module A) khi tiêu chuẩn được áp dụng mà không bị hạn chế; nếu không, hãy đến tổ chức được thông báo có thẩm quyền về 3.3.d/e/f, tra cứu trong NANDO.
- Cập nhật hồ sơ kỹ thuật và bản công bố hợp chuẩn của EU để bao gồm Điều 3(3)(d), (e) và (f).
Chứng từ thường cần
- Hồ sơ kỹ thuật, gồm đánh giá an ninh mạng theo EN 18031
- Bản công bố hợp chuẩn của EU bao gồm Điều 3(3)(d), (e) và (f)
- Chứng chỉ kiểm tra kiểu của EU do tổ chức được thông báo cấp, nếu yêu cầu
- Báo cáo thử nghiệm theo các tiêu chuẩn EN 18031 áp dụng
Vấn đề thường gặp và cách phòng tránh
Cách xử lý: Khi đó các mục về mật khẩu mặc định không mang lại giả định phù hợp, nên cần tổ chức được thông báo đánh giá, hoặc phải bỏ tùy chọn đó.
Cách xử lý: Mục 6.3.2.4 về cập nhật an toàn không mang lại giả định phù hợp, nên bắt buộc phải có đánh giá của bên thứ ba.
Cách xử lý: Khi đó EN 18031-2, mục 6.1.3 đến 6.1.6 không mang lại giả định phù hợp; hãy bổ sung kiểm soát truy cập của cha mẹ hoặc người giám hộ, hoặc dùng tổ chức được thông báo.
Cách xử lý: Bổ sung các yêu cầu tại Điều 3(3)(d), (e) và (f) cùng các tiêu chuẩn đã áp dụng.
Nguồn tham khảo
- Guidance on the application of the harmonised standards series EN 18031:2024 in support of Commission Delegated Regulation 2022/30 European Commission (DG GROW), published by Spain's Ministry for Digital Transformation
- Guide for the application of the harmonised standards of the Radio Equipment Directive cybersecurity requirements ESMIG
Các quy định thường xuyên thay đổi. Ghi chú này là hướng dẫn thực tế dựa trên các nguồn nêu trên, không phải tư vấn pháp lý. Hãy xác nhận yêu cầu hiện hành với cơ quan có thẩm quyền, nhà nhập khẩu của bạn hoặc đại lý hải quan được cấp phép trước khi xuất hàng.
Ghi chú thương mại
Câu hỏi thường gặp
EN 18031 là gì?
Là bộ ba tiêu chuẩn hài hòa, EN 18031-1, EN 18031-2, EN 18031-3 (2024), hỗ trợ các yêu cầu an ninh mạng của Chỉ thị về thiết bị vô tuyến (RED) theo quy định ủy quyền (EU) 2022/30.
Các quy tắc an ninh mạng của RED áp dụng từ khi nào?
Từ 1/8/2025.
Tôi có thể tự chứng nhận không?
Có, theo module A, nhưng chỉ khi tiêu chuẩn EN 18031 liên quan được áp dụng mà không bị các hạn chế của nó ảnh hưởng; nếu không thì cần tổ chức được thông báo.
Những sản phẩm nào thuộc phạm vi?
Một số loại thiết bị vô tuyến nhất định, như thiết bị kết nối internet, thiết bị xử lý dữ liệu như đồ chơi, thiết bị chăm sóc trẻ em và thiết bị đeo được, và thiết bị xử lý tiền ảo hoặc giá trị tiền tệ.
Làm thế nào để tìm tổ chức được thông báo cho an ninh mạng theo RED?
Tìm trong cơ sở dữ liệu NANDO, lọc theo 3.3.d/e/f; hướng dẫn của Ủy ban châu Âu nêu 24 tổ chức có thẩm quyền.
Công cụ miễn phí khác
Triplicate miễn phí và ngày càng tốt hơn. Bạn thấy hữu ích chứ? Ủng hộ Triplicate ♥
Muốn dùng không có quảng cáo? Pro tắt mọi quảng cáo · $1/tháng