Ciberseguridad RED en la UE: EN 18031 y Reglamento 2022/30 desde agosto de 2025
Desde el 1 de agosto de 2025, muchos productos radioeléctricos vendidos en la UE, como los dispositivos conectados a internet, los juguetes, los equipos de puericultura y los equipos vestibles, así como los productos que manejan dinero, deben cumplir los requisitos de ciberseguridad de los artículos 3(3)(d), (e) y (f) de la Directiva de equipos radioeléctricos (RED). Las normas armonizadas EN 18031 dan presunción de conformidad, pero con restricciones: en algunos casos, un organismo notificado debe evaluar el producto.
Verificado con fuentes oficiales: 2026-10
De un vistazo
A quién afecta
El Reglamento Delegado (UE) 2022/30 se adoptó ante la preocupación por la resistencia de algunos productos frente a los ciberataques. Hace que los requisitos esenciales de los artículos 3(3)(d), (e) y (f) de la Directiva de equipos radioeléctricos (RED) se apliquen a clases determinadas de equipos radioeléctricos desde el 1 de agosto de 2025: protección de las redes, protección de los datos personales y la privacidad, y protección contra el fraude.
La Comisión Europea pidió al CEN y al CENELEC tres normas genéricas: la norma EN 18031-1 para los equipos radioeléctricos conectados a internet, la norma EN 18031-2 para los equipos radioeléctricos que tratan datos, como juguetes, equipos de puericultura y equipos vestibles, y la norma EN 18031-3 para los equipos conectados a internet que tratan dinero virtual o valor monetario. Sus requisitos se solapan en gran medida.
Restricciones a la presunción de conformidad
- Los apartados de justificación y de orientación de las tres normas no dan presunción de conformidad.
- Contraseñas por defecto (cláusulas 6.2.5.1 y 6.2.5.2): no hay presunción si los usuarios pueden no establecer ninguna contraseña; no hace falta evaluación de terceros si el fabricante no utiliza esa opción.
- EN 18031-2, cláusulas 6.1.3 a 6.1.6: no hay presunción si no se garantiza el control de acceso parental o del tutor.
- EN 18031-3, cláusula 6.3.2.4 (actualizaciones seguras): no hay presunción sea cual sea el diseño del producto, por lo que la evaluación de terceros es obligatoria.
Evaluación de la conformidad
La autoevaluación mediante control interno de la producción (módulo A) solo se permite si se aplica la norma EN 18031 pertinente y no le afectan las restricciones. Siempre es posible una evaluación voluntaria de terceros con arreglo al artículo 17 de la Directiva de equipos radioeléctricos. Solo los organismos notificados competentes en ciberseguridad con arreglo al Reglamento Delegado pueden emitir certificados de examen UE de tipo; la base de datos NANDO se puede filtrar por los artículos 3.3.d/e/f.
La Comisión no asesora sobre cómo aplicar las normas a productos concretos; esa responsabilidad recae en el fabricante. La legislación futura, como el Reglamento (UE) 2024/2847, también afectará a los productos conectados.
Paso a paso
- Comprueba si tu producto radioeléctrico pertenece a una clase cubierta por el Reglamento Delegado (UE) 2022/30, como los equipos conectados a internet, los juguetes, los equipos de puericultura o vestibles, o los equipos que manejan dinero.
- Identifica cuáles de las normas EN 18031-1, EN 18031-2 y EN 18031-3 se aplican y evalúa el producto con arreglo a ellas.
- Revisa las restricciones: opciones de contraseña, control de acceso parental según la EN 18031-2 y actualizaciones seguras según la EN 18031-3.
- Usa la autoevaluación (módulo A) solo si la norma se aplica sin restricciones; en caso contrario, acude a un organismo notificado competente para los artículos 3.3.d/e/f, que puedes encontrar en NANDO.
- Actualiza la documentación técnica y la declaración de conformidad de la UE para incluir los artículos 3(3)(d), (e) y (f).
Documentos que normalmente necesitas
- Documentación técnica, incluida la evaluación de ciberseguridad con arreglo a la EN 18031
- Declaración de conformidad de la UE que abarque los artículos 3(3)(d), (e) y (f)
- Certificado de examen UE de tipo de un organismo notificado, cuando se requiera
- Informes de ensayo de las normas EN 18031 aplicables
Problemas comunes y cómo evitarlos
Qué hacer: Las cláusulas sobre contraseñas por defecto no dan entonces presunción de conformidad, así que hace falta la evaluación de un organismo notificado, o hay que eliminar esa opción.
Qué hacer: La cláusula 6.3.2.4 sobre actualizaciones seguras no da presunción, por lo que la evaluación de terceros es obligatoria.
Qué hacer: Las cláusulas 6.1.3 a 6.1.6 de la EN 18031-2 no dan entonces presunción; añade control de acceso parental o del tutor, o recurre a un organismo notificado.
Qué hacer: Añade los requisitos de los artículos 3(3)(d), (e) y (f) y las normas aplicadas.
Fuentes
- Guidance on the application of the harmonised standards series EN 18031:2024 in support of Commission Delegated Regulation 2022/30 European Commission (DG GROW), published by Spain's Ministry for Digital Transformation
- Guide for the application of the harmonised standards of the Radio Equipment Directive cybersecurity requirements ESMIG
Las reglas cambian con frecuencia. Esta nota es una guía práctica basada en las fuentes anteriores, no asesoría legal. Confirma los requisitos vigentes con la autoridad correspondiente, tu importador o un agente aduanal autorizado antes de embarcar.
Notas de comercio exterior
Preguntas frecuentes
¿Qué es la EN 18031?
Una serie de tres normas armonizadas, EN 18031-1, -2 y -3 (2024), que respaldan los requisitos de ciberseguridad de la Directiva de equipos radioeléctricos (RED) con arreglo al Reglamento Delegado (UE) 2022/30.
¿Desde cuándo se aplican las normas de ciberseguridad de la RED?
Desde el 1 de agosto de 2025.
¿Puedo autocertificarme?
Sí, con el módulo A, pero solo si la norma EN 18031 pertinente se aplica sin que le afecten sus restricciones; en caso contrario, hace falta un organismo notificado.
¿Qué productos están cubiertos?
Clases determinadas de equipos radioeléctricos, como los equipos conectados a internet, los equipos que tratan datos, como juguetes, equipos de puericultura y vestibles, y los equipos que tratan dinero virtual o valor monetario.
¿Cómo encuentro un organismo notificado para la ciberseguridad de la RED?
Busca en la base de datos NANDO filtrando por los artículos 3.3.d/e/f; la guía de la Comisión cita 24 organismos competentes.
Más herramientas gratuitas
Triplicate es gratis y sigue mejorando. ¿Te resultó útil? Apoya a Triplicate ♥
¿Prefiere sin anuncios? Pro quita todos los anuncios · 1 $/mes