Triplicate

Ciberseguridad RED en la UE: EN 18031 y Reglamento 2022/30 desde agosto de 2025

Desde el 1 de agosto de 2025, muchos productos radioeléctricos vendidos en la UE, como los dispositivos conectados a internet, los juguetes, los equipos de puericultura y los equipos vestibles, así como los productos que manejan dinero, deben cumplir los requisitos de ciberseguridad de los artículos 3(3)(d), (e) y (f) de la Directiva de equipos radioeléctricos (RED). Las normas armonizadas EN 18031 dan presunción de conformidad, pero con restricciones: en algunos casos, un organismo notificado debe evaluar el producto.

Verificado con fuentes oficiales: 2026-10

De un vistazo

LegislaciónReglamento Delegado (UE) 2022/30 de la Comisión en el marco de la Directiva de equipos radioeléctricos (RED) 2014/53/EU
Aplicable desde1 de agosto de 2025
RequisitosArtículo 3(3)(d) protección de la red, (e) datos personales y privacidad, (f) protección contra el fraude
NormasEN 18031-1:2024, EN 18031-2:2024 y EN 18031-3:2024, citadas en la Decisión de Ejecución (UE) 2022/2191
EN 18031-1Equipos radioeléctricos conectados a internet
EN 18031-2Equipos radioeléctricos que tratan datos, como juguetes, equipos de puericultura y equipos vestibles
EN 18031-3Equipos conectados a internet que tratan dinero virtual o valor monetario
Organismos notificadosSolo los organismos notificados para los artículos 3.3.d/e/f pueden emitir certificados de examen UE de tipo (24 figuran en la guía de la Comisión)

A quién afecta

El Reglamento Delegado (UE) 2022/30 se adoptó ante la preocupación por la resistencia de algunos productos frente a los ciberataques. Hace que los requisitos esenciales de los artículos 3(3)(d), (e) y (f) de la Directiva de equipos radioeléctricos (RED) se apliquen a clases determinadas de equipos radioeléctricos desde el 1 de agosto de 2025: protección de las redes, protección de los datos personales y la privacidad, y protección contra el fraude.

La Comisión Europea pidió al CEN y al CENELEC tres normas genéricas: la norma EN 18031-1 para los equipos radioeléctricos conectados a internet, la norma EN 18031-2 para los equipos radioeléctricos que tratan datos, como juguetes, equipos de puericultura y equipos vestibles, y la norma EN 18031-3 para los equipos conectados a internet que tratan dinero virtual o valor monetario. Sus requisitos se solapan en gran medida.

Restricciones a la presunción de conformidad

Evaluación de la conformidad

La autoevaluación mediante control interno de la producción (módulo A) solo se permite si se aplica la norma EN 18031 pertinente y no le afectan las restricciones. Siempre es posible una evaluación voluntaria de terceros con arreglo al artículo 17 de la Directiva de equipos radioeléctricos. Solo los organismos notificados competentes en ciberseguridad con arreglo al Reglamento Delegado pueden emitir certificados de examen UE de tipo; la base de datos NANDO se puede filtrar por los artículos 3.3.d/e/f.

La Comisión no asesora sobre cómo aplicar las normas a productos concretos; esa responsabilidad recae en el fabricante. La legislación futura, como el Reglamento (UE) 2024/2847, también afectará a los productos conectados.

Paso a paso

  1. Comprueba si tu producto radioeléctrico pertenece a una clase cubierta por el Reglamento Delegado (UE) 2022/30, como los equipos conectados a internet, los juguetes, los equipos de puericultura o vestibles, o los equipos que manejan dinero.
  2. Identifica cuáles de las normas EN 18031-1, EN 18031-2 y EN 18031-3 se aplican y evalúa el producto con arreglo a ellas.
  3. Revisa las restricciones: opciones de contraseña, control de acceso parental según la EN 18031-2 y actualizaciones seguras según la EN 18031-3.
  4. Usa la autoevaluación (módulo A) solo si la norma se aplica sin restricciones; en caso contrario, acude a un organismo notificado competente para los artículos 3.3.d/e/f, que puedes encontrar en NANDO.
  5. Actualiza la documentación técnica y la declaración de conformidad de la UE para incluir los artículos 3(3)(d), (e) y (f).

Documentos que normalmente necesitas

Problemas comunes y cómo evitarlos

El producto permite a los usuarios omitir la configuración de una contraseña.

Qué hacer: Las cláusulas sobre contraseñas por defecto no dan entonces presunción de conformidad, así que hace falta la evaluación de un organismo notificado, o hay que eliminar esa opción.

Un dispositivo con capacidad de pago se autoevalúa con la EN 18031-3.

Qué hacer: La cláusula 6.3.2.4 sobre actualizaciones seguras no da presunción, por lo que la evaluación de terceros es obligatoria.

Un juguete conectado no tiene control de acceso parental.

Qué hacer: Las cláusulas 6.1.3 a 6.1.6 de la EN 18031-2 no dan entonces presunción; añade control de acceso parental o del tutor, o recurre a un organismo notificado.

La declaración de conformidad no se actualizó después del 1 de agosto de 2025.

Qué hacer: Añade los requisitos de los artículos 3(3)(d), (e) y (f) y las normas aplicadas.

Fuentes

  1. Guidance on the application of the harmonised standards series EN 18031:2024 in support of Commission Delegated Regulation 2022/30 European Commission (DG GROW), published by Spain's Ministry for Digital Transformation
  2. Guide for the application of the harmonised standards of the Radio Equipment Directive cybersecurity requirements ESMIG

Las reglas cambian con frecuencia. Esta nota es una guía práctica basada en las fuentes anteriores, no asesoría legal. Confirma los requisitos vigentes con la autoridad correspondiente, tu importador o un agente aduanal autorizado antes de embarcar.

Compartir con un colegaWhatsAppLinkedInX

Notas de comercio exterior

¿Tuviste este problema? Cuéntanos cómo lo resolviste

Cuéntanos qué pasó y qué funcionó. Leemos cada mensaje. Con tu permiso, podemos agregar tu caso a esta nota, sin tu nombre ni el de tu empresa.

Preguntas frecuentes

¿Qué es la EN 18031?

Una serie de tres normas armonizadas, EN 18031-1, -2 y -3 (2024), que respaldan los requisitos de ciberseguridad de la Directiva de equipos radioeléctricos (RED) con arreglo al Reglamento Delegado (UE) 2022/30.

¿Desde cuándo se aplican las normas de ciberseguridad de la RED?

Desde el 1 de agosto de 2025.

¿Puedo autocertificarme?

Sí, con el módulo A, pero solo si la norma EN 18031 pertinente se aplica sin que le afecten sus restricciones; en caso contrario, hace falta un organismo notificado.

¿Qué productos están cubiertos?

Clases determinadas de equipos radioeléctricos, como los equipos conectados a internet, los equipos que tratan datos, como juguetes, equipos de puericultura y vestibles, y los equipos que tratan dinero virtual o valor monetario.

¿Cómo encuentro un organismo notificado para la ciberseguridad de la RED?

Busca en la base de datos NANDO filtrando por los artículos 3.3.d/e/f; la guía de la Comisión cita 24 organismos competentes.

Más herramientas gratuitas

Triplicate es gratis y sigue mejorando. ¿Te resultó útil? Apoya a Triplicate ♥