Cybersécurité RED dans l'UE : EN 18031 et règlement 2022/30 dès août 2025
Depuis le 1er août 2025, de nombreux produits radioélectriques vendus dans l'UE, tels que les appareils connectés à internet, les jouets, les équipements de puériculture et les équipements portables, ainsi que les produits qui manipulent de l'argent, doivent satisfaire aux exigences de cybersécurité des articles 3(3)(d), (e) et (f) de la directive sur les équipements radioélectriques (RED). Les normes harmonisées EN 18031 donnent une présomption de conformité, mais avec des restrictions : dans certains cas, un organisme notifié doit évaluer le produit.
Vérifié à partir de sources officielles : 2026-10
En un coup d'œil
Qui est concerné
Le règlement délégué (UE) 2022/30 a été adopté en raison de préoccupations quant à la résilience de certains produits face aux cyberattaques. Il rend applicables, à partir du 1er août 2025, les exigences essentielles des articles 3(3)(d), (e) et (f) de la directive sur les équipements radioélectriques (RED) à des catégories déterminées d'équipements radioélectriques : protection des réseaux, protection des données personnelles et de la vie privée, et protection contre la fraude.
La Commission européenne a demandé au CEN et au CENELEC trois normes génériques : la norme EN 18031-1 pour les équipements radioélectriques connectés à internet, la norme EN 18031-2 pour les équipements radioélectriques traitant des données, tels que les jouets, les équipements de puériculture et les équipements portables, et la norme EN 18031-3 pour les équipements connectés à internet traitant de la monnaie virtuelle ou de la valeur monétaire. Leurs exigences se recoupent largement.
Restrictions à la présomption de conformité
- Les sections consacrées à la justification et aux lignes directrices des trois normes ne donnent aucune présomption de conformité.
- Mots de passe par défaut (clauses 6.2.5.1 et 6.2.5.2) : pas de présomption si les utilisateurs ont la possibilité de ne définir aucun mot de passe ; aucune évaluation par un tiers n'est nécessaire si le fabricant n'utilise pas cette option.
- EN 18031-2, clauses 6.1.3 à 6.1.6 : pas de présomption si le contrôle d'accès parental ou par le tuteur n'est pas assuré.
- EN 18031-3, clause 6.3.2.4 (mises à jour sécurisées) : pas de présomption, quelle que soit la conception du produit ; une évaluation par un tiers est donc obligatoire.
Évaluation de la conformité
L'auto-évaluation par contrôle interne de la production (module A) n'est permise que si la norme EN 18031 concernée est appliquée et n'est pas touchée par les restrictions. Une évaluation volontaire par un tiers est toujours possible au titre de l'article 17 de la directive sur les équipements radioélectriques. Seuls les organismes notifiés compétents en matière de cybersécurité au titre du règlement délégué peuvent délivrer des certificats d'examen UE de type ; la base de données NANDO peut être filtrée par articles 3.3.d/e/f.
La Commission ne conseille pas sur la manière d'appliquer les normes à des produits précis ; cette responsabilité incombe au fabricant. Une législation future, comme le règlement (UE) 2024/2847, touchera aussi les produits connectés.
Étape par étape
- Vérifiez si votre produit radioélectrique relève d'une catégorie couverte par le règlement délégué (UE) 2022/30, comme les équipements connectés à internet, les jouets, les équipements de puériculture ou portables, ou les équipements qui manipulent de l'argent.
- Identifiez lesquelles des normes EN 18031-1, EN 18031-2 et EN 18031-3 s'appliquent et évaluez le produit au regard de celles-ci.
- Vérifiez les restrictions : options de mot de passe, contrôle d'accès parental selon l'EN 18031-2 et mises à jour sécurisées selon l'EN 18031-3.
- N'utilisez l'auto-évaluation (module A) que si la norme s'applique sans restriction ; sinon, adressez-vous à un organisme notifié compétent pour les articles 3.3.d/e/f, que vous trouverez dans NANDO.
- Mettez à jour la documentation technique et la déclaration de conformité de l'UE pour y inclure les articles 3(3)(d), (e) et (f).
Documents généralement nécessaires
- Documentation technique, y compris l'évaluation de cybersécurité au regard de l'EN 18031
- Déclaration de conformité de l'UE couvrant les articles 3(3)(d), (e) et (f)
- Certificat d'examen UE de type délivré par un organisme notifié, lorsqu'il est requis
- Rapports d'essai pour les normes EN 18031 applicables
Problèmes courants et comment les éviter
Que faire: Les clauses sur les mots de passe par défaut ne donnent alors aucune présomption de conformité : une évaluation par un organisme notifié est nécessaire, ou supprimez cette option.
Que faire: La clause 6.3.2.4 sur les mises à jour sécurisées ne donne aucune présomption, donc une évaluation par un tiers est obligatoire.
Que faire: Les clauses 6.1.3 à 6.1.6 de l'EN 18031-2 ne donnent alors aucune présomption ; ajoutez un contrôle d'accès parental ou par le tuteur, ou faites appel à un organisme notifié.
Que faire: Ajoutez les exigences des articles 3(3)(d), (e) et (f) et les normes appliquées.
Sources
- Guidance on the application of the harmonised standards series EN 18031:2024 in support of Commission Delegated Regulation 2022/30 European Commission (DG GROW), published by Spain's Ministry for Digital Transformation
- Guide for the application of the harmonised standards of the Radio Equipment Directive cybersecurity requirements ESMIG
Les règles changent souvent. Cette note est un conseil pratique fondé sur les sources ci-dessus, pas un avis juridique. Confirmez les exigences actuelles auprès de l'autorité compétente, de votre importateur ou d'un commissionnaire en douane agréé avant d'expédier.
Notes de commerce
Questions fréquentes
Qu'est-ce que l'EN 18031 ?
Une série de trois normes harmonisées, EN 18031-1, -2 et -3 (2024), qui soutiennent les exigences de cybersécurité de la directive sur les équipements radioélectriques (RED) au titre du règlement délégué (UE) 2022/30.
Depuis quand les règles de cybersécurité de la RED s'appliquent-elles ?
Depuis le 1er août 2025.
Puis-je m'autocertifier ?
Oui, avec le module A, mais seulement si la norme EN 18031 concernée s'applique sans être touchée par ses restrictions ; sinon, un organisme notifié est nécessaire.
Quels produits sont couverts ?
Des catégories déterminées d'équipements radioélectriques, comme les équipements connectés à internet, les équipements traitant des données tels que les jouets, les équipements de puériculture et portables, et les équipements traitant de la monnaie virtuelle ou de la valeur monétaire.
Comment trouver un organisme notifié pour la cybersécurité de la RED ?
Consultez la base de données NANDO filtrée par articles 3.3.d/e/f ; les lignes directrices de la Commission citent 24 organismes compétents.
Autres outils gratuits
Triplicate est gratuit et ne cesse de s'améliorer. Il vous a été utile ? Soutenir Triplicate ♥
Vous préférez sans publicité ? Pro retire toutes les publicités · 1 $/mois