Triplicate

Cybersécurité RED dans l'UE : EN 18031 et règlement 2022/30 dès août 2025

Depuis le 1er août 2025, de nombreux produits radioélectriques vendus dans l'UE, tels que les appareils connectés à internet, les jouets, les équipements de puériculture et les équipements portables, ainsi que les produits qui manipulent de l'argent, doivent satisfaire aux exigences de cybersécurité des articles 3(3)(d), (e) et (f) de la directive sur les équipements radioélectriques (RED). Les normes harmonisées EN 18031 donnent une présomption de conformité, mais avec des restrictions : dans certains cas, un organisme notifié doit évaluer le produit.

Vérifié à partir de sources officielles : 2026-10

En un coup d'œil

Base juridiqueRèglement délégué (UE) 2022/30 de la Commission au titre de la directive sur les équipements radioélectriques (RED) 2014/53/EU
Applicable depuis1er août 2025
ExigencesArticle 3(3)(d) protection du réseau, (e) données personnelles et vie privée, (f) protection contre la fraude
NormesEN 18031-1:2024, EN 18031-2:2024 et EN 18031-3:2024, citées au titre de la décision d'exécution (UE) 2022/2191
EN 18031-1Équipements radioélectriques connectés à internet
EN 18031-2Équipements radioélectriques traitant des données, tels que les jouets, les équipements de puériculture et les équipements portables
EN 18031-3Équipements connectés à internet traitant de la monnaie virtuelle ou de la valeur monétaire
Organismes notifiésSeuls les organismes notifiés pour les articles 3.3.d/e/f peuvent délivrer des certificats d'examen UE de type (24 sont répertoriés dans les lignes directrices de la Commission)

Qui est concerné

Le règlement délégué (UE) 2022/30 a été adopté en raison de préoccupations quant à la résilience de certains produits face aux cyberattaques. Il rend applicables, à partir du 1er août 2025, les exigences essentielles des articles 3(3)(d), (e) et (f) de la directive sur les équipements radioélectriques (RED) à des catégories déterminées d'équipements radioélectriques : protection des réseaux, protection des données personnelles et de la vie privée, et protection contre la fraude.

La Commission européenne a demandé au CEN et au CENELEC trois normes génériques : la norme EN 18031-1 pour les équipements radioélectriques connectés à internet, la norme EN 18031-2 pour les équipements radioélectriques traitant des données, tels que les jouets, les équipements de puériculture et les équipements portables, et la norme EN 18031-3 pour les équipements connectés à internet traitant de la monnaie virtuelle ou de la valeur monétaire. Leurs exigences se recoupent largement.

Restrictions à la présomption de conformité

Évaluation de la conformité

L'auto-évaluation par contrôle interne de la production (module A) n'est permise que si la norme EN 18031 concernée est appliquée et n'est pas touchée par les restrictions. Une évaluation volontaire par un tiers est toujours possible au titre de l'article 17 de la directive sur les équipements radioélectriques. Seuls les organismes notifiés compétents en matière de cybersécurité au titre du règlement délégué peuvent délivrer des certificats d'examen UE de type ; la base de données NANDO peut être filtrée par articles 3.3.d/e/f.

La Commission ne conseille pas sur la manière d'appliquer les normes à des produits précis ; cette responsabilité incombe au fabricant. Une législation future, comme le règlement (UE) 2024/2847, touchera aussi les produits connectés.

Étape par étape

  1. Vérifiez si votre produit radioélectrique relève d'une catégorie couverte par le règlement délégué (UE) 2022/30, comme les équipements connectés à internet, les jouets, les équipements de puériculture ou portables, ou les équipements qui manipulent de l'argent.
  2. Identifiez lesquelles des normes EN 18031-1, EN 18031-2 et EN 18031-3 s'appliquent et évaluez le produit au regard de celles-ci.
  3. Vérifiez les restrictions : options de mot de passe, contrôle d'accès parental selon l'EN 18031-2 et mises à jour sécurisées selon l'EN 18031-3.
  4. N'utilisez l'auto-évaluation (module A) que si la norme s'applique sans restriction ; sinon, adressez-vous à un organisme notifié compétent pour les articles 3.3.d/e/f, que vous trouverez dans NANDO.
  5. Mettez à jour la documentation technique et la déclaration de conformité de l'UE pour y inclure les articles 3(3)(d), (e) et (f).

Documents généralement nécessaires

Problèmes courants et comment les éviter

Le produit permet aux utilisateurs de ne pas définir de mot de passe.

Que faire: Les clauses sur les mots de passe par défaut ne donnent alors aucune présomption de conformité : une évaluation par un organisme notifié est nécessaire, ou supprimez cette option.

Un appareil capable de paiement est auto-évalué selon l'EN 18031-3.

Que faire: La clause 6.3.2.4 sur les mises à jour sécurisées ne donne aucune présomption, donc une évaluation par un tiers est obligatoire.

Un jouet connecté n'a pas de contrôle d'accès parental.

Que faire: Les clauses 6.1.3 à 6.1.6 de l'EN 18031-2 ne donnent alors aucune présomption ; ajoutez un contrôle d'accès parental ou par le tuteur, ou faites appel à un organisme notifié.

La déclaration de conformité n'a pas été mise à jour après le 1er août 2025.

Que faire: Ajoutez les exigences des articles 3(3)(d), (e) et (f) et les normes appliquées.

Sources

  1. Guidance on the application of the harmonised standards series EN 18031:2024 in support of Commission Delegated Regulation 2022/30 European Commission (DG GROW), published by Spain's Ministry for Digital Transformation
  2. Guide for the application of the harmonised standards of the Radio Equipment Directive cybersecurity requirements ESMIG

Les règles changent souvent. Cette note est un conseil pratique fondé sur les sources ci-dessus, pas un avis juridique. Confirmez les exigences actuelles auprès de l'autorité compétente, de votre importateur ou d'un commissionnaire en douane agréé avant d'expédier.

Partager avec un collègueWhatsAppLinkedInX

Notes de commerce

Vous avez rencontré ce problème ? Partagez comment vous l'avez résolu

Racontez-nous ce qui s'est passé et ce qui a fonctionné. Nous lisons chaque message. Avec votre permission, nous pourrons ajouter votre cas à cette note, sans votre nom ni celui de votre entreprise.

Questions fréquentes

Qu'est-ce que l'EN 18031 ?

Une série de trois normes harmonisées, EN 18031-1, -2 et -3 (2024), qui soutiennent les exigences de cybersécurité de la directive sur les équipements radioélectriques (RED) au titre du règlement délégué (UE) 2022/30.

Depuis quand les règles de cybersécurité de la RED s'appliquent-elles ?

Depuis le 1er août 2025.

Puis-je m'autocertifier ?

Oui, avec le module A, mais seulement si la norme EN 18031 concernée s'applique sans être touchée par ses restrictions ; sinon, un organisme notifié est nécessaire.

Quels produits sont couverts ?

Des catégories déterminées d'équipements radioélectriques, comme les équipements connectés à internet, les équipements traitant des données tels que les jouets, les équipements de puériculture et portables, et les équipements traitant de la monnaie virtuelle ou de la valeur monétaire.

Comment trouver un organisme notifié pour la cybersécurité de la RED ?

Consultez la base de données NANDO filtrée par articles 3.3.d/e/f ; les lignes directrices de la Commission citent 24 organismes compétents.

Autres outils gratuits

Triplicate est gratuit et ne cesse de s'améliorer. Il vous a été utile ? Soutenir Triplicate ♥