Cibersegurança RED na UE: EN 18031 e Regulamento 2022/30 desde agosto de 2025
Desde 1 de agosto de 2025, muitos produtos de rádio vendidos na UE, como dispositivos conectados à internet, brinquedos, equipamentos de puericultura e equipamentos vestíveis, além de produtos que lidam com dinheiro, devem cumprir os requisitos de cibersegurança dos artigos 3(3)(d), (e) e (f) da Diretiva Equipamentos de Rádio (RED). As normas harmonizadas EN 18031 conferem presunção de conformidade, mas com restrições: em alguns casos, um organismo notificado deve avaliar o produto.
Verificado em fontes oficiais: 2026-10
Resumo
Quem é afetado
O Regulamento Delegado (UE) 2022/30 foi adotado em resposta a preocupações com a resiliência de alguns produtos a ataques cibernéticos. Ele faz com que os requisitos essenciais dos artigos 3(3)(d), (e) e (f) da Diretiva Equipamentos de Rádio (RED) se apliquem a classes específicas de equipamentos de rádio desde 1 de agosto de 2025: proteção das redes, proteção dos dados pessoais e da privacidade e proteção contra a fraude.
A Comissão Europeia solicitou ao CEN e ao CENELEC três normas genéricas: a norma EN 18031-1 para equipamentos de rádio conectados à internet, a norma EN 18031-2 para equipamentos de rádio que processam dados, como brinquedos, equipamentos de puericultura e equipamentos vestíveis, e a norma EN 18031-3 para equipamentos conectados à internet que processam dinheiro virtual ou valor monetário. Seus requisitos se sobrepõem em grande medida.
Restrições à presunção de conformidade
- As seções de justificativa e de orientação das três normas não conferem presunção de conformidade.
- Senhas padrão (cláusulas 6.2.5.1 e 6.2.5.2): não há presunção se os usuários puderem não definir nenhuma senha; não é necessária avaliação por terceiros se o fabricante não usar essa opção.
- EN 18031-2, cláusulas 6.1.3 a 6.1.6: não há presunção se o controle de acesso parental ou do responsável não for assegurado.
- EN 18031-3, cláusula 6.3.2.4 (atualizações seguras): não há presunção, independentemente do projeto do produto, portanto a avaliação por terceiros é obrigatória.
Avaliação da conformidade
A autoavaliação por controle interno da produção (módulo A) só é permitida se a norma EN 18031 pertinente for aplicada e não for afetada pelas restrições. Uma avaliação voluntária por terceiros é sempre possível nos termos do artigo 17 da Diretiva Equipamentos de Rádio. Somente organismos notificados competentes em cibersegurança nos termos do Regulamento Delegado podem emitir certificados de exame UE de tipo; a base de dados NANDO pode ser filtrada pelos artigos 3.3.d/e/f.
A Comissão não aconselha sobre como aplicar as normas a produtos específicos; essa responsabilidade cabe ao fabricante. A legislação futura, como o Regulamento (UE) 2024/2847, também afetará os produtos conectados.
Passo a passo
- Verifique se o seu produto de rádio se enquadra em uma classe coberta pelo Regulamento Delegado (UE) 2022/30, como equipamentos conectados à internet, brinquedos, equipamentos de puericultura ou vestíveis, ou equipamentos que lidam com dinheiro.
- Identifique quais das normas EN 18031-1, EN 18031-2 e EN 18031-3 se aplicam e avalie o produto em relação a elas.
- Verifique as restrições: opções de senha, controle de acesso parental conforme a EN 18031-2 e atualizações seguras conforme a EN 18031-3.
- Use a autoavaliação (módulo A) somente se a norma se aplicar sem restrições; caso contrário, recorra a um organismo notificado competente para os artigos 3.3.d/e/f, que você encontra no NANDO.
- Atualize a documentação técnica e a declaração de conformidade da UE para incluir os artigos 3(3)(d), (e) e (f).
Documentos normalmente necessários
- Documentação técnica, incluindo a avaliação de cibersegurança conforme a EN 18031
- Declaração de conformidade da UE abrangendo os artigos 3(3)(d), (e) e (f)
- Certificado de exame UE de tipo de um organismo notificado, quando exigido
- Relatórios de ensaio das normas EN 18031 aplicáveis
Problemas comuns e como evitá-los
O que fazer: As cláusulas de senha padrão deixam então de conferir presunção de conformidade, por isso é preciso uma avaliação por organismo notificado, ou remova essa opção.
O que fazer: A cláusula 6.3.2.4 sobre atualizações seguras não confere presunção, portanto a avaliação por terceiros é obrigatória.
O que fazer: As cláusulas 6.1.3 a 6.1.6 da EN 18031-2 não conferem então presunção; adicione controle de acesso parental ou do responsável, ou recorra a um organismo notificado.
O que fazer: Acrescente os requisitos dos artigos 3(3)(d), (e) e (f) e as normas aplicadas.
Fontes
- Guidance on the application of the harmonised standards series EN 18031:2024 in support of Commission Delegated Regulation 2022/30 European Commission (DG GROW), published by Spain's Ministry for Digital Transformation
- Guide for the application of the harmonised standards of the Radio Equipment Directive cybersecurity requirements ESMIG
As regras mudam com frequência. Esta nota é orientação prática baseada nas fontes acima, não aconselhamento jurídico. Confirme as exigências atuais com a autoridade competente, seu importador ou um despachante aduaneiro licenciado antes de embarcar.
Notas de comércio
Perguntas frequentes
O que é a EN 18031?
Uma série de três normas harmonizadas, EN 18031-1, -2 e -3 (2024), que apoiam os requisitos de cibersegurança da Diretiva Equipamentos de Rádio (RED) nos termos do Regulamento Delegado (UE) 2022/30.
Desde quando as regras de cibersegurança da RED se aplicam?
Desde 1 de agosto de 2025.
Posso fazer a autocertificação?
Sim, com o módulo A, mas somente se a norma EN 18031 pertinente se aplicar sem ser afetada por suas restrições; caso contrário, é necessário um organismo notificado.
Quais produtos são abrangidos?
Classes específicas de equipamentos de rádio, como equipamentos conectados à internet, equipamentos que processam dados, como brinquedos, equipamentos de puericultura e vestíveis, e equipamentos que processam dinheiro virtual ou valor monetário.
Como encontro um organismo notificado para a cibersegurança da RED?
Pesquise na base de dados NANDO filtrando pelos artigos 3.3.d/e/f; as orientações da Comissão citam 24 organismos competentes.
Mais ferramentas gratuitas
A Triplicate é gratuita e está sempre melhorando. Foi útil para você? Apoie a Triplicate ♥
Prefere sem anúncios? O Pro remove todos os anúncios · US$ 1/mês