Aller au contenu principal
euvex

La cybersécurité des équipements radio

Applicable au 1er août 2025. C'est la plus ancienne des obligations de cybersécurité produit dans l'UE, et celle qui passera au CRA le 11 décembre 2027. Ce qu'elle demande, à qui, et ce qu'une norme harmonisée couvre vraiment.

Qui est concerné

Art. 1 et 2

La directive 2014/53/UE, dite RED, fixe les exigences essentielles des équipements radioélectriques. Son article 3, paragraphe 3, prévoit trois exigences de cybersécurité, que la Commission rend applicables par catégorie d'équipement. Le règlement délégué 2022/30 est cet acte.

Point d).

Tout équipement radioélectrique capable de communiquer lui-même sur l'internet, directement ou par un autre équipement.

Point e).

Les équipements qui traitent des données à caractère personnel, des données relatives au trafic ou à la localisation : les équipements connectés à l'internet, ceux destinés à la garde d'enfants, les jouets dotés d'une radio (directive 2009/48/CE) et les équipements portés sur le corps.

Point f).

Les équipements connectés à l'internet qui permettent de transférer de l'argent, une valeur monétaire ou une monnaie virtuelle.

Exclusions.

L'article 2 retire du champ les dispositifs médicaux (règlements 2017/745 et 2017/746) pour les trois points, et, pour les points e) et f), les équipements relevant de l'aviation civile (règlement 2018/1139), de la réception des véhicules (règlement 2019/2144) et du télépéage (directive 2019/520). Leur propre législation traite déjà ces risques.

En pratique, un appareil Wi-Fi, Bluetooth ou cellulaire qui parle à l'internet relève au moins du point d). S'il collecte des données personnelles, du point e) aussi.

Ce qui est exigé

Directive 2014/53/UE, art. 3(3)

Trois exigences essentielles, formulées en résultats et non en moyens. C'est la norme harmonisée qui les traduit en critères vérifiables.

d) Le réseau.

L'équipement « ne porte pas atteinte au réseau ou à son fonctionnement ni ne fait une mauvaise utilisation des ressources du réseau, provoquant ainsi une détérioration inacceptable du service ».

e) La vie privée.

L'équipement « comporte des sauvegardes afin d'assurer la protection des données à caractère personnel et de la vie privée des utilisateurs et des abonnés ».

f) La fraude.

L'équipement « est compatible avec certaines caractéristiques assurant la protection contre la fraude ».

Pourquoi ce n'est pas un SBOM

Ces exigences portent sur le comportement de l'appareil : authentification, mise à jour sécurisée, trafic réseau, stockage des données. Une liste de dépendances n'en mesure qu'un fragment, les vulnérabilités connues. Le reste se déclare et se prouve par des essais.

Les normes EN 18031, et leurs restrictions

Décision d'exécution (UE) 2025/138

Appliquer une norme harmonisée publiée au Journal officiel donne une présomption de conformité aux exigences qu'elle couvre. Les trois normes EN 18031:2024 ont été publiées le 30 janvier 2025, mais avec des restrictions.

EN 18031-1.

Le point d), le réseau.

EN 18031-2.

Le point e), la vie privée.

EN 18031-3.

Le point f), la fraude.

Ce que la présomption ne couvre pas

  • Les sections « Rationale » et « Guidance ». Elles ne contiennent aucune spécification, selon la décision elle-même.
  • Les mots de passe facultatifs. Les clauses 6.2.5.1 et 6.2.5.2 des trois normes permettent de laisser l'utilisateur sans mot de passe. Un équipement qui retient cette option n'est pas présumé conforme.
  • Le contrôle parental, EN 18031-2. Pour les jouets et les équipements de garde d'enfants, les clauses 6.1.3 à 6.1.6 admettent des modes de contrôle d'accès qui peuvent se passer des parents ou tuteurs. Sans ce contrôle, pas de présomption.
  • La mise à jour sécurisée, EN 18031-3. La clause 6.3.2.4 admet quatre méthodes, dont aucune n'est jugée suffisante seule pour des actifs financiers.

Ce que chacune de ces restrictions change pour la procédure d'évaluation de votre produit dépend de la directive et de vos choix de conception. Cette page ne tranche pas ce point, et euvex non plus.

La bascule vers le CRA

Applicable au 11.12.2027

Le Cyber Resilience Act reprend la cybersécurité des produits à éléments numériques, radio comprise. Le règlement délégué 2022/30 est abrogé le 11 décembre 2027, date à laquelle les exigences essentielles du CRA deviennent applicables.

Même produit.

L'objet connecté qui relève du point d) aujourd'hui est un produit à éléments numériques demain. Le fabricant ne change pas de produit, il change de texte.

Même dossier.

La documentation technique RED et la déclaration UE de conformité ne disparaissent pas : le dossier se complète, il ne se refait pas. Le CRA ajoute notamment le SBOM et la gestion des vulnérabilités sur la période de support.

Avant cela.

Le signalement des vulnérabilités activement exploitées, art. 14 du CRA, est applicable au 11 septembre 2026. Il s'applique aussi aux équipements radio. Le volet art. 14.

Ce qu'euvex fait sur RED

Le produit

Le volet RED.

Un questionnaire structuré des exigences qu'un fabricant peut réellement déclarer, rattaché à un produit et à sa version, et un rapport imprimable.

Le scan lié.

Le verdict CVE du scan logiciel rattaché au produit est repris tel quel, sans double saisie.

La déclaration.

Le volet RED alimente la déclaration UE de conformité unique du produit, avec les intitulés officiels des textes. Le dossier et la déclaration, en clair.

Ce qu'euvex ne fait pas

euvex ne teste pas votre appareil et n'applique pas EN 18031 à votre place. Il structure votre déclaration ; il ne la mesure pas. Il ne signe rien : la déclaration reste établie sous votre seule responsabilité.

Sources

Lu au Journal officiel le 30.09.2026

Déclarer un produit radio

Le volet RED est gratuit pendant la bêta. Créez un produit, rattachez son scan logiciel, remplissez la déclaration.