Product Assurance Learning

Startseite / Leitfäden

Leitfaden

RED-Cybersicherheit und EN 18031: Was Hersteller von Funkanlagen tun müssen

Seit dem 1. August 2025 verlangt die Delegierte Verordnung (EU) 2022/30 zur Funkanlagenrichtlinie (RED) von vielen mit dem Internet verbundenen Funkprodukten, das Netz und personenbezogene Daten zu schützen und Nutzer vor Betrug zu schützen. Die harmonisierten Normen für diese Anforderungen sind die Reihe EN 18031, doch ihre Fundstellen im Amtsblatt enthalten Einschränkungen. Ob Sie nach Modul A selbst erklären können oder eine benannte Stelle brauchen, hängt davon ab, wie sich diese Einschränkungen auf Ihr Produkt auswirken.

7 Min. LesezeitAktualisiert am 3. Oktober 2026Von der VeridEx Redaktion

Was die Delegierte Verordnung (EU) 2022/30 für Funkanlagen ändert

Die Funkanlagenrichtlinie, Richtlinie 2014/53/EU, hat schon immer drei Bereiche abgedeckt: Sicherheit, elektromagnetische Verträglichkeit (EMV) und effiziente Nutzung des Funkfrequenzspektrums. Die Delegierte Verordnung (EU) 2022/30 fügt für viele vernetzte Funkprodukte einen vierten Bereich hinzu: Cybersicherheit. Sie tut dies über drei grundlegende Anforderungen in Artikel 3 Absatz 3 der Richtlinie.

Diese Anforderungen gelten seit dem 1. August 2025. Sie gelten für jedes Exemplar, das ab diesem Datum in Verkehr gebracht wird, denn das Inverkehrbringen erfolgt Stück für Stück. Ein Modell, das Sie seit Jahren verkaufen, muss sie für jedes neue Exemplar erfüllen, das Sie heute ausliefern.

Für die betroffenen Produkte ist Cybersicherheit nun Teil dessen, was die CE-Kennzeichnung erklärt. In der Praxis kann das Cybersicherheitsprüfungen, zusätzliche technische Unterlagen und in manchen Fällen eine benannte Stelle bedeuten.

Welche Funkprodukte betroffen sind

Beginnen Sie mit der RED selbst. Sie erfasst jedes Produkt, das zum Zweck der Funkkommunikation oder Funkortung bestimmungsgemäß Funkwellen ausstrahlt oder empfängt. Dazu gehören WLAN, Bluetooth, Mobilfunknetze, RFID und Radar. Ein Produkt, in das ein Funkmodul integriert ist, wird als Ganzes zur Funkanlage. Eine Verpackungsmaschine oder eine Industriesteuerung mit eingebautem WLAN-Modul ist daher eine Funkanlage, und die RED gilt für das vollständige Produkt.

Die delegierte Verordnung zielt dann auf viele mit dem Internet verbundene Funkprodukte. Eine erste praktische Prüfung ist einfach: Wenn Ihr Produkt WLAN, Bluetooth oder eine Mobilfunkverbindung hat und mit dem Internet kommuniziert, prüfen Sie zuerst die delegierte Verordnung. Lesen Sie dann ihre Bestimmungen zum Anwendungsbereich Wort für Wort, wie bei jeder EU-Produktvorschrift, und halten Sie Ihre Schlussfolgerung in Ihrer Anwendbarkeitsanalyse fest.

Dokumentieren Sie die Begründung in beide Richtungen. Wenn Sie zu dem Schluss kommen, dass die Anforderungen gelten, notieren Sie, welche. Wenn Sie zu dem Schluss kommen, dass sie nicht gelten, notieren Sie die Bestimmung, die Ihre Entscheidung stützt. Eine Behörde oder eine benannte Stelle kann Sie nach dem Grund fragen.

Artikel 3 Absatz 3 Buchstaben d, e und f in einfachen Worten

Die drei durch die delegierte Verordnung aktivierten grundlegenden Anforderungen stehen in Artikel 3 Absatz 3 der RED, Buchstaben d, e und f. In einfachen Worten:

  • Buchstabe d, Schutz des Netzes: Das Produkt muss das Netz schützen, mit dem es verbunden ist.
  • Buchstabe e, personenbezogene Daten: Das Produkt muss die personenbezogenen Daten seiner Nutzer schützen.
  • Buchstabe f, Betrug: Das Produkt muss vor Betrug schützen.

Führen Sie Ihre Anwendbarkeitsanalyse Punkt für Punkt durch. Halten Sie für jeden der drei Buchstaben fest, ob er für Ihr Produkt gilt und warum, mit der Bestimmung der delegierten Verordnung, die Ihre Antwort stützt. Dieselbe Struktur zieht sich dann durch Ihre Normenliste, Ihre Prüfberichte und Ihre Erklärung.

Diese Anforderungen stehen neben den Kernanforderungen der RED. Sicherheit und EMV nach Artikel 3 Absatz 1 gelten weiterhin in vollem Umfang. Ebenso die Funkanforderungen nach Artikel 3 Absatz 2. Bei Funkanlagen decken Sie Sicherheit und EMV über die RED selbst ab, sodass Sie die Niederspannungsrichtlinie und die EMV-Richtlinie nicht gesondert anwenden.

Die Normen EN 18031 und die Einschränkungen in ihrer Fundstelle

Die harmonisierten Normen für die Cybersicherheitsanforderungen sind die Reihe EN 18031. Wie bei jeder harmonisierten Norm begründet eine Norm erst dann eine Konformitätsvermutung, wenn ihre Fundstelle im Amtsblatt der Europäischen Union veröffentlicht ist, und nur für die Anforderungen, die sie abdeckt.

Die Normen EN 18031 wurden bei ihrer ersten Veröffentlichung mit Einschränkungen zitiert. Eine Einschränkung bedeutet, dass ein Teil der Norm keine Konformitätsvermutung begründet. Der Hinweis zur Fundstelle erklärt, welche Abschnitte betroffen sind. Ihre Fundstellen enthalten derzeit Einschränkungen, und der Rahmen verändert sich noch; prüfen Sie daher den aktuellen Stand im Amtsblatt, bevor Sie etwas entscheiden.

In der Praxis:

  1. Öffnen Sie die zusammenfassende Liste der Kommission mit den harmonisierten Normen für die RED und dann den Durchführungsbeschluss im Amtsblatt, der die rechtliche Quelle ist.
  2. Lesen Sie die Fundstelle selbst und ihre Hinweise, nicht nur den Titel der Norm.
  3. Vergleichen Sie jede Einschränkung mit Ihrem Produkt und seinen Funktionen.
  4. Halten Sie die vollständige Bezeichnung, das Prüfdatum und Ihre Schlussfolgerung in einer datierten Normenliste in Ihren technischen Unterlagen fest.

Unser Leitfaden zu harmonisierten Normen und Konformitätsvermutung erklärt, wie Sie die Listen, Ausgaben und Enddaten lesen.

Wann Modul A genügt und wann Sie eine benannte Stelle brauchen

Hier haben die Einschränkungen direkte Kosten. Nach der RED hängt die Wahl des Konformitätsbewertungsverfahrens von harmonisierten Normen ab:

AnforderungenModul A (interne Fertigungskontrolle)Andernfalls
Artikel 3 Absatz 1: Sicherheit und EMVImmer möglichNicht erforderlich
Artikel 3 Absatz 2 und 3: Funk und CybersicherheitNur wenn harmonisierte Normen, die sie abdecken, vollständig angewandt werden und keine Einschränkung in ihrer Fundstelle für Ihr Produkt relevant istModul B plus C oder Modul H, mit einer benannten Stelle

Modul A ist für die Cybersicherheitsanforderungen daher in drei Situationen nicht mehr möglich: Eine Einschränkung in der Fundstelle der EN 18031 betrifft Ihr Produkt, Sie wenden die Normen nur teilweise an, oder keine harmonisierte Norm deckt die Anforderung ab. In jedem dieser Fälle muss für diese Anforderungen eine benannte Stelle mitwirken.

Bei Modul B plus C prüft die benannte Stelle den Entwurf und stellt eine EU-Baumusterprüfbescheinigung aus, und Sie überwachen die Fertigung. Da die Stelle nur in der Entwurfsphase tätig wird, folgt ihre vierstellige Kennnummer der CE-Kennzeichnung nicht. Bei Modul H genehmigt und überwacht die Stelle Ihr Qualitätssicherungssystem, und ihre Nummer erscheint neben der CE-Kennzeichnung, dargestellt als CE xxxx.

Prüfen Sie vor Vertragsabschluss in NANDO, der Datenbank der Kommission für benannte Stellen, ob die Stelle nach der RED für Ihr Modul und Ihr Produkt notifiziert ist. Mehr zu den Verfahren in den verschiedenen Rechtsvorschriften finden Sie in unserem Leitfaden Brauche ich eine benannte Stelle?

Technische Unterlagen, Erklärung und der Bezug zum Cyber Resilience Act

Die technischen Unterlagen sollten zeigen, wie jede anwendbare Cybersicherheitsanforderung erfüllt wird. Typische Inhalte sind:

  • Ihre Anwendbarkeitsanalyse, Punkt für Punkt;
  • die angewandten Normen EN 18031 mit vollständigen Bezeichnungen und den geprüften Einschränkungen;
  • Prüfberichte zur Cybersicherheit neben den Berichten zu Funk, EMV und Sicherheit;
  • Ihre eigene Begründung für jeden Teil, den eine Einschränkung offenlässt;
  • die Bescheinigung der benannten Stelle, falls eine erforderlich war.

Seien Sie vorsichtig bei integrierten Funkmodulen. Ein Modul mit eigenen Berichten ist ein guter Anfang, macht aber das Gesamtprodukt nicht konform. Bewerten Sie das Produkt als Ganzes und halten Sie jeden Bericht auf den geprüften Hardware- und Softwarestand rückverfolgbar.

Die EU-Konformitätserklärung führt die Richtlinie 2014/53/EU zusammen mit der Delegierten Verordnung (EU) 2022/30 auf, dazu RoHS und jede weitere anwendbare Rechtsvorschrift, etwa für Maschinen. Nach der RED liegt jedem Exemplar eine Kopie der vollständigen Erklärung oder eine vereinfachte Erklärung mit Internetadresse bei.

Planen Sie schließlich für Veränderungen. Der Cyber Resilience Act, Verordnung (EU) 2024/2847, wendet seine Hauptpflichten ab dem 11. Dezember 2027 an. Für Funkprodukte sollen die Cybersicherheitsanforderungen des delegierten Rechtsakts zur RED voraussichtlich dem Cyber Resilience Act weichen, sobald dieser vollständig gilt, und die Delegierte Verordnung (EU) 2022/30 soll derzeit mit Wirkung von diesem Datum aufgehoben werden. Prüfen Sie den aktuellen Stand im Amtsblatt. Unser Leitfaden zu den Fristen des Cyber Resilience Act zeigt, was wann gilt, und der Kurs zur RED-Cybersicherheit behandelt die Anforderungen ausführlich.

Das Wichtigste in Kürze

  • Die Delegierte Verordnung (EU) 2022/30 gilt seit dem 1. August 2025 für viele mit dem Internet verbundene Funkprodukte.
  • Sie aktiviert Artikel 3 Absatz 3 Buchstaben d, e und f der RED: Schutz des Netzes, personenbezogene Daten und Privatsphäre sowie Schutz vor Betrug.
  • Die harmonisierten Normen EN 18031 sind mit Einschränkungen zitiert; lesen Sie daher die Fundstelle und prüfen Sie den aktuellen Stand.
  • Ist eine Einschränkung für Ihr Produkt relevant oder wenden Sie die Normen nur teilweise an, ist Modul A für diese Anforderungen nicht möglich.
  • Der Cyber Resilience Act soll diese Rolle voraussichtlich ab dem 11. Dezember 2027 übernehmen.

Das kostenlose erste Modul unseres Kurses Grundlagen der CE-Kennzeichnung erklärt den Rahmen hinter diesen Vorschriften: Wirtschaftsakteure, Inverkehrbringen und die CE-Kennzeichnung.

Lernen Sie den ganzen Weg, Schritt für Schritt

Grundlagen der CE-Kennzeichnung führt Sie von den Regeln des EU-Marktes bis zu Ihrer ersten Lieferung, mit Vorlagen und Quizfragen. Modul 1 ist kostenlos.

Häufig gestellte Fragen

Brauche ich für die RED-Cybersicherheit eine benannte Stelle?

Nicht immer. Sie können Modul A für Artikel 3 Absatz 3 Buchstaben d, e und f nutzen, wenn Sie im Amtsblatt zitierte Normen EN 18031 vollständig anwenden und keine Einschränkung in der Fundstelle für Ihr Produkt relevant ist. Betrifft eine Einschränkung Ihr Produkt oder wenden Sie die Normen nur teilweise an, brauchen Sie eine benannte Stelle nach Modul B plus C oder Modul H.

Macht ein WLAN-Modul mit CE-Kennzeichnung mein Produkt konform mit der RED-Cybersicherheit?

Nein. Ein Produkt, in das ein Funkmodul integriert ist, wird als Ganzes zur Funkanlage, und Sie müssen das vollständige Produkt bewerten. Die Berichte des Moduls sind nützliche Nachweise, doch die Integration kann das Ergebnis verändern; Bewertung und etwaige Prüfungen müssen daher Ihr Produkt abdecken.

Was ist der Unterschied zwischen der RED-Cybersicherheit und dem Cyber Resilience Act?

Die Delegierte Verordnung (EU) 2022/30 fügt der RED für viele mit dem Internet verbundene Funkprodukte drei Cybersicherheitsanforderungen hinzu und gilt seit dem 1. August 2025. Der Cyber Resilience Act erfasst Produkte mit digitalen Elementen breiter, mit Hauptpflichten ab dem 11. Dezember 2027. Die Cybersicherheitsanforderungen der RED sollen derzeit ab diesem Datum dem CRA weichen; prüfen Sie daher den aktuellen Stand.

Wo finde ich die Einschränkungen der EN 18031?

In der Fundstelle der Normen im Amtsblatt der Europäischen Union, in den Hinweisen zur Fundstelle. Die zusammenfassende Liste der Kommission für die RED bündelt die Fundstellen, doch das Amtsblatt ist die rechtliche Quelle. Lesen Sie den Hinweis selbst, nicht nur den Titel der Norm.

Dieser Leitfaden ist allgemeines Lernmaterial und keine Rechtsberatung. EU-Vorschriften und Fundstellen von Normen ändern sich: Prüfen Sie vor Ihrer Entscheidung die aktuellen Texte im Amtsblatt der Europäischen Union.

Verwandte Leitfäden

Seien Sie von Anfang an dabei

Tragen Sie sich in die Warteliste ein und erhalten Sie Einführungspreise sowie eine kostenlose Checkliste zur Anwendbarkeit der CE-Kennzeichnung. Wir schreiben Ihnen ausschließlich zu VeridEx-Kursen.