Ciberseguridad RED y EN 18031: qué deben hacer los fabricantes de equipos radio
Ciberseguridad RED desde agosto de 2025: Reglamento Delegado 2022/30, art. 3.3 d), e) y f), restricciones EN 18031 y cuándo hace falta organismo notificado.

El Reglamento Delegado (UE) 2022/30, que añadió requisitos de ciberseguridad a la Directiva de Equipos Radioeléctricos, queda derogado por el Reglamento Delegado (UE) 2026/339 con efectos a partir del 11 de diciembre de 2027. Desde esa fecha, la ciberseguridad de los productos radioeléctricos con elementos digitales queda cubierta por el Reglamento de Ciberresiliencia (Cyber Resilience Act), mientras que la RED sigue cubriendo la seguridad, la EMC y el espectro radioeléctrico. Hasta entonces, las normas de ciberseguridad de la RED y las normas EN 18031 siguen aplicándose a cada unidad que introduzca en el mercado.
Desde el 1 de agosto de 2025, el Reglamento Delegado (UE) 2022/30 activa tres requisitos esenciales de la Directiva de Equipos Radioeléctricos (RED), Directiva 2014/53/UE, para muchos productos radioeléctricos conectados a internet. Figuran en el artículo 3, apartado 3, letras d), e) y f): protección de la red, protección de los datos personales y de la privacidad, y protección frente al fraude.
Las normas armonizadas para estos requisitos son EN 18031-1, EN 18031-2 y EN 18031-3. Sus referencias se publicaron en el Diario Oficial de la Unión Europea mediante la Decisión de Ejecución (UE) 2025/138 de la Comisión, de 28 de enero de 2025, con restricciones. Una restricción significa que una parte de la norma no otorga presunción de conformidad. Lea la cita y sus notas, y compruebe la situación más reciente, porque las citas pueden modificarse.
Las restricciones deciden su procedimiento de evaluación de la conformidad para estos requisitos:
Nuestra guía sobre ciberseguridad RED y EN 18031 explica en detalle el ámbito, los tres requisitos y las restricciones. Esta guía trata de lo que ocurre a continuación.
La Comisión adoptó el Reglamento Delegado (UE) 2026/339 el 16 de febrero de 2026. Se publicó en el Diario Oficial el 29 de abril de 2026. Su artículo dispositivo es breve: el Reglamento Delegado (UE) 2022/30 queda derogado con efectos a partir del 11 de diciembre de 2027.
Es la fecha en que se aplican las obligaciones principales del Reglamento de Ciberresiliencia (CRA), Reglamento (UE) 2024/2847. Los considerandos del acto de derogación explican el motivo. El CRA establece requisitos horizontales de ciberseguridad para los productos con elementos digitales, y estos incluyen los elementos de los requisitos de ciberseguridad de la RED. Sin la derogación, un mismo producto radioeléctrico estaría sujeto a dos conjuntos de normas de ciberseguridad.
Los considerandos indican también que la derogación no afecta a los controles de las autoridades de vigilancia del mercado sobre los equipos radioeléctricos introducidos en el mercado entre el 1 de agosto de 2025 y el 10 de diciembre de 2027. Las unidades que introduzca en ese período deben cumplir el Reglamento Delegado (UE) 2022/30, y las autoridades pueden seguir controlándolas con arreglo a él después de la derogación.
A partir del 11 de diciembre de 2027, la ciberseguridad de un producto radioeléctrico con elementos digitales se evalúa con arreglo al CRA. Los requisitos esenciales figuran en el anexo I del Reglamento (UE) 2024/2847. La parte I trata de las propiedades de seguridad del producto. La parte II trata de la gestión de vulnerabilidades por parte del fabricante.
La RED no desaparece. Sigue cubriendo la seguridad y la compatibilidad electromagnética (EMC) en virtud del artículo 3, apartado 1, y el uso eficiente del espectro radioeléctrico en virtud del artículo 3, apartado 2. Un producto wifi introducido en el mercado en 2028 necesita, por tanto, ambos: la RED para la seguridad, la EMC y la radio, y el CRA para la ciberseguridad.
| Aspecto | Hoy (hasta el 10 de diciembre de 2027) | A partir del 11 de diciembre de 2027 |
|---|---|---|
| Base jurídica de la ciberseguridad | Artículo 3, apartado 3, letras d), e) y f), de la RED, mediante el Reglamento Delegado (UE) 2022/30 | CRA, anexo I del Reglamento (UE) 2024/2847 |
| Seguridad, EMC, espectro radioeléctrico | Artículo 3, apartados 1 y 2, de la RED | Artículo 3, apartados 1 y 2, de la RED, sin cambios |
| Normas armonizadas de ciberseguridad | EN 18031-1, -2 y -3, citadas con restricciones | Normas citadas en virtud del CRA (consulte el Diario Oficial) |
| Organismo notificado para la ciberseguridad | Depende de las restricciones de las EN 18031 y de cómo aplique las normas | Depende de la categoría de producto del CRA y del procedimiento que elija |
| Obligaciones posteriores a la venta | Obligaciones generales de la RED y de vigilancia del mercado; notificación del CRA desde el 11 de septiembre de 2026 | Todas las obligaciones del CRA, incluidas la gestión de vulnerabilidades y las actualizaciones de seguridad |
| Declaración de conformidad | Directiva 2014/53/UE con el Reglamento Delegado (UE) 2022/30 | Directiva 2014/53/UE y Reglamento (UE) 2024/2847 |
Con el CRA, la necesidad de un organismo notificado depende de si su producto entra en las categorías de productos importantes o críticos enumeradas en sus anexos, y de las normas que aplique. Muchos productos siguen pudiendo recurrir a la autoevaluación, pero revise las listas con atención. Nuestra guía sobre las fechas del Cyber Resilience Act trata las fechas y las obligaciones principales.
La introducción en el mercado se produce unidad por unidad. La fecha que cuenta es aquella en que cada unidad concreta se comercializa por primera vez en el mercado de la UE. La fecha de lanzamiento del modelo no es la que decide.
El artículo 69 del CRA establece las disposiciones transitorias. Tres aspectos son importantes para los productos radioeléctricos:
Los distribuidores pueden seguir vendiendo después de esa fecha las unidades ya introducidas en el mercado antes del 11 de diciembre de 2027. Por eso importa la planificación de existencias. Acuerde con su importador cuándo se introduce en el mercado cada lote, y conserve registros que muestren la fecha de cada número de serie.
En parte, y con cuidado. El considerando 3 del Reglamento Delegado (UE) 2026/339 indica que los requisitos del CRA incluyen todos los elementos de los requisitos de ciberseguridad de la RED. El propio CRA, en su considerando 30, reconoce el vínculo con el acto delegado de la RED y pide coordinación en la normalización y en las orientaciones durante la transición.
CEN, CENELEC y ETSI están elaborando las normas armonizadas del CRA en respuesta a una petición de normalización de la Comisión, que aceptaron en 2025. Hasta que esas normas se citen en el Diario Oficial, no puede saber con exactitud qué pruebas de EN 18031 encajarán con ellas. Compruebe la situación más reciente antes de planificar su campaña de ensayos.
Lo que puede trasladar razonablemente:
Lo que añade el CRA va más allá de EN 18031. La parte II del anexo I exige la gestión de vulnerabilidades durante el período de soporte, incluidas las actualizaciones de seguridad y la divulgación coordinada de vulnerabilidades. También necesita un período de soporte definido, información de seguridad para el usuario y una documentación técnica organizada en torno a los requisitos del CRA. Cuente con reescribir parte de su expediente, aunque las medidas técnicas sigan siendo las mismas. El curso sobre el Reglamento de Ciberresiliencia trata estos requisitos uno por uno.
De ahora a mediados de 2027: mantenga la conformidad con la RED.
Durante 2027: prepare el cambio.
A partir del 11 de diciembre de 2027: cambie unidad por unidad.
Siga el Diario Oficial durante todo el proceso. Las normas del CRA, las orientaciones de la Comisión y los actos de ejecución se siguen publicando. El curso sobre ciberseguridad RED trata en profundidad el régimen actual de la RED.
Para el marco que sustenta todo esto, empiece por el primer módulo gratuito de Fundamentos del marcado CE: agentes económicos, introducción en el mercado y marcado CE.
Fundamentos del marcado CE le lleva desde las normas del mercado de la UE hasta su primer envío, con plantillas y cuestionarios. El módulo 1 es gratuito.
Sí. Se aplica desde el 1 de agosto de 2025 y sigue siendo aplicable hasta el 10 de diciembre de 2027. El Reglamento Delegado (UE) 2026/339 lo deroga con efectos a partir del 11 de diciembre de 2027. Cada unidad introducida en el mercado antes de esa fecha debe cumplirlo.
Depende de cómo encajen sus pruebas de EN 18031 con los requisitos del CRA y con las normas armonizadas del CRA una vez citadas. Algunas pruebas pueden reutilizarse, pero el CRA añade requisitos como la gestión de vulnerabilidades y las actualizaciones de seguridad. Planifique un análisis de carencias en 2027 y compruebe la situación más reciente de las normas.
El artículo 69 del CRA establece que los certificados de examen UE de tipo y las decisiones de aprobación relativos a requisitos de ciberseguridad expedidos en virtud de otros actos de la legislación de armonización de la Unión siguen siendo válidos hasta el 11 de junio de 2028, salvo que expiren antes. Acuerde con su organismo notificado cómo encaja en su evaluación según el CRA y planifique el siguiente paso antes de esa fecha.
La ciberseguridad RED añade tres requisitos a la RED: protección de la red, protección de los datos personales y de la privacidad, y protección frente al fraude. El CRA cubre la ciberseguridad durante toda la vida del producto, incluidas la gestión de vulnerabilidades, un período de soporte y las actualizaciones de seguridad. A partir del 11 de diciembre de 2027, el CRA asume la parte de ciberseguridad, y la RED conserva la seguridad, la EMC y el espectro radioeléctrico.
Esta guía es material formativo general, no asesoramiento jurídico. Las normas de la UE y las citas de normas técnicas cambian: consulte los textos más recientes en el Diario Oficial de la Unión Europea antes de decidir.
Ciberseguridad RED desde agosto de 2025: Reglamento Delegado 2022/30, art. 3.3 d), e) y f), restricciones EN 18031 y cuándo hace falta organismo notificado.
Fechas del Cyber Resilience Act: notificación de vulnerabilidades desde el 11/09/2026, obligaciones principales desde el 11/12/2027 y encaje con el marcado CE.
Cómo dan presunción de conformidad las normas armonizadas: cita en el Diario Oficial, anexo Z, ediciones y fechas de cese, restricciones y EN frente a ISO/IEC.
Únase a la lista de espera para acceder al precio de lanzamiento y recibir gratis una lista de verificación sobre la aplicabilidad del marcado CE. Solo le escribiremos sobre los cursos de VeridEx.
Gracias, ya está en la lista. Nos pondremos en contacto con usted antes del lanzamiento.