Product Assurance Learning

Inicio / Guías

Guía

Ciberseguridad RED y EN 18031: qué deben hacer los fabricantes de equipos radio

Desde el 1 de agosto de 2025, el Reglamento Delegado (UE) 2022/30, adoptado en virtud de la Directiva de Equipos Radioeléctricos (RED), exige a muchos productos radioeléctricos conectados a internet proteger la red, los datos personales y a los usuarios frente al fraude. Las normas armonizadas para estos requisitos son la serie EN 18031, pero sus citas en el Diario Oficial incluyen restricciones. Que pueda autodeclarar la conformidad con el módulo A o necesite un organismo notificado depende de cómo afecten esas restricciones a su producto.

7 min de lecturaActualizado el 3 de octubre de 2026Por el equipo editorial de VeridEx

Qué cambia el Reglamento Delegado (UE) 2022/30 para los equipos radioeléctricos

La Directiva de Equipos Radioeléctricos, Directiva 2014/53/UE, siempre ha cubierto tres ámbitos: la seguridad, la compatibilidad electromagnética (EMC) y el uso eficiente del espectro radioeléctrico. El Reglamento Delegado (UE) 2022/30 añade un cuarto ámbito para muchos productos radioeléctricos conectados: la ciberseguridad. Lo hace a través de tres requisitos esenciales del artículo 3, apartado 3, de la directiva.

Estos requisitos se aplican desde el 1 de agosto de 2025. Se aplican a cada unidad introducida en el mercado a partir de esa fecha, porque la introducción en el mercado se produce unidad por unidad. Un modelo que lleva años vendiendo debe cumplirlos en cada nueva unidad que envíe hoy.

Para los productos afectados, la ciberseguridad forma ya parte de lo que declara el marcado CE. En la práctica, esto puede implicar ensayos de ciberseguridad, documentación técnica adicional y, en algunos casos, un organismo notificado.

Qué productos radioeléctricos están afectados

Empiece por la propia RED. Cubre cualquier producto que emita o reciba intencionadamente ondas radioeléctricas con fines de comunicación o de radiodeterminación. Esto incluye wifi, Bluetooth, redes móviles, RFID y radar. Un producto que integra un módulo de radio se convierte en su conjunto en un equipo radioeléctrico. Una máquina de envasado o un controlador industrial con un módulo wifi integrado es, por tanto, un equipo radioeléctrico, y la RED se aplica al producto completo.

El reglamento delegado se dirige después a muchos productos radioeléctricos conectados a internet. Una primera comprobación práctica es sencilla: si su producto tiene wifi, Bluetooth o conexión móvil y se comunica con internet, evalúe primero el reglamento delegado. Después lea sus disposiciones sobre el ámbito de aplicación palabra por palabra, como haría con cualquier acto legislativo de productos de la UE, y registre su conclusión en su análisis de aplicabilidad.

Anote el motivo en ambos sentidos. Si decide que los requisitos se aplican, indique cuáles. Si decide que no se aplican, indique la disposición que respalda su decisión. Una autoridad o un organismo notificado pueden preguntarle por qué.

El artículo 3, apartado 3, letras d), e) y f), en palabras sencillas

Los tres requisitos esenciales activados por el reglamento delegado figuran en el artículo 3, apartado 3, de la RED, letras d), e) y f). En palabras sencillas:

  • Letra d), protección de la red: el producto debe proteger la red a la que se conecta.
  • Letra e), datos personales: el producto debe proteger los datos personales de sus usuarios.
  • Letra f), fraude: el producto debe proteger frente al fraude.

Haga su análisis de aplicabilidad letra por letra. Para cada una de las tres letras, registre si se aplica a su producto y por qué, con la disposición del reglamento delegado que respalda su respuesta. La misma estructura se traslada después a su lista de normas, sus informes de ensayo y su declaración.

Estos requisitos se suman a los requisitos básicos de la RED. La seguridad y la EMC, del artículo 3, apartado 1, siguen aplicándose íntegramente. También los requisitos de radio del artículo 3, apartado 2. En los equipos radioeléctricos, la seguridad y la EMC se cubren a través de la propia RED, por lo que no se aplican por separado la Directiva de Baja Tensión ni la Directiva EMC.

Las normas EN 18031 y las restricciones de su cita

Las normas armonizadas para los requisitos de ciberseguridad son la serie EN 18031. Como con cualquier norma armonizada, una norma solo otorga presunción de conformidad una vez que su referencia se publica en el Diario Oficial de la Unión Europea, y solo para los requisitos que cubre.

Las normas EN 18031 se citaron con restricciones en su primera publicación. Una restricción significa que una parte de la norma no otorga presunción de conformidad. La nota que acompaña a la cita explica qué apartados están afectados. Sus citas incluyen actualmente restricciones y el marco sigue cambiando, por lo que debe comprobar la situación más reciente en el Diario Oficial antes de decidir nada.

En la práctica:

  1. Abra la lista resumida de normas armonizadas de la Comisión para la RED y, después, la decisión de ejecución publicada en el Diario Oficial, que es la fuente jurídica.
  2. Lea la propia cita y sus notas, y no solo el título de la norma.
  3. Compare cada restricción con su producto y sus funciones.
  4. Registre la referencia completa, la fecha de la comprobación y su conclusión en una lista de normas fechada en su expediente técnico.

Nuestra guía sobre normas armonizadas y presunción de conformidad explica cómo leer las listas, las ediciones y las fechas de cese.

Cuándo basta el módulo A y cuándo se necesita un organismo notificado

Aquí es donde las restricciones tienen un coste directo. Con la RED, la elección del procedimiento de evaluación de la conformidad depende de las normas armonizadas:

RequisitosMódulo A (control interno de la producción)En caso contrario
Artículo 3, apartado 1: seguridad y EMCSiempre posibleNo es necesario
Artículo 3, apartados 2 y 3: radio y ciberseguridadSolo si se aplican íntegramente normas armonizadas que los cubran y ninguna restricción de su cita afecta a su productoMódulo B más C, o módulo H, con un organismo notificado

Por tanto, el módulo A deja de ser posible para los requisitos de ciberseguridad en tres situaciones: una restricción de la cita de la EN 18031 afecta a su producto, aplica las normas solo en parte o ninguna norma armonizada cubre el requisito. En cada caso, debe intervenir un organismo notificado para esos requisitos.

Con el módulo B más C, el organismo notificado examina el diseño y emite un certificado de examen UE de tipo, y usted controla la producción. Como el organismo solo actúa en la fase de diseño, su número de cuatro cifras no sigue al marcado CE. Con el módulo H, el organismo aprueba y supervisa su sistema de calidad, y su número aparece junto al marcado CE, representado como CE xxxx.

Antes de firmar un contrato, compruebe en NANDO, la base de datos de organismos notificados de la Comisión, que el organismo está notificado en virtud de la RED para su módulo y su producto. Encontrará más detalles sobre los procedimientos de los distintos actos en nuestra guía ¿necesito un organismo notificado?.

Documentación técnica, declaración y relación con el Cyber Resilience Act

La documentación técnica debe demostrar cómo se cumple cada requisito de ciberseguridad aplicable. Su contenido típico incluye:

  • su análisis de aplicabilidad, letra por letra;
  • las normas EN 18031 aplicadas, con las referencias completas y las restricciones comprobadas;
  • los informes de ensayo de ciberseguridad, junto a los informes de radio, EMC y seguridad;
  • su propia justificación para cualquier parte que una restricción deje abierta;
  • el certificado del organismo notificado, cuando haya sido necesario.

Tenga cuidado con los módulos de radio integrados. Un módulo con sus propios informes es un buen comienzo, pero no hace conforme todo el producto. Evalúe el producto en su conjunto y mantenga cada informe trazable a la revisión de hardware y software ensayada.

La declaración UE de conformidad enumera la Directiva 2014/53/UE junto con el Reglamento Delegado (UE) 2022/30, además de la RoHS y cualquier otro acto aplicable, como la legislación de máquinas. Con la RED, cada unidad va acompañada de una copia de la declaración completa o de una declaración simplificada con una dirección de internet.

Por último, prevea los cambios. El Reglamento de Ciberresiliencia (Cyber Resilience Act), Reglamento (UE) 2024/2847, aplica sus obligaciones principales a partir del 11 de diciembre de 2027. Para los productos radioeléctricos, se prevé que los requisitos de ciberseguridad del acto delegado de la RED cedan el paso al Cyber Resilience Act cuando este se aplique plenamente, y actualmente está previsto que el Reglamento Delegado (UE) 2022/30 se derogue a partir de esa fecha. Compruebe la situación más reciente en el Diario Oficial. Nuestra guía sobre las fechas del Cyber Resilience Act expone qué se aplica y cuándo, y el curso de ciberseguridad RED trata los requisitos en profundidad.

Puntos clave

  • El Reglamento Delegado (UE) 2022/30 se aplica desde el 1 de agosto de 2025 a muchos productos radioeléctricos conectados a internet.
  • Activa el artículo 3, apartado 3, letras d), e) y f), de la RED: protección de la red, datos personales y privacidad, y protección frente al fraude.
  • Las normas armonizadas EN 18031 están citadas con restricciones, así que lea la cita y compruebe la situación más reciente.
  • Si una restricción afecta a su producto, o aplica las normas en parte, el módulo A no es posible para esos requisitos.
  • Se prevé que el Cyber Resilience Act asuma este papel a partir del 11 de diciembre de 2027.

El primer módulo gratuito de nuestro curso Fundamentos del marcado CE explica el marco en el que se basan estas normas: operadores económicos, introducción en el mercado y marcado CE.

Aprenda toda la ruta, paso a paso

Fundamentos del marcado CE le lleva desde las normas del mercado de la UE hasta su primer envío, con plantillas y cuestionarios. El módulo 1 es gratuito.

Preguntas frecuentes

¿Necesito un organismo notificado para la ciberseguridad RED?

No siempre. Puede utilizar el módulo A para el artículo 3, apartado 3, letras d), e) y f), si aplica íntegramente normas EN 18031 citadas en el Diario Oficial y ninguna restricción de la cita afecta a su producto. Si una restricción afecta a su producto, o aplica las normas solo en parte, necesita un organismo notificado con el módulo B más C o el módulo H.

¿Un módulo wifi con marcado CE hace que mi producto cumpla la ciberseguridad RED?

No. Un producto que integra un módulo de radio se convierte en su conjunto en un equipo radioeléctrico, y debe evaluar el producto completo. Los informes del módulo son pruebas útiles, pero la integración puede cambiar el resultado, por lo que la evaluación y los posibles ensayos deben cubrir su producto.

¿Qué diferencia hay entre la ciberseguridad RED y el Cyber Resilience Act?

El Reglamento Delegado (UE) 2022/30 añade tres requisitos de ciberseguridad a la RED para muchos productos radioeléctricos conectados a internet, y se aplica desde el 1 de agosto de 2025. El Cyber Resilience Act cubre de forma más amplia los productos con elementos digitales, con obligaciones principales a partir del 11 de diciembre de 2027. Actualmente está previsto que los requisitos de ciberseguridad de la RED cedan el paso al CRA a partir de esa fecha, así que compruebe la situación más reciente.

¿Dónde encuentro las restricciones de la EN 18031?

En la cita de las normas en el Diario Oficial de la Unión Europea, en las notas que acompañan a la referencia. La lista resumida de la Comisión para la RED reúne las citas, pero la fuente jurídica es el Diario Oficial. Lea la propia nota, y no solo el título de la norma.

Esta guía es material formativo general, no asesoramiento jurídico. Las normas de la UE y las citas de normas técnicas cambian: consulte los textos más recientes en el Diario Oficial de la Unión Europea antes de decidir.

Guías relacionadas

Sea de los primeros

Únase a la lista de espera para acceder al precio de lanzamiento y recibir gratis una lista de verificación sobre la aplicabilidad del marcado CE. Solo le escribiremos sobre los cursos de VeridEx.