Cybersécurité RED et EN 18031 : ce que doivent faire les fabricants radio
Cybersécurité RED depuis août 2025 : règlement délégué 2022/30, article 3.3 d), e), f), restrictions EN 18031 et cas où un organisme notifié est nécessaire.

Le règlement délégué (UE) 2022/30, qui a ajouté des exigences de cybersécurité à la directive sur les équipements radioélectriques, est abrogé par le règlement délégué (UE) 2026/339 avec effet au 11 décembre 2027. À partir de cette date, la cybersécurité des produits radio comportant des éléments numériques relève du Cyber Resilience Act, tandis que la RED continue de couvrir la sécurité, la CEM et le spectre radioélectrique. D'ici là, les règles de cybersécurité de la RED et les normes EN 18031 s'appliquent toujours à chaque unité que vous mettez sur le marché.
Depuis le 1er août 2025, le règlement délégué (UE) 2022/30 active trois exigences essentielles de la directive sur les équipements radioélectriques (RED), directive 2014/53/UE, pour de nombreux produits radio connectés à l'internet. Elles figurent à l'article 3, paragraphe 3, points d), e) et f) : protection du réseau, protection des données à caractère personnel et de la vie privée, et protection contre la fraude.
Les normes harmonisées correspondant à ces exigences sont l'EN 18031-1, l'EN 18031-2 et l'EN 18031-3. Leurs références ont été publiées au Journal officiel de l'Union européenne par la décision d'exécution (UE) 2025/138 de la Commission du 28 janvier 2025, avec des restrictions. Une restriction signifie qu'une partie d'une norme ne confère pas de présomption de conformité. Lisez la citation et ses notes, et vérifiez la situation la plus récente, car les citations peuvent être modifiées.
Les restrictions déterminent votre procédure d'évaluation de la conformité pour ces exigences :
Notre guide sur la cybersécurité RED et l'EN 18031 explique en détail le champ d'application, les trois exigences et les restrictions. Ce guide-ci porte sur la suite.
La Commission a adopté le règlement délégué (UE) 2026/339 le 16 février 2026. Il a été publié au Journal officiel le 29 avril 2026. Son article opérationnel est bref : le règlement délégué (UE) 2022/30 est abrogé avec effet au 11 décembre 2027.
C'est la date à laquelle s'appliquent les obligations principales du règlement sur la cyberrésilience (Cyber Resilience Act, CRA), règlement (UE) 2024/2847. Les considérants de l'acte d'abrogation en expliquent la raison. Le CRA fixe des exigences horizontales de cybersécurité pour les produits comportant des éléments numériques, et elles incluent les éléments des exigences de cybersécurité de la RED. Sans l'abrogation, un même produit radio serait soumis à deux ensembles de règles de cybersécurité.
Les considérants précisent aussi que l'abrogation n'affecte pas les contrôles effectués par les autorités de surveillance du marché sur les équipements radioélectriques mis sur le marché entre le 1er août 2025 et le 10 décembre 2027. Les unités que vous mettez sur le marché pendant cette période doivent satisfaire au règlement délégué (UE) 2022/30, et les autorités peuvent encore les contrôler au regard de ce règlement après l'abrogation.
À partir du 11 décembre 2027, la cybersécurité d'un produit radio comportant des éléments numériques est évaluée au regard du CRA. Les exigences essentielles figurent à l'annexe I du règlement (UE) 2024/2847. La partie I couvre les propriétés de sécurité du produit. La partie II couvre la gestion des vulnérabilités par le fabricant.
La RED ne disparaît pas. Elle continue de couvrir la sécurité et la compatibilité électromagnétique (CEM) au titre de l'article 3, paragraphe 1, et l'utilisation efficace du spectre radioélectrique au titre de l'article 3, paragraphe 2. Un produit Wi-Fi mis sur le marché en 2028 relève donc des deux : la RED pour la sécurité, la CEM et la radio, et le CRA pour la cybersécurité.
| Sujet | Aujourd'hui (jusqu'au 10 décembre 2027) | À partir du 11 décembre 2027 |
|---|---|---|
| Base juridique de la cybersécurité | Article 3, paragraphe 3, points d), e) et f), de la RED, via le règlement délégué (UE) 2022/30 | CRA, annexe I du règlement (UE) 2024/2847 |
| Sécurité, CEM, spectre radioélectrique | Article 3, paragraphes 1 et 2, de la RED | Article 3, paragraphes 1 et 2, de la RED, sans changement |
| Normes harmonisées de cybersécurité | EN 18031-1, -2 et -3, citées avec des restrictions | Normes citées au titre du CRA (vérifiez le Journal officiel) |
| Organisme notifié pour la cybersécurité | Dépend des restrictions de l'EN 18031 et de la manière dont vous appliquez les normes | Dépend de la catégorie de produit au titre du CRA et de la procédure choisie |
| Obligations après la vente | Obligations générales de la RED et de surveillance du marché ; signalement CRA depuis le 11 septembre 2026 | Ensemble des obligations du CRA, y compris la gestion des vulnérabilités et les mises à jour de sécurité |
| Déclaration de conformité | Directive 2014/53/UE avec le règlement délégué (UE) 2022/30 | Directive 2014/53/UE et règlement (UE) 2024/2847 |
Au titre du CRA, la nécessité d'un organisme notifié dépend de l'appartenance de votre produit aux catégories de produits importants ou critiques énumérées dans ses annexes, et des normes que vous appliquez. De nombreux produits pourront toujours faire l'objet d'une auto-évaluation, mais vérifiez attentivement les listes. Notre guide sur le calendrier du Cyber Resilience Act présente les dates et les obligations principales.
La mise sur le marché s'effectue unité par unité. La date qui compte est celle à laquelle chaque unité est mise à disposition pour la première fois sur le marché de l'UE. La date de lancement du modèle n'est pas déterminante.
L'article 69 du CRA fixe les dispositions transitoires. Trois points comptent pour les produits radio :
Les unités mises sur le marché avant le 11 décembre 2027 peuvent encore être vendues ensuite par les distributeurs. La gestion des stocks compte donc. Convenez avec votre importateur du moment où chaque lot est mis sur le marché, et conservez des enregistrements indiquant la date pour chaque numéro de série.
En partie, et avec prudence. Le considérant 3 du règlement délégué (UE) 2026/339 indique que les exigences du CRA incluent tous les éléments des exigences de cybersécurité de la RED. Le CRA lui-même, à son considérant 30, reconnaît le lien avec l'acte délégué de la RED et demande une coordination en matière de normalisation et d'orientations pendant la transition.
Les normes harmonisées du CRA sont en cours d'élaboration par le CEN, le CENELEC et l'ETSI dans le cadre d'une demande de normalisation de la Commission, qu'ils ont acceptée en 2025. Tant que ces normes ne sont pas citées au Journal officiel, vous ne pouvez pas savoir précisément quels éléments de preuve EN 18031 y correspondront. Vérifiez la situation la plus récente avant de planifier votre campagne d'essais.
Ce que vous pouvez raisonnablement reprendre :
Ce qu'ajoute le CRA va au-delà de l'EN 18031. L'annexe I, partie II, exige une gestion des vulnérabilités pendant toute la période d'assistance, y compris les mises à jour de sécurité et la divulgation coordonnée des vulnérabilités. Il vous faut aussi une période d'assistance définie, des informations de sécurité destinées aux utilisateurs et une documentation technique organisée autour des exigences du CRA. Attendez-vous à réécrire une partie de votre dossier, même si les mesures techniques restent les mêmes. La formation sur le Cyber Resilience Act traite ces exigences une par une.
De maintenant à la mi-2027 : rester conforme à la RED.
Au cours de 2027 : préparer la bascule.
À partir du 11 décembre 2027 : basculer unité par unité.
Surveillez le Journal officiel tout au long de la période. Les normes du CRA, les orientations de la Commission et les actes d'exécution sont encore en cours de publication. La formation sur la cybersécurité RED traite en profondeur le régime actuel de la RED.
Pour le cadre qui sous-tend tout cela, commencez par le premier module gratuit de Fondamentaux du marquage CE : opérateurs économiques, mise sur le marché et marquage CE.
Fondamentaux du marquage CE vous accompagne des règles du marché de l'UE jusqu'à votre première expédition, avec des modèles et des quiz. Le module 1 est gratuit.
Oui. Il s'applique depuis le 1er août 2025 et reste applicable jusqu'au 10 décembre 2027. Le règlement délégué (UE) 2026/339 l'abroge avec effet au 11 décembre 2027. Chaque unité mise sur le marché avant cette date doit y satisfaire.
Cela dépend de la correspondance entre vos éléments de preuve EN 18031 et les exigences du CRA, ainsi qu'avec les normes harmonisées du CRA une fois qu'elles seront citées. Certains éléments peuvent être réutilisés, mais le CRA ajoute des exigences comme la gestion des vulnérabilités et les mises à jour de sécurité. Prévoyez une analyse des écarts en 2027 et vérifiez la situation la plus récente des normes.
L'article 69 du CRA prévoit que les attestations d'examen UE de type et les décisions d'approbation relatives aux exigences de cybersécurité délivrées au titre d'une autre législation d'harmonisation de l'Union restent valables jusqu'au 11 juin 2028, sauf si elles expirent plus tôt. Convenez avec votre organisme notifié de la manière dont elle s'intègre à votre évaluation au titre du CRA et préparez l'étape suivante avant cette date.
La cybersécurité RED ajoute trois exigences à la RED : protection du réseau, protection des données à caractère personnel et de la vie privée, et protection contre la fraude. Le CRA couvre la cybersécurité sur toute la durée de vie du produit, y compris la gestion des vulnérabilités, une période d'assistance et les mises à jour de sécurité. À partir du 11 décembre 2027, le CRA reprend le volet cybersécurité, et la RED conserve la sécurité, la CEM et le spectre radioélectrique.
Ce guide est un support de formation à caractère général et ne constitue pas un conseil juridique. Les règles de l'UE et les citations de normes évoluent : vérifiez les textes les plus récents au Journal officiel de l'Union européenne avant de prendre une décision.
Cybersécurité RED depuis août 2025 : règlement délégué 2022/30, article 3.3 d), e), f), restrictions EN 18031 et cas où un organisme notifié est nécessaire.
Calendrier du CRA : signalement des vulnérabilités depuis le 11 septembre 2026, obligations principales au 11 décembre 2027 et lien avec le marquage CE.
Comment les normes harmonisées confèrent la présomption de conformité : citation au JOUE, annexe Z, éditions, dates de cessation, restrictions, EN et ISO/IEC.
Inscrivez-vous sur la liste d'attente pour bénéficier du tarif de lancement et recevoir une check-list gratuite d'applicabilité du marquage CE. Nous vous écrirons uniquement au sujet des formations VeridEx.
Merci, vous êtes inscrit. Nous vous contacterons avant le lancement.