Product Assurance Learning

Accueil / Guides

Guide

Cybersécurité RED et EN 18031 : ce que doivent faire les fabricants radio

Depuis le 1er août 2025, le règlement délégué (UE) 2022/30 pris au titre de la directive sur les équipements radioélectriques (RED) impose à de nombreux produits radio connectés à l'internet de protéger le réseau et les données à caractère personnel et de protéger les utilisateurs contre la fraude. Les normes harmonisées correspondantes sont celles de la série EN 18031, mais leurs citations au Journal officiel comportent des restrictions. La possibilité d'une autodéclaration selon le module A ou la nécessité d'un organisme notifié dépend de l'effet de ces restrictions sur votre produit.

7 min de lectureMis à jour le 3 octobre 2026Par l'équipe éditoriale de VeridEx

Ce que le règlement délégué (UE) 2022/30 change pour les équipements radioélectriques

La directive sur les équipements radioélectriques, directive 2014/53/UE, a toujours couvert trois domaines : la sécurité, la compatibilité électromagnétique (CEM) et l'utilisation efficace du spectre radioélectrique. Le règlement délégué (UE) 2022/30 ajoute un quatrième domaine pour de nombreux produits radio connectés : la cybersécurité. Il le fait au moyen de trois exigences essentielles de l'article 3, paragraphe 3, de la directive.

Ces exigences s'appliquent depuis le 1er août 2025. Elles s'appliquent à chaque unité mise sur le marché à partir de cette date, car la mise sur le marché s'effectue unité par unité. Un modèle que vous vendez depuis des années doit y satisfaire pour chaque nouvelle unité que vous expédiez aujourd'hui.

Pour les produits concernés, la cybersécurité fait désormais partie de ce que déclare le marquage CE. Concrètement, cela peut impliquer des essais de cybersécurité, une documentation technique supplémentaire et, dans certains cas, un organisme notifié.

Quels produits radio sont concernés

Commencez par la RED elle-même. Elle couvre tout produit qui émet ou reçoit intentionnellement des ondes radioélectriques à des fins de radiocommunication ou de radiorepérage. Cela comprend le Wi-Fi, le Bluetooth, les réseaux mobiles, la RFID et le radar. Un produit qui intègre un module radio devient dans son ensemble un équipement radioélectrique. Une machine d'emballage ou un automate industriel équipé d'un module Wi-Fi intégré est donc un équipement radioélectrique, et la RED s'applique au produit complet.

Le règlement délégué vise ensuite de nombreux produits radio connectés à l'internet. Une première vérification pratique est simple : si votre produit dispose du Wi-Fi, du Bluetooth ou d'une connexion mobile et qu'il communique avec l'internet, examinez d'abord le règlement délégué. Lisez ensuite mot pour mot ses dispositions relatives au champ d'application, comme pour tout texte de l'UE sur les produits, et consignez votre conclusion dans votre analyse d'applicabilité.

Notez la justification dans les deux sens. Si vous concluez que les exigences s'appliquent, indiquez lesquelles. Si vous concluez qu'elles ne s'appliquent pas, indiquez la disposition qui fonde votre décision. Une autorité ou un organisme notifié peut vous demander pourquoi.

L'article 3, paragraphe 3, points d), e) et f), en termes simples

Les trois exigences essentielles activées par le règlement délégué figurent à l'article 3, paragraphe 3, de la RED, points d), e) et f). En termes simples :

  • Point d), protection du réseau : le produit doit protéger le réseau auquel il se connecte.
  • Point e), données à caractère personnel : le produit doit protéger les données à caractère personnel de ses utilisateurs.
  • Point f), fraude : le produit doit protéger contre la fraude.

Menez votre analyse d'applicabilité point par point. Pour chacun des trois points, consignez s'il s'applique à votre produit et pourquoi, avec la disposition du règlement délégué qui fonde votre réponse. La même structure se retrouve ensuite dans votre liste de normes, vos rapports d'essai et votre déclaration.

Ces exigences s'ajoutent aux exigences fondamentales de la RED. La sécurité et la CEM, à l'article 3, paragraphe 1, s'appliquent toujours pleinement. Il en va de même des exigences radio de l'article 3, paragraphe 2. Pour les équipements radioélectriques, vous couvrez la sécurité et la CEM au moyen de la RED elle-même : vous n'appliquez donc pas séparément la directive basse tension ni la directive CEM.

Les normes EN 18031 et les restrictions de leur citation

Les normes harmonisées correspondant aux exigences de cybersécurité sont celles de la série EN 18031. Comme pour toute norme harmonisée, une norme ne confère la présomption de conformité qu'une fois sa référence publiée au Journal officiel de l'Union européenne, et uniquement pour les exigences qu'elle couvre.

Les normes EN 18031 ont été citées avec restriction lors de leur première publication. Une restriction signifie qu'une partie de la norme ne confère pas la présomption de conformité. La note jointe à la citation précise quels articles sont concernés. Leurs citations comportent actuellement des restrictions et le cadre évolue encore : vous devez donc vérifier la situation la plus récente au Journal officiel avant de prendre toute décision.

En pratique :

  1. Ouvrez la liste récapitulative des normes harmonisées de la Commission pour la RED, puis la décision d'exécution publiée au Journal officiel, qui est la source juridique.
  2. Lisez la citation elle-même et ses notes, et pas seulement le titre de la norme.
  3. Comparez chaque restriction avec votre produit et ses fonctionnalités.
  4. Consignez la référence complète, la date de votre vérification et votre conclusion dans une liste de normes datée, dans votre documentation technique.

Notre guide sur les normes harmonisées et la présomption de conformité explique comment lire les listes, les éditions et les dates de cessation.

Quand le module A suffit et quand il faut un organisme notifié

C'est là que les restrictions ont un coût direct. Au titre de la RED, le choix de la procédure d'évaluation de la conformité dépend des normes harmonisées :

ExigencesModule A (contrôle interne de la production)Sinon
Article 3, paragraphe 1 : sécurité et CEMToujours possibleSans objet
Article 3, paragraphes 2 et 3 : radio et cybersécuritéUniquement si des normes harmonisées les couvrant sont entièrement appliquées et qu'aucune restriction de leur citation ne concerne votre produitModule B plus C, ou module H, avec un organisme notifié

Le module A n'est donc plus possible pour les exigences de cybersécurité dans trois situations : une restriction de la citation EN 18031 concerne votre produit, vous n'appliquez les normes qu'en partie, ou aucune norme harmonisée ne couvre l'exigence. Dans chacun de ces cas, un organisme notifié doit intervenir pour ces exigences.

Dans le module B plus C, l'organisme notifié examine la conception et délivre une attestation d'examen UE de type, et vous maîtrisez la production. Comme l'organisme n'intervient que dans la phase de conception, son numéro à quatre chiffres ne suit pas le marquage CE. Dans le module H, l'organisme approuve et surveille votre système de qualité, et son numéro figure à côté du marquage CE, sous la forme CE xxxx.

Avant de signer un contrat, vérifiez dans NANDO, la base de données des organismes notifiés de la Commission, que l'organisme est notifié au titre de la RED pour votre module et votre produit. Vous trouverez plus de détails sur les procédures des différents textes dans notre guide ai-je besoin d'un organisme notifié.

Documentation technique, déclaration et lien avec le Cyber Resilience Act

La documentation technique doit montrer comment chaque exigence de cybersécurité applicable est satisfaite. Son contenu type comprend :

  • votre analyse d'applicabilité, point par point ;
  • les normes EN 18031 appliquées, avec leurs références complètes et les restrictions que vous avez vérifiées ;
  • les rapports d'essai de cybersécurité, à côté des rapports radio, CEM et sécurité ;
  • votre propre justification pour toute partie laissée ouverte par une restriction ;
  • le certificat de l'organisme notifié, lorsqu'il en fallait un.

Soyez prudent avec les modules radio intégrés. Un module accompagné de ses propres rapports est un bon point de départ, mais il ne rend pas le produit entier conforme. Évaluez le produit dans son ensemble, et assurez la traçabilité de chaque rapport par rapport à la révision matérielle et logicielle essayée.

La déclaration UE de conformité cite la directive 2014/53/UE avec le règlement délégué (UE) 2022/30, ainsi que RoHS et tout autre texte applicable, comme la législation machines. Au titre de la RED, chaque unité est accompagnée d'une copie de la déclaration complète ou d'une déclaration simplifiée indiquant une adresse internet.

Enfin, anticipez les évolutions. Le règlement sur la cyberrésilience (Cyber Resilience Act), règlement (UE) 2024/2847, applique ses principales obligations à partir du 11 décembre 2027. Pour les produits radio, les exigences de cybersécurité de l'acte délégué RED devraient céder la place au Cyber Resilience Act lorsque celui-ci s'appliquera pleinement, et l'abrogation du règlement délégué (UE) 2022/30 est actuellement prévue à partir de cette date. Vérifiez la situation la plus récente au Journal officiel. Notre guide sur les dates du Cyber Resilience Act indique ce qui s'applique et quand, et la formation sur la cybersécurité RED traite les exigences en détail.

Points clés

  • Le règlement délégué (UE) 2022/30 s'applique depuis le 1er août 2025 à de nombreux produits radio connectés à l'internet.
  • Il active l'article 3, paragraphe 3, points d), e) et f), de la RED : protection du réseau, protection des données à caractère personnel et de la vie privée, et protection contre la fraude.
  • Les normes harmonisées EN 18031 sont citées avec restriction : lisez la citation et vérifiez la situation la plus récente.
  • Si une restriction concerne votre produit, ou si vous n'appliquez les normes qu'en partie, le module A n'est pas possible pour ces exigences.
  • Le Cyber Resilience Act devrait reprendre ce rôle à partir du 11 décembre 2027.

Le premier module gratuit de notre formation Fondamentaux du marquage CE explique le cadre de ces règles : opérateurs économiques, mise sur le marché et marquage CE.

Apprenez tout le parcours, étape par étape

Fondamentaux du marquage CE vous accompagne des règles du marché de l'UE jusqu'à votre première expédition, avec des modèles et des quiz. Le module 1 est gratuit.

Questions fréquentes

Ai-je besoin d'un organisme notifié pour la cybersécurité RED ?

Pas toujours. Vous pouvez recourir au module A pour l'article 3, paragraphe 3, points d), e) et f), si vous appliquez entièrement les normes EN 18031 citées au Journal officiel et qu'aucune restriction de la citation ne concerne votre produit. Si une restriction concerne votre produit, ou si vous n'appliquez les normes qu'en partie, il vous faut un organisme notifié selon le module B plus C ou le module H.

Un module Wi-Fi portant le marquage CE rend-il mon produit conforme à la cybersécurité RED ?

Non. Un produit qui intègre un module radio devient dans son ensemble un équipement radioélectrique, et vous devez évaluer le produit complet. Les rapports du module sont des éléments de preuve utiles, mais l'intégration peut modifier le résultat : l'évaluation et les éventuels essais doivent donc porter sur votre produit.

Quelle est la différence entre la cybersécurité RED et le Cyber Resilience Act ?

Le règlement délégué (UE) 2022/30 ajoute trois exigences de cybersécurité à la RED pour de nombreux produits radio connectés à l'internet, et il s'applique depuis le 1er août 2025. Le Cyber Resilience Act couvre plus largement les produits comportant des éléments numériques, avec des obligations principales à partir du 11 décembre 2027. Les exigences de cybersécurité de la RED doivent actuellement céder la place au CRA à partir de cette date : vérifiez la situation la plus récente.

Où trouver les restrictions des normes EN 18031 ?

Dans la citation des normes au Journal officiel de l'Union européenne, dans les notes jointes à la référence. La liste récapitulative de la Commission pour la RED rassemble les citations, mais le Journal officiel est la source juridique. Lisez la note elle-même, et pas seulement le titre de la norme.

Ce guide est un support de formation à caractère général et ne constitue pas un conseil juridique. Les règles de l'UE et les citations de normes évoluent : vérifiez les textes les plus récents au Journal officiel de l'Union européenne avant de prendre une décision.

Guides associés

Soyez parmi les premiers

Inscrivez-vous sur la liste d'attente pour bénéficier du tarif de lancement et recevoir une check-list gratuite d'applicabilité du marquage CE. Nous vous écrirons uniquement au sujet des formations VeridEx.