Cybersecurity RED ed EN 18031: cosa devono fare i fabbricanti di prodotti radio
Cybersecurity RED da agosto 2025: Regolamento delegato 2022/30, articolo 3.3 lettere d), e), f), limitazioni EN 18031 e quando serve un organismo notificato.

Il Regolamento delegato (UE) 2022/30, che ha aggiunto requisiti di cybersecurity alla Direttiva Apparecchiature radio, è abrogato dal Regolamento delegato (UE) 2026/339 con effetto dall'11 dicembre 2027. Da quella data la cybersecurity dei prodotti radio con elementi digitali è disciplinata dal Cyber Resilience Act, mentre la RED continua a coprire sicurezza, EMC e spettro radio. Fino ad allora, le regole di cybersecurity della RED e le norme EN 18031 continuano ad applicarsi a ogni unità che immetti sul mercato.
Dal 1° agosto 2025 il Regolamento delegato (UE) 2022/30 ha reso applicabili tre requisiti essenziali della Direttiva Apparecchiature radio (RED), Direttiva 2014/53/UE, per molti prodotti radio connessi a internet. Si trovano all'articolo 3, paragrafo 3, lettere d), e) e f): protezione della rete, protezione dei dati personali e della vita privata, e protezione dalle frodi.
Le norme armonizzate per questi requisiti sono la EN 18031-1, la EN 18031-2 e la EN 18031-3. I loro riferimenti sono stati pubblicati nella Gazzetta ufficiale dell'Unione europea con la Decisione di esecuzione (UE) 2025/138 della Commissione, del 28 gennaio 2025, con limitazioni. Una limitazione significa che una parte della norma non conferisce presunzione di conformità. Leggi la citazione e le relative note, e verifica la situazione aggiornata, perché le citazioni possono essere modificate.
Le limitazioni determinano la procedura di valutazione della conformità per questi requisiti:
La nostra guida a cybersecurity RED ed EN 18031 spiega nel dettaglio l'ambito, i tre requisiti e le limitazioni. Questa guida si occupa di ciò che accadrà dopo.
La Commissione ha adottato il Regolamento delegato (UE) 2026/339 il 16 febbraio 2026. È stato pubblicato nella Gazzetta ufficiale il 29 aprile 2026. Il suo articolo dispositivo è breve: il Regolamento delegato (UE) 2022/30 è abrogato con effetto dall'11 dicembre 2027.
È la data in cui si applicano gli obblighi principali del Cyber Resilience Act (CRA), Regolamento (UE) 2024/2847. I considerando dell'atto di abrogazione ne spiegano il motivo. Il CRA stabilisce requisiti orizzontali di cybersecurity per i prodotti con elementi digitali, e questi comprendono gli elementi dei requisiti di cybersecurity della RED. Senza l'abrogazione, lo stesso prodotto radio sarebbe soggetto a due serie di regole di cybersecurity.
I considerando precisano inoltre che l'abrogazione non incide sui controlli delle autorità di vigilanza del mercato sulle apparecchiature radio immesse sul mercato tra il 1° agosto 2025 e il 10 dicembre 2027. Le unità che immetti in quel periodo devono essere conformi al Regolamento delegato (UE) 2022/30, e le autorità possono verificarle rispetto a tale regolamento anche dopo l'abrogazione.
Dall'11 dicembre 2027 la cybersecurity di un prodotto radio con elementi digitali è valutata rispetto al CRA. I requisiti essenziali si trovano nell'allegato I del Regolamento (UE) 2024/2847. La parte I riguarda le proprietà di sicurezza del prodotto. La parte II riguarda la gestione delle vulnerabilità da parte del fabbricante.
La RED non scompare. Continua a coprire la sicurezza e la compatibilità elettromagnetica (EMC) ai sensi dell'articolo 3, paragrafo 1, e l'uso efficiente dello spettro radio ai sensi dell'articolo 3, paragrafo 2. Un prodotto Wi-Fi immesso sul mercato nel 2028 deve quindi rispettare entrambi: la RED per sicurezza, EMC e radio, e il CRA per la cybersecurity.
| Aspetto | Oggi (fino al 10 dicembre 2027) | Dall'11 dicembre 2027 |
|---|---|---|
| Base giuridica per la cybersecurity | RED, articolo 3, paragrafo 3, lettere d), e), f), tramite il Regolamento delegato (UE) 2022/30 | CRA, allegato I del Regolamento (UE) 2024/2847 |
| Sicurezza, EMC, spettro radio | RED, articolo 3, paragrafi 1 e 2 | RED, articolo 3, paragrafi 1 e 2, invariato |
| Norme armonizzate per la cybersecurity | EN 18031-1, -2, -3, citate con limitazioni | Norme citate ai sensi del CRA (verifica la Gazzetta ufficiale) |
| Organismo notificato per la cybersecurity | Dipende dalle limitazioni delle EN 18031 e da come applichi le norme | Dipende dalla categoria di prodotto del CRA e dalla procedura scelta |
| Obblighi dopo la vendita | Obblighi generali della RED e di vigilanza del mercato; segnalazione CRA dall'11 settembre 2026 | Tutti gli obblighi del CRA, compresi gestione delle vulnerabilità e aggiornamenti di sicurezza |
| Dichiarazione di conformità | Direttiva 2014/53/UE con il Regolamento delegato (UE) 2022/30 | Direttiva 2014/53/UE e Regolamento (UE) 2024/2847 |
Con il CRA, la necessità di un organismo notificato dipende dal fatto che il prodotto rientri nelle categorie di prodotti importanti o critici elencate nei suoi allegati, e dalle norme che applichi. Molti prodotti restano aperti all'autovalutazione, ma verifica con attenzione gli elenchi. La nostra guida alle scadenze del Cyber Resilience Act tratta le date e gli obblighi principali.
L'immissione sul mercato avviene unità per unità. La data che conta è quella in cui ciascuna singola unità è messa a disposizione per la prima volta sul mercato UE. Non è la data di lancio del modello a stabilirlo.
L'articolo 69 del CRA stabilisce le disposizioni transitorie. Per i prodotti radio contano tre aspetti:
Le unità già immesse sul mercato prima dell'11 dicembre 2027 possono essere vendute dai distributori anche dopo. La pianificazione delle scorte è quindi importante. Concorda con il tuo importatore quando ciascun lotto viene immesso sul mercato, e conserva registrazioni che indichino la data per ogni numero di serie.
In parte, e con cautela. Il considerando 3 del Regolamento delegato (UE) 2026/339 afferma che i requisiti del CRA comprendono tutti gli elementi dei requisiti di cybersecurity della RED. Lo stesso CRA, al considerando 30, riconosce il legame con l'atto delegato della RED e chiede coordinamento nella normazione e negli orientamenti durante la transizione.
Le norme armonizzate del CRA sono in fase di elaborazione da parte di CEN, CENELEC ed ETSI sulla base di una richiesta di normazione della Commissione, accettata nel 2025. Finché queste norme non saranno citate nella Gazzetta ufficiale, non è possibile sapere con esattezza quali evidenze EN 18031 vi corrisponderanno. Verifica la situazione aggiornata prima di pianificare la tua campagna di prove.
Cosa puoi ragionevolmente riportare avanti:
Ciò che il CRA aggiunge va oltre la EN 18031. L'allegato I, parte II, richiede la gestione delle vulnerabilità per tutto il periodo di assistenza, compresi gli aggiornamenti di sicurezza e la divulgazione coordinata delle vulnerabilità. Ti servono inoltre un periodo di assistenza definito, informazioni sulla sicurezza per l'utilizzatore e una documentazione tecnica organizzata attorno ai requisiti del CRA. Metti in conto di dover riscrivere parte del fascicolo, anche se le misure tecniche restano le stesse. Il corso sul Cyber Resilience Act tratta questi requisiti uno per uno.
Da oggi a metà 2027: resta conforme alla RED.
Nel corso del 2027: prepara il passaggio.
Dall'11 dicembre 2027: passaggio unità per unità.
Segui la Gazzetta ufficiale per tutto il periodo. Norme CRA, orientamenti della Commissione e atti di esecuzione sono ancora in corso di pubblicazione. Il corso sulla cybersecurity RED approfondisce l'attuale regime della RED.
Per il quadro di riferimento di tutto questo, inizia dal primo modulo gratuito di Fondamenti di marcatura CE: operatori economici, immissione sul mercato e marcatura CE.
Fondamenti di marcatura CE ti accompagna dalle regole del mercato UE alla prima spedizione, con modelli e quiz. Il Modulo 1 è gratuito.
Sì. Si applica dal 1° agosto 2025 e resta applicabile fino al 10 dicembre 2027. Il Regolamento delegato (UE) 2026/339 lo abroga con effetto dall'11 dicembre 2027. Ogni unità immessa sul mercato prima di quella data deve esservi conforme.
Dipende da come le tue evidenze EN 18031 corrispondono ai requisiti del CRA e alle norme armonizzate del CRA, una volta citate. Alcune evidenze possono essere riutilizzate, ma il CRA aggiunge requisiti come la gestione delle vulnerabilità e gli aggiornamenti di sicurezza. Pianifica un'analisi delle lacune nel 2027 e verifica la situazione aggiornata delle norme.
L'articolo 69 del CRA stabilisce che i certificati di esame UE del tipo e le decisioni di approvazione per i requisiti di cybersecurity rilasciati ai sensi di altra normativa di armonizzazione dell'Unione restano validi fino all'11 giugno 2028, salvo scadenza anteriore. Concorda con il tuo organismo notificato come si inserisce nella valutazione CRA e pianifica il passo successivo prima di quella data.
La cybersecurity RED aggiunge tre requisiti alla RED: protezione della rete, dei dati personali e della vita privata, e protezione dalle frodi. Il CRA copre la cybersecurity per l'intera vita del prodotto, compresi gestione delle vulnerabilità, periodo di assistenza e aggiornamenti di sicurezza. Dall'11 dicembre 2027 il CRA subentra per la parte di cybersecurity, e la RED mantiene sicurezza, EMC e spettro radio.
Questa guida è materiale formativo di carattere generale e non costituisce consulenza legale. Le regole UE e le citazioni delle norme cambiano: verifica i testi più recenti nella Gazzetta ufficiale dell'Unione europea prima di decidere.
Cybersecurity RED da agosto 2025: Regolamento delegato 2022/30, articolo 3.3 lettere d), e), f), limitazioni EN 18031 e quando serve un organismo notificato.
Scadenze del Cyber Resilience Act: segnalazione vulnerabilità dall'11 settembre 2026, obblighi principali dall'11 dicembre 2027 e rapporto con la marcatura CE.
Come le norme armonizzate danno presunzione di conformità: citazione in Gazzetta ufficiale, allegato Z, edizioni, date di cessazione, limitazioni, EN e ISO/IEC.
Iscriviti alla lista d'attesa per avere il prezzo di lancio e una checklist gratuita sull'applicabilità della marcatura CE. Ti scriveremo solo per i corsi VeridEx.
Grazie, sei in lista. Ti contatteremo prima del lancio.