Product Assurance Learning

Home / Guide

Guida

Cybersecurity RED ed EN 18031: cosa devono fare i fabbricanti di prodotti radio

Dal 1° agosto 2025 il Regolamento delegato (UE) 2022/30, adottato nell'ambito della Direttiva Apparecchiature radio (RED), impone a molti prodotti radio connessi a internet di proteggere la rete, i dati personali e gli utenti dalle frodi. Le norme armonizzate per questi requisiti sono la serie EN 18031, ma le loro citazioni nella Gazzetta ufficiale contengono limitazioni. La possibilità di autodichiarare con il modulo A o la necessità di un organismo notificato dipende da come queste limitazioni incidono sul tuo prodotto.

7 min di letturaAggiornato il 3 ottobre 2026A cura della redazione VeridEx

Cosa cambia il Regolamento delegato (UE) 2022/30 per le apparecchiature radio

La Direttiva Apparecchiature radio, Direttiva 2014/53/UE, ha sempre coperto tre ambiti: sicurezza, compatibilità elettromagnetica (EMC) e uso efficiente dello spettro radio. Il Regolamento delegato (UE) 2022/30 aggiunge un quarto ambito per molti prodotti radio connessi: la cybersecurity. Lo fa attraverso tre requisiti essenziali dell'articolo 3, paragrafo 3, della direttiva.

Questi requisiti si applicano dal 1° agosto 2025. Si applicano a ogni unità immessa sul mercato da quella data, perché l'immissione sul mercato avviene unità per unità. Un modello che vendi da anni deve rispettarli per ogni nuova unità che spedisci oggi.

Per i prodotti interessati, la cybersecurity fa ora parte di ciò che la marcatura CE dichiara. In pratica questo può significare prove di cybersecurity, documentazione tecnica aggiuntiva e, in alcuni casi, un organismo notificato.

Quali prodotti radio sono interessati

Parti dalla RED stessa. Copre qualsiasi prodotto che emette o riceve intenzionalmente onde radio a fini di comunicazione o di radiodeterminazione. Ciò comprende Wi-Fi, Bluetooth, reti mobili, RFID e radar. Un prodotto che integra un modulo radio diventa nel suo insieme un'apparecchiatura radio. Una macchina confezionatrice o un controllore industriale con modulo Wi-Fi integrato è quindi un'apparecchiatura radio, e la RED si applica al prodotto completo.

Il regolamento delegato riguarda poi molti prodotti radio connessi a internet. Una prima verifica pratica è semplice: se il tuo prodotto ha Wi-Fi, Bluetooth o una connessione mobile e comunica con internet, valuta per prima cosa il regolamento delegato. Poi leggine parola per parola le disposizioni sul campo di applicazione, come faresti per qualsiasi atto UE di prodotto, e registra la tua conclusione nell'analisi di applicabilità.

Annota la motivazione in entrambe le direzioni. Se concludi che i requisiti si applicano, indica quali. Se concludi che non si applicano, indica la disposizione che sostiene la tua decisione. Un'autorità o un organismo notificato potrebbe chiederti il perché.

L'articolo 3, paragrafo 3, lettere d), e) ed f) in parole semplici

I tre requisiti essenziali attivati dal regolamento delegato si trovano nell'articolo 3, paragrafo 3, della RED, lettere d), e) ed f). In parole semplici:

  • Lettera d), protezione della rete: il prodotto deve proteggere la rete a cui si collega.
  • Lettera e), dati personali: il prodotto deve proteggere i dati personali dei suoi utenti.
  • Lettera f), frodi: il prodotto deve proteggere dalle frodi.

Svolgi l'analisi di applicabilità punto per punto. Per ciascuna delle tre lettere, registra se si applica al tuo prodotto e perché, con la disposizione del regolamento delegato che sostiene la tua risposta. La stessa struttura si riflette poi nell'elenco delle norme, nei rapporti di prova e nella dichiarazione.

Questi requisiti si affiancano ai requisiti fondamentali della RED. Sicurezza ed EMC, previste dall'articolo 3, paragrafo 1, si applicano ancora integralmente. Lo stesso vale per i requisiti radio dell'articolo 3, paragrafo 2. Per le apparecchiature radio, sicurezza ed EMC sono coperte dalla RED stessa, quindi la Direttiva Bassa Tensione e la Direttiva EMC non si applicano separatamente.

Le norme EN 18031 e le limitazioni nella loro citazione

Le norme armonizzate per i requisiti di cybersecurity sono la serie EN 18031. Come per qualsiasi norma armonizzata, una norma conferisce presunzione di conformità solo dopo la pubblicazione del suo riferimento nella Gazzetta ufficiale dell'Unione europea, e solo per i requisiti che copre.

Le norme EN 18031 sono state citate con limitazioni alla loro prima pubblicazione. Una limitazione significa che una parte della norma non conferisce presunzione di conformità. La nota allegata alla citazione spiega quali punti sono interessati. Le loro citazioni contengono attualmente limitazioni e il quadro è ancora in evoluzione, quindi devi verificare la situazione aggiornata nella Gazzetta ufficiale prima di prendere qualsiasi decisione.

In pratica:

  1. Apri l'elenco riepilogativo delle norme armonizzate per la RED pubblicato dalla Commissione, e poi la decisione di esecuzione nella Gazzetta ufficiale, che è la fonte giuridica.
  2. Leggi la citazione stessa e le sue note, e non solo il titolo della norma.
  3. Confronta ciascuna limitazione con il tuo prodotto e le sue funzionalità.
  4. Registra il riferimento completo, la data della verifica e la tua conclusione in un elenco datato delle norme nel fascicolo tecnico.

La nostra guida a norme armonizzate e presunzione di conformità spiega come leggere elenchi, edizioni e date di cessazione.

Quando basta il modulo A e quando serve un organismo notificato

È qui che le limitazioni hanno un costo diretto. Con la RED, la scelta della procedura di valutazione della conformità dipende dalle norme armonizzate:

RequisitiModulo A (controllo interno della produzione)Altrimenti
Articolo 3, paragrafo 1: sicurezza ed EMCSempre possibileNon necessario
Articolo 3, paragrafi 2 e 3: radio e cybersecuritySolo se le norme armonizzate che li coprono sono applicate integralmente e nessuna limitazione nella loro citazione è rilevante per il tuo prodottoModulo B più C, oppure modulo H, con un organismo notificato

Il modulo A non è quindi più possibile per i requisiti di cybersecurity in tre situazioni: una limitazione nella citazione delle EN 18031 riguarda il tuo prodotto, applichi le norme solo in parte, oppure nessuna norma armonizzata copre il requisito. In ciascun caso, per quei requisiti deve intervenire un organismo notificato.

Con il modulo B più C, l'organismo notificato esamina il progetto e rilascia un certificato di esame UE del tipo, mentre tu controlli la produzione. Poiché l'organismo interviene solo nella fase di progettazione, il suo numero di quattro cifre non segue la marcatura CE. Con il modulo H, l'organismo approva e sorveglia il tuo sistema qualità, e il suo numero compare accanto alla marcatura CE, nella forma CE xxxx.

Prima di firmare un contratto, verifica in NANDO, la banca dati della Commissione sugli organismi notificati, che l'organismo sia notificato ai sensi della RED per il tuo modulo e il tuo prodotto. Maggiori dettagli sulle procedure nei diversi atti si trovano nella nostra guida serve un organismo notificato?.

Fascicolo tecnico, dichiarazione e legame con il Cyber Resilience Act

La documentazione tecnica deve mostrare come è soddisfatto ciascun requisito di cybersecurity applicabile. Il contenuto tipico comprende:

  • la tua analisi di applicabilità, punto per punto;
  • le norme EN 18031 applicate, con riferimenti completi e le limitazioni verificate;
  • i rapporti di prova di cybersecurity, accanto a quelli radio, EMC e di sicurezza;
  • la tua giustificazione per qualsiasi parte lasciata aperta da una limitazione;
  • il certificato dell'organismo notificato, se è stato necessario.

Presta attenzione ai moduli radio integrati. Un modulo con i propri rapporti è un buon punto di partenza, ma non rende conforme l'intero prodotto. Valuta il prodotto nel suo insieme e mantieni ogni rapporto tracciabile alla revisione hardware e software provata.

La dichiarazione UE di conformità elenca la Direttiva 2014/53/UE insieme al Regolamento delegato (UE) 2022/30, più la RoHS e qualsiasi altro atto applicabile, come la normativa macchine. Con la RED, ogni unità è accompagnata da una copia della dichiarazione completa o da una dichiarazione semplificata con un indirizzo internet.

Infine, pianifica il cambiamento. Il Cyber Resilience Act, Regolamento (UE) 2024/2847, applica i suoi obblighi principali dall'11 dicembre 2027. Per i prodotti radio, i requisiti di cybersecurity dell'atto delegato RED dovrebbero cedere il passo al Cyber Resilience Act quando questo sarà pienamente applicabile, e l'abrogazione del Regolamento delegato (UE) 2022/30 è attualmente prevista da quella data. Verifica la situazione aggiornata nella Gazzetta ufficiale. La nostra guida alle scadenze del Cyber Resilience Act indica cosa si applica e quando, e il corso sulla cybersecurity RED tratta i requisiti in modo approfondito.

Punti chiave

  • Il Regolamento delegato (UE) 2022/30 si applica dal 1° agosto 2025 a molti prodotti radio connessi a internet.
  • Attiva l'articolo 3, paragrafo 3, lettere d), e) ed f) della RED: protezione della rete, dati personali e vita privata, protezione dalle frodi.
  • Le norme armonizzate EN 18031 sono citate con limitazioni, quindi leggi la citazione e verifica la situazione aggiornata.
  • Se una limitazione è rilevante per il tuo prodotto, o applichi le norme in parte, il modulo A non è possibile per quei requisiti.
  • Il Cyber Resilience Act dovrebbe subentrare in questo ruolo dall'11 dicembre 2027.

Il primo modulo gratuito del nostro corso Fondamenti di marcatura CE spiega il quadro alla base di queste regole: operatori economici, immissione sul mercato e marcatura CE.

Impara tutto il percorso, passo dopo passo

Fondamenti di marcatura CE ti accompagna dalle regole del mercato UE alla prima spedizione, con modelli e quiz. Il Modulo 1 è gratuito.

Domande frequenti

Serve un organismo notificato per la cybersecurity RED?

Non sempre. Puoi usare il modulo A per l'articolo 3, paragrafo 3, lettere d), e) ed f) se applichi integralmente le norme EN 18031 citate nella Gazzetta ufficiale e nessuna limitazione nella citazione è rilevante per il tuo prodotto. Se una limitazione riguarda il tuo prodotto, o applichi le norme solo in parte, ti serve un organismo notificato con il modulo B più C o il modulo H.

Un modulo Wi-Fi con marcatura CE rende il mio prodotto conforme alla cybersecurity RED?

No. Un prodotto che integra un modulo radio diventa nel suo insieme un'apparecchiatura radio, e devi valutare il prodotto completo. I rapporti del modulo sono evidenze utili, ma l'integrazione può cambiare il risultato, quindi la valutazione ed eventuali prove devono coprire il tuo prodotto.

Qual è la differenza tra la cybersecurity RED e il Cyber Resilience Act?

Il Regolamento delegato (UE) 2022/30 aggiunge alla RED tre requisiti di cybersecurity per molti prodotti radio connessi a internet, e si applica dal 1° agosto 2025. Il Cyber Resilience Act riguarda in modo più ampio i prodotti con elementi digitali, con obblighi principali dall'11 dicembre 2027. I requisiti di cybersecurity della RED dovrebbero attualmente cedere il passo al CRA da quella data, quindi verifica la situazione aggiornata.

Dove trovo le limitazioni delle EN 18031?

Nella citazione delle norme nella Gazzetta ufficiale dell'Unione europea, nelle note allegate al riferimento. L'elenco riepilogativo della Commissione per la RED riunisce le citazioni, ma la fonte giuridica è la Gazzetta ufficiale. Leggi la nota stessa, non solo il titolo della norma.

Questa guida è materiale formativo di carattere generale e non costituisce consulenza legale. Le regole UE e le citazioni delle norme cambiano: verifica i testi più recenti nella Gazzetta ufficiale dell'Unione europea prima di decidere.

Guide correlate

Sii tra i primi

Iscriviti alla lista d'attesa per avere il prezzo di lancio e una checklist gratuita sull'applicabilità della marcatura CE. Ti scriveremo solo per i corsi VeridEx.