# Cybersecurity für IoT-Hersteller: RED EN 18031, CRA und Gerätetests

> IoT-Hersteller trifft das neue EU-Produktsicherheitsrecht als Erste: Der delegierte Rechtsakt zur RED verlangt seit 1. August 2025 Cybersecurity für internetfähige Funkanlagen, geprüft gegen EN 18031, und der Cyber Resilience Act ergänzt Meldepflichten ab 11. September 2026 und volle Anforderungen ab 11. Dezember 2027. Pentests von Geräten finden am häufigsten nie aktiviertes Secure Boot, MQTT-Broker, über die ein Gerät alle anderen liest, und App-APIs ohne objektbezogene Autorisierung. Ein sinnvolles erstes Projekt ist ein Pentest von Gerät, App und Cloud eines Produkts mit Gap-Analyse gegen EN 18031 und CRA Anhang I.

Was IoT-Hersteller tun müssen: RED mit EN 18031 seit August 2025, Cyber Resilience Act ab 2026, Angriffsfläche von Geräten, typische Findings und ein erstes Projekt.

Source: https://zyberum.com/de/fuer/iot-hersteller · Updated: 2026-10-07

## Welche Regeln für dich gelten

Vernetzte Geräte mit Funk sind heute reguliert, nicht erst 2027.

**Delegierter Rechtsakt zur RED (EU) 2022/30** gilt seit 1. August 2025. Er aktiviert Artikel 3 Absatz 3 Buchstaben d, e und f der Funkanlagenrichtlinie für internetfähige Funkanlagen, Funkanlagen, die personenbezogene Daten verarbeiten, und Funkanlagen, die mit Geld umgehen. Die harmonisierten Normen sind EN 18031-1 (Netz), EN 18031-2 (Privatsphäre) und EN 18031-3 (Finanzen). Die Normen sind mit Einschränkungen gelistet: Stützt sich ein Produkt auf eine eingeschränkte Klausel, etwa den Betrieb ohne Passwort auf Wunsch des Nutzers, ist keine Selbstbewertung möglich und eine benannte Stelle muss beteiligt werden.

**Cyber Resilience Act (EU) 2024/2847.** Die Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Vorfälle nach Artikel 14 gilt ab 11. September 2026. Ab 11. Dezember 2027 braucht jedes Produkt mit digitalen Elementen die grundlegenden Anforderungen aus Anhang I, den Prozess zur Schwachstellenbehandlung (Software Bill of Materials, koordinierte Offenlegung, kostenlose Sicherheitsupdates während eines Unterstützungszeitraums von mindestens fünf Jahren nach Artikel 13 Absatz 8), technische Dokumentation und CE-Kennzeichnung. Anhang III macht Smart-Home-Sicherheitsprodukte, vernetztes Spielzeug und Wearables für Gesundheit oder Kinder zu wichtigen Produkten mit strengerer Konformitätsbewertung.

**UK PSTI Act 2022** und seine Verordnungen gelten seit 29. April 2024 für vernetzbare Verbraucherprodukte im Vereinigten Königreich: keine universellen Standardpasswörter, eine veröffentlichte Richtlinie zur Schwachstellenoffenlegung und ein angegebener Mindestzeitraum für Sicherheitsupdates.

**ETSI EN 303 645** ist die Consumer-IoT-Basis, aus der EN 18031 und der CRA gewachsen sind und die Handelskäufer weiterhin referenzieren.

**NIS2 über das deutsche BSIG** erreicht Hersteller elektronischer Erzeugnisse ab 50 Beschäftigten als wichtige Einrichtungen, und deine Geschäftskunden reichen ihre Lieferkettenpflichten an dich weiter.

## Wo Angreifer anfangen

Jedes vernetzte Gerät hat dieselben sieben Türen.

- **Debug-Schnittstellen**: UART, JTAG und SWD aktiv gelassen, mit Konsole oder vollem Speicherzugriff.
- **Flash und Boot-Kette**: unverschlüsselter externer Flash, Secure Boot nicht aktiviert, eFuses nie programmiert, sodass Firmware und Schlüssel lesbar und veränderbar sind.
- **Funk**: BLE-Pairing ohne Authentifizierung und beschreibbare Steuercharakteristiken, WLAN-Provisionierung über einen offenen Access Point, proprietäre 2,4-GHz-Strecken mit wiederholbaren Frames.
- **Gerät zu Cloud**: MQTT-Broker mit einem geteilten Zugang oder ohne Zugriffslisten, TLS ohne Zertifikatsprüfung, Geräteidentitäten, die nicht eindeutig sind.
- **Cloud-API und Companion-App**: objektbezogene Autorisierung, Token-Handling, Geheimnisse in der App.
- **Updates**: Images, die auf Version, aber nicht auf Signatur geprüft werden, oder mit einem Schlüssel signiert sind, der in der Firmware liegt.
- **Lokale Schnittstellen**: Webserver, Telnet und Fertigungstestmodi, die auf Seriengeräten noch erreichbar sind.

## Was Assessments typischerweise finden

Typische Findings aus IoT-Pentests von ESP32-basierten Kommunikationsmodulen, MQTT-Brokern, Cloud-APIs und Apps mit Analyse von BLE, WLAN und proprietärem Funk, anonymisiert: Flash-Verschlüsselung und Secure Boot auf dem Chip verfügbar, aber nie aktiviert, sodass die Firmware mit WLAN- und Broker-Zugangsdaten in Minuten gelesen war; ein MQTT-Broker, der jedem authentifizierten Gerät das Abonnieren des Wildcard-Topics erlaubte und damit das Lesen und Steuern der Geräte aller anderen Kunden; ein Gerätezertifikat für die gesamte Produktionsserie; eine BLE-Steuercharakteristik, nach "Just Works"-Pairing von jedem Telefon in Reichweite beschreibbar; ein proprietäres 2,4-GHz-Protokoll, dessen Befehle sich mitschneiden und wiederholen ließen; ein Over-the-Air-Update, das einen Versionsstring prüfte und sonst nichts; und eine App-API, die beim Ändern der ID die Geräte anderer Nutzer lieferte.

Jeder Punkt lässt sich einer konkreten Anforderung in EN 18031-1 zuordnen (Zugriffskontrolle, sicheres Update, sichere Speicherung, sichere Kommunikation) und Anhang I des CRA. Vor der Zertifizierung gefunden kosten sie einen Sprint; von einem Forscher nach dem Launch gefunden kosten sie einen Rückruf und ab September 2026 eine Meldung an die Behörden.

## Ein sinnvolles erstes Projekt

Fang mit dem Produkt an, das in den größten Stückzahlen ausgeliefert wird, oder mit dem, das als Nächstes in die RED-Bewertung geht.

1. **Scoping und Einstufung**: welche RED-Ziele gelten, ob das Produkt ein wichtiges Produkt nach Anhang III ist, welchen Unterstützungszeitraum du erklären wirst, was App und Cloud tun. Ein Tag.
2. **Geräte-Pentest** in unserem Labor: Hardware und Debug-Ports, Firmware-Extraktion und -Analyse, Boot-Kette, Funkschnittstellen, Protokoll zwischen Gerät und Cloud, App und Cloud-API gegen einen Test-Tenant. Zwei bis drei Wochen.
3. **Gap-Analyse** gegen EN 18031-1 und, wo relevant, -2 sowie gegen CRA Anhang I, geliefert als priorisierte Fix-Liste und als Nachweis für deine technische Dokumentation.
4. **Härtung und Retest**: Secure Boot und Flash-Verschlüsselung, programmierte eFuses, Schlüssel pro Gerät, signierte Updates, Zugriffslisten im Broker, API-Autorisierung; dann die Plattformentscheidungen über die Produktlinie wiederverwenden.

Typischer Aufwand für die Schritte 1 bis 3 sind 15 bis 25 Personentage, also 18.000 bis 40.000 Euro zu Marktpreisen. Die Härtung ist überwiegend Zeit deiner Ingenieure; wir reviewen sie.

## Was Zyberum hier tut und was nicht

Wir testen Geräte von der Platine bis zur Cloud-API, machen die Gap-Analysen gegen EN 18031 und CRA, bauen Schwachstellenbehandlung und den 24-Stunden-Meldeprozess auf und helfen deinen Ingenieuren bei Secure Boot, eFuses, SELinux und nftables auf Linux-Geräten und sicherer Firmware auf Mikrocontrollern. Wir schulen Embedded-Teams in Secure Coding. Wir sind keine benannte Stelle und stellen weder RED- oder CRA-Zertifikate noch CE-Kennzeichnungen aus; wir sorgen dafür, dass du bestehst, wenn die Bewertung kommt.

## FAQ

**Wir haben schon eine RED-Konformitätserklärung. Kommt mit dem CRA etwas dazu?**

Ja. Der delegierte Rechtsakt zur RED deckt drei Ziele ab: Netzschutz, personenbezogene Daten und Privatsphäre sowie Betrugsschutz, geprüft gegen EN 18031-1, -2 und -3. Der CRA ergänzt den vollen Satz grundlegender Anforderungen aus Anhang I, den Prozess zur Schwachstellenbehandlung einschließlich Software Bill of Materials und koordinierter Offenlegung, einen Unterstützungszeitraum von mindestens fünf Jahren mit kostenlosen Sicherheitsupdates und die Meldung aktiv ausgenutzter Schwachstellen innerhalb von 24 Stunden ab 11. September 2026. Ein Gerät, das EN 18031 besteht, ist ein guter Anfang, nicht das Ende.

**Ist unser Produkt ein wichtiges Produkt nach CRA?**

Prüfe Anhang III. Smart-Home-Produkte mit Sicherheitsfunktionen wie Türschlösser, Kameras, Babyphones und Alarmanlagen, vernetztes Spielzeug mit interaktiven oder Ortungsfunktionen sowie Wearables zur Gesundheitsüberwachung oder für Kinder sind wichtige Produkte der Klasse I. Für sie brauchst du eine vollständig angewandte harmonisierte Norm oder eine Konformitätsbewertung durch Dritte. Ein einfacher Sensor, eine smarte Steckdose oder ein Industrie-Gateway ohne diese Funktionen liegt in der Standardkategorie mit Selbstbewertung.

**Warum die Hardware testen, wenn die Daten in der Cloud liegen?**

Weil die Hardware die Schlüssel zur Cloud hält. In fast jedem Gerät, das wir testen, beginnt der Weg zu den Daten anderer Kunden an einem Debug-Port oder einem unverschlüsselten Flash-Chip: Die extrahierte Firmware enthält die Broker-Zugangsdaten, die API-Schlüssel oder ein Gerätezertifikat, das die ganze Flotte teilt. Ein reiner Cloud-Test würde das Backend als in Ordnung bewerten, während ein 20-Euro-Adapter es öffnet.

## Sources

- [Delegierte Verordnung (EU) 2022/30 zur Aktivierung von Artikel 3 Absatz 3 Buchstaben d, e und f der Richtlinie 2014/53/EU](https://eur-lex.europa.eu/eli/reg_del/2022/30/oj)
- [Richtlinie 2014/53/EU (Funkanlagenrichtlinie), Artikel 3 Absatz 3](https://eur-lex.europa.eu/eli/dir/2014/53/oj)
- [Verordnung (EU) 2024/2847 (Cyber Resilience Act), Artikel 13, 14, Anhänge I und III](https://eur-lex.europa.eu/eli/reg/2024/2847/oj)
- [ETSI EN 303 645 Cyber Security for Consumer Internet of Things](https://www.etsi.org/deliver/etsi_en/303600_303699/303645/02.01.01_60/en_303645v020101p.pdf)
- [UK Product Security and Telecommunications Infrastructure Act 2022](https://www.legislation.gov.uk/ukpga/2022/46)

## Related

- [Vernetzte Produkte, die ein Leben lang sicher bleiben.](https://zyberum.com/de/iot-security)
- [Wir öffnen das Gehäuse. Dann die Firmware.](https://zyberum.com/de/hardware-pentest)
- [Mach deine Produkte CRA-konform, ohne die Entwicklung auszubremsen.](https://zyberum.com/de/cyber-resilience-act)
- [EN 18031](https://zyberum.com/de/glossar/en-18031)
- [Secure Boot](https://zyberum.com/de/glossar/secure-boot)
- [MQTT](https://zyberum.com/de/glossar/mqtt)
- [RED-Cybersecurity und EN 18031: Was Funkgeräte jetzt brauchen](https://zyberum.com/de/insights/red-en-18031-cybersecurity)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/fuer/iot-hersteller
