# EN 18031

> EN 18031 ist eine Reihe von drei europäischen Normen (EN 18031-1, -2, -3), die festlegen, wie Funkanlagen die Cybersecurity-Anforderungen der Funkanlagenrichtlinie aus Artikel 3 Absatz 3 Buchstaben d, e und f erfüllen: Schutz des Netzes, Schutz personenbezogener Daten und der Privatsphäre, Schutz vor Betrug. Die Anwendung der Normen begründet eine Konformitätsvermutung, seit die Kommission sie im Januar 2025 im Amtsblatt gelistet hat, mit Einschränkungen bei einigen Optionen. Die RED-Anforderungen gelten für Funkanlagen, die seit dem 1. August 2025 in Verkehr gebracht werden.

EN 18031 ist die harmonisierte Normenreihe zu den Cybersecurity-Anforderungen der Funkanlagenrichtlinie RED (Art. 3 Abs. 3 d, e, f). Teile, Mechanismen, Bewertung.

Source: https://zyberum.com/de/glossar/en-18031 · Updated: 2026-10-07

## Was ist EN 18031?

EN 18031 ist die Reihe harmonisierter europäischer Normen für die Cybersecurity-Anforderungen der Funkanlagenrichtlinie (RED). Die drei Teile spiegeln die drei rechtlichen Anforderungen: EN 18031-1 für Artikel 3 Absatz 3 Buchstabe d, das Netz darf nicht geschädigt werden (internetfähige Funkanlagen); EN 18031-2 für Buchstabe e, Schutz personenbezogener Daten und der Privatsphäre (Geräte, die personenbezogene Daten verarbeiten, dazu Spielzeug, Kinderbetreuungs- und Wearable-Geräte); EN 18031-3 für Buchstabe f, Schutz vor Betrug (Geräte, die Geld oder virtuelle Währung verarbeiten). Jedes WLAN-, Bluetooth-, LTE- oder Zigbee-Gerät, das in der EU verkauft wird, ist eine Funkanlage, also betrifft das die meisten IoT-Produkte.

Die Normen beschreiben Sicherheits-"Mechanismen" und dazu jeweils Anforderungen, Bewertungskriterien und Entscheidungsbäume. Zu den Mechanismen in Teil 1 gehören Zugriffskontrolle (ACM), Authentifizierung (AUM), sichere Updates (SUM), sichere Speicherung (SSM), sichere Kommunikation (SCM), Resilienz (RLM), Netzwerküberwachung (NMM), Verkehrskontrolle (TCM), vertrauliche kryptografische Schlüssel (CCK), allgemeine Gerätefähigkeiten (GEC) und Kryptografie (CRY). Teil 2 ergänzt Protokollierung (LGM), Löschung (DLM) und Nutzerbenachrichtigung (UNM).

## Wo ist es definiert?

In drei Rechtsakten und den Normen selbst. Die Funkanlagenrichtlinie 2014/53/EU enthält die Anforderungen in Artikel 3 Absatz 3. Die Delegierte Verordnung (EU) 2022/30 der Kommission hat die Buchstaben d, e und f aktiviert, anwendbar auf Geräte, die ab dem 1. August 2025 in Verkehr gebracht werden. Der Durchführungsbeschluss (EU) 2025/138 der Kommission vom 28. Januar 2025 hat EN 18031-1, -2 und -3 (Ausgaben 2024) im Amtsblatt gelistet, was die Konformitätsvermutung begründet, mit Einschränkungen: Die Vermutung gilt zum Beispiel nicht, wenn der Hersteller dem Nutzer erlaubt, das Gerät ohne Passwort zu betreiben, und es gibt weitere Ausschlüsse für einzelne Anforderungen in den Teilen 2 und 3. Geschrieben hat die Normen CENELEC, verkauft werden sie von den nationalen Normungsorganisationen.

## Was es in der Praxis bedeutet

EN 18031 ist die erste harmonisierte Norm, die jedem vernetzten Verbrauchergerät eine Sicherheitsbewertung abverlangt, und die Generalprobe für den Cyber Resilience Act. Was wir bei der Bewertung von IoT-Produkten dagegen sehen:

- **Die Entscheidungsbäume sind die Methode.** Jede Anforderung beginnt mit Fragen zur Anwendbarkeit. Ein Gerät ohne Benutzeroberfläche darf Teile von AUM mit "nicht anwendbar" beantworten; ein Gerät mit Web-Oberfläche nicht. Die Begründung zu dokumentieren ist die halbe Arbeit.
- **Standardpasswörter enden hier.** Die Einschränkung im Durchführungsbeschluss bedeutet, dass ein Gerät mit gemeinsamem oder leerem Standardpasswort keine Konformitätsvermutung beanspruchen kann. Gerätespezifische Zugangsdaten oder ein erzwungener Einrichtungsschritt sind die üblichen Lösungen.
- **Sichere Updates (SUM) sind die übliche Lücke.** Updates müssen authentifiziert und integritätsgeschützt sein, also signierte Firmware und eine Boot-Kette, die die Signatur prüft. Fehlt Secure Boot, besteht der Update-Mechanismus allein nicht.
- **Konzeptionelle und funktionale Bewertung zählen beide.** Die Norm fragt, ob das Design ausreicht und ob die Umsetzung tatsächlich funktioniert. Für den zweiten Teil muss das Gerät getestet werden, nicht nur das Design gelesen.

Zyberum bewertet Produkte gegen EN 18031, schreibt die technische Dokumentation und testet die Mechanismen. Die Konformitätserklärung gibst du als Hersteller ab; wo die Einschränkungen greifen, muss eine notifizierte Stelle beteiligt werden, und das sind wir nicht.

## Häufige Missverständnisse

EN 18031 ist nicht der CRA, aber beide überlappen stark: Die Anforderungen in Anhang I des CRA decken dieselben Themen und mehr ab, und der CRA soll diese Rolle übernehmen, sobald er vollständig gilt. Arbeit für EN 18031 ist nicht verloren. Und ein RED-Prüfbericht eines Labors ist kein Zertifikat: Die RED kennt CE-Kennzeichnung und Konformitätserklärungen, keine Sicherheitszertifikate.

## FAQ

**Welche Produkte brauchen EN 18031?**

Funkanlagen, die über das Internet kommunizieren können, fallen unter Artikel 3 Absatz 3 Buchstabe d und damit EN 18031-1. Verarbeiten sie personenbezogene Daten oder sind sie Spielzeug, Kinderbetreuungs- oder Wearable-Geräte, kommen Buchstabe e und EN 18031-2 dazu. Geräte, die Geld oder virtuelle Währung verarbeiten, ergänzen Buchstabe f und EN 18031-3. Eine WLAN-Steckdose braucht typischerweise die Teile 1 und 2.

**Kann ich die Konformität mit EN 18031 selbst erklären?**

Ja, wenn du die Normen vollständig anwendest und keine der Einschränkungen aus dem Durchführungsbeschluss (EU) 2025/138 auf dein Produkt zutrifft. Greift eine Einschränkung, etwa weil der Nutzer das Gerät ohne Passwort betreiben darf, kannst du dich für diese Anforderung nicht auf die Vermutung stützen und brauchst eine notifizierte Stelle.

**Wie hängt EN 18031 mit dem Cyber Resilience Act zusammen?**

Beide überlappen stark. EN 18031 deckt heute die RED-Cybersecurity-Anforderungen für Funkanlagen ab; der CRA erfasst ab dem 11. Dezember 2027 alle Produkte mit digitalen Elementen mit breiteren Anforderungen. Designentscheidungen, Dokumentation und Tests für EN 18031 lassen sich für den CRA weiterverwenden, der diese Rolle übernehmen soll, sobald er vollständig gilt.

## Sources

- [Durchführungsbeschluss (EU) 2025/138 der Kommission (harmonisierte Normen EN 18031-1, -2, -3)](https://eur-lex.europa.eu/eli/dec_impl/2025/138/oj)
- [Delegierte Verordnung (EU) 2022/30 der Kommission (Aktivierung von Artikel 3 Absatz 3 Buchstaben d, e, f RED)](https://eur-lex.europa.eu/eli/reg_del/2022/30/oj)
- [Richtlinie 2014/53/EU (Funkanlagenrichtlinie), Artikel 3 Absatz 3](https://eur-lex.europa.eu/eli/dir/2014/53/oj)

## Related

- [Cyber Resilience Act (CRA)](https://zyberum.com/de/glossar/cyber-resilience-act)
- [BLE-Sicherheit](https://zyberum.com/de/glossar/ble-sicherheit)
- [RED-Cybersecurity und EN 18031: Was Funkgeräte jetzt brauchen](https://zyberum.com/de/insights/red-en-18031-cybersecurity)
- [Cybersecurity für IoT-Hersteller: RED EN 18031, CRA und Gerätetests](https://zyberum.com/de/fuer/iot-hersteller)
- [Vernetzte Produkte, die ein Leben lang sicher bleiben.](https://zyberum.com/de/iot-security)
- [Mach deine Produkte CRA-konform, ohne die Entwicklung auszubremsen.](https://zyberum.com/de/cyber-resilience-act)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/en-18031
