RED-Cybersecurity und EN 18031: Was Funkgeräte jetzt brauchen
Seit dem 1. August 2025 müssen Funkanlagen in der EU die Cybersecurity-Anforderungen der RED erfüllen. Was EN 18031 verlangt und wie das zum CRA passt.
Zyberum Security Team · Veröffentlicht am · 6 Min. Lesezeit
Dein Produkt hat WLAN, Bluetooth, Mobilfunk oder irgendeinen anderen Funk und kommt ins Internet? Dann gelten dafür seit dem 1. August 2025 neue Regeln: die Cybersecurity-Anforderungen der Funkanlagenrichtlinie (RED). Ohne sie gibt es kein CE-Zeichen.
Was sich geändert hat
Die RED (2014/53/EU) enthielt in Artikel 3 Absatz 3 schon immer drei optionale Anforderungen. Die Delegierte Verordnung (EU) 2022/30 hat sie scharf geschaltet:
- Artikel 3 Abs. 3 lit. d: Das Gerät darf dem Netz nicht schaden und dessen Ressourcen nicht missbrauchen.
- Artikel 3 Abs. 3 lit. e: Das Gerät muss personenbezogene Daten und die Privatsphäre schützen.
- Artikel 3 Abs. 3 lit. f: Das Gerät muss vor Betrug schützen.
Buchstabe d gilt für internetfähige Funkanlagen allgemein. Buchstabe e gilt zusätzlich für Spielzeug, Produkte für die Kinderbetreuung und Wearables. Buchstabe f gilt für Geräte, mit denen Nutzer Geld oder virtuelle Währungen übertragen können.
Die Norm: EN 18031
Die harmonisierten Normen folgen den drei Anforderungen:
| Norm | Gilt für | Anforderung |
|---|---|---|
| EN 18031-1 | Internetfähige Funkanlagen | Schutz des Netzes, Art. 3 Abs. 3 lit. d |
| EN 18031-2 | Funkanlagen, die personenbezogene Daten verarbeiten | Datenschutz, Art. 3 Abs. 3 lit. e |
| EN 18031-3 | Funkanlagen, die virtuelles Geld oder Geldwerte verarbeiten | Schutz vor Betrug, Art. 3 Abs. 3 lit. f |
Die Normen sind um Sicherheitsmechanismen herum aufgebaut. Jeden davon setzt du entweder um oder du begründest, warum er nicht anwendbar ist:
- Zugriffskontrolle und Authentifizierung
- Sichere Updates
- Sichere Speicherung
- Sichere Kommunikation
- Widerstandsfähigkeit gegen Denial of Service
- Verwaltung kryptografischer Schlüssel und Kryptografie auf aktuellem Stand
- Keine bekannten ausnutzbaren Schwachstellen, keine unnötigen Schnittstellen und Dienste
Der Haken: Einschränkungen
Die Normen wurden im Januar 2025 mit Einschränkungen im Amtsblatt veröffentlicht. In einigen Fällen löst die Anwendung der Norm keine Konformitätsvermutung aus. Der bekannteste Fall: Lässt dein Gerät zu, dass der Nutzer das Setzen eines Passworts überspringt, kannst du die Konformität auf dieser Grundlage nicht selbst erklären. Ähnliche Grenzen gibt es bei der elterlichen Zugriffskontrolle in Spielzeug und bei einigen Update-Mechanismen in Teil 3.
Trifft eine Einschränkung dein Produkt, brauchst du eine notifizierte Stelle. Es lohnt sich, das früh zu prüfen.
Was das im Engineering bedeutet
Die meisten Teams, mit denen wir arbeiten, stolpern über dieselben Punkte:
- Standardpasswörter. Ein gemeinsames Standardpasswort für alle Geräte geht nicht mehr. Nutze individuelle Zugangsdaten pro Gerät oder erzwinge eine Änderung bei der Einrichtung.
- Updates. Du brauchst einen sicheren Update-Mechanismus: signierte Images, vor der Installation geprüft, mit Schutz vor Rollback.
- Offene Schnittstellen. Debug-Ports, Testdienste und ungenutzte Netzwerkdienste müssen im ausgelieferten Produkt geschlossen oder geschützt sein.
- Gespeicherte Secrets. Schlüssel und Zugangsdaten müssen auf dem Gerät geschützt sein und dürfen nicht im Klartext im Flash liegen.
- Bekannte Schwachstellen. Du musst wissen, welche Komponenten du auslieferst, und dass sie keine bekannten ausnutzbaren Schwachstellen enthalten.
Heute RED, morgen CRA
Der Cyber Resilience Act behandelt dieselben Themen für alle Produkte mit digitalen Elementen und gilt ab dem 11. Dezember 2027 vollständig. Was du jetzt für EN 18031 tust, ist nicht verschenkt: Sichere Updates, Zugriffskontrolle und Schwachstellenmanagement sind auch Kernanforderungen des CRA.
Der pragmatische Weg: Teste das Gerät jetzt gegen EN 18031, behebe, was dabei auffällt, und bau die Prozessseite (SBOM, Schwachstellenmanagement, Supportzeitraum) gleich mit Blick auf den CRA auf.
Wir testen Geräte gegen diese Anforderungen und helfen dir, die Lücken zu schließen. Mehr dazu unter IoT-Security oder CRA-Compliance.
FAQ
Häufig gestellte Fragen
Welche Geräte fallen unter die Cybersecurity-Anforderungen der RED?
Funkanlagen, die über das Internet kommunizieren können, direkt oder über ein anderes Gerät. Außerdem müssen Spielzeug, Produkte für die Kinderbetreuung und Wearables mit Funkfunktion personenbezogene Daten schützen, und Geräte, die Geldtransfers abwickeln, müssen vor Betrug schützen.
Kann ich die Konformität mit EN 18031 selbst erklären?
Ja, wenn du die harmonisierten Normen vollständig anwendest und keine der veröffentlichten Einschränkungen auf dein Produkt zutrifft. Greift eine Einschränkung, zum Beispiel weil Nutzer auf ein Passwort verzichten können, brauchst du eine notifizierte Stelle.
Ersetzt der CRA die Cybersecurity-Anforderungen der RED?
Ja, auf Dauer. Der Cyber Resilience Act deckt dieselben Themen breiter ab und gilt ab dem 11. Dezember 2027 vollständig. Bis dahin bleiben die RED-Anforderungen für Funkanlagen verpflichtend.