Saltar al contenido
Zyberum Cyber Security Firm
Menú
IoTCumplimiento

Ciberseguridad RED y EN 18031: qué necesitan los equipos de radio

Desde el 1 de agosto de 2025, los equipos radioeléctricos vendidos en la UE deben cumplir la ciberseguridad de la RED. Qué exige EN 18031 y su relación con el CRA.

Zyberum Security Team · Publicado · 6 min de lectura

Si su producto tiene Wi-Fi, Bluetooth, conectividad móvil o cualquier otra radio y puede llegar a internet, desde el 1 de agosto de 2025 se le aplica un nuevo conjunto de reglas: los requisitos de ciberseguridad de la Directiva de Equipos Radioeléctricos (RED). Sin ellos no hay marcado CE.

Qué ha cambiado

La RED (2014/53/UE) siempre incluyó tres requisitos opcionales en el artículo 3, apartado 3. El Reglamento Delegado (UE) 2022/30 los activó:

  • Artículo 3, apartado 3, letra d): el dispositivo no debe dañar la red ni hacer un uso indebido de sus recursos.
  • Artículo 3, apartado 3, letra e): el dispositivo debe proteger los datos personales y la privacidad.
  • Artículo 3, apartado 3, letra f): el dispositivo debe proteger frente al fraude.

La letra d) se aplica a los equipos radioeléctricos conectados a internet en general. La letra e) se aplica además a juguetes, artículos de puericultura y wearables. La letra f) se aplica a los dispositivos que permiten a los usuarios transferir dinero o moneda virtual.

La norma: EN 18031

Las normas armonizadas siguen los tres requisitos:

Norma Cubre Requisito
EN 18031-1 Equipos radioeléctricos conectados a internet Protección de la red, art. 3, apdo. 3, letra d)
EN 18031-2 Equipos que tratan datos personales Privacidad, art. 3, apdo. 3, letra e)
EN 18031-3 Equipos que procesan dinero virtual o valor monetario Protección frente al fraude, art. 3, apdo. 3, letra f)

Se estructuran en torno a mecanismos de seguridad que usted implanta o justifica como no aplicables:

  • Control de acceso y autenticación
  • Actualización segura
  • Almacenamiento seguro
  • Comunicación segura
  • Resiliencia frente a la denegación de servicio
  • Gestión de claves criptográficas y criptografía actualizada
  • Ninguna vulnerabilidad explotable conocida, ninguna interfaz ni servicio innecesario

La trampa: las restricciones

Las normas se publicaron en el Diario Oficial en enero de 2025 con restricciones. En algunos casos, aplicar la norma no le da presunción de conformidad. El más conocido: si su dispositivo permite al usuario saltarse el establecimiento de una contraseña, no puede autodeclarar la conformidad sobre esa base. Existen límites similares para los controles de acceso parental en juguetes y para algunos mecanismos de actualización en la parte 3.

Si una restricción afecta a su producto, necesita un organismo notificado. Merece la pena comprobarlo pronto.

Qué significa esto en términos de ingeniería

La mayoría de los equipos con los que trabajamos tropiezan en los mismos puntos:

  1. Contraseñas por defecto. Una contraseña por defecto compartida por todos los dispositivos ya no es aceptable. Utilice credenciales únicas por dispositivo o fuerce un cambio durante la configuración inicial.
  2. Actualizaciones. Necesita un mecanismo de actualización seguro: imágenes firmadas, verificadas antes de la instalación y con protección frente al rollback.
  3. Interfaces abiertas. Los puertos de depuración, los servicios de prueba y los servicios de red que no se usan deben estar cerrados o protegidos en el producto que se entrega.
  4. Secretos almacenados. Las claves y las credenciales deben estar protegidas en el dispositivo, no guardadas en claro en la flash.
  5. Vulnerabilidades conocidas. Tiene que saber qué componentes entrega y que no contienen vulnerabilidades explotables conocidas.

RED hoy, CRA mañana

El Cyber Resilience Act cubre los mismos temas para todos los productos con elementos digitales y se aplica plenamente a partir del 11 de diciembre de 2027. El trabajo que haga ahora para EN 18031 no se pierde: las actualizaciones seguras, el control de acceso y la gestión de vulnerabilidades son también requisitos centrales del CRA.

El camino práctico: pruebe ahora el dispositivo frente a EN 18031, corrija lo que aparezca y construya la parte de procesos (SBOM, gestión de vulnerabilidades, período de soporte) pensando en el CRA.

Probamos dispositivos frente a estos requisitos y ayudamos a cerrar las brechas. Consulte seguridad IoT o cumplimiento del CRA.

FAQ

Preguntas frecuentes

¿Qué dispositivos entran en los requisitos de ciberseguridad de la RED?

Los equipos radioeléctricos que pueden comunicarse por internet, directamente o a través de otro dispositivo. Además, los juguetes, los artículos de puericultura y los wearables con funciones de radio deben proteger los datos personales, y los dispositivos que gestionan transferencias de dinero deben proteger frente al fraude.

¿Puedo declarar yo mismo la conformidad con EN 18031?

Sí, si aplica íntegramente las normas armonizadas y ninguna de las restricciones publicadas afecta a su producto. Si se aplica una restricción, por ejemplo porque los usuarios pueden optar por no establecer una contraseña, necesita un organismo notificado.

¿Sustituye el CRA a los requisitos de ciberseguridad de la RED?

Sí, con el tiempo. El Cyber Resilience Act cubre el mismo terreno de forma más amplia y se aplica plenamente a partir del 11 de diciembre de 2027. Hasta entonces, los requisitos de la RED siguen siendo obligatorios para los equipos radioeléctricos.

LlámenosReservar llamada

Elija la hora que mejor le convenga

Abrir en una pestaña nueva