Cybersécurité RED et EN 18031 : ce qu’il faut au sans-fil
Depuis le 1er août 2025, les équipements radio vendus dans l’UE doivent respecter les exigences de cybersécurité de la RED. Ce qu’exige EN 18031, et le lien avec le CRA.
Zyberum Security Team · Publié le · 6 min de lecture
Si votre produit dispose du Wi-Fi, du Bluetooth, d’une connexion cellulaire ou de toute autre radio et qu’il peut atteindre Internet, un nouvel ensemble de règles s’y applique depuis le 1er août 2025 : les exigences de cybersécurité de la directive sur les équipements radioélectriques (RED). Sans elles, pas de marquage CE.
Ce qui a changé
La RED (2014/53/UE) contenait depuis toujours trois exigences optionnelles à l’article 3, paragraphe 3. Le règlement délégué (UE) 2022/30 les a activées :
- Article 3, paragraphe 3, point d) : l’appareil ne doit pas nuire au réseau ni faire un usage abusif de ses ressources.
- Article 3, paragraphe 3, point e) : l’appareil doit protéger les données personnelles et la vie privée.
- Article 3, paragraphe 3, point f) : l’appareil doit protéger contre la fraude.
Le point d) s’applique aux équipements radioélectriques connectés à Internet en général. Le point e) s’applique aussi aux jouets, aux articles de puériculture et aux wearables. Le point f) s’applique aux appareils qui permettent aux utilisateurs de transférer de l’argent ou de la monnaie virtuelle.
La norme : EN 18031
Les normes harmonisées suivent les trois exigences :
| Norme | Couvre | Exigence |
|---|---|---|
| EN 18031-1 | Équipements radioélectriques connectés à Internet | Protection du réseau, art. 3, par. 3, point d) |
| EN 18031-2 | Équipements traitant des données personnelles | Vie privée, art. 3, par. 3, point e) |
| EN 18031-3 | Équipements traitant de la monnaie virtuelle ou une valeur monétaire | Protection contre la fraude, art. 3, par. 3, point f) |
Elles sont construites autour de mécanismes de sécurité que vous devez soit mettre en œuvre, soit justifier comme non applicables :
- Contrôle d’accès et authentification
- Mise à jour sécurisée
- Stockage sécurisé
- Communication sécurisée
- Résilience face au déni de service
- Gestion des clés cryptographiques, et cryptographie à l’état de l’art
- Aucune vulnérabilité exploitable connue, aucune interface ni aucun service inutile
Le piège : les restrictions
Les normes ont été publiées au Journal officiel en janvier 2025 avec des restrictions. Dans quelques cas, l’application de la norme ne vous donne pas la présomption de conformité. Le cas le plus connu : si votre appareil laisse l’utilisateur se dispenser de définir un mot de passe, vous ne pouvez pas vous auto-déclarer conforme sur cette base. Des limites similaires existent pour les contrôles d’accès parentaux dans les jouets et pour certains mécanismes de mise à jour dans la partie 3.
Si une restriction touche votre produit, vous avez besoin d’un organisme notifié. Mieux vaut le vérifier tôt.
Ce que cela signifie pour l’ingénierie
La plupart des équipes avec lesquelles nous travaillons butent sur les mêmes points :
- Mots de passe par défaut. Un mot de passe par défaut commun à tous les appareils n’est plus acceptable. Utilisez des identifiants uniques par appareil ou imposez un changement à la mise en service.
- Mises à jour. Il vous faut un mécanisme de mise à jour sécurisé : images signées, vérifiées avant installation, avec une protection contre le rollback.
- Interfaces ouvertes. Les ports de debug, les services de test et les services réseau inutilisés doivent être fermés ou protégés dans le produit livré.
- Secrets stockés. Les clés et les identifiants doivent être protégés sur l’appareil, et non laissés en clair dans la flash.
- Vulnérabilités connues. Vous devez savoir quels composants vous livrez, et qu’ils ne contiennent pas de vulnérabilités exploitables connues.
RED aujourd’hui, CRA demain
Le Cyber Resilience Act couvre les mêmes sujets pour tous les produits comportant des éléments numériques et s’applique pleinement à partir du 11 décembre 2027. Le travail que vous faites aujourd’hui pour EN 18031 n’est pas perdu : mises à jour sécurisées, contrôle d’accès et gestion des vulnérabilités sont aussi des exigences centrales du CRA.
La voie pragmatique : testez l’appareil par rapport à EN 18031 maintenant, corrigez ce qui ressort, et construisez le volet processus (SBOM, gestion des vulnérabilités, période d’assistance) en pensant au CRA.
Nous testons les appareils par rapport à ces exigences et nous vous aidons à combler les écarts. Découvrez notre offre de sécurité IoT ou de conformité CRA.
FAQ
Questions fréquentes
Quels appareils relèvent des exigences de cybersécurité de la RED ?
Les équipements radioélectriques capables de communiquer sur Internet, directement ou par l’intermédiaire d’un autre appareil. En outre, les jouets, les articles de puériculture et les wearables dotés de fonctions radio doivent protéger les données personnelles, et les appareils qui gèrent des transferts d’argent doivent protéger contre la fraude.
Puis-je déclarer moi-même la conformité à EN 18031 ?
Oui, si vous appliquez intégralement les normes harmonisées et qu’aucune des restrictions publiées ne concerne votre produit. Si une restriction s’applique, par exemple parce que les utilisateurs peuvent choisir de ne pas définir de mot de passe, vous avez besoin d’un organisme notifié.
Le CRA remplace-t-il les exigences de cybersécurité de la RED ?
Oui, à terme. Le Cyber Resilience Act couvre le même terrain de façon plus large et s’applique pleinement à partir du 11 décembre 2027. D’ici là, les exigences de la RED restent obligatoires pour les équipements radioélectriques.