Cybersecurity RED ed EN 18031: cosa serve ai dispositivi wireless
Dal 1° agosto 2025 le apparecchiature radio vendute nell’UE devono rispettare i requisiti di cybersecurity della RED. Cosa richiede la EN 18031 e il rapporto con il CRA.
Zyberum Security Team · Pubblicato il · 6 min di lettura
Se il vostro prodotto ha Wi-Fi, Bluetooth, rete cellulare o qualsiasi altra interfaccia radio e può raggiungere internet, dal 1° agosto 2025 è soggetto a un nuovo insieme di regole: i requisiti di cybersecurity della Radio Equipment Directive (RED). Senza di essi, niente marcatura CE.
Che cosa è cambiato
La RED (2014/53/UE) conteneva da sempre tre requisiti facoltativi all’articolo 3(3). Il regolamento delegato (UE) 2022/30 li ha attivati:
- Articolo 3(3)(d): il dispositivo non deve danneggiare la rete né abusare delle sue risorse.
- Articolo 3(3)(e): il dispositivo deve proteggere i dati personali e la privacy.
- Articolo 3(3)(f): il dispositivo deve proteggere dalle frodi.
La lettera (d) si applica in generale alle apparecchiature radio connesse a internet. La lettera (e) si applica anche a giocattoli, prodotti per l’infanzia e wearable. La lettera (f) si applica ai dispositivi che consentono agli utenti di trasferire denaro o valuta virtuale.
Lo standard: EN 18031
Le norme armonizzate seguono i tre requisiti:
| Norma | Copre | Requisito |
|---|---|---|
| EN 18031-1 | Apparecchiature radio connesse a internet | Protezione della rete, art. 3(3)(d) |
| EN 18031-2 | Apparecchiature che trattano dati personali | Privacy, art. 3(3)(e) |
| EN 18031-3 | Apparecchiature che trattano denaro virtuale o valore monetario | Protezione dalle frodi, art. 3(3)(f) |
Sono costruite attorno a meccanismi di sicurezza che dovete implementare oppure motivare come non applicabili:
- Controllo degli accessi e autenticazione
- Aggiornamento sicuro
- Archiviazione sicura
- Comunicazione sicura
- Resilienza agli attacchi denial of service
- Gestione delle chiavi crittografiche e crittografia aggiornata
- Nessuna vulnerabilità sfruttabile nota, nessuna interfaccia e nessun servizio superfluo
L’insidia: le restrizioni
Le norme sono state pubblicate nella Gazzetta ufficiale a gennaio 2025 con restrizioni. In alcuni casi l’applicazione della norma non dà la presunzione di conformità. Il caso più noto: se il vostro dispositivo consente all’utente di saltare l’impostazione di una password, non potete autodichiarare la conformità su quella base. Limiti analoghi esistono per i controlli di accesso parentale nei giocattoli e per alcuni meccanismi di aggiornamento nella parte 3.
Se una restrizione tocca il vostro prodotto, vi serve un organismo notificato. Conviene verificarlo presto.
Che cosa significa in termini di engineering
La maggior parte dei team con cui lavoriamo inciampa sugli stessi punti:
- Password predefinite. Un’unica password predefinita condivisa da tutti i dispositivi non è più accettabile. Usate credenziali uniche per dispositivo oppure imponete il cambio alla prima configurazione.
- Aggiornamenti. Serve un meccanismo di aggiornamento sicuro: immagini firmate, verificate prima dell’installazione, con protezione dal rollback.
- Interfacce aperte. Porte di debug, servizi di test e servizi di rete inutilizzati devono essere chiusi o protetti nel prodotto consegnato.
- Segreti memorizzati. Chiavi e credenziali devono essere protette sul dispositivo, non lasciate in chiaro nella flash.
- Vulnerabilità note. Dovete sapere quali componenti distribuite e che non contengono vulnerabilità sfruttabili note.
RED oggi, CRA domani
Il Cyber Resilience Act copre gli stessi temi per tutti i prodotti con elementi digitali e si applica integralmente dall’11 dicembre 2027. Il lavoro che fate ora per la EN 18031 non va sprecato: aggiornamenti sicuri, controllo degli accessi e gestione delle vulnerabilità sono requisiti centrali anche del CRA.
La strada pratica: testate ora il dispositivo rispetto alla EN 18031, correggete ciò che emerge e costruite la parte di processo (SBOM, gestione delle vulnerabilità, periodo di supporto) tenendo presente il CRA.
Testiamo i dispositivi rispetto a questi requisiti e aiutiamo a colmare le lacune. Scoprite la sicurezza IoT o la conformità al CRA.
FAQ
Domande frequenti
Quali dispositivi rientrano nei requisiti di cybersecurity della RED?
Le apparecchiature radio in grado di comunicare via internet, direttamente o tramite un altro dispositivo. Inoltre giocattoli, prodotti per l’infanzia e wearable con funzioni radio devono proteggere i dati personali, e i dispositivi che gestiscono trasferimenti di denaro devono proteggere dalle frodi.
Posso autodichiarare la conformità alla EN 18031?
Sì, se applicate integralmente le norme armonizzate e nessuna delle restrizioni pubblicate riguarda il vostro prodotto. Se una restrizione si applica, ad esempio perché gli utenti possono scegliere di non impostare una password, serve un organismo notificato.
Il CRA sostituisce i requisiti di cybersecurity della RED?
Sì, con il tempo. Il Cyber Resilience Act copre lo stesso ambito in modo più ampio e si applica integralmente dall’11 dicembre 2027. Fino ad allora i requisiti della RED restano obbligatori per le apparecchiature radio.