Ce que l'article 3.3 signifie en pratique pour les fabricants d'appareils connectés
8 mai 2026

L'article 3.3 de la directive sur les équipements radioélectriques est important parce qu'il ajoute des exigences au-delà de la sécurité, du CEM et de l'utilisation du spectre pour certaines catégories d'équipements radioélectriques. Pour les fabricants d'appareils connectés, cela signifie que la cybersécurité, la confidentialité et les obligations liées à la fraude doivent maintenant être prises en considération plus tôt dans la conception des produits, la documentation et la planification du lancement. La Commission européenne a activé l'article 3, paragraphe 3, alinéa, et f) par le biais du règlement délégué (UE) 2022/30, et ces exigences s'appliquent à partir du 1er août 2025.
Quels changements à l'article 3.3 pour les fabricants
En ce qui concerne les produits visés, la règle 3.3 modifie la conversation sur la conformité du produit général à des obligations de cybersécurité spécifiques à un produit. Les fabricants doivent évaluer si le produit tombe dans le champ d'application, identifier quelles sont les exigences supplémentaires applicables, et mettre à jour la documentation technique et la déclaration de conformité de l'UE en conséquence. La feuille du gouvernement britannique note également que les fabricants doivent s'assurer que la documentation adéquate est en place avant de mettre le produit sur le marché.
Concrètement, cela concerne :
portée du produit
documentation technique
évaluation de conformité
préparer le lancement
Transfert entre les équipes d'ingénierie, de conformité et de sécurité des produits
Pour un aperçu plus large de la réglementation elle-même, voir les exigences de cybersécurité RED.
En pratique, l'article 3, paragraphe 3, alinéa d), et f
L'article 3.3 de la Directive sur les équipements radio contient des exigences supplémentaires essentielles pour certaines catégories d'équipements radio. Pour le sujet de la cybersécurité, les principales dispositions sont l’article 3, paragraphed, (e), et (f), qui ont été activées par le biais du règlement délégué (UE) 2022/30. La Commission européenne explique que cette loi déléguée a été introduite pour renforcer la cybersécurité, la protection des données personnelles et la confidentialité de certaines catégories d'équipements radio.
Article 3(3)d), Protection des réseaux et des ressources réseau
L'article 3(3)(d) s'applique aux équipements radio capables de communiquer eux-mêmes via Internet, soit directement, soit via d'autres équipements. L'exigence est que l'équipement ne doit pas nuire au réseau ou à son fonctionnement, et ne doit pas utiliser de manière abusive les ressources du réseau d'une manière qui entraîne une dégradation inacceptable du service.
Pour les fabricants, cela implique généralement de se pencher sur des questions telles que:
le produit peut-il être abusé pour surcharger ou perturber un réseau
peut-elle abuser des ressources réseau par un comportement non sécurisé
effectuer des mises à jour, de la communication ou des fonctions de contrôle à distance créent une exposition évitable
y a-t-il des contrôles en place pour réduire ces risques
Dans la pratique, cela attire souvent plus que le matériel. Les équipes peuvent avoir besoin d'évaluer le périphérique, la façon dont il se connecte, toutes les applications supportées, les dépendances backend et le chemin de mise à jour.
Article 3(3)e), Protection des données à caractère personnel et confidentialité
L'article 3(3)e) s'applique aux équipements radio connectés à Internet qui traitent des données personnelles, des données de trafic ou des données de localisation. Cela s'applique également à certaines catégories d'équipement de radio pour la garde des enfants, équipement de radio pour jouets, et les équipements radio portables qui traitent ces types de données, même s'ils ne sont pas connectés à Internet. L'exigence est que les équipements doivent inclure des mesures de protection pour assurer la protection des données à caractère personnel et la confidentialité de l'utilisateur et de l'abonné.
Pour les fabricants, cela signifie généralement la vérification:
si le produit traite des données personnelles, de trafic ou de localisation
où ces données sont collectées, stockées, transmises ou exposées
quelles parties du système gèrent les données, le périphérique, l'application, le backend ou les services tiers
quelles garanties sont en place autour de l'accès, du stockage, de la transmission et de la confidentialité des utilisateurs
C'est l'un des exemples les plus clairs de la raison pour laquelle la portée s'étend souvent au-delà du périphérique lui-même. Un produit peut sembler simple au niveau du matériel, mais les risques de confidentialité et de protection des données pertinents peuvent s'asseoir dans l'application, la plate-forme cloud ou la couche du compte.
Article 3(3)f), Protection contre la fraude
L'article 3(3)f) s'applique aux équipements radio qui peuvent communiquer sur Internet et permettre au détenteur ou à l'utilisateur de transférer de l'argent, valeur monétaire, ou monnaie virtuelle. L'exigence est que l'équipement doit supporter certaines caractéristiques assurant une protection contre la fraude. Pour les fabricants, cela soulève généralement des questions telles que :
active les paiements, la valeur stockée ou l'activité de la monnaie virtuelle
où sont gérées les fonctions liées à la fraude
quels contrôles protègent ces fonctions contre les abus ou les actions non autorisées
quelles preuves montrent que ces protections sont conçues et mises en œuvre de manière appropriée
Ceci peut être pertinent au-delà des dispositifs de paiement traditionnels. Tout équipement radio connecté qui permet ce type de fonctions de transfert de valeur peut nécessiter un examen plus approfondi.
Pourquoi cela compte-t-il dans la pratique
L'impact pratique de l'Article 3.3 est que les fabricants doivent passer d'un label réglementaire large à une évaluation spécifique au produit.
Les vraies questions sont:
lesquelles de ces dispositions s'appliquent à ce produit
quelles pièces du système entrent dans la portée
quelles décisions de contrôle ou de conception répondent aux exigences pertinentes
quelle documentation et quels éléments de preuve soutiennent cette position
La fiche d'information du gouvernement britannique fait également remarquer que les fabricants qui mettent sur le marché des équipements radio dans le champ d'application du règlement (UE) 2022/30 doivent s'assurer que le produit est conçu et fabriqué conformément aux exigences supplémentaires essentielles. mettre à jour la documentation technique et mettre à jour la Déclaration européenne de conformité.
C'est pourquoi l'article 3.3 affecte plus que le libellé de conformité. Il modifie la portée, la documentation et la préparation au lancement des produits connectés.
Quels produits doivent être attentifs
Un examen plus minutieux est généralement nécessaire lorsque le produit est :
communique par Internet, directement ou via un autre équipement
traite les données personnelles, de trafic ou de localisation
inclut une application compagnon ou un service backend
prend en charge l'accès à distance, la télécommande ou les mises à jour
active le paiement, la valeur stockée ou le transfert de devises virtuelles
La Commission et le gouvernement britannique décrivent tous deux le champ d'application en termes d'équipements radio connectés à Internet. et pour l'article 3, paragraphe 3, alinéa e), certains services de garde d'enfants, jouets et produits portables qui traitent les données pertinentes.
Ce que cela signifie pour la portée et la documentation
L'article 3.3 est le cas où de nombreuses équipes réalisent que le dispositif à lui seul n'est pas la limite de la conformité. La revue a souvent besoin de couvrir l'appareil, l'application, l'arrière-plan, la gestion des comptes, les flux de données, les mécanismes de mise à jour et le support des processus de sécurité. Les fabricants auront généralement besoin de :
une définition claire du périmètre d'application
identification des exigences de l'article 3.3 en la matière
limites du système documentées
mapping des exigences
mise à jour de la documentation technique
une déclaration de conformité de l'UE mise à jour
preuve de soutien liée au produit et à ses contrôles
Pour un examen plus approfondi de la structure de documentation, voir EN 18031 exigences et liste de contrôle des preuves.
Comment EN 18031 se connecte à l'article 3.3
Les normes EN 18031 fournissent une voie technique reconnue que les fabricants peuvent utiliser pour appuyer la conformité aux exigences de cybersécurité RED. La fiche d'information du gouvernement britannique indique que EN 18031-1, EN 18031-2, et EN 18031-3 sont officiellement reconnus comme normes harmonisées pour les équipements radio dans le cadre du règlement (UE) 2022/30, bien que l'utilisation de ces normes reste volontaire
Cela signifie que le workflow pratique ressemble souvent à ceci :
déterminer si l'article 3.3 s'applique
identifier quelle partie de EN 18031 est pertinente
définir la portée de l'écosystème des produits
cartographier les exigences et préparer la preuve
Cyberexpert aide les équipes à traverser ce processus — de l'évaluation de l'applicabilité de l'Article 3.3, à la définition de la portée et à la structuration de la documentation. Si vous êtes à cette étape, la page des exigences de cybersécurité RED explique à quoi ressemblent généralement les prochaines étapes.
Si vous travaillez sur ce que l'article 3. signifie pour votre produit spécifique, la page exigences de cybersécurité RED passe par les étapes suivantes, y compris comment EN 18031 s'intègre et ce dont les fabricants de documentation ont généralement besoin.


