EN 18031-3, Ce que les fabricants ont besoin de savoir à propos de la protection contre la fraude pour l'équipement radio connecté

8 mai 2026

EN 18031-3 What Counts as Monetary Value and Virtual Currency

EN 18031-3 est la partie de la famille des normes EN 18031 centrée sur la protection contre la fraude pour les équipements radio qui permettent le transfert d'argent, valeur monétaire, ou monnaie virtuelle. Il soutient l'article 3 (3)f) du RED, qui exige que certains produits reliés intègrent des fonctionnalités pour se protéger contre la fraude.

Pour de nombreux fabricants, la première question pratique n'est pas de savoir si la norme s'applique en principe. La question est de savoir si leur produit relève effectivement de la partie 3. La réponse dépend de ce que le produit permet aux utilisateurs de faire avec l'argent ou la valeur et cette question est moins simple qu'il n'y paraît.

Ce blog se concentre sur ce qui compte comme valeur monétaire et monnaie virtuelle sous EN 18031-3, quels produits doivent être examinés de plus près, et quels fabricants devraient examiner et documenter avant de lancer.

Commencez votre évaluation gratuite EN 18031.

Qu'est-ce que EN 18031-3 ?

EN 18031-3:2024 est intitulé Exigences de sécurité communes pour l'équipement radio, Partie 3 : équipement radio connecté à Internet manipulant la monnaie virtuelle ou la valeur monétaire. Il couvre les équipements radio qui peuvent communiquer sur Internet et permet au détenteur ou à l'utilisateur de transférer de l'argent, de la valeur monétaire ou de la monnaie virtuelle.

Là où EN 18031-1 se concentre sur la protection du réseau et EN 18031-2 se concentre sur les données personnelles et la confidentialité, EN 18031-3 se concentre sur les fonctions financières et de transfert de valeur des produits connectés. C'est la plus étroite des trois parties en ce qui concerne les catégories de produits qu'elle vise, mais la question de portée est fréquemment sous-estimée par les équipes qui supposent que la partie 3 ne s'applique qu'aux terminaux de paiement et aux portefeuilles numériques.

Pour une image complète de la façon dont la partie 3 s’intègre dans la famille EN 18031, consultez la vue d’ensemble EN 18031.

Comment EN 18031-3 se connecte à l'article 3, paragraphe 3, point f)

L'article 3, paragraphe 3, point f) stipule que les équipements radio permettant le transfert d'argent, de valeur monétaire ou de monnaie virtuelle doivent soutenir certaines fonctions assurant la protection contre la fraude. Le règlement délégué (UE) 2022/30 a activé cette exigence et elle a été appliquée depuis le 1er août 2025.

EN 18031-3 fournit aux fabricants de routes techniques la possibilité de supporter la conformité à cette exigence. En termes pratiques, il importe que les équipes doivent montrer que les fonctions de transfert de valeur du produit sont conçues avec des contrôles en place qui réduisent le risque de fraude, opérations non autorisées et abus financiers.

Pour en savoir plus sur la façon dont les exigences de cybersécurité RED affectent de manière plus large les fabricants de dispositifs connectés, voir les exigences de cybersécurité RED.

Ce qui compte comme valeur monétaire et monnaie virtuelle

C'est la question de portée qui attrape la plupart des équipes hors garde. EN 18031-3 s'applique lorsque le produit permet le transfert d'argent, de valeur monétaire ou de monnaie virtuelle. Comprendre ce que chacune de ces couvertures détermine si la partie 3 est pertinente pour un produit donné.

Argent

L'argent dans ce contexte signifie appel d'offres légal transféré à travers le produit. Les exemples les plus clairs sont les produits qui initient ou traitent les paiements en monnaie conventionnelle, comme les terminaux de paiement connectés, dispositifs de point de vente avec connectivité radio ou dispositifs intelligents avec fonctions de paiement intégrées.

Valeur monétaire

La valeur monétaire est plus importante que l’argent, et c’est là que de nombreuses équipes sous-estiment leur portée. La valeur monétaire se réfère à la valeur stockée ou transférable qui peut être échangée contre des biens, les services ou la monnaie, même si ce n'est pas un appel d'offres légal.

Dans la pratique, cela peut inclure :

  • crédit stocké ou solde prépayé conservé dans un produit ou un compte lié

  • points de fidélité, crédits de récompense, ou soldes de bons qui portent la valeur réelle du monde

  • soldes de carte-cadeau accessibles via un produit connecté

  • crédits ou jetons qui peuvent être échangés contre des biens ou des services réels

  • crédits d'abonnement ou quotas d'utilisation avec équivalents monétaires

La question clé n'est pas de savoir si la valeur ressemble à de l'argent au sens traditionnel. La question est de savoir si la valeur peut être transférée, échangée ou rachetée d'une manière qui représente un risque financier significatif en cas d'abus ou d'accès frauduleux. Les produits qui gèrent les systèmes de fidélisation, les soldes prépayés ou les crédits transférables dans l'application peuvent tomber dans le champ d'application même s'ils n'ont pas été conçus principalement comme des produits de paiement.

Devise virtuelle

La monnaie virtuelle a une définition spécifique dans le contexte de ce règlement. Il fait référence à une représentation numérique de valeur qui n'est pas émise ou garantie par une banque centrale ou une autorité publique, n'est pas nécessairement rattaché à une devise légalement établie, et ne possède pas le statut légal de monnaie ou d'argent, mais est accepté comme moyen de change et peut être transféré, stocké et échangé électroniquement.

En pratique cette couverture est :

  • cryptomonnaies telles que Bitcoin, Ethereum et autres actifs similaires

  • jetons basés sur la blockchain qui fonctionnent comme un moyen d'échange

  • des monnaies numériques spécifiques à la plate-forme qui peuvent être transférées entre les utilisateurs

  • NFTs ou actifs numériques avec une valeur monétaire transférable sur les marchés établis

Un produit radio connecté qui permet aux utilisateurs d'envoyer, de recevoir, de stocker ou de gérer n'importe lequel de ces produits relève de la norme EN 18031-3. Ceci est de plus en plus pertinent car les produits connectés s'intègrent à des portefeuilles de crypto-monnaie, des plates-formes blockchain ou des services d'actifs numériques.

Quels produits doivent être de plus près

EN 18031-3 est plus étroit que les pièces 1 et 2, mais plus large que ce que la plupart des équipes supposent. Un examen plus approfondi est généralement nécessaire lorsque le produit :

  • traite les paiements ou initie les transactions financières

  • conserve ou transfère le crédit stocké, le solde prépayé ou la valeur de fidélité

  • s'intègre avec un portefeuille numérique ou un service de paiement

  • active le transfert de valeur entre les utilisateurs

  • prend en charge les achats in-app où les crédits ont des équivalents monétaires dans le monde réel

  • se connecte à un portefeuille de cryptomonnaies ou à un service basé sur la blockchain

  • gère les soldes d'abonnement ou les crédits d'utilisation avec une valeur financière

Le fil commun n'est pas la catégorie de produit. C'est la fonction. Un haut-parleur intelligent, un portable, ou un appareil domestique connecté peut tous tomber dans la portée EN 18031-3 s'ils permettent le transfert de valeur des types décrits ci-dessus, indépendamment de ce que le produit est principalement destiné à faire.

Ce que les fabricants devraient réellement revoir

Une revue pratique EN 18031-3 commence par comprendre quelles fonctions de transfert de valeur le produit permet et où le risque de fraude se situe dans l'écosystème connecté.

Les équipes devraient regarder à:

  • quelle monnaie, valeur monétaire ou devise virtuelle le produit procède ou permet l'accès à

  • où ces fonctions sont réparties sur tout l'appareil, l'application, le backend et les services de paiement tiers

  • comment l'authentification et le contrôle d'accès protègent les fonctions de transfert de valeur

  • que se passe-t-il si une partie non autorisée accède au produit ou au compte

  • comment les transactions sont autorisées, enregistrées et vérifiées

  • si le produit dépend de processeurs de paiement tiers ou de services d'actifs numériques

  • la façon dont le produit gère les transactions échouées, contestées ou suspectes

  • quels contrôles de mise à jour et de gestion des changements sont en place pour les fonctions liées au paiement

Comme pour les parties 1 et 2, la révision de l'appareil est rarement suffisante. Pour la plupart des produits connectés avec des fonctions de transfert de valeur, le risque de fraude ne se situe pas seulement dans le matériel. Il se situe dans la couche du compte, le backend de paiement, les connexions API aux services financiers, et les flux d'authentification qui protègent l'accès à ces fonctions.

Ce qu'EN 18031-3 signifie habituellement pour le fichier technique

Les fabricants ont généralement besoin de documentation qui connecte les fonctions de transfert de valeur du produit aux exigences pertinentes et aux contrôles de protection contre la fraude qui s'y rapportent. La documentation typique peut inclure :

  • périmètre produit et architecture de transfert de valeur

  • identification de l'argent, de la valeur monétaire ou de la monnaie virtuelle que le produit gère

  • mapping des flux de données sur l'appareil, l'application, le backend, et les services financiers ou de paiement

  • documentation d'authentification et de contrôle d'accès pour les fonctions de transfert de valeur

  • documentation d'autorisation de transaction et de vérification

  • documentation de détection de fraude et de réponse le cas échéant

  • documentation de mise à jour et de gestion des changements pour les fonctions liées au paiement

  • documentation des fournisseurs de services financiers tiers le cas échéant

  • cartographie des exigences reliant les contrôles de protection contre la fraude du produit aux exigences EN 18031-3

  • matériel de fichier technique lié à l'article 3, paragraphe 3, point f)

Pour un examen plus approfondi de la façon de structurer ces preuves, voir les exigences EN 18031 et la liste de vérification des preuves.

Où les équipes sont généralement coincées

Le problème le plus courant avec EN 18031-3 est le refus de portée. Les équipes supposent que la partie 3 ne s'applique pas parce que le produit n'est pas un terminal de paiement. Une fois que les fonctions de transfert de valeur sont correctement mappées, l'image semble souvent différente. Les équipes sont souvent coincées lorsque :

  • les points de fidélité et les crédits stockés ne sont pas reconnus comme valeur monétaire

  • les monnaies in-app avec la valeur de change du monde réel sont traitées comme hors de portée

  • les intégrations de devises virtuelles sont gérées par un SDK tiers et ne sont pas incluses dans la revue de conformité

  • les contrôles d'authentification pour les fonctions de paiement sont évalués séparément de l'examen de conformité du produit

  • la documentation relative à la protection contre la fraude existe dans un contexte commercial ou juridique, mais n'est pas structurée pour le fichier technique

  • le produit se connecte à un backend de paiement géré par un partenaire et la responsabilité de cette couche est supposée s'asseoir ailleurs

Ce dernier point est significatif. Même là où un tiers gère l'infrastructure de paiement, le fabricant du produit radio connecté est responsable de s'assurer que les contrôles au niveau du produit qui soutiennent la conformité à l'article 3, paragraphe 3, point f) sont en place et documentés.

Quel bon examen EN 18031-3 devrait produire

Un examen approfondi devrait laisser l'équipe avec:

  • la confirmation que la norme EN 18031-3 est pertinente et une déclaration claire de pourquoi

  • une portée définie couvrant toutes les fonctions de transfert de valeur à travers le système connecté

  • une vue de l'endroit où le risque de fraude se situe dans l'écosystème des produits

  • besoins cartographiés liés aux contrôles de protection contre la fraude du produit

  • lacunes identifiées dans l'authentification, la sécurité des transactions ou la documentation

  • un point de départ structuré pour la préparation de fichiers techniques

Comment Cyberexpert aide

Cyberexpert aide les équipes à y travailler, en confirmant si la norme EN 18031-3 s'applique et pourquoi, pour cartographier les fonctions de transfert de valeur et construire les preuves structurées nécessaires au dossier technique.

Commencez votre évaluation gratuite EN 18031.

Articles connexes