La Directive sur les équipements radio : tout ce dont vous avez besoin pour savoir sur les exigences de Cybersécurité en ROUGE
20 mai 2026

Exigences de cybersécurité RED : De l'article 3.3 au marquage CE
Si vous vendez un produit compatible avec la radio dans l'UE, vous êtes déjà sous la Directive sur les équipements radio (RED). Ce qui a changé en août 2025, c'est que la cybersécurité est devenue une exigence juridique, et pas seulement une recommandation. La RED-DA (la Loi Déléguée) officiellement adoptée comme Règlement (UE) 2022/30 a activé les dispositions de la cybersécurité de l'article 3., mettant fin à des années de conformité volontaire et transformant des objectifs ambitieux en obligations exécutoires. Pour les fabricants, il ne s’agit pas d’une mise à jour administrative mineure. Il affecte la conception de produits, les tests, la documentation et l'accès au marché. Se tromper signifie que le marquage CE ne peut être légalement appliqué, ce qui signifie que le produit ne peut pas être vendu légalement dans l'UE.

Ce que couvre réellement la directive sur les équipements radio
La directive sur les équipements radio (RED) 2014/53/UE établit des exigences essentielles pour tout produit utilisant le spectre radiofréquence, intentionnellement ou non. Téléphones mobiles, routeurs Wi-Fi, traqueurs Bluetooth, capteurs de maison intelligente, récepteurs GPS, moniteurs pour bébé, wearables : s'il communique sans fil et est expédié vers le marché UE, il relève presque certainement de RED. La directive n'a jamais été exclusivement sur la sécurité RF. Elle a toujours inclus la santé, la compatibilité électromagnétique et l'efficacité spectrale. Mais l'article 3.3 a donné à la Commission européenne le pouvoir d'étendre ces exigences davantage, et la RED-DA a utilisé ce pouvoir pour inclure pour la première fois la sécurité des appareils sans fil comme une obligation contraignante.
Le champ d'application de la Loi déléguée s'applique spécifiquement aux équipements de radio connectés à Internet. Une télécommande Bluetooth autonome sans aucune connexion réseau peut rester hors de cette portée; un thermostat compatible Wi-Fi ne le fait certainement pas. Les fabricants doivent vérifier soigneusement si leur produit est admissible avant de prendre une exemption, comme notre article précédent sur Adaptation aux articles 3. (d), (e), et (f) couvre en détail.
Article 3.3 et les trois obligations de Cybersécurité
L'article 3.3 du RED donne à la Commission l'autorité d'imposer des exigences essentielles supplémentaires à des catégories de produits spécifiques. Les exigences de cybersécurité RED activées par le biais du RED-DA invoquent trois de ces clauses pour l'équipement radio connecté à Internet.
L'article 3.3d) exige que l'équipement radio ne nuise pas au réseau ni ne nuise à son fonctionnement. Les dispositifs ne doivent pas devenir des vecteurs d'attaques de réseau, se comporter de manière prévisible sous le stress, et ne doivent pas être diffusés de manière à dégrader l'infrastructure partagée.
Article 3.3e) adresse des protections pour les données personnelles et la protection de la vie privée. Cette clause va plus loin que le chiffrement de base. Les appareils doivent protéger les données des utilisateurs en cours de transport et au repos, limiter la collecte de données à ce qui est strictement nécessaire et gérer les identifiants de façon sécurisée tout au long de leur cycle de vie.
Article 3.3(f) vise la prévention de la fraude. L'équipement radio doit inclure des protections qui l'empêchent d'être utilisé pour faciliter la fraude à l'encontre des utilisateurs ou des tiers. une clause qui devient particulièrement pertinente pour les dispositifs de paiement, les assistants vocaux et l'équipement financier connecté.
Ces trois obligations s'appliquent en parallèle. Un dispositif ne peut satisfaire 3.3(d) en ignorant 3.3(e), les trois piliers doivent être abordés. Comme nous l'avons couvert dans notre article sur les défis liés à la mise en œuvre des exigences de cybersécurité de RED, l'interaction entre ces clauses est exactement là où la plupart des fabricants rencontrent des problèmes.
Comment EN 18031 et Harmonisé normes Bridge the Gap
Savoir ce que vous devez accomplir n'est qu'une partie du problème. Savoir comment démontrer que vous l'avez accompli est l'autre partie, et c'est là que les normes harmonisées deviennent essentielles.
Les normes de cybersécurité ETSI désignées comme EN 18031 sont les normes harmonisées de la Commission pour la cybersécurité RED. EN 18031-1 couvre la protection du réseau (alignée sur 3. (d)), EN 18031-2 traite des données personnelles et de la vie privée (3.3e)), et EN 18031-3 s’occupe de la prévention de la fraude (3. Ensemble, ils traduisent les clauses légales de la RED-DA en exigences techniques spécifiques et testables.
L'importance pratique de cette mesure est réelle. En vertu de la législation européenne, les produits conformes à une norme harmonisée bénéficient d'une "présomption de conformité" avec les exigences essentielles correspondantes. La conformité à la norme EN 18031 est la voie la plus directe vers la satisfaction de l'article 3. sans qu'un organisme notifié ne doive se prononcer sur l'interprétation de la loi par le fabricant. Comme nous l'avons discuté dans notre article sur comment EN 18031 façonne la sécurité des produits sans fil, la norme n'est pas une lecture facultative pour quiconque passe par d'évaluation de conformité.
Les tests RED requièrent qui coulent de EN 18031 sont spécifiques. Ils couvrent le contrôle d'accès, les mécanismes de mise à jour des logiciels, le démarrage sécurisé, la réduction des données, le stockage des informations d'identification et bien plus encore. Les fabricants qui ne découvrent ces exigences qu'à l'étape de pré-certification sont confrontés au même résultat à plusieurs reprises : la reconception. Le test n'échoue pas dans la documentation, il échoue sur le produit.

Évaluation de conformité, marquage CE et exigences de documentation
Atteindre la fin d'un cycle de développement sans stratégie de conformité est coûteux. La structure de la conformité RED exige des fabricants qu'ils travaillent simultanément sur deux choses : le travail de sécurité technique et la documentation qui prouve qu'il a été fait correctement.
Pour la plupart des équipements radio connectés à Internet évaluation de conformité en RED nécessite soit l'auto-déclaration (Module A) soit l'implication d'un organisme notifié via l'examen de type UE (Module B). Le module A n'est disponible que lorsque le fabricant a pleinement appliqué les normes harmoniséespertinentes. Lorsque aucune norme harmonisée ne s’applique, ou lorsque le produit entre dans une catégorie où le module A n’est pas autorisé, l’implication du corps notifié est obligatoire.
RED documentation technique n'est pas une formalité. C'est le dossier de preuve qui justifie le marquage CE et qui doit contenir des spécifications de conception, une liste des normes applicables avec leur couverture, les résultats des tests, les évaluations des risques et la Déclaration de conformité. Un paquet de documentation incomplet ou incohérent sur le plan interne est le même que aucun paquet du tout du point de vue de la surveillance du marché.
L'exigence CE marquant RED est la porte finale : seule une fois que la conformité est établie et pleinement documentée peut être appliquée. Son application précoce crée une exposition légale à l’ensemble de la chaîne d’approvisionnement. Les fabricants, les importateurs et les distributeurs sont tous responsables.
Il convient également de noter que ce travail ne devient pas obsolète rapidement. Comme nous l'avons exploré dans Pourquoi RED est le modèle pour le succès du CRA, les bases techniques construites pour la conformité des appareils IoT sous RED correspondent étroitement à ce que nécessitera l'Acte de Résilience Cybernétique. Pour les dispositifs incorporant l'IA, le tableau devient plus complexe, comme décrit dans notre présentation de le chevauchement des législations RED et IA. Traiter la conformité RED comme une base, plutôt qu'une échéance à atteindre et oublier, est la position pratique à long terme.
Résumé
Respecter la conformité RED ne consiste pas à réussir un seul test et passer à autre chose. Les exigences de cybersécurité de la directive sur les équipements radio (à travers l'article 3.3(d), (e), et (f)) demandent une sécurité conçue dès le départ, vérifiée par rapport à EN 18031 et les normes harmonisées pertinentes, documentée correctement, et capable de supporter une gestion des vulnérabilités continue tout au long du cycle de vie du produit. Les fabricants qui abordent cela de manière méthodique évitent les corrections coûteuses résultant d'un traitement en tant que considération secondaire.
Comment QIMA CCLab peut vous aider à atteindre vos objectifs
Au laboratoire de cybersécurité QIMA CCLab, nous soutenons les fabricants à chaque étape de la satisfaction des exigences de cybersécurité RED :
Étendue et analyse des écarts : Nous vous aidons à déterminer si votre produit relève du RED-DA, l'article 3. s'appliquent et dans quelle mesure votre design actuel est par rapport à la conformité.
Tests selon EN 18031 et les normes de cybersécurité ETSI : Notre laboratoire est agréé par l'organisme notifié RED, CerTrust (ID : 2806), ce qui signifie que nos résultats de test peuvent être acceptés directement pour l'examen de type UE.
Préparation de la documentation technique RED : Nous soutenons la préparation et la révision de toute la documentation de sécurité requise pour l'évaluation de la conformité, des rapports de test à la déclaration de conformité.
Soutien RED de bout en bout : De la consultation initiale à la soumission auprès de l'organisme notifié, nous gérons l'ensemble du cycle de vie de la certification afin que les fabricants ne perdent pas de temps à naviguer dans des processus inconnus.
FAQ
Qu'est-ce que la Directive sur les équipements radio (RED) ?
La Directive sur les équipements de radio (2014/53/UE) est le cadre réglementaire de l'UE qui fixe les exigences essentielles pour les équipements de radio mis sur le marché européen. Au-delà de la sécurité et de la compatibilité électromagnétique, sa loi déléguée (règlement UE 2022/30) exige désormais que les équipements radio connectés à Internet remplissent les obligations contraignantes en matière de cybersécurité en vertu de l'article 3.3.
Quels produits sont soumis aux exigences de cybersécurité de la RED ?
Les exigences en matière de cybersécurité RED-DA s'appliquent à l'équipement radio connecté à Internet, à l'équipement radio de garde d'enfants et à l'équipement de radio portable. Cela comprend une large gamme de produits : appareils domestiques intelligents, routeurs Wi-Fi, portables, appareils de santé connectés, et plus encore. Les fabricants devraient vérifier soigneusement la portée, en particulier lorsque la connectivité Internet est facultative ou indirecte.
Quelles sont les exigences de cybersécurité de l'article 3.3 ?
L'article 3.3d) exige que les dispositifs protègent les réseaux contre les préjudices. La règle 3.3e) exige des protections pour les données personnelles et la protection de la vie privée. Article 3. f) exige une protection contre la fraude. Les trois s'appliquent simultanément aux dispositifs en amont et la preuve que le marquage CE est nécessaire pour le marquage CE.
Comment l'EN 18031 aide-t-il à se conformer à la RED ?
La série EN 18031 est un ensemble de normes harmonisées pour la cybersécurité RED. Les produits conformes aux normes EN 18031-1, EN 18031-2 et EN 18031-3 bénéficient d'une présomption de conformité à l'article 3. Il s'agit de la voie la plus directe par le biais de l'évaluation de conformité.
Ai-je besoin d'un organisme notifié pour la certification cybersécurité RED ?
Cela dépend de l'application totale des normes harmonisées en la matière. Si la norme EN 18031 s'applique à votre produit et que vous pouvez faire preuve de conformité totale, l'auto-déclaration (Module A) peut être disponible. Si aucune norme harmonisée ne s’applique, ou si votre produit fait partie d’une catégorie tierce obligatoire, l’examen de type UE par un organisme averti est nécessaire.
Quelle documentation technique la RED requiert-elle ?
Les fabricants doivent préparer et tenir à jour un dossier technique incluant les spécifications de conception, les rapports d'essai, une liste des normes applicables et comment elles ont été appliquées, les évaluations des risques et la Déclaration de conformité. Cette documentation doit rester à la disposition des autorités de surveillance du marché pendant au moins dix ans après la mise sur le marché.
Quand les exigences de cybersécurité de la RED sont-elles devenues obligatoires ?
Les dispositions sur la cybersécurité de la Loi déléguée RED sont devenues obligatoires le 1er août 2025. Les produits mis sur le marché de l'UE après cette date doivent se conformer à l'article 3.3, alinéa d), (e), et (f), ou ne peuvent pas porter légalement la marque CE.
Les fabricants peuvent-ils déclarer eux-mêmes la conformité aux exigences de cybersécurité de la RED ?
Oui, s'ils ont pleinement appliqué les normes harmonisées correspondantes (EN 18031). L’autodéclaration par la procédure interne de contrôle de la production (Module A) est autorisée dans ces circonstances. Lorsqu'aucune norme harmonisée n'est disponible ou que la catégorie de produits nécessite une évaluation par une tierce partie, un organisme notifié doit être impliqué. Le laboratoire du CCLab est qualifié par CerTrust (Notified Body ID 2806) pour fournir les résultats des tests acceptés pour l'examen de type UE.


