
Si vous préparez des équipements de radio connectés pour le marché de l'UE, la norme EN 18031 est l'une des principales familles de normes à comprendre. Les fabricants doivent déterminer ce qui s'applique au produit, définir la portée à travers l'appareil, l'application, , et préparer les preuves nécessaires à la documentation technique et à la préparation du lancement.
EN 18031 est une famille de normes européennes harmonisées liées aux exigences de cybersécurité en vertu de la Directive sur les équipements radioélectriques, RED. En janvier 2022, la Commission Réglementation déléguée (UE) 2022/30 a activé l'article 3, paragraphe 3, point d), (e), et (f) pour certaines catégories d'équipements radio. En janvier 2025, la Commission européenne a publié les références de EN 18031-1:2024, EN 18031-2:2024, et EN 18031-3:2024 au Journal officiel, donnant aux fabricants une voie harmonisée de normes pour soutenir la conformité à ces exigences. Le règlement délégué s'applique depuis le 1er août 2025.
La famille EN 18031 comprend trois parties:
EN 18031-1, exigences communes de sécurité pour les équipements radio connectés à Internet
EN 18031-2, exigences communes de sécurité pour les équipements radio qui traitent les données personnelles, de trafic ou de localisation
EN 18031-3, exigences communes de sécurité pour les équipements radio qui traitent la monnaie virtuelle ou la valeur monétaire

En contactant QIMA, vous acceptez notre politique de confidentialité et nos conditions générales.
EN 18031 est important pour les fabricants d'équipements radio qui entrent dans le cadre des exigences de cybersécurité RED. Cela peut inclure les dispositifs de consommation connectés à Internet, les produits qui traitent les données personnelles ou de localisation et les produits où la protection contre la fraude est pertinente.
Pour les équipes de produits, cela importe parce que les décisions de portée affectent la documentation technique, la préparation au lancement et les preuves nécessaires avant de mettre les produits sur le marché.
Le RED est le cadre juridique. EN 18031 fait partie des standards que les fabricants peuvent utiliser pour supporter la conformité aux exigences en matière de cybersécurité activées en vertu de Article 3(3)d), (e), et (f). En pratique :
Le ROUGE définit les exigences légales
EN 18031 aide à structurer la manière de répondre à ces exigences
la documentation technique et la preuve montrent comment le produit répond aux exigences pertinentes
Si vous avez besoin du contexte réglementaire plus large en premier lieu, voir exigences en matière de cybersécurité RED et directive sur les équipements radio.
Le cadrage est une des parties les plus importantes de la norme EN 18031.
Une évaluation réaliste de la portée de la norme EN 18031 pour les équipements radio peut inclure :
l'appareil lui-même
applis compagnon
services cloud ou backend
compte et flux de contrôle d'accès
mettre à jour les mécanismes
traitement et stockage des données
processus de gestion de vulnérabilité
C'est pourquoi une revue réservée aux appareils n'est souvent pas suffisante. Pour de nombreux produits connectés, l'image de conformité s'étend sur l'appareil, l'application et l'arrière-plan.
Pour une traversée plus profonde, voir la portée et l'applicabilité EN 18031.
Les exigences exactes dépendent de la partie pertinente de la norme et de la catégorie de produit, mais les équipes doivent généralement travailler à travers des thèmes tels que :
Qui peut accéder au produit, au service ou aux fonctions administratives, et comment cet accès est contrôlé.
Si le produit commence par un état de sécurité et réduit l'exposition évitable.
Comment les changements de micrologiciels, de logiciels et de configuration sont gérés, vérifiés et documentés.
Comment les données personnelles, de trafic et de localisation sont protégées le cas échéant.
La façon dont le produit réduit les risques liés à un usage abusif, à des actions non autorisées ou à un abus monétaire, le cas échéant.
Comment les vulnérabilités sont identifiées, évaluées, documentées et traitées au fil du temps.
Les fabricants ont généralement besoin de plus qu'une simple déclaration générale affirmant que la sécurité a été prise en compte. Ils nécessitent des preuves structurées qui appuient le dossier technique et le processus de conformité. Les preuves typiques peuvent inclure :
la portée et la définition de l'architecture du produit
mappage des limites de l'appareil, de l'application et de l'arrière-plan
mappage requis pour contrôler
décisions de sécurité et justifications
documentation d'authentification et de contrôle d'accès
approche de mise à jour et de mise à jour
processus de gestion de vulnérabilité
documentation sur le flux de données et la protection des données
examiner, valider ou tester les enregistrements le cas échéant
support technique des fichiers
Les équipes luttent parce que le travail est fragmenté entre les équipes et les outils. Les écarts communs incluent :
ne pas préciser la portée du produit
liens manquants entre l'appareil, l'application et le backend
contrôles génériques sans justification spécifique au produit
preuve dispersée entre les documents et les propriétaires
mapping faible entre les exigences et la documentation
mauvaise visibilité dans ce qui doit encore être préparé avant le lancement
Ces lacunes ralentissent la révision interne et rendent la préparation plus difficile à gérer.
Pour la plupart des équipes, les prochaines étapes sont :
confirmer si le produit tombe dans la portée
identifier quelle partie de EN 18031 est pertinente
définir la portée sur l'appareil, l'application et le backend
cartographier les exigences à l'architecture du produit
préparer la preuve nécessaire pour le fichier technique
identifier les lacunes avant le lancement ou l'évaluation
C'est généralement le point où les équipes ont besoin d'un flux de travail plus clair, pas de documents plus fragmentés.
Cyberexpert aide les équipes à passer de l’incertitude à un flux de travail de préparation plus structuré.
Avec Cyberexpert, les équipes peuvent:
évaluer si la norme EN 18031 est pertinente pour le produit
définir la portée à travers l'appareil, l'application et le backend
générer une carte des exigences spécifiques à un produit
construire une liste de vérification de preuve liée à l'architecture du produit
justifications de documents et matériaux de soutien dans une structure plus claire
se préparer à un examen expert et à un travail de conformité à la prochaine étape
Le but n'est pas de remplacer les examens légaux ou les tests. Le but est de rendre le cadrage, la documentation et la préparation plus rapide et plus gérable.
En contactant QIMA, vous acceptez notre politique de confidentialité et nos conditions générales.