
Si vous mettez du matériel radio connecté sur le marché de l'UE, les exigences de cybersécurité RED affectent la façon dont certains produits doivent être conçus, documentés et évalués. Le règlement délégué de la Commission (UE) 2022/30 active des exigences essentielles supplémentaires en vertu de l'article 3, paragraphe 3, point d), (e), et (f) de la directive sur les équipements radioélectriques.
Ce qui a changé selon les exigences de cybersécurité RED
La Directive sur les équipements radio, RED 2014/53/UE, a déjà établi le cadre réglementaire pour la mise sur le marché de l'Union européenne des équipements radio. Le changement est que des exigences essentielles supplémentaires liées à la cybersécurité s'appliquent désormais à certaines catégories d'équipements radio, conformément à l'article 3(3)(d), (e) et (f). Ces ajouts proviennent du Règlement délégué (UE) 2022/30.
Pour les fabricants, cela signifie que la cybersécurité n'est plus un sujet secondaire traité uniquement au niveau de la sécurité du produit. Il affecte la portée, la documentation technique, l'évaluation de conformité et la préparation au lancement des produits dans la portée.
Le règlement délégué applique l'article 3(3)(d) aux équipements radio pouvant communiquer eux-mêmes via l'internet, soit directement, soit par d'autres équipements. L'article 3(3)(e) s'applique aux équipements radio connectés à Internet qui traitent des données personnelles, des données de trafic ou des données de localisation, ainsi qu'à certains équipements radio pour enfants, jouets et appareils portables qui traitent ces types de données. L'article 3(3)(f) s'applique aux équipements radio connectés à Internet qui permettent au titulaire ou à l'utilisateur de transférer de l'argent, une valeur monétaire ou une monnaie virtuelle.
C'est pourquoi les équipes de produits doivent regarder au-delà du matériel lui-même. La portée pertinente peut inclure les fonctions connectées, les applications, les services backend, la gestion de compte, les mises à jour et les flux de données liés à la façon dont le produit fonctionne réellement.
En contactant QIMA, vous acceptez notre politique de confidentialité et nos conditions générales.
Se concentre sur la protection des réseaux et des ressources du réseau contre les dommages ou les abus causés par l'équipement radio.
Se concentre sur la protection des données personnelles et de la confidentialité des utilisateurs lorsque l'équipement traite les données personnelles, de trafic ou de localisation.
Se concentre sur la protection contre la fraude pour les appareils radio qui peuvent transférer de l'argent, de la valeur monétaire ou de la monnaie virtuelle.
Si vous voulez un examen plus approfondi de l'application pratique de l'article 3, paragraphe 3, point d), point e), et point f) Lisez notre guide détaillé sur les conditions de l’article ROUGE (article 3(3).
EN 18031 est les normes harmonisées de la famille liées à ces exigences de cybersécurité RED. En janvier 2025, la Commission européenne a cité EN 18031-1:2024, EN 18031-2:2024, et EN 18031-3:2024 dans le Journal officiel. Ces normes permettent aux fabricants de routes reconnues de se conformer aux exigences de cybersécurité RED, bien que l'utilisation de normes harmonisées demeure volontaire. En termes pratiques:
RED définit les exigences légales
EN 18031 aide à structurer la manière de répondre à ces exigences
la documentation et la preuve du produit montrent comment le produit prend en charge la conformité
Pour plus de détails, voir EN 18031.
Les fabricants ont généralement besoin de documents qui relient le produit, les exigences applicables et les contrôles ou décisions qui appuient la conformité. La fiche d'information du gouvernement du Royaume-Uni sur la réglementation (UE) 2022/30 indique que les fabricants ont besoin d'une documentation technique mise à jour et d'une déclaration de conformité de l'UE actualisée couvrant les exigences supplémentaires essentielles.
Dans la pratique, cela signifie souvent :
la portée et la définition de l'architecture du produit
identification des exigences pertinentes en matière de cybersécurité RED
associer les besoins à travers l'appareil, l'application et le backend
descriptions et justifications du contrôle de sécurité
Gestion des données et documentation de confidentialité le cas échéant
mise à jour, contrôle d'accès et gestion des vulnérabilités
la revue, la validation ou les enregistrements de test
matériel de dossier technique prêt pour l'évaluation de la conformité
C'est généralement là où les équipes perdent du temps si la portée, la propriété et la structure des preuves ne sont pas claires.
Cyberexpert aide les équipes à transformer les exigences de cybersécurité RED en un flux de travail de préparation plus structuré. Avec Cyberexpert, les équipes peuvent:
évaluer si le produit s'inscrit dans le cadre de cybersécurité RED pertinent
comprendre comment EN 18031 se connecte au produit
définir la portée à travers l'appareil, l'application et le backend
créer une carte des exigences spécifiques à un produit
construire une liste de vérification plus claire des preuves pour le travail de documentation
se préparer à un examen, à une évaluation ou à un soutien d'expert
En contactant QIMA, vous acceptez notre politique de confidentialité et nos conditions générales.