Zum Inhalt springen
ReadinessNavigator

RED · Delegierte Verordnung (EU) 2022/30 · EN 18031

Die Cybersicherheit, die die Funkanlagenrichtlinie jetzt verpflichtend macht

Seit dem 1. August 2025 müssen internetverbundene Funkanlagen die Cybersicherheitsanforderungen von Artikel 3.3 Buchstaben d, e und f der Funkanlagenrichtlinie erfüllen, bevor sie CE-gekennzeichnet werden dürfen. Die harmonisierte Norm EN 18031 überführt diese drei Ziele in konkrete Sicherheitsmechanismen — und ein Großteil der erfassten Hardware ist dieselbe verbundene Hardware, die der CRA bereits abdeckt. Der sinnvolle Weg ist daher, beides aus einem Arbeitsstand nachzuweisen.

Warum RED-Cybersicherheit, und jetzt

Eine Richtlinienanforderung mit hartem Datum und Konformitätsvermutung

RED-Cybersicherheit ist kein neues Recht, wurde aber am 1. August 2025 durchsetzbar. Ab diesem Datum dürfen Funkanlagen, die sich mit dem Internet verbinden — oder personenbezogene Daten bzw. virtuelles Geld verarbeiten — nur dann auf dem EU-Markt bereitgestellt werden, wenn sie die anwendbaren Ziele von Artikel 3.3 erfüllen. Vorläufig steht das neben dem CRA — beide können zugleich für dasselbe Produkt gelten —, doch die Regelung ist befristet: Die Delegierte Verordnung (EU) 2026/339 hebt die Delegierte Verordnung (EU) 2022/30 zum 11. Dezember 2027 auf, dem Tag, an dem der CRA vollständig anwendbar wird, sodass der CRA diese Cybersicherheitsanforderungen übernimmt. Vor diesem Datum in Verkehr gebrachte Geräte unterliegen weiterhin den Anforderungen der 2022/30; die RED selbst gilt fort — nur ihr Cybersicherheitsweg geht auf den CRA über.

Die Erfüllung der harmonisierten Norm EN 18031 begründet eine Konformitätsvermutung gegenüber den RED-Cybersicherheitsanforderungen — der praktische Weg, den die meisten Hersteller wählen. EN 18031 besteht aus drei Teilen (‑1 Netzschutz, ‑2 personenbezogene Daten, ‑3 Betrugsschutz), jeweils als Sicherheitsmechanismen mit Entscheidungsbäumen formuliert, die festlegen, welche für Ihre Anlage gelten.

EN 18031 trägt im Amtsblatt Anmerkungen, die die Konformitätsvermutung in bestimmten Fällen einschränken. Dieses Assessment bewertet Ihre Mechanismenabdeckung gegen die Norm; wo eine Einschränkung greifen könnte, weist es darauf hin, dass der Weg über eine notifizierte Stelle — nicht die Selbstbewertung — der sichere ist.

Die drei Ziele des Artikels 3.3

Was RED-Cybersicherheit tatsächlich verlangt

RED delegiert drei Cybersicherheitsziele an verbundene Funkanlagen. Welche gelten, hängt davon ab, was Ihre Anlage tut — Netzschutz ist nahezu universell, während die Ziele für personenbezogene Daten und Betrugsschutz mit der jeweiligen Fähigkeit hinzukommen.

  • Art. 3.3 (d)

    Netzschutz

    Die Anlage darf dem Netz oder seinem Betrieb nicht schaden und muss sich gegen Angriffe schützen, die Netzressourcen missbrauchen. Gilt für praktisch alle internetverbundenen Funkanlagen — das Ziel mit der weitesten Reichweite.

  • Art. 3.3 (e)

    Schutz personenbezogener Daten und der Privatsphäre

    Verarbeitet die Anlage personenbezogene Daten oder Nutzerverkehr, muss sie deren Vertraulichkeit und Integrität wahren. Kommt für Anlagen hinzu, die personenbezogene Daten verarbeiten — das Assessment fragt dies vorab ab.

  • Art. 3.3 (f)

    Schutz vor Betrug

    Ermöglicht die Anlage den Transfer von Geld oder virtuellem Wert, muss sie vor betrügerischer Nutzung schützen. Kommt für Zahlungs-, Wallet- und vergleichbare Werttransfer-Fähigkeiten hinzu.

Wogegen EN 18031 bewertet

Sieben Familien von Sicherheitsmechanismen

EN 18031 formuliert die drei Ziele als konkrete Sicherheitsmechanismen. Dieses Assessment fasst sie in sieben Familien zusammen und bewertet Ihre Umsetzung jeder einzelnen, sodass sich ein prozentualer Reifegrad in konkrete, behebbare Lücken auflöst statt in ein abstraktes Urteil.

  • Zugangskontrolle

    Netzschnittstellen und Dienste sind so geschützt, dass nur berechtigte Instanzen sie erreichen — das Rückgrat des Netzschutzziels (d).

  • Authentifizierung

    Nutzer und verbindende Instanzen weisen ihre Identität nach, ohne ausnutzbare Standardzugangsdaten und mit angemessenem Schutz gegen Brute-Force-Versuche.

  • Sicheres Update

    Software und Firmware werden über einen authentifizierten, integritätsgeschützten Kanal aktualisiert, sodass ein Gerät nach einer gefundenen Schwachstelle behoben werden kann — der Mechanismus, auf den auch die CRA-Schwachstellenbehandlung baut.

  • Sichere Speicherung

    Sicherheitsparameter, Schlüssel und personenbezogene Daten im Ruhezustand sind gegen Auslesen oder Manipulation durch einen Angreifer mit Gerätezugang geschützt.

  • Sichere Kommunikation

    Daten während der Übertragung — insbesondere personenbezogene Daten nach dem Ziel (e) — sind vertraulichkeits- und integritätsgeschützt über das Netz.

  • Resilienz und Protokollierung

    Die Anlage widersteht Angriffen zur Ressourcenerschöpfung und zeichnet sicherheitsrelevante Ereignisse auf, sodass Missbrauch von Netzressourcen erkannt und überstanden werden kann.

  • Kryptografie und Schlüsselverwaltung

    Die kryptografischen Primitive und der Schlüssellebenszyklus, die jeden anderen Mechanismus tragen, sind solide — geeignete Algorithmen, ordnungsgemäße Schlüsselerzeugung, ‑speicherung und ‑erneuerung.

Ein Nachweisbestand, zwei Frameworks

Der Großteil Ihrer CRA-Arbeit beantwortet EN 18031 bereits

Zum Cyber-Resilience-Act-Hub

Der CRA und die RED-Cybersicherheit erfassen weitgehend dieselbe verbundene Hardware und verlangen überlappende Nachweise. Sicheres Update, Authentifizierung ohne Standardpasswörter, sichere Speicherung von Schlüsseln, Schwachstellenbehandlung — die Artefakte, die CRA Anhang I Teil I erfüllen, lassen sich direkt auf EN 18031-Mechanismenfamilien abbilden.

Dieses Assessment markiert Familie für Familie, wo CRA-Nachweise auf EN 18031 übertragen und wo RED etwas verlangt, das der CRA nicht abdeckt. Wenn Sie das CRA-Readiness-Assessment bereits durchlaufen haben, werden Sie das meiste von dem wiedererkennen, was RED braucht — es geht darum, die verbleibenden RED-spezifischen Lücken zu schließen, statt ein zweites Compliance-Projekt bei null zu beginnen.

Kontakt

Klären Sie, was die Funkanlagenrichtlinie zur Cybersicherheit verlangt

Die RED-Cybersicherheitsanforderungen (Artikel 3.3 d/e/f) gelten für die meisten vernetzten Funkprodukte. Sagen Sie uns, was das Produkt ist und wie es sich verbindet, und wir ordnen zu, welche Artikel gelten und was eine EN-18031-Konformität bedeutet.

Wir antworten innerhalb von zwei Werktagen.

Vollständige Kontaktdaten
consulting@readinessnavigator.com
Ein 30-minütiges Gespräch buchen

Öffnet unsere Terminseite in einem neuen Tab — wählen Sie einen passenden Zeitpunkt.

Nützlich in einer ersten Nachricht

  • Was das Produkt ist und wie es sich verbindet — WLAN, Bluetooth, Mobilfunk oder ein anderer Funk.
  • Ob es personenbezogene Daten, Zahlungen oder für Kinder zugängliche Funktionen verarbeitet — das entscheidet über 3.3 e und f.
  • Ein Datum, auf das Sie hinarbeiten — die Anforderungen gelten bereits für neue Inverkehrbringungen.

Bitte verzichten Sie in einer ersten Nachricht auf vertrauliche technische Details und Geschäftsgeheimnisse. Nach unserer Antwort vereinbaren wir für Sensibles einen verschlüsselten Kanal.