Aller au contenu
resilience-act.fr

Tarifs Se connecter Diagnostic

Accueil · DÉJÀ APPLICABLE

RED et EN 18031 : une obligation de cybersécurité déjà applicable

Les équipements radio connectés sont soumis à des exigences de cybersécurité depuis le 1er août 2025. Ce que cela change avant le CRA.

Vérifié le 13 septembre 2026 7 min de lecture

Sur cette page
  1. Ce qui est applicable, et depuis quand
  2. Quels produits sont concernés
  3. Les normes EN 18031 et la présomption de conformité
  4. Ce qui se passe le 11 décembre 2027
  5. Un dossier de travail, deux réglementations
  6. Par où commencer

Les équipements radioélectriques connectés à internet sont soumis à des exigences de cybersécurité depuis le 1er août 2025. Ce n'est pas une échéance à préparer, c'est une obligation en cours. L'attention s'est portée sur le 11 décembre 2027, date d'application du Cyber Resilience Act, et beaucoup d'entreprises qui vendent des objets connectés n'ont pas vu passer celle qui les concerne déjà.

Ce qui est applicable, et depuis quand

Le volet cybersécurité de la réglementation des équipements radioélectriques est applicable depuis le 1er août 2025. Il ne vient pas du Cyber Resilience Act, il le précède de plus de deux ans.

Le mécanisme tient en une phrase. L'acte délégué (UE) 2022/30 rend applicables, à certaines catégories d'équipements radioélectriques, les exigences de cybersécurité de l'article 3, paragraphe 3, points d), e) et f) de la directive 2014/53/UE. Ces exigences existaient dans la directive depuis son adoption, mais elles ne produisaient d'effet pour aucun produit tant qu'un acte délégué ne les avait pas activées. C'est fait, et la date d'application du 1er août 2025 est rappelée au considérant 5 du règlement délégué (UE) 2026/339.

[À VÉRIFIER : libellé exact des points d), e) et f) de l'article 3, paragraphe 3 de la directive 2014/53/UE, à reprendre mot pour mot avant publication.]

Quels produits sont concernés

La règle de lecture est simple : un produit qui émet ou reçoit des ondes radio et qui se connecte à internet. Le mode d'accès ne change rien, wifi, Bluetooth, 4G, 5G, LoRa ou Zigbee sont tous concernés par cette lecture.

Une précision d'honnêteté s'impose ici, parce qu'elle décide de votre situation. Le périmètre exact n'est pas défini par une liste de produits mais par des catégories d'équipements énumérées dans l'acte délégué, avec des exclusions propres. La règle de lecture ci-dessus sert à savoir s'il faut regarder, pas à conclure.

[À VÉRIFIER : liste exacte des catégories d'équipements visées par l'acte délégué (UE) 2022/30 et des exclusions qu'il prévoit, à reprendre du texte avant publication.]

Les normes EN 18031 et la présomption de conformité

Trois normes harmonisées ont été citées au Journal officiel de l'Union le 30 janvier 2025 : EN 18031-1, EN 18031-2 et EN 18031-3. Cette citation, opérée par la décision d'exécution (UE) 2025/138 du 28 janvier 2025, ouvre la présomption de conformité pour ce que ces normes couvrent.

C'est la différence de situation la plus nette avec le Cyber Resilience Act. Sur le RED, il existe des normes citées, donc une voie documentée pour démontrer la conformité. Sur le CRA, aucune norme harmonisée n'est citée au Journal officiel de l'Union à ce jour, et la présomption de conformité de l'article 27 n'est ouverte pour aucune catégorie de produit.

[À VÉRIFIER : clauses exactement visées par les restrictions de la décision d'exécution (UE) 2025/138, et libellé de la restriction, à reprendre de l'annexe de la décision avant publication. Ne citer aucun numéro de clause tant que ce point n'est pas confirmé.]

Ce qui se passe le 11 décembre 2027

Le régime cybersécurité du RED laisse la place au Cyber Resilience Act, sans trou ni recouvrement. Le règlement délégué (UE) 2026/339 du 16 février 2026, publié au Journal officiel le 29 avril 2026, dispose à son article premier : « Le règlement délégué (UE) 2022/30 est abrogé avec effet au 11 décembre 2027. »

La lecture exacte de cette date compte, et beaucoup de commentaires la donnent de travers. Le volet cybersécurité du RED s'applique jusqu'au 10 décembre 2027 inclus. Le CRA prend le relais le 11 décembre 2027. Un produit mis sur le marché le 9 décembre 2027 relève du premier cadre, le même produit mis sur le marché le 12 relève du second.

Un dossier de travail, deux réglementations

Le travail fait aujourd'hui pour le RED n'est pas perdu le 11 décembre 2027, il est repris. Les deux cadres demandent la même chose sur le fond : une analyse de risque de cybersécurité qui commande les mesures, et des mesures documentées sur le produit lui-même.

L'analyse de risque conduite au titre des EN 18031 alimente directement celle que l'article 13, paragraphe 2 du CRA demande au fabricant, et les contrôles techniques des deux cadres se recouvrent largement. Pour une entreprise qui vend un objet connecté, cela signifie un seul dossier technique tenu à jour, une obligation traitée aujourd'hui, et la transition vers le 11 décembre 2027 déjà en grande partie faite.

Il faut dire ce que ce recoupement n'est pas. C'est un recoupement de travail et de preuves, pas une équivalence juridique. Rien ne permet d'affirmer aujourd'hui qu'un dossier établi au titre des EN 18031 vaudra présomption de conformité au titre du CRA, puisque aucune norme harmonisée CRA n'est citée au Journal officiel de l'Union à cette date. Ce qui se transporte, ce sont les analyses, les preuves et les décisions documentées.

Par où commencer

Trois choses, dans cet ordre, et elles se mènent en interne.

  1. Déterminer si vos produits entrent dans les catégories de l'acte délégué (UE) 2022/30. C'est la seule question qui décide de la suite, et elle se tranche sur le texte.
  2. Reprendre l'analyse de risque de cybersécurité du produit, ou l'écrire si elle n'existe pas. C'est la pièce qui commande tout le reste, dans les deux cadres.
  3. Recenser les composants tiers de la version que vous vendez cette semaine. Le CRA en fera une nomenclature des logiciels lisible par machine, et ce recensement se fait mieux tôt que tard.

La suite est l'affaire du dossier technique : ce qu'il contient, ce qu'il faut prouver, et ce qui doit être justifié quand une exigence ne s'applique pas. Nos treize propriétés et huit obligations de l'annexe I les listent en clair, et le dossier explique comment nous le montons avec vous.

Questions fréquentes

Mon produit fonctionne en wifi mais ne se connecte pas à internet, suis-je concerné ?

La question à se poser est celle de l'accès à internet, directement ou par un autre appareil. Un produit radio qui n'accède jamais à internet, ni par lui-même ni par une passerelle, ne répond pas à la règle de lecture donnée plus haut. La réponse définitive dépend de la catégorie d'équipement visée par l'acte délégué (UE) 2022/30, qu'il faut lire pour votre cas.

J'ai déjà le marquage CE, est-ce que cela couvre la cybersécurité ?

Pas nécessairement. Le marquage CE couvre les exigences qui étaient applicables au moment où vous avez établi votre déclaration. Si votre évaluation a été faite avant le 1er août 2025 sans traiter les points d), e) et f) de l'article 3, paragraphe 3, alors le volet cybersécurité n'a pas été couvert.

Appliquer les EN 18031 me met-il en règle avec le CRA ?

Non, et personne ne peut l'affirmer aujourd'hui. Les EN 18031 sont des normes harmonisées au titre de la directive 2014/53/UE, pas au titre du règlement (UE) 2024/2847. Elles donnent une présomption de conformité dans le premier cadre, sous réserve des restrictions de la décision d'exécution (UE) 2025/138, et aucune dans le second.

Que dois-je faire si je n'ai rien engagé depuis le 1er août 2025 ?

Commencer par l'analyse de risque du produit et par l'état des lieux des mesures déjà en place. La plupart des entreprises ont déjà une partie des contrôles demandés, sans les avoir documentés ni rattachés à une analyse de risque. Le retard porte le plus souvent sur la preuve, pas sur la technique.

Faudra-t-il tout refaire le 11 décembre 2027 ?

Non, mais il faudra reprendre et compléter. Le CRA ajoute des obligations que le RED ne porte pas, en particulier le signalement des vulnérabilités activement exploitées, la nomenclature des logiciels, la période d'assistance et son affichage au moment de l'achat. Le socle d'analyse de risque et de contrôles produit, lui, se transporte.

Savoir si le règlement vous concerne

Treize questions pour savoir si le règlement vous concerne, à quel titre, et ce qui s’applique déjà à vous. Sans frais, sans compte.