Passa al contenuto
Inovasense

RED

Direttiva sulle apparecchiature radio (RED) — Normativa UE che impone cibersicurezza e protezione dei dati per tutti i dispositivi wireless venduti in Europa.

Definizione
Direttiva sulle apparecchiature radio (RED) — Normativa UE che impone cibersicurezza e protezione dei dati per tutti i dispositivi wireless venduti in Europa.

Direttiva sulle apparecchiature radio (RED)

La Direttiva sulle apparecchiature radio (2014/53/UE) è una normativa UE che disciplina l’immissione sul mercato e l’uso delle apparecchiature radio all’interno dello Spazio economico europeo. Il suo Atto delegato 2022/30 — comunemente chiamato “RED 3(3)(d)(e)(f)” — aggiunge requisiti obbligatori di cibersicurezza per tutte le apparecchiature radio, rendendola la prima normativa UE a imporre la sicurezza sull’hardware wireless.

Fatti chiave

DettaglioInformazione
Direttiva di baseDirettiva 2014/53/UE sulle apparecchiature radio
Estensione di sicurezzaRegolamento delegato (UE) 2022/30 della Commissione
Articoli attivati3(3)(d) — protezione della rete, 3(3)(e) — salvaguardie sulla privacy, 3(3)(f) — protezione dalle frodi
Applicabile dal1° agosto 2025
AmbitoTutte le apparecchiature radio: Wi-Fi, Bluetooth, cellulare, LoRa, Zigbee, NFC, UWB, ricevitori GNSS
Applicazionemarcatura CE obbligatoria — i prodotti non conformi non possono essere immessi sul mercato UE
Relazione con il CRAI prodotti conformi al CRA sono considerati soddisfare i requisiti RED 3(3)(d)(e)(f)

Cosa richiede la RED 3(3)(d)(e)(f)?

Articolo 3(3)(d) — Protezione della rete

Le apparecchiature radio non devono danneggiare le reti di comunicazione né abusare delle risorse di rete:

  • Comunicazione autenticata — I dispositivi devono verificare l’identità delle reti e dei peer connessi.
  • Protocolli sicuri — Le comunicazioni di rete devono utilizzare crittografia conforme alle migliori pratiche [CRY-1]. In pratica, attualmente ciò significa TLS 1.2 o TLS 1.3 per le connessioni rivolte a internet, ma la EN 18031-1 fa riferimento a “crittografia conforme alle migliori pratiche” senza imporre una specifica versione di protocollo — il fabbricante documenta i meccanismi crittografici utilizzati e li giustifica come migliore pratica attuale.
  • Controllo degli accessi — Le credenziali predefinite devono essere univoche per ciascun dispositivo o richiederne la modifica al primo utilizzo.

Articolo 3(3)(e) — Salvaguardie sulla privacy

Le apparecchiature radio devono incorporare salvaguardie per proteggere i dati personali:

  • Minimizzazione dei dati — Raccogliere solo i dati necessari al funzionamento del dispositivo.
  • Archiviazione cifrata — I dati personali memorizzati sul dispositivo devono essere cifrati a riposo.
  • Meccanismi di consenso — Gli utenti devono poter controllare il trattamento dei dati personali.

Articolo 3(3)(f) — Protezione dalle frodi

Le apparecchiature radio devono supportare funzionalità che riducano il rischio di frode:

  • Identità sicura — Ogni dispositivo deve avere un’identità verificabile crittograficamente.
  • Firmware autenticato — Può essere eseguito solo firmware firmato e autorizzato.
  • Pagamento sicuro — I dispositivi che supportano transazioni finanziarie devono implementare misure di sicurezza adeguate.

Quali dispositivi sono interessati?

CategoriaEsempiArticoli RED
Connessi a internetAltoparlanti intelligenti, telecamere IP, dispositivi per la casa intelligente3(3)(d), 3(3)(e)
IndossabiliSmartwatch, fitness tracker3(3)(d), 3(3)(e)
Per l’infanziaBaby monitor, tracker GPS per bambini3(3)(d), 3(3)(e)
Abilitati al pagamentoTerminali POS, dispositivi di pagamento NFC3(3)(d), 3(3)(e), 3(3)(f)
IoT industrialeSensori wireless, gateway LoRa, modem cellulari3(3)(d), 3(3)(e)
AutomotiveModuli per auto connesse, apparecchiature V2X3(3)(d), 3(3)(e)

Cruciale: se il vostro dispositivo dispone di una qualsiasi capacità wireless (anche un solo chip Bluetooth per la configurazione), i requisiti di cibersicurezza della RED si applicano a partire da agosto 2025.

RED vs. CRA

L’Atto delegato RED (agosto 2025) precede la piena applicazione del CRA (dicembre 2027), creando un periodo di transizione in cui la RED è la principale normativa di cibersicurezza per i dispositivi wireless:

AspettoRED 3(3)(d)(e)(f)CRA
Applicabile dalagosto 2025dicembre 2027 (completo)
AmbitoSolo apparecchiature radioTutti i prodotti con elementi digitali
ValutazioneAutovalutazione rispetto alle norme armonizzateA livelli: dall’autovalutazione a terze parti
SBOM richiestoNessun requisito esplicitoSì, obbligatorio
Segnalazione delle vulnerabilitàNon richiestaSegnalazione all’ENISA entro 24 ore

Dopo la piena entrata in vigore del CRA, i prodotti conformi al CRA soddisfano automaticamente gli articoli di cibersicurezza della RED — ma fino ad allora la RED è la norma applicabile.

Strategia di conformità hardware

Il soddisfacimento dei requisiti RED 3(3)(d)(e)(f) richiede in genere:

  1. Secure Boot — Catena di firmware verificata a partire dall’hardware root of trust.
  2. Secure Element — Memorizzazione delle chiavi basata su hardware per l’identità e l’autenticazione del dispositivo.
  3. Credenziali univoche per dispositivo — Identità crittografica per ciascun dispositivo, fornita in fase di fabbricazione.
  4. Comunicazione cifrata — TLS 1.3 con certificate pinning per tutte le interfacce wireless.
  5. Aggiornamenti OTA autenticati — Aggiornamenti firmware firmati con protezione dal rollback.

Per un’analisi dettagliata di ciò che la EN 18031 richiede a livello di silicio — compresi gli MCU che supportano il Secure Boot hardware — si veda la nostra guida: Atto delegato RED ed EN 18031: cosa richiede effettivamente a livello hardware.

Termini correlati

  • CRA — La più ampia normativa UE sulla cibersicurezza dei prodotti, che dal 2027 sostituisce gli articoli di cibersicurezza della RED.
  • NIS2 — La direttiva che mette in sicurezza le organizzazioni; la RED mette in sicurezza i prodotti wireless che esse utilizzano.
  • Secure Boot — Verifica del firmware essenziale per la conformità RED.
  • IoT — La categoria di dispositivi maggiormente interessata dai requisiti di cibersicurezza della RED.

Riferimenti ufficiali