Atto delegato RED (UE 2022/30) — Requisiti di cibersicurezza per le apparecchiature radio
L’Atto delegato RED (regolamento delegato (UE) 2022/30 della Commissione) è lo strumento giuridico che ha attivato le clausole latenti di cibersicurezza della Direttiva sulle apparecchiature radio (2014/53/UE, “RED”). Gli articoli 3(3)(d), (e) e (f) erano stati inseriti nella direttiva fin dal 2014, ma non erano mai stati applicati. L’Atto delegato ha cambiato questo scenario, rendendo la conformità in materia di cibersicurezza obbligatoria per le apparecchiature radio connesse a internet immesse sul mercato UE a partire dal 1° agosto 2025.
Fatti chiave
| Dettaglio | Informazione |
|---|---|
| Citazione completa | Regolamento delegato (UE) 2022/30 della Commissione |
| Pubblicato | 29 ottobre 2021 (entrato in vigore il 12 gennaio 2022) |
| Conformità obbligatoria | 1° agosto 2025 |
| Base giuridica | Articolo 3(3)(d)(e)(f) della Direttiva sulle apparecchiature radio 2014/53/UE |
| Prodotti applicabili | Apparecchiature radio connesse a internet (Wi-Fi, Bluetooth, LTE, NB-IoT, Zigbee, LoRa e qualsiasi altra interfaccia radio con connettività internet) |
| Conseguenza per la marcatura CE | I prodotti che non soddisfano l’articolo 3(3)(d/e/f) non possono ricevere la marcatura CE ai sensi della RED dopo agosto 2025 |
| norme armonizzate | EN 18031-1 (rete), EN 18031-2 (privacy), EN 18031-3 (antifrode) |
I tre articoli sulla cibersicurezza attivati
L’Atto delegato attiva tre articoli distinti, ciascuno dei quali affronta una diversa dimensione del rischio di cibersicurezza:
| Articolo | Obbligo | A chi si applica |
|---|---|---|
| 3(3)(d) | Protezione della rete — l’apparecchiatura non deve danneggiare le reti né abusare delle risorse di rete | Qualsiasi dispositivo che si connette a internet tramite qualsiasi interfaccia radio |
| 3(3)(e) | Protezione della privacy e dei dati personali — l’apparecchiatura deve incorporare salvaguardie contro l’accesso non autorizzato a dati personali, dati sulla posizione e dati relativi al traffico | Dispositivi che trattano, memorizzano o trasmettono dati personali o dati sulla posizione |
| 3(3)(f) | Protezione antifrode — i dispositivi devono prevedere protezioni contro le transazioni finanziarie fraudolente | Dispositivi in grado di avviare, elaborare o autorizzare transazioni finanziarie |
Quasi tutti i prodotti radio connessi a internet devono conformarsi come minimo all’articolo 3(3)(d) — vi rientrano i sensori Wi-Fi, i dispositivi indossabili Bluetooth, i tracker LTE, i dispositivi per la casa intelligente, i gateway industriali NB-IoT e qualsiasi altro prodotto che si connetta a una rete tramite radio.
Quali prodotti sono interessati?
L’Atto delegato si applica a un’ampia gamma di categorie di prodotti:
Prodotti di consumo:
- Altoparlanti e display intelligenti
- Router e access point Wi-Fi / LTE
- Dispositivi indossabili Bluetooth (smartwatch, fitness tracker)
- Elettrodomestici connessi (termostati, telecamere, videocitofoni)
- Giocattoli intelligenti con connettività internet
- Dispositivi e-health con connettività wireless
Prodotti industriali e IoT:
- Gateway IoT industriali e nodi edge
- Asset tracker NB-IoT e LoRaWAN
- Contatori intelligenti con lettura wireless
- PLC connessi e dispositivi di campo con interfacce radio
- Sensori agricoli con connettività cellulare
Prodotti NON rientranti nell’ambito dell’Atto delegato:
- Apparecchiature radio utilizzate esclusivamente su navi, aeromobili o nella difesa
- Apparecchiature immesse sul mercato prima del 1° agosto 2025 (vendute dalle scorte, non fabbricate dopo la scadenza)
- Prodotti coperti da regolamenti settoriali specifici che escludono l’applicabilità della RED (ad es. alcune apparecchiature militari)
norme armonizzate: la serie EN 18031
La Commissione europea ha pubblicato la serie EN 18031 come norme armonizzate che forniscono la presunzione di conformità ai requisiti dell’Atto delegato. L’utilizzo di queste norme consente ai fabbricanti di autodichiarare la conformità, evitando la necessità di una valutazione obbligatoria da parte di un organismo notificato terzo.
| Norma | Articolo | Ambito |
|---|---|---|
| EN 18031-1 | 3(3)(d) — Protezione della rete | Tutti i dispositivi radio connessi a internet: secure boot, credenziali univoche, superficie di attacco minima, aggiornamenti sicuri, resilienza di rete |
| EN 18031-2 | 3(3)(e) — Privacy | Dispositivi che trattano dati personali o sulla posizione: minimizzazione dei dati, cifratura a riposo, consenso dell’utente, cancellazione sicura dei dati |
| EN 18031-3 | 3(3)(f) — Antifrode | Dispositivi che avviano transazioni finanziarie: autenticazione delle transazioni, evidenza di manomissione, memorizzazione hardware delle chiavi, registro di audit |
I fabbricanti che non applicano le norme armonizzate EN 18031 devono sottoporsi a un esame UE del tipo da parte di un organismo notificato (allegato IV della RED), un percorso di conformità notevolmente più costoso e dispendioso in termini di tempo.
Percorso di conformità: passo dopo passo
1. Determinazione dell’ambito
Confermare che il prodotto è un’apparecchiatura radio come definita dalla RED e che si connette a internet. Determinare quali sotto-paragrafi dell’articolo 3(3) si applicano (d, e, f) in base alla funzionalità del prodotto.
2. Analisi delle lacune rispetto alla EN 18031
Mappare ciascun requisito della EN 18031-1/2/3 sull’architettura hardware e software attuale del prodotto. Individuare le lacune, ossia i requisiti che il progetto attuale non è in grado di soddisfare.
3. Validazione dell’architettura hardware
Determinare se le lacune individuate richiedono modifiche hardware. Domande chiave:
- L’MCU/SoC supporta il Secure Boot ancorato all’hardware (chiave radice in fusibili OTP)?
- Esiste un keystore protetto a livello hardware (Secure Element, TrustZone, eFuse)?
- È prevista una memorizzazione di credenziali univoche fornita per ciascun dispositivo in fase di fabbricazione?
4. Progettazione del processo di provisioning sicuro
Definire il processo di provisioning in fase di fabbricazione per credenziali, certificati e chiavi di firma univoci per ciascun dispositivo.
5. Aggiornamenti dell’architettura software
Implementare le funzionalità di sicurezza richieste a livello software: firma degli aggiornamenti OTA, irrobustimento dei servizi di rete, API per la memorizzazione delle credenziali, cifratura dei dati, ripristino di fabbrica (cancellazione dei dati).
6. Preparazione della Documentazione tecnica
Compilare la Documentazione tecnica che dimostra la conformità alle EN 18031-1/2/3. Comprende la matrice di tracciabilità dei requisiti, le evidenze di prova e la descrizione dell’architettura di sicurezza.
7. Dichiarazione di conformità
Il fabbricante emette la Dichiarazione di conformità UE citando l’Atto delegato RED e le parti EN 18031 applicabili, e appone la marcatura CE.
Relazione con il CRA
Sia l’Atto delegato RED sia il Cyber Resilience Act (CRA) dell’UE impongono requisiti di cibersicurezza all’hardware connesso, ma si tratta di strumenti giuridici distinti, con percorsi e tempistiche di conformità separati:
| Aspetto | Atto delegato RED | CRA (UE 2024/2847) |
|---|---|---|
| Base giuridica | Direttiva sulle apparecchiature radio (2014/53/UE) | Regolamento UE autonomo |
| Ambito | Apparecchiature radio connesse a internet | Tutti i prodotti con elementi digitali |
| Obbligatorio dal | 1° agosto 2025 | settembre 2026 (segnalazione) / dicembre 2027 (completo) |
| Impatto sulla marcatura CE | Perdita della marcatura CE per i prodotti radio non conformi | Perdita della marcatura CE per i prodotti digitali non conformi |
| norme armonizzate | serie EN 18031, EN 303 645 | serie EN 18031, IEC 62443 |
| Percorso di conformità | Autodichiarazione (norma armonizzata) o organismo notificato | Autodichiarazione o organismo notificato (in base alla classe di rischio) |
Implicazione pratica: un prodotto Wi-Fi o Bluetooth deve conformarsi sia all’Atto delegato RED (entro agosto 2025) sia al CRA (entro dicembre 2027). La piena conformità al CRA soddisferà la maggior parte dei requisiti dell’Atto delegato RED, ma il contrario non è garantito. Il percorso di conformità all’Atto delegato RED è la priorità più urgente per i prodotti già in fase di sviluppo.
Requisiti a livello hardware che non potete evitare
A differenza delle normative basate solo sul software, la serie EN 18031 contiene requisiti con dipendenze hardware dirette, che non possono essere affrontati in una fase avanzata del ciclo di progettazione:
Integrità del software [SUM-2] e Secure Boot
La EN 18031-1 [SUM-2] richiede che il dispositivo installi solo software la cui integrità e autenticità siano valide al momento dell’installazione. La norma è neutra dal punto di vista tecnologico: tra le implementazioni accettate figurano firme digitali verificate nel bootloader, la distribuzione esclusivamente tramite canale sicuro da una fonte autenticata, oppure il controllo degli accessi combinato con un hash. Il Secure Boot hardware (chiave radice in fusibili OTP nel SoC) è l’implementazione più robusta ed è fortemente raccomandato, ma non è l’unico percorso. Una verifica basata sul software con documentazione esauriente nella Documentazione tecnica può soddisfare il requisito SUM-2. Nota: per i dispositivi soggetti anche alla EN 18031-3 (prevenzione delle frodi), la verifica del firmware ancorata all’hardware è di fatto necessaria a causa del modello di minaccia più elevato.
Le credenziali univoche richiedono un’infrastruttura di provisioning sicuro
Ogni dispositivo deve disporre di un identificatore univoco e di una credenziale crittografica. Se la vostra linea di produzione attualmente programma la stessa immagine firmware su tutte le unità e si affida a credenziali predefinite, è necessario progettare una fase di provisioning per ciascuna unità, idealmente utilizzando una stazione di iniezione delle chiavi basata su HSM in fase di fabbricazione.
La cifratura dei dati personali richiede una gestione delle chiavi
La EN 18031-2 richiede che i dati personali memorizzati siano cifrati. Le chiavi di cifratura devono essere derivate da segreti univoci del dispositivo. Sui dispositivi privi di memorizzazione hardware delle chiavi (Secure Element, TrustZone, protezione basata su eFuse), la chiave è protetta solo quanto lo è la memoria flash, vulnerabile al debugging o all’estrazione fisica.
L’antifrode richiede hardware con evidenza di manomissione
La EN 18031-3 per i dispositivi abilitati al pagamento richiede il rilevamento delle manomissioni. Ciò può richiedere imballaggi con evidenza di manomissione dedicati, mesh conduttive nel PCB o un secure element certificato — requisiti che devono essere progettati nell’hardware fin dall’inizio.
Sanzioni e conseguenze di mercato
I fabbricanti che immettono apparecchiature radio non conformi sul mercato UE dopo il 1° agosto 2025 vanno incontro a:
- Perdita della marcatura CE — i prodotti non possono essere venduti legalmente nell’UE.
- Ordini di ritiro dal mercato da parte delle autorità nazionali di vigilanza del mercato.
- Sequestri alla frontiera da parte delle autorità doganali dell’UE.
- Danni reputazionali derivanti dall’inserimento nelle banche dati pubbliche sulla sicurezza dei prodotti.
L’Atto delegato RED non definisce direttamente una sanzione pecuniaria massima: le sanzioni sono stabilite dalle autorità degli Stati membri, ma la combinazione della perdita di accesso al mercato e dei costi di richiamo può risultare molto più dannosa di qualsiasi ammenda.
Termini correlati
- EN 18031 — La serie di norme armonizzate che fornisce i requisiti tecnici specifici per la conformità all’articolo 3(3)(d/e/f) della RED.
- Direttiva sulle apparecchiature radio (RED) — Direttiva di riferimento; l’Atto delegato modifica la RED, non crea una nuova direttiva.
- Secure Boot — Requisito fondamentale di sicurezza hardware attivato dalla EN 18031-1.
- Hardware Root of Trust — Percorso di implementazione più robusto per la EN 18031-1 [SUM-2]; norma neutra dal punto di vista tecnologico, ma l’HRoT è fortemente raccomandato per i prodotti ad alto rischio.
- OTA Update — Gli aggiornamenti OTA firmati e autenticati sono imposti dalla EN 18031-1.
- CRA — Regolamento UE parallelo con scadenza successiva ma requisiti tecnici sovrapposti.
- marcatura CE — Lo strumento di accesso al mercato a rischio in caso di non conformità.
Per i fabbricanti di apparecchiature radio che devono rispettare la scadenza dell’agosto 2025, Inovasense offre un servizio end-to-end di conformità all’Atto delegato RED: analisi delle lacune rispetto alle EN 18031-1/2/3, validazione dell’architettura hardware (secure boot, secure element, processo di provisioning), compilazione della documentazione tecnica e preparazione della Dichiarazione di conformità. Individuiamo le modifiche hardware necessarie prima che il layout del PCB venga bloccato, prevenendo i costosi rifacimenti che colpiscono i fabbricanti che scoprono le lacune di conformità in fase di test. Si vedano i nostri servizi di conformità UE e la nostra competenza in sicurezza embedded.
Riferimenti ufficiali
- Regolamento delegato (UE) 2022/30 della Commissione — Atto delegato RED sulla cibersicurezza — EUR-Lex (attiva gli articoli 3(3)(d)(e)(f) della RED)