L’autovalutazione nel Modulo A RED significa che il fabbricante assume responsabilità della conformità e la sostiene con evidenze. Non significa che basti una checklist informale né che ogni dispositivo connesso possa usare tale percorso.
Verificare ambito e percorso consentito
Il regolamento delegato 2022/30 attiva requisiti RED per categorie radio definite dal 1° agosto 2025. Mappate il prodotto sull’articolo 3(3)(d), (e) e/o (f), poi scegliete EN 18031-1, -2 e/o -3 pertinenti. Un prodotto non radio non entra nella RED solo perché contiene software.
Secondo l’articolo 17 RED, il controllo interno per gli articoli 3(2) e 3(3) dipende dall’applicazione delle norme armonizzate come richiesto. Altrimenti occorre l’esame UE del tipo con conformità al tipo oppure garanzia completa di qualità prevista. Verificatelo prima della dichiarazione.
Leggere le limitazioni della Gazzetta ufficiale
Le citazioni 2025/138 includono restrizioni. Consentire all’utente di non impostare e usare alcuna password secondo le clausole citate rimuove la relativa presunzione di conformità. Altri avvisi riguardano accesso di genitori/tutori e determinate valutazioni del valore monetario. Le sezioni “rationale” e “guidance” non conferiscono da sole presunzione di conformità.
Non è un divieto universale di ogni autenticazione senza password: è una limitazione all’affidamento sulla norma citata in quella situazione. Valutate progetto, percorso consentito e riferimenti attuali della Gazzetta ufficiale.
Costruire una matrice di evidenze
Usate la norma completa pertinente, comprese decisioni di applicabilità e criteri di valutazione. I temi seguenti aiutano a pianificare evidenze e non sostituiscono tutte le clausole normative. Registrate versione, asset, interfacce, motivazioni, test, risultati e problemi aperti.
Autenticazione
Documentate metodi, provisioning delle credenziali, primo uso, recupero e reset. Verificate prevenzione dell’accesso non autorizzato secondo i criteri e l’effetto delle scelte sull’accesso al percorso di presunzione di conformità.
Aggiornamenti sicuri
Documentate verifica di autenticità e integrità. Testate pacchetti modificati, installazioni interrotte e recupero. Spiegate custodia della chiave e modifiche autorizzate. Il nome dell’algoritmo non prova l’implementazione.
Archiviazione sicura
Identificate credenziali, chiavi, dati sensibili e percorsi di accesso. Giustificate protezione dalle minacce pertinenti con evidenze. Secure element o TrustZone possono aiutare, ma non sono componenti obbligatori universali.
Controllo degli accessi
Inventariate debug, interfacce locali, di rete e di servizio. Testate permessi, ruoli e manutenzione, anche nello stato di fabbrica e reset. La configurazione produttiva deve corrispondere a quella documentata.
Comunicazioni sicure
Specificate autenticazione dei peer, riservatezza/integrità dove pertinente e validazione delle credenziali. Testate certificati invalidi, scadenze ed errori. “Usiamo TLS” non è un rapporto di prova.
Resilienza
Testate esaurimento delle risorse e recupero sicuro pertinenti. Documentate limiti e gestione delle risorse scelti. Misurate la resistenza invece di dichiarare immunità al denial of service.
Completare le evidenze di conformità
Risolvetene le lacune, integrate evidenze RF, EMC e sicurezza e scegliete il percorso secondo la copertura reale. Mantenete fascicolo tecnico e dichiarazione con norme e legislazione applicabili. Controllate successive modifiche hardware e software.
Evidenze EN 18031 possono aiutare l’analisi CRA, ma RED e CRA restano obblighi distinti. Roadmap CE · Checklist CRA · Parliamo della valutazione
Domande frequenti
Ogni dispositivo connesso può usare il Modulo A RED?
No. RED riguarda apparecchiature radio, e il controllo interno per l’articolo 3(2)/(3) dipende dall’applicazione delle norme armonizzate come richiesto. Altrimenti occorre il percorso di terza parte previsto.
EN 18031 è obbligatoria in sé?
La norma armonizzata è una via volontaria. I requisiti essenziali RED applicabili sono obbligatori; una via alternativa richiede evidenze e procedura consentita.
Sei temi di sicurezza provano la conformità EN 18031?
No. Sono spunti ingegneristici. Valutate la norma completa pertinente, applicabilità, criteri e limitazioni della Gazzetta ufficiale.
L’avviso sulle password vieta tutti i prodotti senza password?
Limita la presunzione di conformità con la norma citata nella situazione indicata. Valutate progetto e percorso giuridico, senza interpretarlo come divieto universale di tutti i metodi senza password.
Fonti primarie
Riferimenti tecnici e normativi verificati il 1° ottobre 2026.