Skip to content
Inovasense

Delegovaný akt RED

Delegovaný akt RED (EÚ 2022/30) aktivuje povinné požiadavky kybernetickej bezpečnosti pre internetovo pripojené rádiové zariadenia podľa článkov 3(3)(d)(e)(f) Smernice o rádiovom zariadení — zhoda povinná od 1. augusta 2025.

Delegovaný akt RED (EÚ 2022/30) — Požiadavky kybernetickej bezpečnosti pre rádiové zariadenia

Delegovaný akt RED (Delegované nariadenie Komisie EÚ 2022/30) je právny nástroj, ktorý aktivoval latentné doložky kybernetickej bezpečnosti Smernice o rádiovom zariadení (2014/53/EÚ). Články 3(3)(d), (e) a (f) boli v smernici zakotvené od roku 2014, ale nikdy neboli vymáhané. Delegovaný akt to zmenil — urobil súlad s kybernetickou bezpečnosťou povinným pre internetovo pripojené rádiové zariadenia uvádzané na trh EÚ od 1. augusta 2025.

Kľúčové fakty

DetailInformácia
Celá citáciaDelegované nariadenie Komisie (EÚ) 2022/30
Uverejnené29. októbra 2021 (nadobudlo účinnosť 12. januára 2022)
Zhoda povinná1. august 2025
Právny základČlánok 3(3)(d)(e)(f) Smernice o rádiovom zariadení 2014/53/EÚ
Uplatniteľné výrobkyInternetovo pripojené rádiové zariadenia (Wi-Fi, Bluetooth, LTE, NB-IoT, Zigbee, LoRa a akékoľvek rádiové rozhranie s konektivitou k internetu)
Dôsledok pre CE označenieVýrobky nespĺňajúce článok 3(3)(d/e/f) nemôžu po auguste 2025 získať CE označenie podľa RED
Harmonizované normyEN 18031-1 (sieť), EN 18031-2 (súkromie), EN 18031-3 (ochrana pred podvodom)

Tri aktivované bezpečnostné články

ČlánokPovinnosťNa koho sa vzťahuje
3(3)(d)Ochrana siete — zariadenia nesmú poškodzovať siete ani zneužívať sieťové zdrojeAkékoľvek zariadenie pripájajúce sa k internetu cez akékoľvek rádiové rozhranie
3(3)(e)Ochrana súkromia a osobných dát — zariadenia musia obsahovať záruky proti neoprávnenému prístupu k osobným a lokalizačným dátamZariadenia spracúvajúce, ukladajúce alebo prenášajúce osobné dáta alebo lokalizačné dáta
3(3)(f)Ochrana pred podvodom — zariadenia musia mať funkcie chrániace pred podvodnými finančnými transakciamiZariadenia schopné iniciovať, spracúvať alebo autorizovať finančné transakcie

Takmer každý internetovo prepojený rádiový produkt musí dodržiavať minimálne článok 3(3)(d) — to zahŕňa Wi-Fi senzory, Bluetooth wearables, LTE trackery, smart home zariadenia, NB-IoT priemyselné brány a akýkoľvek iný produkt pripájajúci sa k sieti cez rádio.

Harmonizované normy: Séria EN 18031

NormaČlánokRozsah
EN 18031-13(3)(d) — Ochrana sieteSecure boot, unikátne prihlasovacie údaje, minimálna plocha útoku, bezpečné aktualizácie, odolnosť siete
EN 18031-23(3)(e) — SúkromieMinimalizácia dát, šifrovanie v pokoji, súhlas používateľa, bezpečné vymazanie dát
EN 18031-33(3)(f) — Ochrana pred podvodomAutentifikácia transakcií, dôkaz o manipulácii, hardvérové ukladanie kľúčov, auditovateľný záznam

Výrobcovia neaplikujúci harmonizované normy EN 18031 musia absolvovať EÚ typový prieskum notifikovaným orgánom podľa prílohy IV RED — výrazne nákladnejšia a časovo náročnejšia cesta.

Vzťah k CRA

AspektDelegovaný akt REDCRA (EÚ 2024/2847)
Právny základSmernica o rádiovom zariadeníSamostatné nariadenie EÚ
RozsahRádiové zariadenia pripojené k internetuVšetky výrobky s digitálnymi prvkami
Povinné od1. august 2025September 2026 (hlásenie) / December 2027 (plná zhoda)
Vplyv na CE označenieStrata CE označenia pre nevyhovujúce rádiové výrobkyStrata CE označenia pre nevyhovujúce digitálne výrobky
Harmonizované normySéria EN 18031, EN 303 645Séria EN 18031, IEC 62443

Wi-Fi alebo Bluetooth produkt musí spĺňať oba — Delegovaný akt RED (do augusta 2025) aj CRA (do decembra 2027). Plná zhoda s CRA splní väčšinu požiadaviek Delegovaného aktu RED — ale opak nie je zaručený.

Hardvérové požiadavky, ktorým sa nemožno vyhnúť

Séria EN 18031 obsahuje požiadavky, ktoré nemožno splniť aktualizáciami firmvéru na hardvéri nevhodnom pre bezpečnosť:

  • Secure Boot (EN 18031-1) — Vyžaduje hardvérovo zakotvený koreň dôveryhodnosti (OTP kľúče v SoC). Ak MCU toto nepodporuje, splnenie tejto požiadavky nie je možné bez prepracovania hardvéru.
  • Unikátne prihlasovacie údaje (EN 18031-1) — Každé zariadenie musí mať unikátny identifikátor a kryptografické prihlasovacie údaje. Výrobná linka musí mať infraštruktúru provisioningu per-jednotku s injekciou kľúčov pomocou HSM.
  • Šifrovanie osobných dát (EN 18031-2) — Na zariadeniach bez hardvérového úložiska kľúčov je šifrovací kľúč len tak chránený ako flash pamäť.
  • Dôkaz o manipulácii (EN 18031-3) — Pre zariadenia schopné platieb vyžaduje hardvérové riešenia detekcie manipulácie, ktoré musia byť zahrnuté do návrhu od začiatku.

Dôsledky pre trh

Výrobcovia uvádzajúci nevyhovujúce rádiové zariadenia na trh EÚ po 1. auguste 2025 čelia strate CE označenia, príkazom na stiahnutie z trhu a zadržaniu na hraniciach colnými orgánmi EÚ.

Súvisiace pojmy

Pre výrobcov rádiových zariadení čeliacich termínu august 2025 Inovasense ponúka komplexnú službu zhody s Delegovaným aktom RED: analýzu medzier oproti EN 18031-1/2/3, validáciu hardvérovej architektúry, zostavenie technického súboru a prípravu Vyhlásenia o zhode. Identifikujeme hardvérové zmeny potrebné pred uzamknutím návrhu DPS. Pozrite si naše služby EÚ compliance a odborné znalosti v oblasti embedded bezpečnosti.