EN 18031 und Funkanlagenrichtlinie: Cybersicherheit für Funkprodukte
RED 2014/53/EU · Delegierte VO (EU) 2022/30 · EN 18031

EN 18031 und Funkanlagenrichtlinie

EN 18031 und Funkanlagenrichtlinie: Cybersicherheit für Funkprodukte

Seit dem 1. August 2025 gelten für Funkprodukte mit Internetanbindung und weitere Gerätegruppen die Cybersicherheitsanforderungen der Funkanlagenrichtlinie (RED). Blackfort Technology schätzt mit Ihnen technisch ein, welche Produkte betroffen sind, prüft sie gegen EN 18031 und bereitet Risikobewertung und Unterlagen für die Konformitätsbewertung so vor, dass Sie sie für den Cyber Resilience Act weiterverwenden können.

Was die Funkanlagenrichtlinie seit August 2025 verlangt

Die Delegierte Verordnung (EU) 2022/30 macht drei grundlegende Anforderungen aus Art. 3 Abs. 3 der Richtlinie 2014/53/EU für bestimmte Funkanlagen anwendbar: Buchstabe d (keine schädlichen Auswirkungen auf das Netz), Buchstabe e (Schutz personenbezogener Daten und der Privatsphäre) und Buchstabe f (Schutz vor Betrug). Sie gilt seit dem 1. August 2025, verschoben durch die Delegierte Verordnung (EU) 2023/2444.

Buchstabe d erfasst Funkanlagen, die selbst über das Internet kommunizieren können, direkt oder über andere Geräte. Buchstabe e erfasst diese Geräte sowie Funkanlagen für die Kinderbetreuung, Funkspielzeug und Wearables, sofern sie personenbezogene Daten, Verkehrs- oder Standortdaten verarbeiten können. Buchstabe f erfasst internetfähige Funkanlagen, mit denen sich Geld, monetäre Werte oder virtuelle Währungen übertragen lassen. Ausnahmen, etwa für Medizinprodukte, regelt Art. 2 der Delegierten Verordnung.

Leistungsbausteine

Sie beauftragen, was fehlt. Vorhandene Unterlagen und Prüfberichte beziehen wir ein.

Betroffenheit technisch einschätzen

Produktinventar mit Funkschnittstellen, Internetanbindung, Daten und Zahlungsfunktionen, daraus je Produkt eine technische Einschätzung zu den Buchstaben d, e und f, zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.

Funkgeräte und CRA

Gap-Analyse gegen EN 18031

Abgleich mit EN 18031-1, -2 oder -3 anhand von Architektur, Dokumentation und Interviews. Wir markieren, wo eine eingeschränkte Option berührt ist, etwa der Betrieb ohne Passwort.

Risikobewertung und Bedrohungsmodell

Architektur, Datenflüsse und Vertrauensgrenzen aus Quellcode und Konfiguration abgeleitet, das Bedrohungsmodell als Code in Ihrem Repository, bei einem geänderten Release erneut ausführbar.

Zum Threat Modeling

Unterlagen für die Konformitätsbewertung

Die Cybersicherheits-Bausteine der technischen Unterlagen nach Art. 21 und Anhang V RED, etwa die Aufstellung der angewandten Normen oder gewählten Lösungen, dazu die Risikoanalyse und -bewertung, die Anhang III Modul B Nr. 3 Buchst. c für die EU-Baumusterprüfung verlangt.

Brücke zum CRA

Wir ordnen die Ergebnisse Anhang I CRA zu und nennen, was dort fehlt, etwa SBOM und Meldeprozess.

Zur CRA-Gap-Analyse

Was Sie in der Hand haben

Ergebnisse für die technischen Unterlagen, die Sie unter dem CRA weiter nutzen können.

  1. 01

    Produktregister RED

    Je Produkt die technische Einschätzung zu den Buchstaben d, e, f mit Begründung, dazu die Rechtsfragen zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.

  2. 02

    Lückenbericht EN 18031

    Bewertete Befunde, priorisierter Maßnahmenplan, Stellen mit eingeschränkter Vermutung.

  3. 03

    Dokumentierte Risikobewertung

    Für die technischen Unterlagen, mit einem Modell, das bei einem geänderten Release erneut läuft.

  4. 04

    Abgleich RED und CRA

    Was Sie für Anhang I CRA übernehmen und was noch fehlt.

Vorgehen

Von der Produktliste zu prüfbaren Unterlagen.

  1. 1

    Kostenloses Erstgespräch

    Ihre Funkprodukte und der Stand der Unterlagen. Danach ein Angebot mit klar abgegrenztem Umfang.

  2. 2

    Betroffenheit

    Produktinventar aufnehmen, Buchstaben d, e, f je Produkt technisch einschätzen, Rechtsfragen markieren.

  3. 3

    Gap-Analyse

    Ein Referenzprodukt gegen EN 18031 abgleichen, Befunde bewerten, Maßnahmen priorisieren.

  4. 4

    Risikobewertung und Unterlagen

    Bedrohungsmodell aufbauen, Risikobewertung dokumentieren, Unterlagen zusammenstellen.

  5. 5

    Übertragen und CRA vorbereiten

    Methode auf weitere Produkte anwenden, Ergebnisse den CRA-Anforderungen zuordnen.

EN 18031: Konformitätsvermutung mit Einschränkungen

Die Kommission hat EN 18031-1:2024 (Buchstabe d), EN 18031-2:2024 (Buchstabe e) und EN 18031-3:2024 (Buchstabe f) mit dem Durchführungsbeschluss (EU) 2025/138 im Amtsblatt veröffentlicht, mit Einschränkungen. Keine Konformitätsvermutung begründen die Abschnitte „rationale“ und „guidance“, in allen drei Teilen die Optionen nach Nr. 6.2.5.1 und 6.2.5.2, die dem Nutzer erlauben, kein Passwort festzulegen oder zu verwenden, in EN 18031-2 eine fehlende Zugangssteuerung durch Eltern bei Spielzeug und Kinderbetreuung und in EN 18031-3 die Kriterien für sichere Aktualisierungen (Nr. 6.3.2.4).

Wer die Normen anwendet, kann zwischen interner Fertigungskontrolle, EU-Baumusterprüfung und umfassender Qualitätssicherung wählen (Art. 17 Abs. 3 RED). Werden sie nicht oder nur zum Teil angewandt, bleiben EU-Baumusterprüfung oder umfassende Qualitätssicherung, beide mit einer notifizierten Stelle (Art. 17 Abs. 4). Für die Baumusterprüfung gehört eine angemessene Risikoanalyse und -bewertung in die technischen Unterlagen (Anhang III Modul B Nr. 3 Buchst. c).

Was mit dem Cyber Resilience Act passiert

Die Delegierte Verordnung (EU) 2026/339 hebt die Verordnung 2022/30 mit Wirkung vom 11. Dezember 2027 auf, dem Tag, ab dem der Cyber Resilience Act vollständig gilt. Dessen grundlegende Cybersicherheitsanforderungen umfassen nach Erwägungsgrund 30 alle Elemente der Buchstaben d, e und f. Für Funkanlagen, die bis zum 10. Dezember 2027 in Verkehr gebracht werden, bleibt die Marktüberwachung nach der RED von der Aufhebung unberührt.

Für Funkprodukte im Anwendungsbereich des CRA gelten die Meldepflichten nach Art. 14 schon seit dem 11. September 2026, auch für Bestandsprodukte (Art. 69 Abs. 3). EU-Baumusterprüfbescheinigungen zur Cybersicherheit nach anderem Unionsrecht bleiben nach Art. 69 Abs. 1 grundsätzlich bis zum 11. Juni 2028 gültig. Risikobewertung und Unterlagen, die Sie jetzt für EN 18031 aufbauen, können Sie als Ausgangspunkt für die Risikobewertung nach Art. 13 und die technische Dokumentation nach Anhang VII CRA nutzen.

Abgrenzung

Damit die Erwartungen stimmen:

  • Wir sind kein Prüflabor und testen Ihre Geräte nicht. Penetrationstests gehören nicht zu unserem Angebot.
  • Wir sind keine notifizierte Stelle und stellen weder Bescheinigungen noch Zertifikate aus. Die EU-Konformitätserklärung stellen Sie als Hersteller aus.
  • Keine Rechtsdienstleistung: rechtlich zu entscheidende Fragen markieren wir zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.

Die Pflichten aus der Funkanlagenrichtlinie und dem CRA bleiben bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.

Häufige Fragen

Seit wann gelten die Cybersicherheitsanforderungen der RED?+

Seit dem 1. August 2025. Geplant war der 1. August 2024; die Delegierte Verordnung (EU) 2023/2444 hat den Termin verschoben.

Ist ein Gerät betroffen, das nur per Bluetooth mit einem Smartphone spricht?+

Buchstabe d erfasst auch Funkanlagen, die über andere Geräte mit dem Internet kommunizieren können. Ob das zutrifft, hängt von der Architektur ab. Wir schätzen es technisch ein und markieren die Rechtsfrage zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.

Reicht es, EN 18031 anzuwenden?+

Nur soweit die Konformitätsvermutung reicht, und der Durchführungsbeschluss (EU) 2025/138 schränkt sie ein. Werden die Normen nicht oder nur zum Teil angewandt, verlangt Art. 17 Abs. 4 RED ein Verfahren mit notifizierter Stelle.

Lohnt sich die Arbeit, wenn die Verordnung 2027 aufgehoben wird?+

Bis zum 10. Dezember 2027 gilt die Pflicht für jedes betroffene Produkt, das Sie in Verkehr bringen. Risikobewertung und Unterlagen können Sie danach als Ausgangspunkt für die Risikobewertung nach Art. 13 und die Anforderungen aus Anhang I CRA nutzen.

Testen Sie unsere Geräte?+

Nein. Wir sind kein Prüflabor, und Penetrationstests gehören nicht zu unserem Angebot.

Zum Weiterlesen

Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).

Stand: 2026-10-09

Kontakt aufnehmen

Beratung zu EN 18031 anfragen

Nennen Sie uns Ihre Funkprodukte und den Stand Ihrer Unterlagen. Das Erstgespräch ist kostenlos und unverbindlich.