
EN 18031 und Funkanlagenrichtlinie
EN 18031 und Funkanlagenrichtlinie: Cybersicherheit für Funkprodukte
Seit dem 1. August 2025 gelten für Funkprodukte mit Internetanbindung und weitere Gerätegruppen die Cybersicherheitsanforderungen der Funkanlagenrichtlinie (RED). Blackfort Technology schätzt mit Ihnen technisch ein, welche Produkte betroffen sind, prüft sie gegen EN 18031 und bereitet Risikobewertung und Unterlagen für die Konformitätsbewertung so vor, dass Sie sie für den Cyber Resilience Act weiterverwenden können.
Was die Funkanlagenrichtlinie seit August 2025 verlangt
Die Delegierte Verordnung (EU) 2022/30 macht drei grundlegende Anforderungen aus Art. 3 Abs. 3 der Richtlinie 2014/53/EU für bestimmte Funkanlagen anwendbar: Buchstabe d (keine schädlichen Auswirkungen auf das Netz), Buchstabe e (Schutz personenbezogener Daten und der Privatsphäre) und Buchstabe f (Schutz vor Betrug). Sie gilt seit dem 1. August 2025, verschoben durch die Delegierte Verordnung (EU) 2023/2444.
Buchstabe d erfasst Funkanlagen, die selbst über das Internet kommunizieren können, direkt oder über andere Geräte. Buchstabe e erfasst diese Geräte sowie Funkanlagen für die Kinderbetreuung, Funkspielzeug und Wearables, sofern sie personenbezogene Daten, Verkehrs- oder Standortdaten verarbeiten können. Buchstabe f erfasst internetfähige Funkanlagen, mit denen sich Geld, monetäre Werte oder virtuelle Währungen übertragen lassen. Ausnahmen, etwa für Medizinprodukte, regelt Art. 2 der Delegierten Verordnung.
Leistungsbausteine
Sie beauftragen, was fehlt. Vorhandene Unterlagen und Prüfberichte beziehen wir ein.
Betroffenheit technisch einschätzen
Produktinventar mit Funkschnittstellen, Internetanbindung, Daten und Zahlungsfunktionen, daraus je Produkt eine technische Einschätzung zu den Buchstaben d, e und f, zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
Funkgeräte und CRAGap-Analyse gegen EN 18031
Abgleich mit EN 18031-1, -2 oder -3 anhand von Architektur, Dokumentation und Interviews. Wir markieren, wo eine eingeschränkte Option berührt ist, etwa der Betrieb ohne Passwort.
Risikobewertung und Bedrohungsmodell
Architektur, Datenflüsse und Vertrauensgrenzen aus Quellcode und Konfiguration abgeleitet, das Bedrohungsmodell als Code in Ihrem Repository, bei einem geänderten Release erneut ausführbar.
Zum Threat ModelingUnterlagen für die Konformitätsbewertung
Die Cybersicherheits-Bausteine der technischen Unterlagen nach Art. 21 und Anhang V RED, etwa die Aufstellung der angewandten Normen oder gewählten Lösungen, dazu die Risikoanalyse und -bewertung, die Anhang III Modul B Nr. 3 Buchst. c für die EU-Baumusterprüfung verlangt.
Brücke zum CRA
Wir ordnen die Ergebnisse Anhang I CRA zu und nennen, was dort fehlt, etwa SBOM und Meldeprozess.
Zur CRA-Gap-AnalyseWas Sie in der Hand haben
Ergebnisse für die technischen Unterlagen, die Sie unter dem CRA weiter nutzen können.
01
Produktregister RED
Je Produkt die technische Einschätzung zu den Buchstaben d, e, f mit Begründung, dazu die Rechtsfragen zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
02
Lückenbericht EN 18031
Bewertete Befunde, priorisierter Maßnahmenplan, Stellen mit eingeschränkter Vermutung.
03
Dokumentierte Risikobewertung
Für die technischen Unterlagen, mit einem Modell, das bei einem geänderten Release erneut läuft.
04
Abgleich RED und CRA
Was Sie für Anhang I CRA übernehmen und was noch fehlt.
Vorgehen
Von der Produktliste zu prüfbaren Unterlagen.
1
Kostenloses Erstgespräch
Ihre Funkprodukte und der Stand der Unterlagen. Danach ein Angebot mit klar abgegrenztem Umfang.
2
Betroffenheit
Produktinventar aufnehmen, Buchstaben d, e, f je Produkt technisch einschätzen, Rechtsfragen markieren.
3
Gap-Analyse
Ein Referenzprodukt gegen EN 18031 abgleichen, Befunde bewerten, Maßnahmen priorisieren.
4
Risikobewertung und Unterlagen
Bedrohungsmodell aufbauen, Risikobewertung dokumentieren, Unterlagen zusammenstellen.
5
Übertragen und CRA vorbereiten
Methode auf weitere Produkte anwenden, Ergebnisse den CRA-Anforderungen zuordnen.
EN 18031: Konformitätsvermutung mit Einschränkungen
Die Kommission hat EN 18031-1:2024 (Buchstabe d), EN 18031-2:2024 (Buchstabe e) und EN 18031-3:2024 (Buchstabe f) mit dem Durchführungsbeschluss (EU) 2025/138 im Amtsblatt veröffentlicht, mit Einschränkungen. Keine Konformitätsvermutung begründen die Abschnitte „rationale“ und „guidance“, in allen drei Teilen die Optionen nach Nr. 6.2.5.1 und 6.2.5.2, die dem Nutzer erlauben, kein Passwort festzulegen oder zu verwenden, in EN 18031-2 eine fehlende Zugangssteuerung durch Eltern bei Spielzeug und Kinderbetreuung und in EN 18031-3 die Kriterien für sichere Aktualisierungen (Nr. 6.3.2.4).
Wer die Normen anwendet, kann zwischen interner Fertigungskontrolle, EU-Baumusterprüfung und umfassender Qualitätssicherung wählen (Art. 17 Abs. 3 RED). Werden sie nicht oder nur zum Teil angewandt, bleiben EU-Baumusterprüfung oder umfassende Qualitätssicherung, beide mit einer notifizierten Stelle (Art. 17 Abs. 4). Für die Baumusterprüfung gehört eine angemessene Risikoanalyse und -bewertung in die technischen Unterlagen (Anhang III Modul B Nr. 3 Buchst. c).
Was mit dem Cyber Resilience Act passiert
Die Delegierte Verordnung (EU) 2026/339 hebt die Verordnung 2022/30 mit Wirkung vom 11. Dezember 2027 auf, dem Tag, ab dem der Cyber Resilience Act vollständig gilt. Dessen grundlegende Cybersicherheitsanforderungen umfassen nach Erwägungsgrund 30 alle Elemente der Buchstaben d, e und f. Für Funkanlagen, die bis zum 10. Dezember 2027 in Verkehr gebracht werden, bleibt die Marktüberwachung nach der RED von der Aufhebung unberührt.
Für Funkprodukte im Anwendungsbereich des CRA gelten die Meldepflichten nach Art. 14 schon seit dem 11. September 2026, auch für Bestandsprodukte (Art. 69 Abs. 3). EU-Baumusterprüfbescheinigungen zur Cybersicherheit nach anderem Unionsrecht bleiben nach Art. 69 Abs. 1 grundsätzlich bis zum 11. Juni 2028 gültig. Risikobewertung und Unterlagen, die Sie jetzt für EN 18031 aufbauen, können Sie als Ausgangspunkt für die Risikobewertung nach Art. 13 und die technische Dokumentation nach Anhang VII CRA nutzen.
Abgrenzung
Damit die Erwartungen stimmen:
- Wir sind kein Prüflabor und testen Ihre Geräte nicht. Penetrationstests gehören nicht zu unserem Angebot.
- Wir sind keine notifizierte Stelle und stellen weder Bescheinigungen noch Zertifikate aus. Die EU-Konformitätserklärung stellen Sie als Hersteller aus.
- Keine Rechtsdienstleistung: rechtlich zu entscheidende Fragen markieren wir zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
Die Pflichten aus der Funkanlagenrichtlinie und dem CRA bleiben bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.
Häufige Fragen
Seit wann gelten die Cybersicherheitsanforderungen der RED?+
Seit dem 1. August 2025. Geplant war der 1. August 2024; die Delegierte Verordnung (EU) 2023/2444 hat den Termin verschoben.
Ist ein Gerät betroffen, das nur per Bluetooth mit einem Smartphone spricht?+
Buchstabe d erfasst auch Funkanlagen, die über andere Geräte mit dem Internet kommunizieren können. Ob das zutrifft, hängt von der Architektur ab. Wir schätzen es technisch ein und markieren die Rechtsfrage zur Prüfung durch Ihre Rechtsabteilung oder Kanzlei.
Reicht es, EN 18031 anzuwenden?+
Nur soweit die Konformitätsvermutung reicht, und der Durchführungsbeschluss (EU) 2025/138 schränkt sie ein. Werden die Normen nicht oder nur zum Teil angewandt, verlangt Art. 17 Abs. 4 RED ein Verfahren mit notifizierter Stelle.
Lohnt sich die Arbeit, wenn die Verordnung 2027 aufgehoben wird?+
Bis zum 10. Dezember 2027 gilt die Pflicht für jedes betroffene Produkt, das Sie in Verkehr bringen. Risikobewertung und Unterlagen können Sie danach als Ausgangspunkt für die Risikobewertung nach Art. 13 und die Anforderungen aus Anhang I CRA nutzen.
Testen Sie unsere Geräte?+
Nein. Wir sind kein Prüflabor, und Penetrationstests gehören nicht zu unserem Angebot.
Zum Weiterlesen
- CRA und Funkgeräte: Abgrenzung zum RED Delegated Act
- Konformitätsbewertung und CE-Kennzeichnung im CRA
- Risikobewertung und Threat Modeling
- CRA für IoT und Embedded
- Technische Dokumentation und Konformität
Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).
Stand: 2026-10-09
Kontakt aufnehmen
Beratung zu EN 18031 anfragen
Nennen Sie uns Ihre Funkprodukte und den Stand Ihrer Unterlagen. Das Erstgespräch ist kostenlos und unverbindlich.