Wat is EN 18031?
EN 18031 is een Europese reeks van drie geharmoniseerde normen waarmee fabrikanten aantonen dat draadloze apparatuur voldoet aan de cybersecurity-eisen van de Radioapparatuurrichtlijn (RED, 2014/53/EU), die sinds 1 augustus 2025 verplicht zijn. Die eisen zijn geactiveerd door de Gedelegeerde Verordening (EU) 2022/30. Alles met Wifi, Bluetooth, LTE-M, LoRaWAN of een andere radio-interface die met internet kan communiceren, valt eronder: van slimme sensoren en IIoT-gateways tot draadloze HMI-panels.
🗓️ Wanneer gelden de RED-cybersecurity-eisen?
| Datum | Mijlpaal |
|---|---|
| 12 januari 2022 | Gedelegeerde Verordening (EU) 2022/30 gepubliceerd |
| 28 januari 2025 | EN 18031-1, -2 en -3 vermeld in het Publicatieblad (met beperkingen) |
| 1 augustus 2025 | Eisen verplicht voor nieuwe radioapparatuur op de EU-markt |
| 11 december 2027 | 2022/30 vervalt; de Cyber Resilience Act neemt het over |
🔧 Uit welke delen bestaat EN 18031?
| Norm | RED-artikel | Onderwerp |
|---|---|---|
| EN 18031-1 | 3(3)(d) | Bescherming van het netwerk: apparatuur mag het netwerk niet schaden of misbruiken |
| EN 18031-2 | 3(3)(e) | Bescherming van persoonsgegevens en privacy (AVG) |
| EN 18031-3 | 3(3)(f) | Bescherming tegen fraude bij betalingen of geldoverdracht |
Elk deel werkt met security mechanisms, zoals authenticatie, beveiligde opslag, versleutelde communicatie, logging, beveiligde updates en weerbaarheid tegen denial-of-service. Voor elk mechanisme beschrijft de norm een beslisboom: is het nodig, en zo ja, voldoet de implementatie?
⚠️ Welke beperkingen gelden er?
De Europese Commissie heeft de normen met beperkingen gepubliceerd. Het bekendste punt: de normen staan toe dat een gebruiker geen wachtwoord instelt. Wie die optie gebruikt, krijgt voor dat onderdeel géén vermoeden van conformiteit en moet de beoordeling door een aangemelde instantie laten doen. In de praktijk betekent dit: geen standaardwachtwoorden en geen apparaten zonder wachtwoord.
🏭 Wat betekent dit voor OT en industrie?
- Draadloze veldapparatuur — WirelessHART-gateways, IO-Link Wireless-masters en LoRaWAN-sensoren met internetkoppeling
- Remote-servicemodems — 4G-routers voor onderhoud op afstand van machines
- Machines met ingebouwde radio — de machinebouwer moet voor die radiomodule kunnen aantonen dat deze aan EN 18031 voldoet
Voor asset owners is de norm een nuttig inkoopcriterium: vraag bij nieuwe draadloze apparatuur naar de conformiteit met EN 18031, en combineer dat met de leveranciersbeoordeling uit IEC 62443-2-4.
🔄 Hoe verhoudt EN 18031 zich tot de CRA en IEC 62443?
| RED + EN 18031 | Cyber Resilience Act | IEC 62443 | |
|---|---|---|---|
| Scope | Radioapparatuur met internetverbinding | Alle producten met digitale elementen | Industriële automatisering (IACS) |
| Status | Verplicht sinds 01-08-2025 | Volledig verplicht vanaf 11-12-2027 | Vrijwillige norm |
| Levenscyclus | Bij markttoelating | Inclusief kwetsbaarhedenbeheer en updates | Ontwikkeling, integratie en beheer |
Wie al ontwikkelt volgens IEC 62443-4-1 en IEC 62443-4-2, dekt een groot deel van de EN 18031-mechanismen af.
🛠️ Hoe toont u conformiteit met EN 18031 aan?
- Bepaal de scope — kan het apparaat via een radio-interface, direct of via een gateway, met internet communiceren? Verwerkt het persoonsgegevens of geldtransacties?
- Kies de relevante delen — deel 1 geldt vrijwel altijd; deel 2 bij persoonsgegevens; deel 3 bij betaalfuncties
- Breng de assets in kaart — welke netwerk-, security- en privacyfuncties en welke gevoelige parameters heeft het apparaat?
- Doorloop de beslisbomen per security-mechanisme en documenteer waarom een mechanisme wel of niet nodig is
- Test en onderbouw — technische documentatie, testresultaten en de motivatie per eis
- Kies de route — zelfbeoordeling bij volledige toepassing zonder de beperkte opties, anders via een aangemelde instantie
| Situatie | Conformiteitsroute |
|---|---|
| Norm volledig toegepast, geen “geen wachtwoord”-optie | Zelfbeoordeling (module A) |
| Norm deels of met beperkte opties toegepast | Aangemelde instantie (module B+C of H) |
| Geen geharmoniseerde norm gebruikt | Aangemelde instantie |
❓ Veelgestelde vragen
Voor welke apparaten geldt EN 18031?
EN 18031 geldt voor radioapparatuur die zelf of via andere apparatuur met internet kan communiceren, en voor apparatuur die persoonsgegevens of financiële transacties verwerkt. Denk aan wifi- en bluetoothapparaten, slimme sensoren, IIoT-gateways, 4G-routers, wearables en speelgoed met radio.
Is EN 18031 verplicht?
De cybersecurity-eisen uit de Radioapparatuurrichtlijn zijn sinds 1 augustus 2025 verplicht. De norm EN 18031 zelf is vrijwillig, maar wie de norm volledig toepast, krijgt een vermoeden van conformiteit. In de praktijk is EN 18031 daarom de standaardroute om aan de eisen te voldoen.
Wat gebeurt er met EN 18031 als de Cyber Resilience Act geldt?
Op 11 december 2027 vervalt de Gedelegeerde Verordening (EU) 2022/30 en gaan de cybersecurity-eisen voor radioapparatuur over naar de Cyber Resilience Act. Apparatuur die tussen 1 augustus 2025 en 11 december 2027 op de markt komt, moet aan de RED-eisen blijven voldoen. Veel EN 18031-maatregelen helpen ook bij de CRA.
Wat zijn de beperkingen van EN 18031?
De Europese Commissie publiceerde EN 18031 met beperkingen. Het belangrijkste punt is dat de normen toestaan dat een gebruiker geen wachtwoord instelt. Wie die optie gebruikt, krijgt geen vermoeden van conformiteit en moet een aangemelde instantie inschakelen. Ook enkele opties rond ouderlijk toezicht en betaalfuncties zijn beperkt.
Geldt EN 18031 ook voor industriële machines?
EN 18031 geldt voor de radioapparatuur in een machine, zoals een ingebouwde wifi-, bluetooth- of 4G-module die met internet kan communiceren. De machinebouwer moet kunnen aantonen dat die radiomodule aan de eisen voldoet, bijvoorbeeld met een conformiteitsverklaring van de leverancier van de module.
📌 Samengevat
EN 18031 is de geharmoniseerde norm voor de cybersecurity-eisen uit de Radioapparatuurrichtlijn, die sinds 1 augustus 2025 gelden voor alle internetverbonden draadloze apparatuur. De eisen zijn een opstap naar de Cyber Resilience Act, die ze op 11 december 2027 vervangt.
