Arbejdere i polotrøjer, der måler og samler træplader på et snedkerværksted.
Brancher og tilfælde

Import af smart home-produkter fra Kina: RED og cybersikkerhed 2025

Siden den 1. august 2025 skal ethvert smart home-produkt, der sælges i EU, opfylde tre cybersikkerhedskrav tilføjet til RED-direktivet, ud over de allerede gældende regler om elsikkerhed, radiobølger og elektromagnetisk kompatibilitet. Denne artikel gennemgår denne ramme, den standard der gør det muligt at dokumentere overensstemmelse, tidsplanen for Cyber Resilience Act der overtager stafetten, og de punkter der skal kontrolleres hos fabrikken før en ordre igangsættes.

Opdateret 26. september 2026

Hvad er et smart home-produkt ifølge europæisk lovgivning?

Et smart home-produkt er, i EU-rettens forstand, radioudstyr, så snart det udsender eller modtager bølger for at kommunikere med en anden enhed eller et netværk. En fjernstyret stikkontakt, et overvågningskamera, en bevægelses- eller røgsensor, en termostat, en pære eller en robotstøvsuger tilsluttet via Wi-Fi, Bluetooth, Zigbee eller Thread hører alle under denne definition, uanset deres funktion i hjemmet.

Denne klassificering udløser en præcis ramme: produktet skal overholde RED-direktivet, før det bringes på det europæiske marked, og siden den 1. august 2025 gælder et ekstra lag af cybersikkerhedskrav for tilsluttede forbrugerprodukter.

  • Fjernstyrede stikkontakter og stikdåser
  • Overvågningskameraer og tilsluttede dørklokker
  • Bevægelses-, åbne-, røg- eller luftkvalitetssensorer
  • Robotter til hjemmet: tilsluttede støvsugere, plæneklippere, køkkenassistenter
  • Tilsluttet belysning, termostater og termostatventiler
  • Babyalarmer og søvntrackere
  • Tilsluttede låse og dørtelefoner

RED-direktivet har reguleret disse produkter siden 2016

RED-direktivet, Radio Equipment Directive 2014/53/EU, regulerer markedsføringen af alt radioudstyr i EU. Det har været gældende siden den 13. juni 2016 og erstattede R&TTE-direktivet 1999/5/EF. Dets oprindelige formål dækker tre områder: brugernes sikkerhed og sundhed, effektiv brug af radiospektret, og enhedens elektromagnetiske kompatibilitet.

Allerede før cybersikkerheden skal en tilsluttet enhed opfylde disse grundkrav for at bære CE-mærkningen. Producenten, eller den importør der handler som sådan, når ingen producent etableret i EU påtager sig denne rolle, skal udarbejde en EU-overensstemmelseserklæring og et teknisk dossier tilgængeligt for myndighederne.

  • CE-mærkning påført produktet og, når størrelsen tillader det, emballagen
  • EU-overensstemmelseserklæring udarbejdet af producenten eller dennes fuldmagtshaver
  • Teknisk dossier opbevaret og tilgængeligt på myndighedernes anmodning
  • Brugsanvisning og kontaktoplysninger på producenten eller importøren

Læs også CE-mærkning ved import: hvad den dækker, og hvordan den kontrolleres

De obligatoriske cybersikkerhedskrav siden 1. august 2025

Den delegerede forordning (EU) 2022/30 tilføjer tre væsentlige krav til artikel 3, stk. 3, litra d, e og f i RED-direktivet. De trådte i kraft den 1. august 2025 for tilsluttede forbrugerprodukter, wearables, tilsluttet legetøj og babyalarmer.

Disse tre krav lægger sig oven på, uden at erstatte, RED-direktivets eksisterende ramme. Et produkt, der ikke opfylder dem, kan ikke bære CE-mærkningen, selv om det i øvrigt opfylder de klassiske radio- og elkrav.

  • Litra d: udstyret må ikke skade netværket eller forstyrre dets funktion
  • Litra e: udstyret skal beskytte brugerens persondata og privatliv
  • Litra f: udstyr der behandler pengetransaktioner skal indbygge sikkerhedsforanstaltninger mod svindel

Læs også GPSR-forordning 2023/988: importørens forpligtelser

Standarden EN 18031, den mest direkte vej til overensstemmelse

Den harmoniserede standardserie EN 18031, offentliggjort i EU-Tidende den 30. januar 2025, udmønter de tre ovenstående krav i verificerbare tekniske kriterier: EN 18031-1 for netværket, EN 18031-2 for data og privatliv, EN 18031-3 for sikkerhedsforanstaltninger mod svindel. Siden den 1. august 2025 giver overholdelse heraf en formodning om overensstemmelse med den delegerede forordning 2022/30.

I de fleste tilfælde giver overholdelse af EN 18031 mulighed for en selverklæring: producenten foretager selv vurderingen, udarbejder det tekniske dossier og underskriver EU-overensstemmelseserklæringen, uden et bemyndiget organ. Et bemyndiget organ bliver nødvendigt, hvis produktet afviger fra en begrænsende klausul i standarden, for eksempel hvis det tillader, at der ikke defineres en adgangskode: den automatiske formodning bortfalder da, og en EU-typeafprøvning bliver nødvendig.

  • EN 18031-1: adgangsstyring, adgangskoder, opdatering af firmware, beskyttelse mod denial of service
  • EN 18031-2: kryptering af persondata, styring af brugerkonti, fortrolighed som standard
  • EN 18031-3: kun for udstyr der behandler betalinger eller pengetransaktioner

Læs også Teknisk produktdokumentation: hvad importøren skal opbevare · Produktkravsæt: den tech pack fabrikken følger

EMC, elsikkerhed: de retsakter der gælder parallelt

For en tilsluttet enhed med en radiofunktion, for eksempel Wi-Fi eller Bluetooth, dækkes den elektromagnetiske kompatibilitet af RED-direktivet selv. For et elektrisk apparat uden radiofunktion er det EMC-direktivet 2014/30/EU, der gælder separat for emissioner og immunitet.

En tilsluttet enhed, der drives fra lysnettet, forbliver desuden underlagt lavspændingsdirektivet 2014/35/EU for de elektriske risici, samt RoHS- og WEEE-direktiverne om farlige stoffer og bortskaffelse, som ethvert elektronisk produkt. Disse retsakter kumuleres med RED, de erstatter den ikke.

I Frankrig fører ANFR tilsyn med markedet for radioudstyr: bøde på op til 1.500 euro for en fysisk person, 7.500 euro for en juridisk person, plus mulige strafferetlige sanktioner. Cyber Resilience Act fastsætter en separat ordning, op til 15 millioner euro eller 2,5 % af den globale omsætning.

Læs også Import af elektronik fra Kina: LVD, EMC, RoHS, WEEE

Cyber Resilience Act: hvad ændrer sig i 2026 og 2027

Cyber Resilience Act, forordning (EU) 2024/2847 om produkter med digitale elementer, trådte i kraft den 10. december 2024. To milepæle er vigtige for sourcing af smart home-produkter: allerede fra den 11. september 2026, pligt til at indberette aktivt udnyttede sårbarheder og alvorlige hændelser til ENISA eller det nationale CSIRT; fra den 11. december 2027, fuld anvendelse af de væsentlige krav, overensstemmelsesvurderingen, CE-mærkningen og den tekniske dokumentation i CRA.

Den delegerede forordning 2022/30, der i dag bærer RED-direktivets cybersikkerhed, ophæves den 11. december 2027 og opsluges af CRA. Et produkt, der allerede er bragt på markedet før denne dato, forbliver under RED-ordningen, så længe det ikke gennemgår en væsentlig ændring efter den 11. december 2027; indberetningspligten gælder derimod allerede fra den 11. september 2026, uanset dato for markedsføring.

  • 10. december 2024: Cyber Resilience Act træder i kraft
  • 1. august 2025: RED's cybersikkerhedskrav og EN 18031-formodningen fuldt anvendelige
  • 11. september 2026: pligt til at indberette sårbarheder og alvorlige hændelser
  • 11. december 2027: fuld anvendelse af CRA, ophævelse af RED's cybersikkerhedsordning

Valg af fabrik og organisering af tests før eksport

En fabrik, der allerede producerer tilsluttede enheder for europæiske mærker, har normalt fået sine produkter testet af et akkrediteret laboratorium og har EN 18031-rapporter, der kan genbruges eller tilpasses. En fabrik, der først opdager disse krav ved din ordre, udgør en højere risiko for forsinkelse og manglende overensstemmelse.

Politikken for firmwareopdateringer fortjener særlig opmærksomhed: at beskytte netværket forudsætter, at enheden kan modtage sikkerhedsrettelser efter markedsføringen. Få skriftligt fastsat, hvor længe fabrikken forpligter sig til at levere disse opdateringer.

  • EN 18031-testrapport for de relevante dele af produktet (netværk, data, svindel)
  • Skriftlig politik for firmwareopdateringer og supportperiode
  • Teknisk radioark: anvendte frekvenser, udgangseffekt, protokol
  • Udkast til EU-overensstemmelseserklæring før seriefremstillingen igangsættes
  • CE-mærkning korrekt påført produktet og emballagen

Læs også Golden sample: referenceprøven der afgør tvister · Kontrollere en kinesisk fabrik: licens, kapital og besøg

Det Sorva gør for dig

Sorva er et mægler- og handelshus mellem Europa og Kina, med et kinesisktalende team i Guangzhou og et kontor i Paris. Vores compliance-studie kontrollerer produktets RED-klassificering, den gældende EN 18031-formodning og de retsakter der kumuleres, EMC, lavspænding, RoHS, inden nogen produktionsforpligtelse. Et teknisk produktdossier samler derefter de dokumenter, myndighederne forventer: testrapporter, overensstemmelseserklæring, radioark.

I de fleste tilfælde betaler du ikke honorar på selve varen: du åbner en sag, vi forhandler indkøbet for dig hos fabrikken, og vi tager en kommission af dens værdi ab fabrik. Compliance-studiet og det tekniske dossier forbliver separate ydelser, nyttige allerede ved valg af leverandør.

Det vigtigste at huske

Husk at et smart home-produkt siden den 1. august 2025 skal opfylde, ud over det klassiske RED-direktiv, tre cybersikkerhedskrav, som standarden EN 18031 i de fleste tilfælde gør det muligt at dokumentere ved selverklæring. Det første, du bør gøre: bed fabrikken om dens EN 18031-testrapporter og dens politik for firmwareopdateringer, før ordren godkendes.

Lad os tale om det

Lad os tale om dit projekt

Ofte stillede spørgsmål

01Hvad er RED-direktivet?
RED-direktivet, Radio Equipment Directive 2014/53/EU, regulerer markedsføringen af alt radioudstyr i EU. Det dækker brugernes sikkerhed og sundhed, effektiv brug af radiospektret og elektromagnetisk kompatibilitet. Det har været gældende siden den 13. juni 2016 og erstatter det tidligere R&TTE-direktiv.
02Hvilke smart home-produkter er omfattet af cybersikkerhedskravene siden 2025?
Alle tilsluttede forbrugerprodukter hører i princippet under disse krav, så snart de kommunikerer via radio: kameraer, sensorer, fjernstyrede stikkontakter, robotter til hjemmet, babyalarmer og wearables. Den delegerede forordning 2022/30 nævner disse kategorier eksplicit.
03Siden hvornår har RED-direktivets cybersikkerhedskrav været obligatoriske?
Siden den 1. august 2025. Det er også fra denne dato, at den harmoniserede standard EN 18031, offentliggjort i EU-Tidende den 30. januar 2025, giver en formodning om overensstemmelse med disse krav, når den anvendes korrekt af producenten.
04Kræver import af et smart home-produkt et bemyndiget organ?
Ikke nødvendigvis. Når produktet fuldt ud overholder standarden EN 18031, kan producenten udarbejde en selverklæring om overensstemmelse uden et bemyndiget organ. Et bemyndiget organs medvirken bliver obligatorisk, hvis produktet afviger fra en begrænsende klausul i standarden, for eksempel hvis det tillader fravær af adgangskode.
05Hvad er forskellen på RED-direktivet og Cyber Resilience Act?
RED regulerer radioprodukter, cybersikkerhed inklusive siden august 2025 via den delegerede forordning 2022/30. Cyber Resilience Act, gældende siden den 10. december 2024, udvider denne ramme til ethvert produkt med digitale elementer og bliver fuldt anvendeligt den 11. december 2027, hvor den så opsluger RED's cybersikkerhedsdel.
06Gælder elektromagnetisk kompatibilitet også for smart home-produkter?
Ja, men den gældende retsakt afhænger af, om der er en radiofunktion eller ej. For et radioapparat dækker RED selv den elektromagnetiske kompatibilitet. For et elektrisk apparat uden radiofunktion er det EMC-direktivet 2014/30/EU, der gælder separat, ud over lavspændingsdirektivet for de elektriske risici.
07Hvilke dokumenter skal den kinesiske fabrik levere for at bevise RED-overensstemmelse?
Et komplet dossier omfatter EN 18031-testrapporten, det tekniske radioark, et udkast til EU-overensstemmelseserklæring, og en skriftlig politik for firmwareopdateringer. Disse dokumenter skal bedes om før produktionen, ikke efter modtagelsen.