Arbeiter in Poloshirts vermessen und montieren Holzplatten in einer Tischlerei.
Branchen und Fälle

Smart-Home-Produkte aus China importieren: RED und Cybersicherheit 2025

Seit dem 1. August 2025 muss jedes in der Europäischen Union verkaufte Smart-Home-Produkt drei zusätzliche, der RED-Richtlinie hinzugefügte Cybersicherheitsanforderungen erfüllen, neben den bereits geltenden Regeln zu elektrischer Sicherheit, Funkwellen und elektromagnetischer Verträglichkeit. Dieser Artikel beschreibt diesen Rahmen, die Norm, mit der sich die Konformität nachweisen lässt, den Zeitplan des Cyber Resilience Act, der die Nachfolge antritt, sowie die bei der Fabrik zu prüfenden Punkte, bevor eine Bestellung aufgegeben wird.

Aktualisiert am 26. September 2026

Was ist ein Smart-Home-Produkt nach europäischem Recht?

Ein Smart-Home-Produkt ist im Sinne des europäischen Rechts ein Funkgerät, sobald es Wellen aussendet oder empfängt, um mit einem anderen Gerät oder einem Netz zu kommunizieren. Eine fernsteuerbare Steckdose, eine Überwachungskamera, ein Bewegungs- oder Rauchmelder, ein Thermostat, eine Glühbirne oder ein Saugroboter, die per Wi-Fi, Bluetooth, Zigbee oder Thread vernetzt sind, fallen alle unter diese Definition, unabhängig von ihrer häuslichen Funktion.

Diese Einstufung löst einen präzisen Rahmen aus: Das Produkt muss vor seinem Inverkehrbringen auf dem europäischen Markt die RED-Richtlinie einhalten, und seit dem 1. August 2025 gilt eine zusätzliche Schicht von Cybersicherheitsanforderungen für vernetzte Verbraucherprodukte.

  • Fernsteuerbare Steckdosen und Steckdosenleisten
  • Überwachungskameras und vernetzte Türklingeln
  • Bewegungs-, Öffnungs-, Rauch- oder Luftqualitätssensoren
  • Haushaltsroboter: vernetzte Staubsauger, Rasenmäher, Küchenassistenten
  • Vernetzte Beleuchtung, Thermostate und Thermostatköpfe
  • Babyphones und Schlaftracker
  • Vernetzte Schlösser und Gegensprechanlagen

Die RED-Richtlinie regelt diese Produkte seit 2016

Die RED-Richtlinie, Radio Equipment Directive 2014/53/EU, regelt das Inverkehrbringen jedes Funkgeräts in der Europäischen Union. Sie gilt seit dem 13. Juni 2016 und hat die Richtlinie 1999/5/EG über Funkanlagen und Telekommunikationsendeinrichtungen (R&TTE) ersetzt. Ihr ursprüngliches Ziel umfasst drei Bereiche: Sicherheit und Gesundheit der Nutzer, effiziente Nutzung des Funkspektrums und elektromagnetische Verträglichkeit des Geräts.

Noch vor der Cybersicherheit muss ein vernetztes Produkt bereits diese Grundanforderungen erfüllen, um die CE-Kennzeichnung zu tragen. Der Hersteller, oder der Importeur, der diese Rolle übernimmt, wenn kein in der Union niedergelassener Hersteller sie wahrnimmt, muss eine EU-Konformitätserklärung und ein für die Behörden verfügbares technisches Dossier erstellen.

  • CE-Kennzeichnung auf dem Produkt und, sofern die Größe es zulässt, auf der Verpackung angebracht
  • EU-Konformitätserklärung, verfasst vom Hersteller oder seinem Bevollmächtigten
  • Technisches Dossier, aufbewahrt und auf Anfrage der Behörden verfügbar
  • Bedienungsanleitung und Kontaktdaten von Hersteller oder Importeur

Lesen Sie auch CE-Kennzeichnung beim Import: Was sie abdeckt und wie man sie überprüft

Die seit dem 1. August 2025 verbindlichen Cybersicherheitsanforderungen

Die Delegierte Verordnung (EU) 2022/30 fügt Artikel 3 Absatz 3 Buchstaben d, e und f der RED-Richtlinie drei grundlegende Anforderungen hinzu. Sie sind am 1. August 2025 für vernetzte Verbraucherprodukte, Wearables, vernetztes Spielzeug und Babyphones in Anwendung getreten.

Diese drei Anforderungen kommen zum bestehenden Rahmen der RED-Richtlinie hinzu, ohne ihn zu ersetzen. Ein Produkt, das sie nicht erfüllt, darf die CE-Kennzeichnung nicht tragen, selbst wenn es die klassischen Funk- und elektrischen Anforderungen im Übrigen erfüllt.

  • Buchstabe d: Das Gerät darf das Netz nicht schädigen oder dessen Funktion stören
  • Buchstabe e: Das Gerät muss die personenbezogenen Daten und die Privatsphäre des Nutzers schützen
  • Buchstabe f: Ein Gerät, das Geldtransaktionen verarbeitet, muss Schutzvorkehrungen gegen Betrug vorsehen

Lesen Sie auch GPSR-Verordnung 2023/988: Pflichten des Importeurs

Die Norm EN 18031, der direkteste Weg zur Konformität

Die am 30. Januar 2025 im Amtsblatt der Europäischen Union veröffentlichte Normenreihe EN 18031 setzt die drei oben genannten Anforderungen in überprüfbare technische Kriterien um: EN 18031-1 für das Netz, EN 18031-2 für Daten und Privatsphäre, EN 18031-3 für die Betrugsschutzvorkehrungen. Seit dem 1. August 2025 begründet ihre Einhaltung die Vermutung der Konformität mit der Delegierten Verordnung 2022/30.

In den meisten Fällen ermöglicht die Einhaltung von EN 18031 eine Selbsterklärung: Der Hersteller führt die Bewertung selbst durch, erstellt das technische Dossier und unterzeichnet die EU-Konformitätserklärung, ohne benannte Stelle. Eine benannte Stelle wird erforderlich, wenn das Produkt von einer einschränkenden Klausel der Norm abweicht, zum Beispiel wenn es erlaubt, kein Passwort festzulegen: Dann entfällt die automatische Vermutung, und eine EU-Baumusterprüfung wird erforderlich.

  • EN 18031-1: Zugriffsverwaltung, Passwörter, Firmware-Updates, Schutz vor Dienstverweigerung (DoS)
  • EN 18031-2: Verschlüsselung personenbezogener Daten, Verwaltung von Nutzerkonten, Datenschutz durch Voreinstellung
  • EN 18031-3: nur für Geräte, die Zahlungen oder Geldtransaktionen verarbeiten

Lesen Sie auch Technische Produktdokumentation: was der Importeur besitzen muss · Produktlastenheft: Das Tech Pack, das die Fabrik befolgt

EMV, elektrische Sicherheit: die parallel geltenden Regelwerke

Bei einem vernetzten Produkt mit Funkfunktion, etwa Wi-Fi oder Bluetooth, wird die elektromagnetische Verträglichkeit von der RED-Richtlinie selbst abgedeckt. Bei einem elektrischen Gerät ohne Funkfunktion gilt separat die EMV-Richtlinie 2014/30/EU für Emissionen und Störfestigkeit.

Ein am Stromnetz betriebenes vernetztes Produkt unterliegt außerdem der Niederspannungsrichtlinie 2014/35/EU für elektrische Risiken sowie den RoHS- und WEEE-Richtlinien für gefährliche Stoffe und Produktende, wie jedes elektronische Produkt. Diese Regelwerke kumulieren sich mit der RED-Richtlinie, sie ersetzen sie nicht.

In Frankreich überwacht die Behörde ANFR den Markt für Funkgeräte: Bußgeld bis zu 1.500 Euro für eine natürliche Person, 7.500 Euro für eine juristische Person, zuzüglich möglicher strafrechtlicher Sanktionen. Der Cyber Resilience Act sieht ein eigenes Regime vor, bis zu 15 Millionen Euro oder 2,5 % des weltweiten Umsatzes.

Lesen Sie auch Elektronik aus China importieren: LVD, EMC, RoHS, WEEE

Der Cyber Resilience Act: was sich 2026 und 2027 ändert

Der Cyber Resilience Act, die Verordnung (EU) 2024/2847 über Produkte mit digitalen Elementen, ist am 10. Dezember 2024 in Kraft getreten. Für das Sourcing von Smart-Home-Produkten zählen zwei Meilensteine: bereits ab dem 11. September 2026 die Pflicht, aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle an die ENISA oder das nationale CSIRT zu melden; ab dem 11. Dezember 2027 die vollständige Anwendung der grundlegenden Anforderungen, der Konformitätsbewertung, der CE-Kennzeichnung und der technischen Dokumentation des CRA.

Die Delegierte Verordnung 2022/30, die heute die Cybersicherheit der RED-Richtlinie trägt, wird am 11. Dezember 2027 aufgehoben und vom CRA übernommen. Ein bereits vor diesem Datum in Verkehr gebrachtes Produkt bleibt dem RED-Regime unterstellt, solange es nach dem 11. Dezember 2027 keine wesentliche Änderung erfährt; die Meldepflicht gilt hingegen bereits ab dem 11. September 2026, unabhängig vom Datum des Inverkehrbringens.

  • 10. Dezember 2024: Inkrafttreten des Cyber Resilience Act
  • 1. August 2025: Cybersicherheitsanforderungen der RED-Richtlinie und Vermutungswirkung von EN 18031 voll anwendbar
  • 11. September 2026: Meldepflicht für Schwachstellen und schwerwiegende Vorfälle
  • 11. Dezember 2027: vollständige Anwendung des CRA, Aufhebung des RED-Cybersicherheitsregimes

Die Fabrik wählen und die Tests vor dem Export organisieren

Eine Fabrik, die bereits vernetzte Produkte für europäische Marken herstellt, hat ihre Referenzen normalerweise von einem akkreditierten Labor testen lassen und verfügt über wiederverwendbare oder anpassbare EN-18031-Berichte. Eine Fabrik, die diese Anforderungen erst bei Ihrer Bestellung entdeckt, stellt ein höheres Risiko für Verzögerungen und Nichtkonformität dar.

Die Firmware-Update-Politik verdient besondere Aufmerksamkeit: Der Schutz des Netzes setzt voraus, dass das Gerät nach seinem Inverkehrbringen Sicherheitspatches erhalten kann. Lassen Sie sich schriftlich die Dauer bestätigen, für die sich die Fabrik zur Bereitstellung dieser Updates verpflichtet.

  • EN-18031-Prüfbericht zu den auf das Produkt anwendbaren Bereichen (Netz, Daten, Betrug)
  • Schriftliche Firmware-Update-Politik und Support-Dauer
  • Funktechnisches Datenblatt: verwendete Frequenzen, Sendeleistung, Protokoll
  • Entwurf der EU-Konformitätserklärung vor Beginn der Serienproduktion
  • Korrekt angebrachte CE-Kennzeichnung auf Produkt und Verpackung

Lesen Sie auch Golden Sample: Das Referenzmuster, das Streitigkeiten entscheidet · Eine chinesische Fabrik prüfen: Lizenz, Kapital und Besichtigung

Was Sorva für Sie tut

Sorva ist ein Vermittlungs- und Handelsunternehmen zwischen Europa und China, mit einem chinesischsprachigen Team in Guangzhou und einem Büro in Paris. Unsere regulatorische Konformitätsstudie prüft die RED-Einstufung des Produkts, die anwendbare EN-18031-Vermutung und die kumulierten Regelwerke, EMV, Niederspannung, RoHS, bevor eine Produktionsverpflichtung eingegangen wird. Ein technisches Produktdossier fasst anschließend die von den Behörden erwarteten Unterlagen zusammen: Prüfberichte, Konformitätserklärung, funktechnisches Datenblatt.

In den meisten Fällen zahlen Sie keine Honorare auf die Ware selbst: Sie eröffnen ein Dossier, wir verhandeln den Kauf für Sie bei der Fabrik und erheben eine Provision auf ihren Ab-Werk-Wert. Die Konformitätsstudie und das technische Dossier bleiben gesonderte Leistungen, die bereits bei der Lieferantenauswahl nützlich sind.

Das Wichtigste in Kürze

Merken Sie sich, dass ein Smart-Home-Produkt seit dem 1. August 2025 zusätzlich zur klassischen RED-Richtlinie drei Cybersicherheitsanforderungen erfüllen muss, die sich mit der Norm EN 18031 in den meisten Fällen durch Selbsterklärung nachweisen lassen. Erster Schritt: Verlangen Sie von der Fabrik ihre EN-18031-Prüfberichte und ihre Firmware-Update-Politik, bevor Sie die Bestellung bestätigen.

Sprechen wir darüber

Sprechen wir über Ihr Projekt

Häufige Fragen

01Was ist die RED-Richtlinie?
Die RED-Richtlinie, Radio Equipment Directive 2014/53/EU, regelt das Inverkehrbringen jedes Funkgeräts auf dem europäischen Markt. Sie erfasst Sicherheit und Gesundheit der Nutzer, effiziente Nutzung des Funkspektrums und elektromagnetische Verträglichkeit. Sie gilt seit dem 13. Juni 2016 und ersetzt die frühere R&TTE-Richtlinie.
02Welche Smart-Home-Produkte sind seit 2025 von den Cybersicherheitsanforderungen betroffen?
Grundsätzlich unterliegen alle vernetzten Verbraucherprodukte diesen Anforderungen, sobald sie per Funk kommunizieren: Kameras, Sensoren, fernsteuerbare Steckdosen, Haushaltsroboter, Babyphones und Wearables. Die Delegierte Verordnung 2022/30 nennt diese Kategorien ausdrücklich.
03Seit wann sind die Cybersicherheitsanforderungen der RED-Richtlinie verbindlich?
Seit dem 1. August 2025. Ab diesem Datum begründet auch die am 30. Januar 2025 im Amtsblatt veröffentlichte harmonisierte Norm EN 18031 die Konformitätsvermutung zu diesen Anforderungen, sofern sie vom Hersteller korrekt angewendet wird.
04Braucht man für den Import eines Smart-Home-Produkts eine benannte Stelle?
Nicht unbedingt. Erfüllt das Produkt die Norm EN 18031 vollständig, kann der Hersteller eine Selbsterklärung zur Konformität ohne benannte Stelle vornehmen. Die Einschaltung einer benannten Stelle wird verpflichtend, wenn das Produkt von einer einschränkenden Klausel der Norm abweicht, etwa wenn es das Fehlen eines Passworts zulässt.
05Was ist der Unterschied zwischen der RED-Richtlinie und dem Cyber Resilience Act?
Die RED-Richtlinie regelt Funkgeräte, einschließlich Cybersicherheit seit August 2025 über die Delegierte Verordnung 2022/30. Der Cyber Resilience Act, in Kraft seit dem 10. Dezember 2024, weitet diesen Rahmen auf jedes Produkt mit digitalen Elementen aus und wird ab dem 11. Dezember 2027 vollständig anwendbar, wobei er dann den Cybersicherheitsteil der RED-Richtlinie übernimmt.
06Betrifft die elektromagnetische Verträglichkeit auch Smart-Home-Produkte?
Ja, aber das anwendbare Regelwerk hängt davon ab, ob eine Funkfunktion vorhanden ist. Bei einem Funkgerät deckt die RED-Richtlinie selbst die elektromagnetische Verträglichkeit ab. Bei einem elektrischen Gerät ohne Funkfunktion gilt separat die EMV-Richtlinie 2014/30/EU, zusätzlich zur Niederspannungsrichtlinie für elektrische Risiken.
07Welche Dokumente muss die chinesische Fabrik zum Nachweis der RED-Konformität vorlegen?
Ein vollständiges Dossier umfasst den EN-18031-Prüfbericht, das funktechnische Datenblatt, einen Entwurf der EU-Konformitätserklärung und eine schriftliche Firmware-Update-Politik. Diese Unterlagen werden vor der Produktion verlangt, nicht erst nach Erhalt.