
Smart-Home-Produkte aus China importieren: RED und Cybersicherheit 2025
Seit dem 1. August 2025 muss jedes in der Europäischen Union verkaufte Smart-Home-Produkt drei zusätzliche, der RED-Richtlinie hinzugefügte Cybersicherheitsanforderungen erfüllen, neben den bereits geltenden Regeln zu elektrischer Sicherheit, Funkwellen und elektromagnetischer Verträglichkeit. Dieser Artikel beschreibt diesen Rahmen, die Norm, mit der sich die Konformität nachweisen lässt, den Zeitplan des Cyber Resilience Act, der die Nachfolge antritt, sowie die bei der Fabrik zu prüfenden Punkte, bevor eine Bestellung aufgegeben wird.
Was ist ein Smart-Home-Produkt nach europäischem Recht?
Ein Smart-Home-Produkt ist im Sinne des europäischen Rechts ein Funkgerät, sobald es Wellen aussendet oder empfängt, um mit einem anderen Gerät oder einem Netz zu kommunizieren. Eine fernsteuerbare Steckdose, eine Überwachungskamera, ein Bewegungs- oder Rauchmelder, ein Thermostat, eine Glühbirne oder ein Saugroboter, die per Wi-Fi, Bluetooth, Zigbee oder Thread vernetzt sind, fallen alle unter diese Definition, unabhängig von ihrer häuslichen Funktion.
Diese Einstufung löst einen präzisen Rahmen aus: Das Produkt muss vor seinem Inverkehrbringen auf dem europäischen Markt die RED-Richtlinie einhalten, und seit dem 1. August 2025 gilt eine zusätzliche Schicht von Cybersicherheitsanforderungen für vernetzte Verbraucherprodukte.
- Fernsteuerbare Steckdosen und Steckdosenleisten
- Überwachungskameras und vernetzte Türklingeln
- Bewegungs-, Öffnungs-, Rauch- oder Luftqualitätssensoren
- Haushaltsroboter: vernetzte Staubsauger, Rasenmäher, Küchenassistenten
- Vernetzte Beleuchtung, Thermostate und Thermostatköpfe
- Babyphones und Schlaftracker
- Vernetzte Schlösser und Gegensprechanlagen
Die RED-Richtlinie regelt diese Produkte seit 2016
Die RED-Richtlinie, Radio Equipment Directive 2014/53/EU, regelt das Inverkehrbringen jedes Funkgeräts in der Europäischen Union. Sie gilt seit dem 13. Juni 2016 und hat die Richtlinie 1999/5/EG über Funkanlagen und Telekommunikationsendeinrichtungen (R&TTE) ersetzt. Ihr ursprüngliches Ziel umfasst drei Bereiche: Sicherheit und Gesundheit der Nutzer, effiziente Nutzung des Funkspektrums und elektromagnetische Verträglichkeit des Geräts.
Noch vor der Cybersicherheit muss ein vernetztes Produkt bereits diese Grundanforderungen erfüllen, um die CE-Kennzeichnung zu tragen. Der Hersteller, oder der Importeur, der diese Rolle übernimmt, wenn kein in der Union niedergelassener Hersteller sie wahrnimmt, muss eine EU-Konformitätserklärung und ein für die Behörden verfügbares technisches Dossier erstellen.
- CE-Kennzeichnung auf dem Produkt und, sofern die Größe es zulässt, auf der Verpackung angebracht
- EU-Konformitätserklärung, verfasst vom Hersteller oder seinem Bevollmächtigten
- Technisches Dossier, aufbewahrt und auf Anfrage der Behörden verfügbar
- Bedienungsanleitung und Kontaktdaten von Hersteller oder Importeur
Lesen Sie auch CE-Kennzeichnung beim Import: Was sie abdeckt und wie man sie überprüft
Die seit dem 1. August 2025 verbindlichen Cybersicherheitsanforderungen
Die Delegierte Verordnung (EU) 2022/30 fügt Artikel 3 Absatz 3 Buchstaben d, e und f der RED-Richtlinie drei grundlegende Anforderungen hinzu. Sie sind am 1. August 2025 für vernetzte Verbraucherprodukte, Wearables, vernetztes Spielzeug und Babyphones in Anwendung getreten.
Diese drei Anforderungen kommen zum bestehenden Rahmen der RED-Richtlinie hinzu, ohne ihn zu ersetzen. Ein Produkt, das sie nicht erfüllt, darf die CE-Kennzeichnung nicht tragen, selbst wenn es die klassischen Funk- und elektrischen Anforderungen im Übrigen erfüllt.
- Buchstabe d: Das Gerät darf das Netz nicht schädigen oder dessen Funktion stören
- Buchstabe e: Das Gerät muss die personenbezogenen Daten und die Privatsphäre des Nutzers schützen
- Buchstabe f: Ein Gerät, das Geldtransaktionen verarbeitet, muss Schutzvorkehrungen gegen Betrug vorsehen
Lesen Sie auch GPSR-Verordnung 2023/988: Pflichten des Importeurs
Die Norm EN 18031, der direkteste Weg zur Konformität
Die am 30. Januar 2025 im Amtsblatt der Europäischen Union veröffentlichte Normenreihe EN 18031 setzt die drei oben genannten Anforderungen in überprüfbare technische Kriterien um: EN 18031-1 für das Netz, EN 18031-2 für Daten und Privatsphäre, EN 18031-3 für die Betrugsschutzvorkehrungen. Seit dem 1. August 2025 begründet ihre Einhaltung die Vermutung der Konformität mit der Delegierten Verordnung 2022/30.
In den meisten Fällen ermöglicht die Einhaltung von EN 18031 eine Selbsterklärung: Der Hersteller führt die Bewertung selbst durch, erstellt das technische Dossier und unterzeichnet die EU-Konformitätserklärung, ohne benannte Stelle. Eine benannte Stelle wird erforderlich, wenn das Produkt von einer einschränkenden Klausel der Norm abweicht, zum Beispiel wenn es erlaubt, kein Passwort festzulegen: Dann entfällt die automatische Vermutung, und eine EU-Baumusterprüfung wird erforderlich.
- EN 18031-1: Zugriffsverwaltung, Passwörter, Firmware-Updates, Schutz vor Dienstverweigerung (DoS)
- EN 18031-2: Verschlüsselung personenbezogener Daten, Verwaltung von Nutzerkonten, Datenschutz durch Voreinstellung
- EN 18031-3: nur für Geräte, die Zahlungen oder Geldtransaktionen verarbeiten
Lesen Sie auch Technische Produktdokumentation: was der Importeur besitzen muss · Produktlastenheft: Das Tech Pack, das die Fabrik befolgt
EMV, elektrische Sicherheit: die parallel geltenden Regelwerke
Bei einem vernetzten Produkt mit Funkfunktion, etwa Wi-Fi oder Bluetooth, wird die elektromagnetische Verträglichkeit von der RED-Richtlinie selbst abgedeckt. Bei einem elektrischen Gerät ohne Funkfunktion gilt separat die EMV-Richtlinie 2014/30/EU für Emissionen und Störfestigkeit.
Ein am Stromnetz betriebenes vernetztes Produkt unterliegt außerdem der Niederspannungsrichtlinie 2014/35/EU für elektrische Risiken sowie den RoHS- und WEEE-Richtlinien für gefährliche Stoffe und Produktende, wie jedes elektronische Produkt. Diese Regelwerke kumulieren sich mit der RED-Richtlinie, sie ersetzen sie nicht.
In Frankreich überwacht die Behörde ANFR den Markt für Funkgeräte: Bußgeld bis zu 1.500 Euro für eine natürliche Person, 7.500 Euro für eine juristische Person, zuzüglich möglicher strafrechtlicher Sanktionen. Der Cyber Resilience Act sieht ein eigenes Regime vor, bis zu 15 Millionen Euro oder 2,5 % des weltweiten Umsatzes.
Lesen Sie auch Elektronik aus China importieren: LVD, EMC, RoHS, WEEE
Der Cyber Resilience Act: was sich 2026 und 2027 ändert
Der Cyber Resilience Act, die Verordnung (EU) 2024/2847 über Produkte mit digitalen Elementen, ist am 10. Dezember 2024 in Kraft getreten. Für das Sourcing von Smart-Home-Produkten zählen zwei Meilensteine: bereits ab dem 11. September 2026 die Pflicht, aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle an die ENISA oder das nationale CSIRT zu melden; ab dem 11. Dezember 2027 die vollständige Anwendung der grundlegenden Anforderungen, der Konformitätsbewertung, der CE-Kennzeichnung und der technischen Dokumentation des CRA.
Die Delegierte Verordnung 2022/30, die heute die Cybersicherheit der RED-Richtlinie trägt, wird am 11. Dezember 2027 aufgehoben und vom CRA übernommen. Ein bereits vor diesem Datum in Verkehr gebrachtes Produkt bleibt dem RED-Regime unterstellt, solange es nach dem 11. Dezember 2027 keine wesentliche Änderung erfährt; die Meldepflicht gilt hingegen bereits ab dem 11. September 2026, unabhängig vom Datum des Inverkehrbringens.
- 10. Dezember 2024: Inkrafttreten des Cyber Resilience Act
- 1. August 2025: Cybersicherheitsanforderungen der RED-Richtlinie und Vermutungswirkung von EN 18031 voll anwendbar
- 11. September 2026: Meldepflicht für Schwachstellen und schwerwiegende Vorfälle
- 11. Dezember 2027: vollständige Anwendung des CRA, Aufhebung des RED-Cybersicherheitsregimes
Die Fabrik wählen und die Tests vor dem Export organisieren
Eine Fabrik, die bereits vernetzte Produkte für europäische Marken herstellt, hat ihre Referenzen normalerweise von einem akkreditierten Labor testen lassen und verfügt über wiederverwendbare oder anpassbare EN-18031-Berichte. Eine Fabrik, die diese Anforderungen erst bei Ihrer Bestellung entdeckt, stellt ein höheres Risiko für Verzögerungen und Nichtkonformität dar.
Die Firmware-Update-Politik verdient besondere Aufmerksamkeit: Der Schutz des Netzes setzt voraus, dass das Gerät nach seinem Inverkehrbringen Sicherheitspatches erhalten kann. Lassen Sie sich schriftlich die Dauer bestätigen, für die sich die Fabrik zur Bereitstellung dieser Updates verpflichtet.
- EN-18031-Prüfbericht zu den auf das Produkt anwendbaren Bereichen (Netz, Daten, Betrug)
- Schriftliche Firmware-Update-Politik und Support-Dauer
- Funktechnisches Datenblatt: verwendete Frequenzen, Sendeleistung, Protokoll
- Entwurf der EU-Konformitätserklärung vor Beginn der Serienproduktion
- Korrekt angebrachte CE-Kennzeichnung auf Produkt und Verpackung
Lesen Sie auch Golden Sample: Das Referenzmuster, das Streitigkeiten entscheidet · Eine chinesische Fabrik prüfen: Lizenz, Kapital und Besichtigung
Was Sorva für Sie tut
Sorva ist ein Vermittlungs- und Handelsunternehmen zwischen Europa und China, mit einem chinesischsprachigen Team in Guangzhou und einem Büro in Paris. Unsere regulatorische Konformitätsstudie prüft die RED-Einstufung des Produkts, die anwendbare EN-18031-Vermutung und die kumulierten Regelwerke, EMV, Niederspannung, RoHS, bevor eine Produktionsverpflichtung eingegangen wird. Ein technisches Produktdossier fasst anschließend die von den Behörden erwarteten Unterlagen zusammen: Prüfberichte, Konformitätserklärung, funktechnisches Datenblatt.
In den meisten Fällen zahlen Sie keine Honorare auf die Ware selbst: Sie eröffnen ein Dossier, wir verhandeln den Kauf für Sie bei der Fabrik und erheben eine Provision auf ihren Ab-Werk-Wert. Die Konformitätsstudie und das technische Dossier bleiben gesonderte Leistungen, die bereits bei der Lieferantenauswahl nützlich sind.
Merken Sie sich, dass ein Smart-Home-Produkt seit dem 1. August 2025 zusätzlich zur klassischen RED-Richtlinie drei Cybersicherheitsanforderungen erfüllen muss, die sich mit der Norm EN 18031 in den meisten Fällen durch Selbsterklärung nachweisen lassen. Erster Schritt: Verlangen Sie von der Fabrik ihre EN-18031-Prüfberichte und ihre Firmware-Update-Politik, bevor Sie die Bestellung bestätigen.
Sprechen wir über Ihr Projekt
Häufige Fragen
01Was ist die RED-Richtlinie?
02Welche Smart-Home-Produkte sind seit 2025 von den Cybersicherheitsanforderungen betroffen?
03Seit wann sind die Cybersicherheitsanforderungen der RED-Richtlinie verbindlich?
04Braucht man für den Import eines Smart-Home-Produkts eine benannte Stelle?
05Was ist der Unterschied zwischen der RED-Richtlinie und dem Cyber Resilience Act?
06Betrifft die elektromagnetische Verträglichkeit auch Smart-Home-Produkte?
07Welche Dokumente muss die chinesische Fabrik zum Nachweis der RED-Konformität vorlegen?
Die passende Leistung
- ProvisionVolumenprovisionSie eröffnen ein Dossier, wir finden und verhandeln das Werk. Wir werden nur auf die Ware bezahlt, die Sie bestellen.150 €DossiereröffnungsgebührenLeistung ansehen
- StudienbüroStudie zur regulatorischen KonformitätWas Ihr Produkt im Bestimmungsland einhalten muss, schriftlich und mit Quellenangabe, vor der ersten Bestellung.390 €pro Produkt und pro BestimmungslandLeistung ansehen
- IngenieurbüroTechnisches ProduktdossierWas gefertigt, geprüft, etikettiert und unterschrieben werden muss.1.290 €pro ProduktLeistung ansehen