
Importar objetos de casa conectada de China: RED y ciberseguridad 2025
Desde el 1 de agosto de 2025, todo objeto de casa conectada vendido en la Unión Europea debe cumplir tres exigencias de ciberseguridad añadidas a la directiva RED, además de las reglas ya vigentes sobre seguridad eléctrica, ondas de radio y compatibilidad electromagnética. Este artículo detalla este marco, la norma que permite acreditar la conformidad, el calendario de la Cyber Resilience Act que tomará el relevo, y los puntos a verificar con la fábrica antes de lanzar un pedido.
¿Qué es un objeto de casa conectada según la normativa europea?
Un objeto de casa conectada es, en el sentido del derecho europeo, un equipo radioeléctrico en cuanto emite o recibe ondas para comunicarse con otro aparato o una red. Un enchufe controlable, una cámara de vigilancia, un sensor de movimiento o de humo, un termostato, una bombilla o un robot aspirador conectados por Wi-Fi, Bluetooth, Zigbee o Thread entran todos en esta definición, sea cual sea su función doméstica.
Esta calificación desencadena un marco preciso: el producto debe cumplir la directiva RED antes de su puesta en el mercado europeo, y desde el 1 de agosto de 2025, una capa adicional de exigencias de ciberseguridad se aplica a los objetos conectados de consumo.
- Enchufes y regletas controlables a distancia
- Cámaras de vigilancia y timbres conectados
- Sensores de movimiento, apertura, humo o calidad del aire
- Robots domésticos: aspiradores, cortacéspedes, asistentes de cocina conectados
- Iluminación conectada, termostatos y cabezales termostáticos
- Monitores de bebé y pulseras de seguimiento del sueño
- Cerraduras e interfonos conectados
La directiva RED regula estos productos desde 2016
La directiva RED, Radio Equipment Directive 2014/53/UE, regula la puesta en el mercado de todo equipo radioeléctrico en la Unión Europea. Se aplica desde el 13 de junio de 2016 y sustituyó a la directiva R&TTE 1999/5/CE. Su objetivo original cubre tres ámbitos: la seguridad y la salud de los usuarios, el uso eficaz del espectro radioeléctrico, y la compatibilidad electromagnética del aparato.
Incluso antes de la ciberseguridad, un objeto conectado ya debe cumplir estas exigencias básicas para portar el marcado CE. El fabricante, o el importador que actúa como tal cuando ningún fabricante establecido en la Unión asume ese papel, debe elaborar una declaración UE de conformidad y un expediente técnico disponible para las autoridades.
- Marcado CE colocado en el producto y, cuando el tamaño lo permite, en el envase
- Declaración UE de conformidad redactada por el fabricante o su mandatario
- Expediente técnico conservado y disponible a petición de las autoridades
- Manual de instrucciones y datos de contacto del fabricante o del importador
Lea también Marcado CE en la importación: qué cubre y cómo verificarlo
Las exigencias de ciberseguridad obligatorias desde el 1 de agosto de 2025
El reglamento delegado (UE) 2022/30 añade tres exigencias esenciales al artículo 3, apartado 3, letras d, e y f de la directiva RED. Entraron en aplicación el 1 de agosto de 2025 para los objetos conectados de consumo, los wearables, los juguetes conectados y los monitores de bebé.
Estas tres exigencias se suman, sin sustituirlo, al marco existente de la RED. Un producto que no las cumpla no puede portar el marcado CE, aunque satisfaga por lo demás las exigencias radioeléctricas y eléctricas clásicas.
- Punto d: el equipo no debe perjudicar a la red ni alterar su funcionamiento
- Punto e: el equipo debe proteger los datos personales y la privacidad del usuario
- Punto f: el equipo que procesa transacciones monetarias debe prever salvaguardas contra el fraude
Lea también Reglamento GPSR 2023/988: obligaciones del importador
La norma EN 18031, la vía más directa hacia la conformidad
La serie de normas armonizadas EN 18031, publicada en el Diario Oficial de la Unión Europea el 30 de enero de 2025, desglosa las tres exigencias anteriores en criterios técnicos verificables: EN 18031-1 para la red, EN 18031-2 para los datos y la privacidad, EN 18031-3 para las salvaguardas antifraude. Desde el 1 de agosto de 2025, cumplirla otorga la presunción de conformidad con el reglamento delegado 2022/30.
En la mayoría de los casos, el cumplimiento de la EN 18031 permite una autodeclaración: el fabricante realiza él mismo la evaluación, constituye el expediente técnico y firma la declaración UE de conformidad, sin organismo notificado. Un organismo notificado se vuelve necesario si el producto se aparta de una cláusula restrictiva de la norma, por ejemplo si permite no definir una contraseña: la presunción automática cae entonces, y se exige un examen de tipo UE.
- EN 18031-1: gestión de accesos, contraseñas, actualizaciones del firmware, protección contra la denegación de servicio
- EN 18031-2: cifrado de los datos personales, gestión de cuentas de usuario, privacidad por defecto
- EN 18031-3: solo para los equipos que procesan pagos o transacciones monetarias
Lea también Documentación técnica del producto: lo que el importador debe conservar · Pliego de condiciones del producto: el tech pack que la fábrica sigue
CEM, seguridad eléctrica: los textos que se aplican en paralelo
Para un objeto conectado con función de radio, Wi-Fi o Bluetooth por ejemplo, la compatibilidad electromagnética la cubre la propia RED. Para un aparato eléctrico sin función de radio, es la directiva CEM 2014/30/UE la que se aplica por separado para las emisiones y la inmunidad.
Un objeto conectado alimentado por la red eléctrica sigue estando, además, sujeto a la directiva de baja tensión 2014/35/UE por los riesgos eléctricos, así como a las directivas RoHS y RAEE sobre sustancias peligrosas y fin de vida, como cualquier producto electrónico. Estos textos se acumulan con la RED, no la sustituyen.
En Francia, la ANFR vigila el mercado de los equipos radioeléctricos: multa limitada a 1.500 euros para una persona física, 7.500 euros para una persona jurídica, más posibles sanciones penales. La Cyber Resilience Act prevé un régimen distinto, de hasta 15 millones de euros o el 2,5 % de la facturación mundial.
Lea también Importar electrónica de China: baja tensión, CEM, RoHS, RAEE
La Cyber Resilience Act: qué cambia en 2026 y 2027
La Cyber Resilience Act, reglamento (UE) 2024/2847 sobre productos con elementos digitales, entró en vigor el 10 de diciembre de 2024. Dos hitos cuentan para el sourcing de la casa conectada: desde el 11 de septiembre de 2026, obligación de notificar las vulnerabilidades explotadas activamente y los incidentes graves a ENISA o al CSIRT nacional; a partir del 11 de diciembre de 2027, aplicación completa de las exigencias esenciales, de la evaluación de conformidad, del marcado CE y de la documentación técnica del CRA.
El reglamento delegado 2022/30, que hoy sustenta la ciberseguridad de la RED, será derogado el 11 de diciembre de 2027 y absorbido por el CRA. Un producto ya puesto en el mercado antes de esa fecha permanece bajo el régimen RED mientras no sufra una modificación sustancial después del 11 de diciembre de 2027; la obligación de notificación se aplica, en cambio, desde el 11 de septiembre de 2026, sea cual sea la fecha de puesta en el mercado.
- 10 de diciembre de 2024: entrada en vigor de la Cyber Resilience Act
- 1 de agosto de 2025: exigencias de ciberseguridad RED y presunción EN 18031 plenamente aplicables
- 11 de septiembre de 2026: obligación de notificación de vulnerabilidades e incidentes graves
- 11 de diciembre de 2027: aplicación completa del CRA, derogación del régimen RED de ciberseguridad
Elegir la fábrica y organizar las pruebas antes de la exportación
Una fábrica que ya produce objetos conectados para marcas europeas normalmente ha hecho probar sus referencias por un laboratorio acreditado y dispone de informes EN 18031 reutilizables o adaptables. Una fábrica que descubre estas exigencias en el momento de su pedido representa un riesgo mayor de retraso y de no conformidad.
La política de actualización del firmware merece una atención especial: proteger la red supone que el aparato pueda recibir parches de seguridad después de su puesta en el mercado. Haga precisar por escrito el periodo durante el cual la fábrica se compromete a proporcionar esas actualizaciones.
- Informe de prueba EN 18031 en los apartados aplicables al producto (red, datos, fraude)
- Política escrita de actualización del firmware y duración del soporte
- Ficha técnica de radio: frecuencias utilizadas, potencia de emisión, protocolo
- Borrador de declaración UE de conformidad antes de lanzar la producción en serie
- Marcado CE correctamente colocado en el producto y en el envase
Lea también Golden sample: la muestra de referencia que resuelve las disputas · Verificar una fábrica china: licencia, capital y visita
Lo que Sorva hace por usted
Sorva es una casa de intermediación y comercio entre Europa y China, con un equipo sinófono en Guangzhou y una oficina en París. Nuestro estudio de conformidad normativa verifica la clasificación RED del producto, la presunción EN 18031 aplicable y los textos que se acumulan, CEM, baja tensión, RoHS, antes de cualquier compromiso de producción. Un expediente técnico del producto reúne después las piezas esperadas por las autoridades: informes de prueba, declaración de conformidad, ficha de radio.
En la mayoría de los casos, no paga honorarios sobre la mercancía en sí: abre un expediente, negociamos la compra por usted ante la fábrica y cobramos una comisión sobre su valor salida de fábrica. El estudio de conformidad y el expediente técnico son servicios aparte, útiles ya desde la selección del proveedor.
Recuerde que desde el 1 de agosto de 2025, un objeto de casa conectada debe cumplir, además de la directiva RED clásica, tres exigencias de ciberseguridad que la norma EN 18031 permite demostrar mediante autodeclaración en la mayoría de los casos. Primer paso: pida a la fábrica sus informes de prueba EN 18031 y su política de actualización del firmware antes de confirmar el pedido.
Hablemos de su proyecto
Preguntas frecuentes
01¿Qué es la directiva RED?
02¿Qué objetos de casa conectada están sujetos a las exigencias de ciberseguridad desde 2025?
03¿Desde cuándo son obligatorias las exigencias de ciberseguridad de la directiva RED?
04¿Hace falta un organismo notificado para importar un objeto de casa conectada?
05¿Cuál es la diferencia entre la directiva RED y la Cyber Resilience Act?
06¿Afecta la compatibilidad electromagnética también a los objetos de casa conectada?
07¿Qué documentos debe aportar la fábrica china para demostrar la conformidad RED?
La prestación que corresponde
- ComisiónComisión por volumenUsted abre un expediente, nosotros encontramos y negociamos la fábrica. Solo cobramos sobre la mercancía que usted pide.150 €gastos de apertura de expedienteVer el servicio
- Oficina de estudiosEstudio de conformidad reglamentariaLo que su producto debe cumplir en su país de destino, por escrito y con fuentes, antes del primer pedido.390 €por producto y por país de destinoVer el servicio
- Oficina de estudiosDossier técnico del productoLo que debe fabricarse, lo que debe ensayarse, lo que debe etiquetarse, lo que debe firmarse.1290 €por productoVer el servicio