Operarios con polo que miden y ensamblan paneles de madera en un taller de carpintería.
Sectores y casos

Importar objetos de casa conectada de China: RED y ciberseguridad 2025

Desde el 1 de agosto de 2025, todo objeto de casa conectada vendido en la Unión Europea debe cumplir tres exigencias de ciberseguridad añadidas a la directiva RED, además de las reglas ya vigentes sobre seguridad eléctrica, ondas de radio y compatibilidad electromagnética. Este artículo detalla este marco, la norma que permite acreditar la conformidad, el calendario de la Cyber Resilience Act que tomará el relevo, y los puntos a verificar con la fábrica antes de lanzar un pedido.

Actualizado el 26 de septiembre de 2026

¿Qué es un objeto de casa conectada según la normativa europea?

Un objeto de casa conectada es, en el sentido del derecho europeo, un equipo radioeléctrico en cuanto emite o recibe ondas para comunicarse con otro aparato o una red. Un enchufe controlable, una cámara de vigilancia, un sensor de movimiento o de humo, un termostato, una bombilla o un robot aspirador conectados por Wi-Fi, Bluetooth, Zigbee o Thread entran todos en esta definición, sea cual sea su función doméstica.

Esta calificación desencadena un marco preciso: el producto debe cumplir la directiva RED antes de su puesta en el mercado europeo, y desde el 1 de agosto de 2025, una capa adicional de exigencias de ciberseguridad se aplica a los objetos conectados de consumo.

  • Enchufes y regletas controlables a distancia
  • Cámaras de vigilancia y timbres conectados
  • Sensores de movimiento, apertura, humo o calidad del aire
  • Robots domésticos: aspiradores, cortacéspedes, asistentes de cocina conectados
  • Iluminación conectada, termostatos y cabezales termostáticos
  • Monitores de bebé y pulseras de seguimiento del sueño
  • Cerraduras e interfonos conectados

La directiva RED regula estos productos desde 2016

La directiva RED, Radio Equipment Directive 2014/53/UE, regula la puesta en el mercado de todo equipo radioeléctrico en la Unión Europea. Se aplica desde el 13 de junio de 2016 y sustituyó a la directiva R&TTE 1999/5/CE. Su objetivo original cubre tres ámbitos: la seguridad y la salud de los usuarios, el uso eficaz del espectro radioeléctrico, y la compatibilidad electromagnética del aparato.

Incluso antes de la ciberseguridad, un objeto conectado ya debe cumplir estas exigencias básicas para portar el marcado CE. El fabricante, o el importador que actúa como tal cuando ningún fabricante establecido en la Unión asume ese papel, debe elaborar una declaración UE de conformidad y un expediente técnico disponible para las autoridades.

  • Marcado CE colocado en el producto y, cuando el tamaño lo permite, en el envase
  • Declaración UE de conformidad redactada por el fabricante o su mandatario
  • Expediente técnico conservado y disponible a petición de las autoridades
  • Manual de instrucciones y datos de contacto del fabricante o del importador

Lea también Marcado CE en la importación: qué cubre y cómo verificarlo

Las exigencias de ciberseguridad obligatorias desde el 1 de agosto de 2025

El reglamento delegado (UE) 2022/30 añade tres exigencias esenciales al artículo 3, apartado 3, letras d, e y f de la directiva RED. Entraron en aplicación el 1 de agosto de 2025 para los objetos conectados de consumo, los wearables, los juguetes conectados y los monitores de bebé.

Estas tres exigencias se suman, sin sustituirlo, al marco existente de la RED. Un producto que no las cumpla no puede portar el marcado CE, aunque satisfaga por lo demás las exigencias radioeléctricas y eléctricas clásicas.

  • Punto d: el equipo no debe perjudicar a la red ni alterar su funcionamiento
  • Punto e: el equipo debe proteger los datos personales y la privacidad del usuario
  • Punto f: el equipo que procesa transacciones monetarias debe prever salvaguardas contra el fraude

Lea también Reglamento GPSR 2023/988: obligaciones del importador

La norma EN 18031, la vía más directa hacia la conformidad

La serie de normas armonizadas EN 18031, publicada en el Diario Oficial de la Unión Europea el 30 de enero de 2025, desglosa las tres exigencias anteriores en criterios técnicos verificables: EN 18031-1 para la red, EN 18031-2 para los datos y la privacidad, EN 18031-3 para las salvaguardas antifraude. Desde el 1 de agosto de 2025, cumplirla otorga la presunción de conformidad con el reglamento delegado 2022/30.

En la mayoría de los casos, el cumplimiento de la EN 18031 permite una autodeclaración: el fabricante realiza él mismo la evaluación, constituye el expediente técnico y firma la declaración UE de conformidad, sin organismo notificado. Un organismo notificado se vuelve necesario si el producto se aparta de una cláusula restrictiva de la norma, por ejemplo si permite no definir una contraseña: la presunción automática cae entonces, y se exige un examen de tipo UE.

  • EN 18031-1: gestión de accesos, contraseñas, actualizaciones del firmware, protección contra la denegación de servicio
  • EN 18031-2: cifrado de los datos personales, gestión de cuentas de usuario, privacidad por defecto
  • EN 18031-3: solo para los equipos que procesan pagos o transacciones monetarias

Lea también Documentación técnica del producto: lo que el importador debe conservar · Pliego de condiciones del producto: el tech pack que la fábrica sigue

CEM, seguridad eléctrica: los textos que se aplican en paralelo

Para un objeto conectado con función de radio, Wi-Fi o Bluetooth por ejemplo, la compatibilidad electromagnética la cubre la propia RED. Para un aparato eléctrico sin función de radio, es la directiva CEM 2014/30/UE la que se aplica por separado para las emisiones y la inmunidad.

Un objeto conectado alimentado por la red eléctrica sigue estando, además, sujeto a la directiva de baja tensión 2014/35/UE por los riesgos eléctricos, así como a las directivas RoHS y RAEE sobre sustancias peligrosas y fin de vida, como cualquier producto electrónico. Estos textos se acumulan con la RED, no la sustituyen.

En Francia, la ANFR vigila el mercado de los equipos radioeléctricos: multa limitada a 1.500 euros para una persona física, 7.500 euros para una persona jurídica, más posibles sanciones penales. La Cyber Resilience Act prevé un régimen distinto, de hasta 15 millones de euros o el 2,5 % de la facturación mundial.

Lea también Importar electrónica de China: baja tensión, CEM, RoHS, RAEE

La Cyber Resilience Act: qué cambia en 2026 y 2027

La Cyber Resilience Act, reglamento (UE) 2024/2847 sobre productos con elementos digitales, entró en vigor el 10 de diciembre de 2024. Dos hitos cuentan para el sourcing de la casa conectada: desde el 11 de septiembre de 2026, obligación de notificar las vulnerabilidades explotadas activamente y los incidentes graves a ENISA o al CSIRT nacional; a partir del 11 de diciembre de 2027, aplicación completa de las exigencias esenciales, de la evaluación de conformidad, del marcado CE y de la documentación técnica del CRA.

El reglamento delegado 2022/30, que hoy sustenta la ciberseguridad de la RED, será derogado el 11 de diciembre de 2027 y absorbido por el CRA. Un producto ya puesto en el mercado antes de esa fecha permanece bajo el régimen RED mientras no sufra una modificación sustancial después del 11 de diciembre de 2027; la obligación de notificación se aplica, en cambio, desde el 11 de septiembre de 2026, sea cual sea la fecha de puesta en el mercado.

  • 10 de diciembre de 2024: entrada en vigor de la Cyber Resilience Act
  • 1 de agosto de 2025: exigencias de ciberseguridad RED y presunción EN 18031 plenamente aplicables
  • 11 de septiembre de 2026: obligación de notificación de vulnerabilidades e incidentes graves
  • 11 de diciembre de 2027: aplicación completa del CRA, derogación del régimen RED de ciberseguridad

Elegir la fábrica y organizar las pruebas antes de la exportación

Una fábrica que ya produce objetos conectados para marcas europeas normalmente ha hecho probar sus referencias por un laboratorio acreditado y dispone de informes EN 18031 reutilizables o adaptables. Una fábrica que descubre estas exigencias en el momento de su pedido representa un riesgo mayor de retraso y de no conformidad.

La política de actualización del firmware merece una atención especial: proteger la red supone que el aparato pueda recibir parches de seguridad después de su puesta en el mercado. Haga precisar por escrito el periodo durante el cual la fábrica se compromete a proporcionar esas actualizaciones.

  • Informe de prueba EN 18031 en los apartados aplicables al producto (red, datos, fraude)
  • Política escrita de actualización del firmware y duración del soporte
  • Ficha técnica de radio: frecuencias utilizadas, potencia de emisión, protocolo
  • Borrador de declaración UE de conformidad antes de lanzar la producción en serie
  • Marcado CE correctamente colocado en el producto y en el envase

Lea también Golden sample: la muestra de referencia que resuelve las disputas · Verificar una fábrica china: licencia, capital y visita

Lo que Sorva hace por usted

Sorva es una casa de intermediación y comercio entre Europa y China, con un equipo sinófono en Guangzhou y una oficina en París. Nuestro estudio de conformidad normativa verifica la clasificación RED del producto, la presunción EN 18031 aplicable y los textos que se acumulan, CEM, baja tensión, RoHS, antes de cualquier compromiso de producción. Un expediente técnico del producto reúne después las piezas esperadas por las autoridades: informes de prueba, declaración de conformidad, ficha de radio.

En la mayoría de los casos, no paga honorarios sobre la mercancía en sí: abre un expediente, negociamos la compra por usted ante la fábrica y cobramos una comisión sobre su valor salida de fábrica. El estudio de conformidad y el expediente técnico son servicios aparte, útiles ya desde la selección del proveedor.

Lo que hay que recordar

Recuerde que desde el 1 de agosto de 2025, un objeto de casa conectada debe cumplir, además de la directiva RED clásica, tres exigencias de ciberseguridad que la norma EN 18031 permite demostrar mediante autodeclaración en la mayoría de los casos. Primer paso: pida a la fábrica sus informes de prueba EN 18031 y su política de actualización del firmware antes de confirmar el pedido.

Hablemos de ello

Hablemos de su proyecto

Preguntas frecuentes

01¿Qué es la directiva RED?
La directiva RED, Radio Equipment Directive 2014/53/UE, regula la puesta en el mercado europeo de todo equipo radioeléctrico. Cubre la seguridad y la salud de los usuarios, el uso eficaz del espectro radioeléctrico y la compatibilidad electromagnética. Se aplica desde el 13 de junio de 2016 y sustituye a la antigua directiva R&TTE.
02¿Qué objetos de casa conectada están sujetos a las exigencias de ciberseguridad desde 2025?
Todos los objetos conectados de consumo entran en principio en estas exigencias en cuanto se comunican por radio: cámaras, sensores, enchufes controlables, robots domésticos, monitores de bebé y wearables. El reglamento delegado 2022/30 cita explícitamente estas categorías.
03¿Desde cuándo son obligatorias las exigencias de ciberseguridad de la directiva RED?
Desde el 1 de agosto de 2025. Es también la fecha a partir de la cual la norma armonizada EN 18031, publicada en el Diario Oficial el 30 de enero de 2025, otorga la presunción de conformidad con estas exigencias cuando el fabricante la aplica correctamente.
04¿Hace falta un organismo notificado para importar un objeto de casa conectada?
No necesariamente. Cuando el producto cumple íntegramente la norma EN 18031, el fabricante puede realizar una autodeclaración de conformidad sin organismo notificado. La intervención de un organismo notificado se vuelve obligatoria si el producto se aparta de una cláusula restrictiva de la norma, por ejemplo si permite la ausencia de contraseña.
05¿Cuál es la diferencia entre la directiva RED y la Cyber Resilience Act?
La RED regula los objetos de radio, ciberseguridad incluida desde agosto de 2025 mediante el reglamento delegado 2022/30. La Cyber Resilience Act, en vigor desde el 10 de diciembre de 2024, amplía este marco a todo producto con elementos digitales y será plenamente aplicable el 11 de diciembre de 2027, absorbiendo entonces el apartado de ciberseguridad de la RED.
06¿Afecta la compatibilidad electromagnética también a los objetos de casa conectada?
Sí, pero el texto aplicable depende de si hay o no función de radio. Para un aparato de radio, la propia RED cubre la compatibilidad electromagnética. Para un aparato eléctrico sin función de radio, es la directiva CEM 2014/30/UE la que se aplica por separado, además de la directiva de baja tensión para los riesgos eléctricos.
07¿Qué documentos debe aportar la fábrica china para demostrar la conformidad RED?
Un expediente completo incluye el informe de prueba EN 18031, la ficha técnica de radio, un borrador de declaración UE de conformidad, y una política escrita de actualización del firmware. Estas piezas se piden antes de la producción, no después de la recepción.