Työntekijät pikeepaidoissa mittaamassa ja kokoamassa puulevyjä puusepänverstaassa.
Toimialat ja tapaukset

Älykotituotteiden tuonti Kiinasta: RED ja kyberturvallisuus 2025

1.8.2025 alkaen jokaisen EU:ssa myytävän älykotituotteen on täytettävä kolme kyberturvallisuusvaatimusta, jotka on lisätty RED-direktiiviin jo voimassa olevien sähköturvallisuutta, radioaaltoja ja sähkömagneettista yhteensopivuutta koskevien sääntöjen lisäksi. Tässä artikkelissa käydään läpi tämä kehys, standardi jolla vaatimustenmukaisuus voidaan todistaa, Cyber Resilience Actin aikataulu joka ottaa vastuun jatkossa, sekä tehtaalta tarkistettavat kohdat ennen tilauksen tekemistä.

Päivitetty 26. syyskuuta 2026

Mikä on älykotituote Euroopan sääntelyn kannalta?

Älykotituote on Euroopan oikeuden mukaan radiolaite heti kun se lähettää tai vastaanottaa aaltoja viestiäkseen toisen laitteen tai verkon kanssa. Ohjattava pistorasia, valvontakamera, liike- tai savuanturi, termostaatti, Wi-Fi-, Bluetooth-, Zigbee- tai Thread-yhteydellä varustettu lamppu tai robottiimuri kuuluvat kaikki tämän määritelmän piiriin, käyttötarkoituksesta riippumatta.

Tämä luokitus laukaisee tarkan kehyksen: tuotteen on täytettävä RED-direktiivi ennen sen saattamista Euroopan markkinoille, ja 1.8.2025 alkaen kuluttajille tarkoitettuihin yhdistettyihin laitteisiin sovelletaan lisäksi kyberturvallisuusvaatimuksia.

  • Etäohjattavat pistorasiat ja jatkojohdot
  • Valvontakamerat ja yhdistetyt ovikellot
  • Liike-, avaus-, savu- tai ilmanlaatuanturit
  • Kotirobotit: robotti-imurit, ruohonleikkurit, yhdistetyt keittiöavustajat
  • Yhdistetty valaistus, termostaatit ja termostaattiset venttiilit
  • Vauvamonitorit ja unenseurantalaitteet
  • Yhdistetyt lukot ja ovipuhelimet

RED-direktiivi on säännellyt näitä tuotteita vuodesta 2016

RED-direktiivi, Radio Equipment Directive 2014/53/EU, säätelee kaikkien radiolaitteiden saattamista Euroopan unionin markkinoille. Se on voimassa 13.6.2016 alkaen ja se korvasi aiemman R&TTE-direktiivin 1999/5/EY. Sen alkuperäinen tavoite kattaa kolme osa-aluetta: käyttäjien turvallisuus ja terveys, radiotaajuuksien tehokas käyttö sekä laitteen sähkömagneettinen yhteensopivuus.

Jo ennen kyberturvallisuutta yhdistetyn laitteen on täytettävä nämä perusvaatimukset saadakseen CE-merkinnän. Valmistajan, tai maahantuojan joka toimii tällaisena kun mikään unioniin sijoittautunut valmistaja ei ota tätä roolia, on laadittava EU-vaatimustenmukaisuusvakuutus ja pidettävä tekninen tiedosto viranomaisten saatavilla.

  • CE-merkintä kiinnitettynä tuotteeseen ja, koon salliessa, pakkaukseen
  • Valmistajan tai tämän valtuutetun edustajan laatima EU-vaatimustenmukaisuusvakuutus
  • Viranomaisten pyynnöstä saatavilla pidettävä tekninen tiedosto
  • Käyttöohje sekä valmistajan tai maahantuojan yhteystiedot

Lue myös CE-merkintä tuonnissa: mitä se kattaa ja miten se tarkistetaan

1.8.2025 alkaen pakolliset kyberturvallisuusvaatimukset

Delegoitu asetus (EU) 2022/30 lisää kolme olennaista vaatimusta RED-direktiivin 3 artiklan 3 kohdan d, e ja f alakohtiin. Ne tulivat sovellettaviksi 1.8.2025 kuluttajille tarkoitetuille yhdistetyille laitteille, puettaville laitteille, yhdistetyille leluille ja vauvamonitoreille.

Nämä kolme vaatimusta lisääntyvät RED-direktiivin olemassa olevaan kehykseen korvaamatta sitä. Tuote, joka ei täytä niitä, ei voi saada CE-merkintää, vaikka se muutoin täyttäisi tavanomaiset radio- ja sähkövaatimukset.

  • Kohta d: laite ei saa vahingoittaa verkkoa eikä häiritä sen toimintaa
  • Kohta e: laitteen on suojattava käyttäjän henkilötietoja ja yksityisyyttä
  • Kohta f: rahaliikennettä käsittelevän laitteen on varauduttava petostentorjuntaan

Lue myös GPSR-asetus 2023/988: maahantuojan velvoitteet

EN 18031 -standardi, suorin tie vaatimustenmukaisuuteen

30.1.2025 Euroopan unionin virallisessa lehdessä julkaistu harmonisoitujen standardien EN 18031 -sarja purkaa yllä olevat kolme vaatimusta todennettaviksi teknisiksi kriteereiksi: EN 18031-1 verkolle, EN 18031-2 tiedoille ja yksityisyydelle, EN 18031-3 petostentorjunnalle. 1.8.2025 alkaen näiden noudattaminen luo olettaman vaatimustenmukaisuudesta delegoidun asetuksen 2022/30 kanssa.

Useimmissa tapauksissa EN 18031:n noudattaminen mahdollistaa itsevakuutuksen: valmistaja tekee itse arvioinnin, kokoaa teknisen tiedoston ja allekirjoittaa EU-vaatimustenmukaisuusvakuutuksen ilman ilmoitettua laitosta. Ilmoitetun laitoksen käyttäminen muuttuu pakolliseksi, jos tuote poikkeaa standardin rajoittavasta ehdosta, esimerkiksi jos se sallii salasanan puuttumisen kokonaan: tällöin automaattinen olettama raukeaa ja vaaditaan EU-tyyppitarkastus.

  • EN 18031-1: pääsynhallinta, salasanat, laiteohjelmiston päivitykset, palvelunestohyökkäyksiltä suojautuminen
  • EN 18031-2: henkilötietojen salaus, käyttäjätilien hallinta, oletusarvoinen yksityisyys
  • EN 18031-3: vain maksuja tai rahaliikennettä käsitteleville laitteille

Lue myös Tuotteen tekninen dokumentaatio: mitä maahantuojan on hallussaan pidettävä · Tuotemäärittely: tech pack, jota tehdas noudattaa

EMC, sähköturvallisuus: rinnakkain sovellettavat säädökset

Radiotoiminnolla, esimerkiksi Wi-Fillä tai Bluetoothilla, varustetulle yhdistetylle laitteelle sähkömagneettinen yhteensopivuus kuuluu itse RED-direktiivin piiriin. Ilman radiotoimintoa olevalle sähkölaitteelle sovelletaan erikseen EMC-direktiiviä 2014/30/EU päästöjen ja häiriönsietokyvyn osalta.

Sähköverkkoon kytketty yhdistetty laite kuuluu lisäksi pienjännitedirektiivin 2014/35/EU piiriin sähköriskien osalta, samoin kuin RoHS- ja WEEE-direktiivien piiriin vaarallisten aineiden ja elinkaaren lopun osalta, kuten mikä tahansa elektroninen tuote. Nämä säädökset kertyvät RED-direktiivin lisäksi, eivät korvaa sitä.

Ranskassa ANFR valvoo radiolaitteiden markkinoita: sakko on rajoitettu 1 500 euroon luonnolliselle henkilölle, 7 500 euroon oikeushenkilölle, ja lisäksi mahdolliset rikosoikeudelliset seuraamukset. Cyber Resilience Act säätää erillisen järjestelmän, jopa 15 miljoonaa euroa tai 2,5 % maailmanlaajuisesta liikevaihdosta.

Lue myös Elektroniikan tuonti Kiinasta: LVD, EMC, RoHS, WEEE

Cyber Resilience Act: mikä muuttuu 2026 ja 2027

Cyber Resilience Act, asetus (EU) 2024/2847 digitaalisia elementtejä sisältävistä tuotteista, tuli voimaan 10.12.2024. Kaksi virstanpylvästä ovat tärkeitä älykodin hankinnalle: jo 11.9.2026 alkaen velvollisuus ilmoittaa aktiivisesti hyväksikäytetyistä haavoittuvuuksista ja vakavista poikkeamista ENISAlle tai kansalliselle CSIRT:lle; 11.12.2027 alkaen CRA:n olennaisten vaatimusten, vaatimustenmukaisuuden arvioinnin, CE-merkinnän ja teknisen dokumentaation täysimääräinen soveltaminen.

Delegoitu asetus 2022/30, joka nykyään kantaa RED-direktiivin kyberturvallisuutta, kumotaan 11.12.2027 ja sulautuu CRA:han. Tuote, joka on jo saatettu markkinoille ennen tätä päivämäärää, pysyy RED-järjestelmän alaisena niin kauan kuin se ei käy läpi olennaista muutosta 11.12.2027 jälkeen; ilmoitusvelvollisuus sen sijaan koskee jo 11.9.2026 alkaen, riippumatta markkinoille saattamisen päivämäärästä.

  • 10.12.2024: Cyber Resilience Actin voimaantulo
  • 1.8.2025: RED-direktiivin kyberturvallisuusvaatimukset ja EN 18031 -olettama täysin sovellettavissa
  • 11.9.2026: haavoittuvuuksien ja vakavien poikkeamien ilmoitusvelvollisuus
  • 11.12.2027: CRA:n täysi soveltaminen, RED-kyberturvallisuusjärjestelmän kumoaminen

Tehtaan valinta ja testien järjestäminen ennen vientiä

Tehdas, joka jo valmistaa yhdistettyjä laitteita eurooppalaisille tuotemerkeille, on normaalisti testauttanut tuotteensa akkreditoidulla laboratoriolla ja sillä on uudelleenkäytettäviä tai muokattavia EN 18031 -raportteja. Tehdas, joka kohtaa nämä vaatimukset vasta tilauksesi yhteydessä, edustaa suurempaa viivästys- ja vaatimustenvastaisuusriskiä.

Laiteohjelmiston päivityskäytäntö ansaitsee erityistä huomiota: verkon suojaaminen edellyttää, että laite voi vastaanottaa turvallisuuskorjauksia markkinoille saattamisen jälkeen. Pyydä tehtaalta kirjallisesti, kuinka pitkään se sitoutuu tarjoamaan näitä päivityksiä.

  • EN 18031 -testiraportti tuotteeseen sovellettavista osioista (verkko, tiedot, petokset)
  • Kirjallinen laiteohjelmiston päivityskäytäntö ja tukiaika
  • Radion tekninen tiedote: käytetyt taajuudet, lähetysteho, protokolla
  • Luonnos EU-vaatimustenmukaisuusvakuutuksesta ennen sarjatuotannon aloittamista
  • CE-merkintä oikein kiinnitettynä tuotteeseen ja pakkaukseen

Lue myös Golden sample: vertailunäyte, joka ratkaisee riidat · Kiinalaisen tehtaan tarkistus: toimilupa, pääoma ja käynti

Mitä Sorva tekee puolestasi

Sorva on Euroopan ja Kiinan välillä toimiva välitys- ja kauppahuone, jolla on kiinankielinen tiimi Guangzhoussa ja toimisto Pariisissa. Sääntelyn vaatimustenmukaisuustutkimuksemme tarkistaa tuotteen RED-luokituksen, sovellettavan EN 18031 -olettaman ja kertyvät säädökset, EMC, pienjännite, RoHS, ennen mitään tuotantositoumusta. Tekninen tuotetiedosto kokoaa sen jälkeen viranomaisten odottamat asiakirjat: testiraportit, vaatimustenmukaisuusvakuutuksen, radion tekniset tiedot.

Useimmissa tapauksissa et maksa palkkioita itse tavarasta: avaat toimeksiannon, me neuvottelemme oston puolestasi tehtaalta ja otamme palkkion sen tehdashinnasta. Vaatimustenmukaisuustutkimus ja tekninen tiedosto pysyvät erillisinä palveluina, hyödyllisiä jo toimittajan valinnasta lähtien.

Tärkeimmät asiat

Muista, että 1.8.2025 alkaen älykotituotteen on täytettävä tavanomaisen RED-direktiivin lisäksi kolme kyberturvallisuusvaatimusta, jotka EN 18031 -standardi mahdollistaa todistaa itsevakuutuksella useimmissa tapauksissa. Ensimmäinen askel: pyydä tehtaalta sen EN 18031 -testiraportit ja laiteohjelmiston päivityskäytäntö ennen tilauksen vahvistamista.

Jutellaan siitä

Puhutaan projektistasi

Usein kysytyt kysymykset

01Mikä on RED-direktiivi?
RED-direktiivi, Radio Equipment Directive 2014/53/EU, säätelee kaikkien radiolaitteiden saattamista Euroopan markkinoille. Se kattaa käyttäjien turvallisuuden ja terveyden, radiotaajuuksien tehokkaan käytön sekä sähkömagneettisen yhteensopivuuden. Se on voimassa 13.6.2016 alkaen ja korvaa vanhan R&TTE-direktiivin.
02Mitä älykotituotteita koskevat vuodesta 2025 alkaen voimassa olevat kyberturvallisuusvaatimukset?
Kaikki kuluttajille tarkoitetut yhdistetyt laitteet kuuluvat periaatteessa näiden vaatimusten piiriin heti kun ne viestivät radiolla: kamerat, anturit, ohjattavat pistorasiat, kotirobotit, vauvamonitorit ja puettavat laitteet. Delegoitu asetus 2022/30 mainitsee nämä ryhmät nimenomaisesti.
03Mistä lähtien RED-direktiivin kyberturvallisuusvaatimukset ovat olleet pakollisia?
1.8.2025 alkaen. Se on myös päivämäärä, josta lähtien 30.1.2025 virallisessa lehdessä julkaistu harmonisoitu standardi EN 18031 luo olettaman näiden vaatimusten täyttymisestä, kun valmistaja soveltaa sitä oikein.
04Tarvitaanko älykotituotteen tuontiin ilmoitettu laitos?
Ei välttämättä. Kun tuote täyttää EN 18031 -standardin kokonaan, valmistaja voi tehdä itsevakuutuksen ilman ilmoitettua laitosta. Ilmoitetun laitoksen käyttö tulee pakolliseksi, jos tuote poikkeaa standardin rajoittavasta ehdosta, esimerkiksi jos se sallii salasanan puuttumisen.
05Mitä eroa on RED-direktiivillä ja Cyber Resilience Actilla?
RED säätelee radiolaitteita, kyberturvallisuus mukaan lukien elokuusta 2025 delegoidun asetuksen 2022/30 kautta. Cyber Resilience Act, voimassa 10.12.2024 alkaen, laajentaa tämän kehyksen kaikkiin digitaalisia elementtejä sisältäviin tuotteisiin ja tulee täysimääräisesti sovellettavaksi 11.12.2027, jolloin se sulauttaa itseensä RED:n kyberturvallisuusosan.
06Koskeeko sähkömagneettinen yhteensopivuus myös älykotituotteita?
Kyllä, mutta sovellettava säädös riippuu radiotoiminnon olemassaolosta. Radiolaitteelle RED itse kattaa sähkömagneettisen yhteensopivuuden. Ilman radiotoimintoa olevalle sähkölaitteelle sovelletaan erikseen EMC-direktiiviä 2014/30/EU, pienjännitedirektiivin lisäksi sähköriskien osalta.
07Mitä asiakirjoja kiinalaisen tehtaan on toimitettava RED-vaatimustenmukaisuuden todistamiseksi?
Täydellinen dossier sisältää EN 18031 -testiraportin, radion teknisen tiedotteen, luonnoksen EU-vaatimustenmukaisuusvakuutuksesta ja kirjallisen laiteohjelmiston päivityskäytännön. Nämä asiakirjat pyydetään ennen tuotantoa, ei vastaanoton jälkeen.