Ouvriers en polo qui mesurent et assemblent des panneaux de bois dans un atelier de menuiserie.
Secteurs et cas

Importer des objets de maison connectée de Chine : RED et cybersécurité 2025

Depuis le 1er août 2025, tout objet de maison connectée vendu dans l'Union européenne doit répondre à trois exigences de cybersécurité ajoutées à la directive RED, en plus des règles déjà en vigueur sur la sécurité électrique, les ondes radio et la compatibilité électromagnétique. Cet article détaille ce cadre, la norme qui permet d'en attester la conformité, le calendrier du Cyber Resilience Act qui prendra le relais, et les points à vérifier auprès de l'usine avant de lancer une commande.

Mis à jour le 26 septembre 2026

Qu'est-ce qu'un objet de maison connectée pour la réglementation européenne ?

Un objet de maison connectée est, au sens du droit européen, un équipement radioélectrique dès qu'il émet ou reçoit des ondes pour communiquer avec un autre appareil ou un réseau. Une prise pilotable, une caméra de surveillance, un capteur de mouvement ou de fumée, un thermostat, une ampoule ou un robot aspirateur connectés en Wi-Fi, Bluetooth, Zigbee ou Thread relèvent tous de cette définition, quelle que soit leur fonction domestique.

Cette qualification déclenche un cadre précis : le produit doit respecter la directive RED avant sa mise sur le marché européen, et depuis le 1er août 2025, une couche supplémentaire d'exigences de cybersécurité s'applique aux objets connectés grand public.

  • Prises et multiprises pilotables à distance
  • Caméras de surveillance et sonnettes connectées
  • Capteurs de mouvement, d'ouverture, de fumée ou de qualité de l'air
  • Robots domestiques : aspirateurs, tondeuses, assistants de cuisine connectés
  • Éclairage connecté, thermostats et têtes thermostatiques
  • Moniteurs bébé et trackers de sommeil
  • Serrures et interphones connectés

La directive RED encadre ces produits depuis 2016

La directive RED, Radio Equipment Directive 2014/53/UE, encadre la mise sur le marché de tout équipement radioélectrique dans l'Union européenne. Elle s'applique depuis le 13 juin 2016 et a remplacé la directive R&TTE 1999/5/CE. Son objectif d'origine couvre trois volets : la sécurité et la santé des utilisateurs, l'usage efficace du spectre radioélectrique, et la compatibilité électromagnétique de l'appareil.

Avant même la cybersécurité, un objet connecté doit déjà satisfaire ces exigences de base pour porter le marquage CE. Le fabricant, ou l'importateur qui agit comme tel lorsqu'aucun fabricant établi dans l'Union n'assume ce rôle, doit produire une déclaration UE de conformité et un dossier technique disponible pour les autorités.

  • Marquage CE apposé sur le produit et, quand la taille le permet, sur l'emballage
  • Déclaration UE de conformité rédigée par le fabricant ou son mandataire
  • Dossier technique conservé et disponible sur demande des autorités
  • Notice d'utilisation et coordonnées du fabricant ou de l'importateur

À lire aussi Marquage CE à l'import : ce qu'il couvre et comment le vérifier

Les exigences de cybersécurité obligatoires depuis le 1er août 2025

Le règlement délégué (UE) 2022/30 ajoute trois exigences essentielles à l'article 3, paragraphe 3, points d, e et f de la directive RED. Elles sont entrées en application le 1er août 2025 pour les objets connectés grand public, les wearables, les jouets connectés et les moniteurs bébé.

Ces trois exigences s'ajoutent, sans le remplacer, au cadre existant de la RED. Un produit qui ne les respecte pas ne peut pas porter le marquage CE, même s'il satisfait par ailleurs aux exigences radio et électriques classiques.

  • Point d : l'équipement ne doit pas nuire au réseau ni perturber son fonctionnement
  • Point e : l'équipement doit protéger les données à caractère personnel et la vie privée de l'utilisateur
  • Point f : l'équipement qui traite des transactions monétaires doit prévoir des garde-fous contre la fraude

À lire aussi Règlement GPSR 2023/988 : obligations de l'importateur

La norme EN 18031, la voie la plus directe vers la conformité

La série de normes harmonisées EN 18031, publiée au Journal officiel de l'Union européenne le 30 janvier 2025, décline les trois exigences ci-dessus en critères techniques vérifiables : EN 18031-1 pour le réseau, EN 18031-2 pour les données et la vie privée, EN 18031-3 pour les garde-fous anti-fraude. Depuis le 1er août 2025, s'y conformer fait présumer la conformité au règlement délégué 2022/30.

Dans la majorité des cas, le respect d'EN 18031 permet une auto-déclaration : le fabricant réalise lui-même l'évaluation, constitue le dossier technique et signe la déclaration UE de conformité, sans organisme notifié. Un organisme notifié devient nécessaire si le produit s'écarte d'une clause restrictive de la norme, par exemple s'il permet de ne pas définir de mot de passe : la présomption automatique tombe alors, et un examen de type UE devient requis.

  • EN 18031-1 : gestion des accès, mots de passe, mises à jour du micrologiciel, protection contre le déni de service
  • EN 18031-2 : chiffrement des données personnelles, gestion des comptes utilisateurs, confidentialité par défaut
  • EN 18031-3 : uniquement pour les équipements qui traitent des paiements ou transactions monétaires

À lire aussi Documentation technique produit : ce que l'importateur doit détenir · Cahier des charges produit : le tech pack que l’usine suit

CEM, sécurité électrique : les textes qui s'appliquent en parallèle

Pour un objet connecté avec une fonction radio, Wi-Fi ou Bluetooth par exemple, la compatibilité électromagnétique est couverte par la RED elle-même. Pour un appareil électrique sans fonction radio, c'est la directive CEM 2014/30/UE qui s'applique séparément pour les émissions et l'immunité.

Un objet connecté alimenté sur secteur reste par ailleurs soumis à la directive basse tension 2014/35/UE pour les risques électriques, ainsi qu'aux directives RoHS et DEEE sur les substances dangereuses et la fin de vie, comme tout produit électronique. Ces textes se cumulent avec la RED, ils ne s'y substituent pas.

En France, l'ANFR surveille le marché des équipements radioélectriques : amende plafonnée à 1 500 euros pour une personne physique, 7 500 euros pour une personne morale, plus des sanctions pénales possibles. Le Cyber Resilience Act prévoit un régime distinct, jusqu'à 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.

À lire aussi Importer de l'électronique de Chine : LVD, CEM, RoHS, DEEE

Le Cyber Resilience Act : ce qui change en 2026 et 2027

Le Cyber Resilience Act, règlement (UE) 2024/2847 sur les produits à éléments numériques, est entré en vigueur le 10 décembre 2024. Deux jalons comptent pour le sourcing de la maison connectée : dès le 11 septembre 2026, obligation de signaler les vulnérabilités activement exploitées et les incidents graves à l'ENISA ou au CSIRT national ; à partir du 11 décembre 2027, application complète des exigences essentielles, de l'évaluation de conformité, du marquage CE et de la documentation technique du CRA.

Le règlement délégué 2022/30, qui porte aujourd'hui la cybersécurité de la RED, sera abrogé le 11 décembre 2027 et absorbé par le CRA. Un produit déjà placé sur le marché avant cette date reste sous le régime RED tant qu'il ne subit pas de modification substantielle après le 11 décembre 2027 ; l'obligation de signalement s'applique, elle, dès le 11 septembre 2026, quelle que soit la date de mise sur le marché.

  • 10 décembre 2024 : entrée en vigueur du Cyber Resilience Act
  • 1er août 2025 : exigences de cybersécurité RED et présomption EN 18031 pleinement applicables
  • 11 septembre 2026 : obligation de signalement des vulnérabilités et incidents graves
  • 11 décembre 2027 : application complète du CRA, abrogation du régime RED cybersécurité

Choisir l'usine et organiser les tests avant l'export

Une usine qui produit déjà des objets connectés pour des marques européennes a normalement fait tester ses références par un laboratoire accrédité et dispose de rapports EN 18031 réutilisables ou adaptables. Une usine qui découvre ces exigences au moment de votre commande représente un risque de délai et de non-conformité plus élevé.

La politique de mise à jour du micrologiciel mérite une attention particulière : protéger le réseau suppose que l'appareil puisse recevoir des correctifs de sécurité après sa mise sur le marché. Faites préciser par écrit la durée pendant laquelle l'usine s'engage à fournir ces mises à jour.

  • Rapport de test EN 18031 sur les volets applicables au produit (réseau, données, fraude)
  • Politique écrite de mise à jour du micrologiciel et durée de support
  • Fiche technique radio : fréquences utilisées, puissance d'émission, protocole
  • Projet de déclaration UE de conformité avant le lancement de la production en série
  • Marquage CE correctement apposé sur le produit et sur l'emballage

À lire aussi Golden sample : l'échantillon de référence qui tranche les litiges · Vérifier une usine chinoise : licence, capital et visite

Ce que Sorva fait pour vous

Sorva est une maison de courtage et de négoce entre l'Europe et la Chine, avec une équipe sinophone à Guangzhou et un bureau à Paris. Notre étude de conformité réglementaire vérifie la classification RED du produit, la présomption EN 18031 applicable et les textes qui se cumulent, CEM, basse tension, RoHS, avant tout engagement de production. Un dossier technique produit rassemble ensuite les pièces attendues par les autorités : rapports de test, déclaration de conformité, fiche radio.

Dans la plupart des cas, vous ne payez pas d'honoraires sur la marchandise elle-même : vous ouvrez un dossier, nous négocions l'achat pour vous auprès de l'usine et nous prenons une commission sur sa valeur départ usine. L'étude de conformité et le dossier technique restent des prestations à part, utiles dès la sélection du fournisseur.

Ce qu’il faut retenir

Retenez que depuis le 1er août 2025, un objet de maison connectée doit respecter, en plus de la directive RED classique, trois exigences de cybersécurité que la norme EN 18031 permet de démontrer par auto-déclaration dans la majorité des cas. Première chose à faire : demandez à l'usine ses rapports de test EN 18031 et sa politique de mise à jour du micrologiciel avant de valider la commande.

Parlons-en

Parlons de votre projet

Questions fréquentes

01Qu'est-ce que la directive RED ?
La directive RED, Radio Equipment Directive 2014/53/UE, encadre la mise sur le marché européen de tout équipement radioélectrique. Elle couvre la sécurité et la santé des utilisateurs, l'usage efficace du spectre radio et la compatibilité électromagnétique. Elle s'applique depuis le 13 juin 2016 et remplace l'ancienne directive R&TTE.
02Quels objets de maison connectée sont concernés par les exigences de cybersécurité depuis 2025 ?
Tous les objets connectés grand public relèvent en principe de ces exigences dès qu'ils communiquent par radio : caméras, capteurs, prises pilotables, robots domestiques, moniteurs bébé et wearables. Le règlement délégué 2022/30 cite ces catégories explicitement.
03Depuis quand les exigences de cybersécurité de la directive RED sont-elles obligatoires ?
Depuis le 1er août 2025. C'est également la date à partir de laquelle la norme harmonisée EN 18031, publiée au Journal officiel le 30 janvier 2025, fait présumer la conformité à ces exigences lorsqu'elle est correctement appliquée par le fabricant.
04Faut-il un organisme notifié pour importer un objet de maison connectée ?
Pas nécessairement. Lorsque le produit respecte intégralement la norme EN 18031, le fabricant peut réaliser une auto-déclaration de conformité sans organisme notifié. L'intervention d'un organisme notifié devient obligatoire si le produit s'écarte d'une clause restrictive de la norme, par exemple s'il autorise l'absence de mot de passe.
05Quelle est la différence entre la directive RED et le Cyber Resilience Act ?
La RED encadre les objets radio, cybersécurité incluse depuis août 2025 via le règlement délégué 2022/30. Le Cyber Resilience Act, en vigueur depuis le 10 décembre 2024, élargit ce cadre à tout produit à éléments numériques et deviendra pleinement applicable le 11 décembre 2027, absorbant alors le volet cybersécurité de la RED.
06La compatibilité électromagnétique concerne-t-elle aussi les objets de maison connectée ?
Oui, mais le texte applicable dépend de la présence ou non d'une fonction radio. Pour un appareil radio, la RED couvre elle-même la compatibilité électromagnétique. Pour un appareil électrique sans fonction radio, c'est la directive CEM 2014/30/UE qui s'applique séparément, en plus de la directive basse tension pour les risques électriques.
07Quels documents l'usine chinoise doit-elle fournir pour prouver la conformité RED ?
Un dossier complet comprend le rapport de test EN 18031, la fiche technique radio, un projet de déclaration UE de conformité, et une politique écrite de mise à jour du micrologiciel. Ces pièces se demandent avant la production, pas après réception.