
Importare oggetti per la casa connessa dalla Cina: RED e cybersicurezza 2025
Dal 1° agosto 2025, ogni oggetto per la casa connessa venduto nell'Unione Europea deve rispondere a tre requisiti di cybersicurezza aggiunti alla direttiva RED, oltre alle regole già in vigore su sicurezza elettrica, onde radio e compatibilità elettromagnetica. Questo articolo illustra questo quadro, la norma che permette di attestarne la conformità, il calendario del Cyber Resilience Act che subentrerà, e i punti da verificare con la fabbrica prima di lanciare un ordine.
Cos'è un oggetto per la casa connessa secondo la normativa europea?
Un oggetto per la casa connessa è, ai sensi del diritto europeo, un'apparecchiatura radioelettrica non appena emette o riceve onde per comunicare con un altro dispositivo o una rete. Una presa pilotabile, una telecamera di sorveglianza, un sensore di movimento o di fumo, un termostato, una lampadina o un robot aspirapolvere connessi in Wi-Fi, Bluetooth, Zigbee o Thread rientrano tutti in questa definizione, qualunque sia la loro funzione domestica.
Questa qualificazione fa scattare un quadro preciso: il prodotto deve rispettare la direttiva RED prima della sua immissione sul mercato europeo, e dal 1° agosto 2025, si applica agli oggetti connessi di consumo uno strato supplementare di requisiti di cybersicurezza.
- Prese e multiprese pilotabili a distanza
- Telecamere di sorveglianza e videocitofoni connessi
- Sensori di movimento, apertura, fumo o qualità dell'aria
- Robot domestici: aspirapolvere, tosaerba, assistenti da cucina connessi
- Illuminazione connessa, termostati e teste termostatiche
- Baby monitor e tracker del sonno
- Serrature e citofoni connessi
La direttiva RED disciplina questi prodotti dal 2016
La direttiva RED, Radio Equipment Directive 2014/53/UE, disciplina l'immissione sul mercato di ogni apparecchiatura radioelettrica nell'Unione Europea. Si applica dal 13 giugno 2016 e ha sostituito la direttiva R&TTE 1999/5/CE. Il suo obiettivo originario copre tre aspetti: la sicurezza e la salute degli utenti, l'uso efficiente dello spettro radioelettrico, e la compatibilità elettromagnetica dell'apparecchio.
Ancor prima della cybersicurezza, un oggetto connesso deve già soddisfare questi requisiti di base per portare la marcatura CE. Il fabbricante, o l'importatore che agisce come tale quando nessun fabbricante stabilito nell'Unione assume questo ruolo, deve produrre una dichiarazione UE di conformità e un dossier tecnico disponibile per le autorità.
- Marcatura CE apposta sul prodotto e, quando le dimensioni lo permettono, sulla confezione
- Dichiarazione UE di conformità redatta dal fabbricante o dal suo mandatario
- Dossier tecnico conservato e disponibile su richiesta delle autorità
- Istruzioni per l'uso e recapiti del fabbricante o dell'importatore
Da leggere anche Marcatura CE all'import: cosa copre e come verificarla
I requisiti di cybersicurezza obbligatori dal 1° agosto 2025
Il regolamento delegato (UE) 2022/30 aggiunge tre requisiti essenziali all'articolo 3, paragrafo 3, lettere d, e e f della direttiva RED. Sono entrati in applicazione il 1° agosto 2025 per gli oggetti connessi di consumo, i wearable, i giocattoli connessi e i baby monitor.
Questi tre requisiti si aggiungono, senza sostituirlo, al quadro esistente della RED. Un prodotto che non li rispetta non può portare la marcatura CE, anche se soddisfa altrimenti i requisiti radio ed elettrici classici.
- Punto d: l'apparecchiatura non deve nuocere alla rete né perturbarne il funzionamento
- Punto e: l'apparecchiatura deve proteggere i dati personali e la vita privata dell'utente
- Punto f: l'apparecchiatura che gestisce transazioni monetarie deve prevedere garanzie contro la frode
Da leggere anche Regolamento GPSR 2023/988: obblighi dell'importatore
La norma EN 18031, la via più diretta verso la conformità
La serie di norme armonizzate EN 18031, pubblicata sulla Gazzetta Ufficiale dell'Unione Europea il 30 gennaio 2025, declina i tre requisiti sopra in criteri tecnici verificabili: EN 18031-1 per la rete, EN 18031-2 per i dati e la vita privata, EN 18031-3 per le garanzie antifrode. Dal 1° agosto 2025, rispettarla fa presumere la conformità al regolamento delegato 2022/30.
Nella maggior parte dei casi, il rispetto di EN 18031 permette un'autodichiarazione: il fabbricante effettua da solo la valutazione, costituisce il dossier tecnico e firma la dichiarazione UE di conformità, senza organismo notificato. Un organismo notificato diventa necessario se il prodotto si discosta da una clausola restrittiva della norma, per esempio se permette di non impostare una password: la presunzione automatica cade allora, e diventa necessario un esame UE del tipo.
- EN 18031-1: gestione degli accessi, password, aggiornamenti del firmware, protezione contro il denial of service
- EN 18031-2: cifratura dei dati personali, gestione degli account utente, riservatezza per impostazione predefinita
- EN 18031-3: solo per le apparecchiature che gestiscono pagamenti o transazioni monetarie
Da leggere anche Documentazione tecnica prodotto: cosa deve detenere l'importatore · Capitolato di prodotto: il tech pack che la fabbrica segue
CEM, sicurezza elettrica: i testi che si applicano parallelamente
Per un oggetto connesso con una funzione radio, Wi-Fi o Bluetooth per esempio, la compatibilità elettromagnetica è coperta dalla stessa RED. Per un apparecchio elettrico senza funzione radio, è la direttiva CEM 2014/30/UE ad applicarsi separatamente per le emissioni e l'immunità.
Un oggetto connesso alimentato dalla rete elettrica resta inoltre soggetto alla direttiva bassa tensione 2014/35/UE per i rischi elettrici, nonché alle direttive RoHS e RAEE sulle sostanze pericolose e la fine vita, come ogni prodotto elettronico. Questi testi si cumulano con la RED, non la sostituiscono.
In Francia, l'ANFR sorveglia il mercato delle apparecchiature radioelettriche: sanzione massima di 1.500 euro per una persona fisica, 7.500 euro per una persona giuridica, oltre a possibili sanzioni penali. Il Cyber Resilience Act prevede un regime distinto, fino a 15 milioni di euro o il 2,5% del fatturato mondiale.
Da leggere anche Importare elettronica dalla Cina: LVD, EMC, RoHS, RAEE
Il Cyber Resilience Act: cosa cambia nel 2026 e nel 2027
Il Cyber Resilience Act, regolamento (UE) 2024/2847 sui prodotti con elementi digitali, è entrato in vigore il 10 dicembre 2024. Due tappe contano per il sourcing della casa connessa: dall'11 settembre 2026, obbligo di segnalare le vulnerabilità attivamente sfruttate e gli incidenti gravi all'ENISA o al CSIRT nazionale; dall'11 dicembre 2027, applicazione completa dei requisiti essenziali, della valutazione di conformità, della marcatura CE e della documentazione tecnica del CRA.
Il regolamento delegato 2022/30, che oggi porta la cybersicurezza della RED, sarà abrogato l'11 dicembre 2027 e assorbito dal CRA. Un prodotto già immesso sul mercato prima di quella data resta sotto il regime RED finché non subisce una modifica sostanziale dopo l'11 dicembre 2027; l'obbligo di segnalazione si applica, invece, già dall'11 settembre 2026, qualunque sia la data di immissione sul mercato.
- 10 dicembre 2024: entrata in vigore del Cyber Resilience Act
- 1° agosto 2025: requisiti di cybersicurezza RED e presunzione EN 18031 pienamente applicabili
- 11 settembre 2026: obbligo di segnalazione delle vulnerabilità e degli incidenti gravi
- 11 dicembre 2027: applicazione completa del CRA, abrogazione del regime RED cybersicurezza
Scegliere la fabbrica e organizzare i test prima dell'export
Una fabbrica che produce già oggetti connessi per marchi europei ha normalmente fatto testare le sue referenze da un laboratorio accreditato e dispone di rapporti EN 18031 riutilizzabili o adattabili. Una fabbrica che scopre questi requisiti al momento del vostro ordine rappresenta un rischio di ritardo e di non conformità più elevato.
La politica di aggiornamento del firmware merita un'attenzione particolare: proteggere la rete presuppone che l'apparecchio possa ricevere correttivi di sicurezza dopo la sua immissione sul mercato. Fate precisare per iscritto per quanto tempo la fabbrica si impegna a fornire questi aggiornamenti.
- Rapporto di test EN 18031 sugli aspetti applicabili al prodotto (rete, dati, frode)
- Politica scritta di aggiornamento del firmware e durata del supporto
- Scheda tecnica radio: frequenze utilizzate, potenza di emissione, protocollo
- Bozza di dichiarazione UE di conformità prima dell'avvio della produzione in serie
- Marcatura CE correttamente apposta sul prodotto e sulla confezione
Da leggere anche Golden sample: il campione di riferimento che risolve le controversie · Verificare una fabbrica cinese: licenza, capitale e visita
Cosa fa Sorva per voi
Sorva è una casa di intermediazione e trading tra l'Europa e la Cina, con un team sinofono a Guangzhou e un ufficio a Parigi. Il nostro studio di conformità normativa verifica la classificazione RED del prodotto, la presunzione EN 18031 applicabile e i testi che si cumulano, CEM, bassa tensione, RoHS, prima di ogni impegno di produzione. Un dossier tecnico prodotto raccoglie poi i documenti attesi dalle autorità: rapporti di test, dichiarazione di conformità, scheda radio.
Nella maggior parte dei casi, non pagate onorari sulla merce stessa: aprite una pratica, noi negoziamo l'acquisto per voi presso la fabbrica e prendiamo una commissione sul suo valore franco fabbrica. Lo studio di conformità e il dossier tecnico restano prestazioni a parte, utili già dalla selezione del fornitore.
Ricordate che dal 1° agosto 2025, un oggetto per la casa connessa deve rispettare, oltre alla direttiva RED classica, tre requisiti di cybersicurezza che la norma EN 18031 permette di dimostrare tramite autodichiarazione nella maggior parte dei casi. Prima cosa da fare: chiedete alla fabbrica i suoi rapporti di test EN 18031 e la sua politica di aggiornamento del firmware prima di validare l'ordine.
Parliamo del tuo progetto
Domande frequenti
01Cos'è la direttiva RED?
02Quali oggetti per la casa connessa sono interessati dai requisiti di cybersicurezza dal 2025?
03Da quando sono obbligatori i requisiti di cybersicurezza della direttiva RED?
04Serve un organismo notificato per importare un oggetto per la casa connessa?
05Qual è la differenza tra la direttiva RED e il Cyber Resilience Act?
06La compatibilità elettromagnetica riguarda anche gli oggetti per la casa connessa?
07Quali documenti deve fornire la fabbrica cinese per provare la conformità RED?
Il servizio più adatto
- CommissioneCommissione sul volumeApre un dossier, noi troviamo e negoziamo la fabbrica. Siamo pagati solo sulla merce che ordina.150 €spese di apertura del dossierVedi il servizio
- Ufficio studiStudio di conformità normativaCiò che il vostro prodotto deve rispettare nel paese di destinazione, scritto e documentato, prima del primo ordine.390 €per prodotto e per paese di destinazioneVedi il servizio
- Ufficio studiDossier tecnico prodottoCosa deve essere fabbricato, cosa deve essere testato, cosa deve essere etichettato, cosa deve essere firmato.1290 €per prodottoVedi il servizio