Arbeidere i pikétrøyer som måler og monterer treplater i et snekkerverksted.
Bransjer og tilfeller

Importere smarthjem-produkter fra Kina : RED og cybersikkerhet 2025

Siden 1. august 2025 må enhver smarthjem-enhet solgt i EU oppfylle tre cybersikkerhetskrav lagt til RED-direktivet, i tillegg til reglene som allerede gjelder for elsikkerhet, radiobølger og elektromagnetisk kompatibilitet. Denne artikkelen går gjennom dette rammeverket, standarden som gjør det mulig å dokumentere samsvar, tidsplanen for Cyber Resilience Act som skal overta, og punktene som må sjekkes hos fabrikken før en bestilling igangsettes.

Oppdatert 26. september 2026

Hva er en smarthjem-enhet i henhold til europeisk regelverk?

En smarthjem-enhet er, i europeisk retts forstand, radioutstyr så snart det sender eller mottar bølger for å kommunisere med en annen enhet eller et nettverk. En fjernstyrbar stikkontakt, et overvåkningskamera, en bevegelses- eller røyksensor, en termostat, en pære eller en robotstøvsuger tilkoblet via Wi-Fi, Bluetooth, Zigbee eller Thread faller alle under denne definisjonen, uansett husholdningsfunksjon.

Denne klassifiseringen utløser et presist rammeverk : produktet må oppfylle RED-direktivet før det bringes på det europeiske markedet, og siden 1. august 2025 gjelder et ekstra lag med cybersikkerhetskrav for tilkoblede forbrukerenheter.

  • Fjernstyrbare stikkontakter og grenuttak
  • Overvåkningskameraer og tilkoblede dørklokker
  • Bevegelses-, åpnings-, røyk- eller luftkvalitetssensorer
  • Hjemmeroboter : støvsugere, gressklippere, tilkoblede kjøkkenassistenter
  • Tilkoblet belysning, termostater og termostatiske hoder
  • Babymonitorer og søvnsporere
  • Tilkoblede låser og porttelefoner

RED-direktivet har regulert disse produktene siden 2016

RED-direktivet, Radio Equipment Directive 2014/53/EU, regulerer markedsføring av alt radioutstyr i EU. Det har vært i kraft siden 13. juni 2016 og erstattet R&TTE-direktivet 1999/5/EF. Det opprinnelige formålet dekker tre områder : brukernes sikkerhet og helse, effektiv bruk av radiospekteret, og enhetens elektromagnetiske kompatibilitet.

Allerede før cybersikkerheten må en tilkoblet enhet oppfylle disse grunnkravene for å bære CE-merket. Produsenten, eller importøren som opptrer som sådan når ingen produsent etablert i EU påtar seg denne rollen, må utarbeide en EU-samsvarserklæring og en teknisk dokumentasjon tilgjengelig for myndighetene.

  • CE-merke påført produktet og, når størrelsen tillater det, på emballasjen
  • EU-samsvarserklæring utarbeidet av produsenten eller dennes fullmektig
  • Teknisk dokumentasjon oppbevart og tilgjengelig på forespørsel fra myndighetene
  • Bruksanvisning og kontaktopplysninger til produsenten eller importøren

Les også CE-merking ved import: hva den dekker og hvordan du kontrollerer den

Cybersikkerhetskravene som er obligatoriske siden 1. august 2025

Den delegerte forordningen (EU) 2022/30 legger til tre grunnleggende krav i artikkel 3 nr. 3 bokstav d, e og f i RED-direktivet. De trådte i kraft 1. august 2025 for tilkoblede forbrukerenheter, bærbar teknologi, tilkoblede leker og babymonitorer.

Disse tre kravene kommer i tillegg til, uten å erstatte, det eksisterende RED-rammeverket. Et produkt som ikke oppfyller dem, kan ikke bære CE-merket, selv om det for øvrig oppfyller de klassiske radio- og elkravene.

  • Bokstav d : utstyret skal ikke skade nettverket eller forstyrre dets drift
  • Bokstav e : utstyret skal beskytte personopplysninger og brukerens personvern
  • Bokstav f : utstyr som behandler pengetransaksjoner, skal ha sikkerhetsmekanismer mot svindel

Les også GPSR-forordningen 2023/988: importørens forpliktelser

Standarden EN 18031, den mest direkte veien til samsvar

Standardserien EN 18031, publisert i EUs offisielle tidende 30. januar 2025, omsetter de tre kravene ovenfor til verifiserbare tekniske kriterier : EN 18031-1 for nettverk, EN 18031-2 for data og personvern, EN 18031-3 for sikkerhetsmekanismer mot svindel. Siden 1. august 2025 gir samsvar med denne en formodning om samsvar med delegert forordning 2022/30.

I de fleste tilfeller gjør oppfyllelse av EN 18031 det mulig med egenerklæring : produsenten utfører selv vurderingen, etablerer den tekniske dokumentasjonen og signerer EU-samsvarserklæringen, uten teknisk kontrollorgan. Et teknisk kontrollorgan blir nødvendig dersom produktet avviker fra en begrensende klausul i standarden, for eksempel dersom det tillater å ikke sette et passord : formodningen faller da bort automatisk, og en EU-typeprøving blir påkrevd.

  • EN 18031-1 : tilgangsstyring, passord, oppdatering av fastvare, beskyttelse mot tjenestenekt
  • EN 18031-2 : kryptering av personopplysninger, brukerkontostyring, personvern som standard
  • EN 18031-3 : kun for utstyr som behandler betalinger eller pengetransaksjoner

Les også Teknisk produktdokumentasjon: hva importøren må ha · Kravspesifikasjon for produkt: tech packen fabrikken følger

EMC, elsikkerhet : regelverkene som gjelder parallelt

For en tilkoblet enhet med en radiofunksjon, for eksempel Wi-Fi eller Bluetooth, dekkes den elektromagnetiske kompatibiliteten av selve RED-direktivet. For et elektrisk apparat uten radiofunksjon er det EMC-direktivet 2014/30/EU som gjelder separat for utslipp og immunitet.

En tilkoblet enhet koblet til strømnettet er for øvrig underlagt lavspenningsdirektivet 2014/35/EU for elektriske risikoer, samt RoHS- og WEEE-direktivene om farlige stoffer og produktets levetid, som ethvert elektronisk produkt. Disse regelverkene kommer i tillegg til RED, de erstatter det ikke.

I Frankrike overvåker ANFR markedet for radioutstyr : bot på inntil 1 500 euro for en fysisk person, 7 500 euro for en juridisk person, i tillegg til mulige strafferettslige sanksjoner. Cyber Resilience Act fastsetter et eget regime, på inntil 15 millioner euro eller 2,5 % av den globale omsetningen.

Les også Importere elektronikk fra Kina: LVD, EMC, RoHS, WEEE

Cyber Resilience Act : hva som endres i 2026 og 2027

Cyber Resilience Act, forordning (EU) 2024/2847 om produkter med digitale elementer, trådte i kraft 10. desember 2024. To milepæler er viktige for sourcing av smarthjem-produkter : fra 11. september 2026, plikt til å melde aktivt utnyttede sårbarheter og alvorlige hendelser til ENISA eller den nasjonale CSIRT-en ; fra 11. desember 2027, full anvendelse av de grunnleggende kravene, samsvarsvurderingen, CE-merkingen og den tekniske dokumentasjonen i CRA.

Den delegerte forordningen 2022/30, som i dag utgjør cybersikkerhetsdelen av RED, oppheves 11. desember 2027 og absorberes av CRA. Et produkt som allerede er brakt på markedet før denne datoen, forblir under RED-regimet så lenge det ikke gjennomgår vesentlige endringer etter 11. desember 2027 ; meldeplikten gjelder derimot allerede fra 11. september 2026, uansett når produktet ble brakt på markedet.

  • 10. desember 2024 : Cyber Resilience Act trer i kraft
  • 1. august 2025 : RED-cybersikkerhetskrav og formodning gjennom EN 18031 fullt ut gjeldende
  • 11. september 2026 : meldeplikt for sårbarheter og alvorlige hendelser
  • 11. desember 2027 : full anvendelse av CRA, opphevelse av RED-cybersikkerhetsregimet

Velge fabrikk og organisere tester før eksport

En fabrikk som allerede produserer tilkoblede enheter for europeiske merker, har normalt fått sine artikler testet av et akkreditert laboratorium og har EN 18031-rapporter som kan gjenbrukes eller tilpasses. En fabrikk som først oppdager disse kravene når din bestilling kommer inn, representerer en høyere risiko for forsinkelse og manglende samsvar.

Oppdateringspolicyen for fastvaren fortjener spesiell oppmerksomhet : å beskytte nettverket forutsetter at enheten kan motta sikkerhetsoppdateringer etter at den er brakt på markedet. Få fabrikken til å presisere skriftlig hvor lenge den forplikter seg til å levere disse oppdateringene.

  • Testrapport EN 18031 for de gjeldende delene for produktet (nettverk, data, svindel)
  • Skriftlig oppdateringspolicy for fastvaren og støtteperiodens varighet
  • Radioteknisk datablad : frekvenser som brukes, sendeeffekt, protokoll
  • Utkast til EU-samsvarserklæring før serieproduksjonen starter
  • CE-merke korrekt påført produktet og emballasjen

Les også Golden sample: referanseprøven som avgjør tvister · Kontrollere en kinesisk fabrikk: lisens, kapital og befaring

Det Sorva gjør for deg

Sorva er et megler- og handelshus mellom Europa og Kina, med et kinesisktalende team i Guangzhou og et kontor i Paris. Vår regulatoriske samsvarsstudie kontrollerer produktets RED-klassifisering, den gjeldende EN 18031-formodningen og regelverkene som kommer i tillegg, EMC, lavspenning, RoHS, før noen produksjonsforpliktelse inngås. Et teknisk produktdokument samler deretter dokumentene myndighetene forventer : testrapporter, samsvarserklæring, radioteknisk datablad.

I de fleste tilfeller betaler du ikke honorar på selve varen : du åpner en sak, vi forhandler kjøpet for deg hos fabrikken, og vi tar en provisjon av verdien fra fabrikk. Samsvarsstudien og det tekniske dokumentet forblir egne tjenester, nyttige allerede fra valget av leverandør.

Hovedpunkter

Husk at en smarthjem-enhet siden 1. august 2025, i tillegg til det klassiske RED-direktivet, må oppfylle tre cybersikkerhetskrav som standarden EN 18031 gjør det mulig å dokumentere gjennom egenerklæring i de fleste tilfeller. Første steg : be fabrikken om sine EN 18031-testrapporter og sin oppdateringspolicy for fastvaren før bestillingen godkjennes.

La oss snakke om det

La oss snakke om prosjektet ditt

Ofte stilte spørsmål

01Hva er RED-direktivet?
RED-direktivet, Radio Equipment Directive 2014/53/EU, regulerer markedsføring i EU av alt radioutstyr. Det dekker brukernes sikkerhet og helse, effektiv bruk av radiospekteret og elektromagnetisk kompatibilitet. Det har vært i kraft siden 13. juni 2016 og erstatter det tidligere R&TTE-direktivet.
02Hvilke smarthjem-enheter omfattes av cybersikkerhetskravene siden 2025?
Alle tilkoblede forbrukerenheter omfattes i prinsippet av disse kravene så snart de kommuniserer via radio : kameraer, sensorer, fjernstyrbare stikkontakter, hjemmeroboter, babymonitorer og bærbar teknologi. Delegert forordning 2022/30 nevner disse kategoriene uttrykkelig.
03Fra når er cybersikkerhetskravene i RED-direktivet obligatoriske?
Siden 1. august 2025. Det er også fra denne datoen at den harmoniserte standarden EN 18031, publisert i den offisielle tidende 30. januar 2025, gir en formodning om samsvar med disse kravene når den er korrekt anvendt av produsenten.
04Trengs det et teknisk kontrollorgan for å importere en smarthjem-enhet?
Ikke nødvendigvis. Når produktet fullt ut oppfyller standarden EN 18031, kan produsenten utføre en egenerklæring om samsvar uten teknisk kontrollorgan. Et teknisk kontrollorgan blir obligatorisk dersom produktet avviker fra en begrensende klausul i standarden, for eksempel dersom det tillater fravær av passord.
05Hva er forskjellen mellom RED-direktivet og Cyber Resilience Act?
RED regulerer radioenheter, cybersikkerhet inkludert siden august 2025 via delegert forordning 2022/30. Cyber Resilience Act, i kraft siden 10. desember 2024, utvider dette rammeverket til alle produkter med digitale elementer og blir fullt anvendelig 11. desember 2027, og absorberer da cybersikkerhetsdelen av RED.
06Gjelder elektromagnetisk kompatibilitet også smarthjem-enheter?
Ja, men gjeldende regelverk avhenger av om det finnes en radiofunksjon eller ikke. For en radioenhet dekker RED selv den elektromagnetiske kompatibiliteten. For et elektrisk apparat uten radiofunksjon er det EMC-direktivet 2014/30/EU som gjelder separat, i tillegg til lavspenningsdirektivet for elektriske risikoer.
07Hvilke dokumenter må den kinesiske fabrikken levere for å dokumentere RED-samsvar?
En fullstendig mappe omfatter testrapporten EN 18031, det radiotekniske databladet, et utkast til EU-samsvarserklæring, og en skriftlig oppdateringspolicy for fastvaren. Disse dokumentene bør kreves før produksjonen, ikke etter mottak.