Pracownicy w polówkach mierzący i łączący płyty drewniane w warsztacie stolarskim.
Branże i przypadki

Import produktów inteligentnego domu z Chin: RED i cyberbezpieczeństwo 2025

Od 1 sierpnia 2025 każdy produkt inteligentnego domu sprzedawany w Unii Europejskiej musi spełniać trzy wymagania cyberbezpieczeństwa dodane do dyrektywy RED, obok już obowiązujących zasad dotyczących bezpieczeństwa elektrycznego, fal radiowych i kompatybilności elektromagnetycznej. Ten artykuł omawia te ramy, normę pozwalającą poświadczyć zgodność, harmonogram Cyber Resilience Act, który je przejmie, oraz punkty do sprawdzenia u fabryki przed uruchomieniem zamówienia.

Zaktualizowano 26 września 2026

Czym jest produkt inteligentnego domu w rozumieniu regulacji europejskiej?

Produkt inteligentnego domu jest, w rozumieniu prawa europejskiego, urządzeniem radiowym, gdy tylko emituje lub odbiera fale w celu komunikacji z innym urządzeniem lub siecią. Gniazdko sterowane zdalnie, kamera monitorująca, czujnik ruchu lub dymu, termostat, żarówka lub robot sprzątający połączone przez Wi-Fi, Bluetooth, Zigbee lub Thread wchodzą wszystkie w tę definicję, niezależnie od ich funkcji domowej.

Ta kwalifikacja uruchamia precyzyjne ramy: produkt musi spełniać dyrektywę RED przed wprowadzeniem na rynek europejski, a od 1 sierpnia 2025 dodatkowa warstwa wymagań cyberbezpieczeństwa stosuje się do produktów połączonych przeznaczonych dla konsumentów.

  • Gniazdka i listwy zasilające sterowane zdalnie
  • Kamery monitorujące i połączone dzwonki
  • Czujniki ruchu, otwarcia, dymu lub jakości powietrza
  • Roboty domowe: odkurzacze, kosiarki, połączone asystenci kuchenni
  • Oświetlenie połączone, termostaty i głowice termostatyczne
  • Monitory niemowlęce i trackery snu
  • Zamki i domofony połączone

Dyrektywa RED reguluje te produkty od 2016 roku

Dyrektywa RED, Radio Equipment Directive 2014/53/UE, reguluje wprowadzanie na rynek Unii Europejskiej każdego urządzenia radiowego. Obowiązuje od 13 czerwca 2016 roku i zastąpiła dyrektywę R&TTE 1999/5/WE. Jej pierwotny cel obejmuje trzy filary: bezpieczeństwo i zdrowie użytkowników, efektywne wykorzystanie widma radiowego, oraz kompatybilność elektromagnetyczną urządzenia.

Jeszcze przed cyberbezpieczeństwem produkt połączony musi już spełniać te podstawowe wymagania, aby nosić oznakowanie CE. Producent, lub importer działający w tej roli, gdy żaden producent z siedzibą w Unii jej nie przyjmuje, musi sporządzić unijną deklarację zgodności oraz dokumentację techniczną dostępną dla organów.

  • Oznakowanie CE umieszczone na produkcie, a gdy pozwala na to rozmiar, także na opakowaniu
  • Unijna deklaracja zgodności sporządzona przez producenta lub jego pełnomocnika
  • Dokumentacja techniczna przechowywana i dostępna na żądanie organów
  • Instrukcja użytkowania i dane kontaktowe producenta lub importera

Przeczytaj także Oznakowanie CE w imporcie: co obejmuje i jak je zweryfikować

Obowiązkowe wymagania cyberbezpieczeństwa od 1 sierpnia 2025

Rozporządzenie delegowane (UE) 2022/30 dodaje trzy wymagania zasadnicze do artykułu 3 ustęp 3 punkty d, e i f dyrektywy RED. Weszły one w zastosowanie 1 sierpnia 2025 dla produktów połączonych przeznaczonych dla konsumentów, urządzeń ubieralnych, zabawek połączonych i monitorów niemowlęcych.

Te trzy wymagania dodają się, nie zastępując, do istniejących ram RED. Produkt, który ich nie spełnia, nie może nosić oznakowania CE, nawet jeśli spełnia poza tym klasyczne wymagania radiowe i elektryczne.

  • Punkt d: urządzenie nie może szkodzić sieci ani zakłócać jej funkcjonowania
  • Punkt e: urządzenie musi chronić dane osobowe i prywatność użytkownika
  • Punkt f: urządzenie przetwarzające transakcje pieniężne musi przewidzieć zabezpieczenia przed oszustwami

Przeczytaj także Rozporządzenie GPSR 2023/988: obowiązki importera

Norma EN 18031, najbardziej bezpośrednia droga do zgodności

Seria norm zharmonizowanych EN 18031, opublikowana w Dzienniku Urzędowym Unii Europejskiej 30 stycznia 2025, przekłada powyższe trzy wymagania na weryfikowalne kryteria techniczne: EN 18031-1 dla sieci, EN 18031-2 dla danych i prywatności, EN 18031-3 dla zabezpieczeń przed oszustwami. Od 1 sierpnia 2025 zastosowanie się do niej sprawia, że domniemywa się zgodność z rozporządzeniem delegowanym 2022/30.

W większości przypadków spełnienie EN 18031 pozwala na samodzielną deklarację: producent przeprowadza sam ocenę, tworzy dokumentację techniczną i podpisuje unijną deklarację zgodności, bez jednostki notyfikowanej. Jednostka notyfikowana staje się konieczna, jeśli produkt odbiega od klauzuli restrykcyjnej normy, na przykład jeśli pozwala nie ustawiać hasła: domniemanie automatyczne wtedy upada, a wymagane staje się badanie typu UE.

  • EN 18031-1: zarządzanie dostępem, hasła, aktualizacje oprogramowania układowego, ochrona przed odmową usługi
  • EN 18031-2: szyfrowanie danych osobowych, zarządzanie kontami użytkowników, prywatność domyślna
  • EN 18031-3: wyłącznie dla urządzeń przetwarzających płatności lub transakcje pieniężne

Przeczytaj także Dokumentacja techniczna produktu: co musi posiadać importer · Specyfikacja produktu: tech pack, który stosuje fabryka

EMC, bezpieczeństwo elektryczne: teksty stosowane równolegle

Dla produktu połączonego z funkcją radiową, na przykład Wi-Fi lub Bluetooth, kompatybilność elektromagnetyczną obejmuje sama dyrektywa RED. Dla urządzenia elektrycznego bez funkcji radiowej, stosuje się osobno dyrektywę EMC 2014/30/UE dla emisji i odporności.

Produkt połączony zasilany z sieci pozostaje ponadto objęty dyrektywą niskonapięciową 2014/35/UE w zakresie ryzyk elektrycznych, a także dyrektywami RoHS i WEEE dotyczącymi substancji niebezpiecznych i końca życia produktu, jak każdy produkt elektroniczny. Te teksty kumulują się z RED, nie zastępując jej.

We Francji ANFR nadzoruje rynek urządzeń radiowych: grzywna ograniczona do 1500 euro dla osoby fizycznej, 7500 euro dla osoby prawnej, plus możliwe sankcje karne. Cyber Resilience Act przewiduje odrębny reżim, do 15 milionów euro lub 2,5 procent światowego obrotu.

Przeczytaj także Import elektroniki z Chin: LVD, EMC, RoHS, WEEE

Cyber Resilience Act: co zmienia się w 2026 i 2027 roku

Cyber Resilience Act, rozporządzenie (UE) 2024/2847 w sprawie produktów z elementami cyfrowymi, wszedł w życie 10 grudnia 2024. Dwa terminy liczą się dla sourcingu inteligentnego domu: od 11 września 2026, obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów do ENISA lub krajowego CSIRT; od 11 grudnia 2027, pełne zastosowanie wymagań zasadniczych, oceny zgodności, oznakowania CE i dokumentacji technicznej CRA.

Rozporządzenie delegowane 2022/30, które dziś reguluje cyberbezpieczeństwo w ramach RED, zostanie uchylone 11 grudnia 2027 i wchłonięte przez CRA. Produkt już wprowadzony na rynek przed tą datą pozostaje pod reżimem RED, dopóki nie przejdzie istotnej modyfikacji po 11 grudnia 2027; obowiązek zgłaszania stosuje się natomiast już od 11 września 2026, niezależnie od daty wprowadzenia na rynek.

  • 10 grudnia 2024: wejście w życie Cyber Resilience Act
  • 1 sierpnia 2025: wymagania cyberbezpieczeństwa RED i domniemanie EN 18031 w pełni stosowane
  • 11 września 2026: obowiązek zgłaszania podatności i poważnych incydentów
  • 11 grudnia 2027: pełne zastosowanie CRA, uchylenie reżimu cyberbezpieczeństwa RED

Wybór fabryki i organizacja testów przed eksportem

Fabryka, która już produkuje przedmioty połączone dla europejskich marek, zwykle zleciła przetestowanie swoich pozycji akredytowanemu laboratorium i dysponuje raportami EN 18031 nadającymi się do ponownego wykorzystania lub adaptacji. Fabryka, która odkrywa te wymagania w momencie Twojego zamówienia, stanowi wyższe ryzyko opóźnienia i niezgodności.

Polityka aktualizacji oprogramowania układowego zasługuje na szczególną uwagę: ochrona sieci zakłada, że urządzenie może otrzymywać poprawki bezpieczeństwa po wprowadzeniu na rynek. Zadbaj o pisemne potwierdzenie okresu, przez jaki fabryka zobowiązuje się dostarczać te aktualizacje.

  • Raport testu EN 18031 dla mających zastosowanie obszarów produktu (sieć, dane, oszustwa)
  • Pisemna polityka aktualizacji oprogramowania układowego i czas wsparcia
  • Karta techniczna radiowa: wykorzystywane częstotliwości, moc emisji, protokół
  • Projekt unijnej deklaracji zgodności przed uruchomieniem produkcji seryjnej
  • Oznakowanie CE prawidłowo umieszczone na produkcie i na opakowaniu

Przeczytaj także Golden sample: próbka referencyjna rozstrzygająca spory · Weryfikacja chińskiej fabryki: licencja, kapitał i wizyta

Co Sorva robi dla Ciebie

Sorva to dom maklerski i handlowy działający między Europą a Chinami, z mówiącym po chińsku zespołem w Guangzhou i biurem w Paryżu. Nasze studium zgodności regulacyjnej sprawdza klasyfikację RED produktu, mające zastosowanie domniemanie EN 18031 oraz kumulujące się teksty, EMC, niskie napięcie, RoHS, przed jakimkolwiek zaangażowaniem produkcji. Dokumentacja techniczna produktu zestawia następnie dokumenty oczekiwane przez organy: raporty testów, deklarację zgodności, kartę radiową.

W większości przypadków nie płacisz honorarium za sam towar: otwierasz sprawę, my negocjujemy zakup w Twoim imieniu u fabryki i pobieramy prowizję od jego wartości loco fabryka. Studium zgodności i dokumentacja techniczna pozostają odrębnymi usługami, przydatnymi już od wyboru dostawcy.

Co warto zapamiętać

Zapamiętaj, że od 1 sierpnia 2025 produkt inteligentnego domu musi spełniać, obok klasycznej dyrektywy RED, trzy wymagania cyberbezpieczeństwa, które norma EN 18031 pozwala wykazać przez samodzielną deklarację w większości przypadków. Pierwsza rzecz do zrobienia: poproś fabrykę o jej raporty testów EN 18031 oraz politykę aktualizacji oprogramowania układowego przed zatwierdzeniem zamówienia.

Porozmawiajmy o tym

Porozmawiajmy o Twoim projekcie

Często zadawane pytania

01Czym jest dyrektywa RED?
Dyrektywa RED, Radio Equipment Directive 2014/53/UE, reguluje wprowadzanie na rynek europejski każdego urządzenia radiowego. Obejmuje bezpieczeństwo i zdrowie użytkowników, efektywne wykorzystanie widma radiowego oraz kompatybilność elektromagnetyczną. Obowiązuje od 13 czerwca 2016 roku i zastępuje dawną dyrektywę R&TTE.
02Jakie produkty inteligentnego domu obejmują wymagania cyberbezpieczeństwa od 2025 roku?
Wszystkie produkty połączone przeznaczone dla konsumentów podlegają zasadniczo tym wymaganiom, gdy tylko komunikują się drogą radiową: kamery, czujniki, gniazdka sterowane, roboty domowe, monitory niemowlęce i urządzenia ubieralne. Rozporządzenie delegowane 2022/30 wymienia te kategorie wprost.
03Od kiedy wymagania cyberbezpieczeństwa dyrektywy RED są obowiązkowe?
Od 1 sierpnia 2025. Jest to również data, od której norma zharmonizowana EN 18031, opublikowana w Dzienniku Urzędowym 30 stycznia 2025, sprawia, że domniemywa się zgodność z tymi wymaganiami, gdy jest prawidłowo stosowana przez producenta.
04Czy trzeba jednostki notyfikowanej, aby importować produkt inteligentnego domu?
Niekoniecznie. Gdy produkt w pełni spełnia normę EN 18031, producent może sporządzić samodzielną deklarację zgodności bez jednostki notyfikowanej. Interwencja jednostki notyfikowanej staje się obowiązkowa, jeśli produkt odbiega od klauzuli restrykcyjnej normy, na przykład jeśli pozwala na brak hasła.
05Jaka jest różnica między dyrektywą RED a Cyber Resilience Act?
RED reguluje urządzenia radiowe, w tym cyberbezpieczeństwo od sierpnia 2025 za pośrednictwem rozporządzenia delegowanego 2022/30. Cyber Resilience Act, obowiązujący od 10 grudnia 2024, rozszerza te ramy na każdy produkt z elementami cyfrowymi i stanie się w pełni stosowany 11 grudnia 2027, wchłaniając wtedy część cyberbezpieczeństwa dyrektywy RED.
06Czy kompatybilność elektromagnetyczna dotyczy też produktów inteligentnego domu?
Tak, ale mający zastosowanie tekst zależy od obecności lub braku funkcji radiowej. Dla urządzenia radiowego RED sama obejmuje kompatybilność elektromagnetyczną. Dla urządzenia elektrycznego bez funkcji radiowej stosuje się osobno dyrektywę EMC 2014/30/UE, obok dyrektywy niskonapięciowej dla ryzyk elektrycznych.
07Jakie dokumenty musi dostarczyć chińska fabryka, aby udowodnić zgodność RED?
Pełna dokumentacja obejmuje raport testu EN 18031, kartę techniczną radiową, projekt unijnej deklaracji zgodności oraz pisemną politykę aktualizacji oprogramowania układowego. O te dokumenty prosi się przed produkcją, nie po odbiorze.