
Importera uppkopplade hemprylar från Kina: RED och cybersäkerhet 2025
Sedan den 1 augusti 2025 måste alla uppkopplade hemprylar som säljs i Europeiska unionen uppfylla tre cybersäkerhetskrav som lagts till i RED-direktivet, utöver de regler som redan gäller för elsäkerhet, radiovågor och elektromagnetisk kompatibilitet. Den här artikeln går igenom detta regelverk, den standard som gör det möjligt att intyga överensstämmelse, tidsplanen för Cyber Resilience Act som ska ta över, och de punkter som bör kontrolleras hos fabriken innan en beställning läggs.
Vad är en uppkopplad hempryl enligt den europeiska regleringen?
En uppkopplad hempryl är, enligt europeisk rätt, radioutrustning så snart den sänder eller tar emot vågor för att kommunicera med en annan apparat eller ett nätverk. Ett fjärrstyrt eluttag, en övervakningskamera, en rörelse- eller rökdetektor, en termostat, en glödlampa eller en robotdammsugare uppkopplad via Wi-Fi, Bluetooth, Zigbee eller Thread faller alla under denna definition, oavsett deras hemmafunktion.
Denna klassificering utlöser ett exakt regelverk: produkten måste uppfylla RED-direktivet innan den släpps ut på den europeiska marknaden, och sedan den 1 augusti 2025 gäller ett ytterligare lager av cybersäkerhetskrav för uppkopplade konsumentprylar.
- Fjärrstyrda eluttag och grenuttag
- Övervakningskameror och uppkopplade dörrklockor
- Sensorer för rörelse, öppning, rök eller luftkvalitet
- Hemrobotar: dammsugare, gräsklippare, uppkopplade köksassistenter
- Uppkopplad belysning, termostater och termostatventiler
- Babymonitorer och sömnspårare
- Uppkopplade lås och porttelefoner
RED-direktivet har reglerat dessa produkter sedan 2016
RED-direktivet, Radio Equipment Directive 2014/53/EU, reglerar utsläppandet på marknaden av all radioutrustning inom Europeiska unionen. Det gäller sedan den 13 juni 2016 och ersatte R&TTE-direktivet 1999/5/EG. Dess ursprungliga syfte omfattar tre delar: användarnas säkerhet och hälsa, effektiv användning av radiofrekvensspektrumet, och apparatens elektromagnetiska kompatibilitet.
Redan innan cybersäkerheten kommer in i bilden måste en uppkopplad pryl uppfylla dessa grundläggande krav för att bära CE-märkningen. Tillverkaren, eller importören som agerar som sådan när ingen tillverkare etablerad inom unionen tar på sig denna roll, måste upprätta en EU-försäkran om överensstämmelse och en teknisk dokumentation tillgänglig för myndigheterna.
- CE-märkning på produkten och, när storleken tillåter det, på förpackningen
- EU-försäkran om överensstämmelse upprättad av tillverkaren eller dennes ombud
- Teknisk dokumentation som behålls och är tillgänglig på myndigheternas begäran
- Bruksanvisning samt tillverkarens eller importörens kontaktuppgifter
Läs även CE-märkning vid import: vad den täcker och hur du kontrollerar den
De obligatoriska cybersäkerhetskraven sedan den 1 augusti 2025
Den delegerade förordningen (EU) 2022/30 lägger till tre väsentliga krav till artikel 3.3 d, e och f i RED-direktivet. De började tillämpas den 1 augusti 2025 för uppkopplade konsumentprylar, wearables, uppkopplade leksaker och babymonitorer.
Dessa tre krav läggs till, utan att ersätta, det befintliga RED-regelverket. En produkt som inte uppfyller dem kan inte bära CE-märkningen, även om den i övrigt uppfyller de klassiska radio- och elkraven.
- Punkt d: utrustningen får inte skada nätet eller störa dess funktion
- Punkt e: utrustningen ska skydda personuppgifter och användarens privatliv
- Punkt f: utrustning som hanterar monetära transaktioner ska ha bedrägerispärrar
Läs även GPSR-förordningen 2023/988: importörens skyldigheter
Standarden EN 18031, den mest direkta vägen till överensstämmelse
Standardserien EN 18031, publicerad i Europeiska unionens officiella tidning den 30 januari 2025, bryter ner de tre kraven ovan till verifierbara tekniska kriterier: EN 18031-1 för nätet, EN 18031-2 för data och privatliv, EN 18031-3 för bedrägerispärrarna. Sedan den 1 augusti 2025 ger efterlevnad av dessa standarder presumtion om överensstämmelse med den delegerade förordningen 2022/30.
I de flesta fall gör efterlevnad av EN 18031 det möjligt med en självdeklaration: tillverkaren utför själv bedömningen, upprättar den tekniska dokumentationen och undertecknar EU-försäkran om överensstämmelse, utan anmält organ. Ett anmält organ blir nödvändigt om produkten avviker från en restriktiv klausul i standarden, till exempel om den tillåter att inget lösenord anges: den automatiska presumtionen upphör då att gälla, och en EU-typkontroll krävs.
- EN 18031-1: åtkomsthantering, lösenord, uppdateringar av inbyggd programvara, skydd mot överbelastningsattacker
- EN 18031-2: kryptering av personuppgifter, hantering av användarkonton, sekretess som standard
- EN 18031-3: endast för utrustning som hanterar betalningar eller monetära transaktioner
Läs även Teknisk produktdokumentation: vad importören måste inneha · Kravspecifikation för produkt: tech packet fabriken följer
EMC, elsäkerhet: de regelverk som gäller parallellt
För en uppkopplad pryl med en radiofunktion, till exempel Wi-Fi eller Bluetooth, täcks den elektromagnetiska kompatibiliteten av RED-direktivet självt. För en elektrisk apparat utan radiofunktion är det EMC-direktivet 2014/30/EU som gäller separat för utsläpp och immunitet.
En uppkopplad pryl som drivs från elnätet omfattas dessutom av lågspänningsdirektivet 2014/35/EU för de elektriska riskerna, samt av RoHS- och WEEE-direktiven om farliga ämnen och slutlig hantering, precis som all elektronisk produkt. Dessa regelverk gäller utöver RED, de ersätter det inte.
I Frankrike övervakar myndigheten ANFR marknaden för radioutrustning: böter på högst 1 500 euro för en fysisk person, 7 500 euro för en juridisk person, plus eventuella straffrättsliga påföljder. Cyber Resilience Act föreskriver ett separat system, upp till 15 miljoner euro eller 2,5 procent av den globala omsättningen.
Läs även Importera elektronik från Kina: LVD, EMC, RoHS, WEEE
Cyber Resilience Act: vad som förändras 2026 och 2027
Cyber Resilience Act, förordning (EU) 2024/2847 om produkter med digitala element, trädde i kraft den 10 december 2024. Två milstolpar är viktiga för sourcing av uppkopplade hemprylar: redan från den 11 september 2026, skyldighet att rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter till Enisa eller den nationella CSIRT-enheten; från den 11 december 2027, fullständig tillämpning av de väsentliga kraven, bedömningen av överensstämmelse, CE-märkningen och den tekniska dokumentationen enligt CRA.
Den delegerade förordningen 2022/30, som i dag bär upp RED-direktivets cybersäkerhet, upphävs den 11 december 2027 och absorberas av CRA. En produkt som redan släppts ut på marknaden före detta datum förblir under RED-regelverket så länge den inte genomgår en väsentlig ändring efter den 11 december 2027; rapporteringsskyldigheten gäller däremot redan från den 11 september 2026, oavsett datum för utsläppande på marknaden.
- 10 december 2024: Cyber Resilience Act träder i kraft
- 1 augusti 2025: RED:s cybersäkerhetskrav och presumtionen enligt EN 18031 fullt tillämpliga
- 11 september 2026: rapporteringsskyldighet för sårbarheter och allvarliga incidenter
- 11 december 2027: fullständig tillämpning av CRA, upphävande av RED:s cybersäkerhetsregelverk
Välja fabrik och organisera testerna före export
En fabrik som redan producerar uppkopplade prylar för europeiska varumärken har normalt låtit ett ackrediterat laboratorium testa sina artiklar och har EN 18031-rapporter som kan återanvändas eller anpassas. En fabrik som upptäcker dessa krav i samband med din beställning innebär en högre risk för förseningar och bristande överensstämmelse.
Policyn för uppdatering av den inbyggda programvaran förtjänar särskild uppmärksamhet: att skydda nätet förutsätter att apparaten kan ta emot säkerhetsuppdateringar efter att den släppts ut på marknaden. Låt fabriken skriftligen ange under hur lång tid den åtar sig att leverera dessa uppdateringar.
- Testrapport enligt EN 18031 för de delar som gäller produkten (nät, data, bedrägeri)
- Skriftlig policy för uppdatering av inbyggd programvara och supportens varaktighet
- Teknisk radiodatablad: använda frekvenser, sändningseffekt, protokoll
- Utkast till EU-försäkran om överensstämmelse före start av serieproduktionen
- CE-märkning korrekt anbringad på produkten och förpackningen
Läs även Golden sample: referensprovet som avgör tvister · Kontrollera en kinesisk fabrik: tillstånd, kapital och besök
Vad Sorva gör för dig
Sorva är ett handels- och mäklarhus mellan Europa och Kina, med ett kinesisktalande team i Guangzhou och ett kontor i Paris. Vår regelefterlevnadsstudie kontrollerar produktens RED-klassificering, den tillämpliga EN 18031-presumtionen och de regelverk som gäller utöver, EMC, lågspänning, RoHS, innan något produktionsåtagande görs. En teknisk produktdokumentation samlar sedan de handlingar som myndigheterna förväntar sig: testrapporter, försäkran om överensstämmelse, radiodatablad.
I de flesta fall betalar du inga arvoden på själva varan: du öppnar ett ärende, vi förhandlar fram köpet åt dig hos fabriken och tar en provision på dess värde fritt fabrik. Regelefterlevnadsstudien och den tekniska dokumentationen förblir separata tjänster, användbara redan från valet av leverantör.
Kom ihåg att en uppkopplad hempryl, sedan den 1 augusti 2025, utöver det klassiska RED-direktivet måste uppfylla tre cybersäkerhetskrav som standarden EN 18031 i de flesta fall gör det möjligt att visa genom självdeklaration. Första steget: begär fabrikens testrapporter enligt EN 18031 och dess policy för uppdatering av inbyggd programvara innan beställningen godkänns.
Låt oss prata om ditt projekt
Vanliga frågor
01Vad är RED-direktivet?
02Vilka uppkopplade hemprylar omfattas av cybersäkerhetskraven sedan 2025?
03Sedan när är RED-direktivets cybersäkerhetskrav obligatoriska?
04Krävs ett anmält organ för att importera en uppkopplad hempryl?
05Vad är skillnaden mellan RED-direktivet och Cyber Resilience Act?
06Gäller den elektromagnetiska kompatibiliteten också uppkopplade hemprylar?
07Vilka dokument måste den kinesiska fabriken tillhandahålla för att bevisa RED-överensstämmelse?
Tjänsten som passar
- ProvisionVolymprovisionDu öppnar ett ärende, vi hittar och förhandlar med fabriken. Vi får bara betalt för den vara du beställer.150 €ärendets öppningsavgiftVisa tjänsten
- UtredningsbyråRegelverkskonformitetsutredningVad din produkt måste uppfylla i destinationslandet, skriftligt och med källor, före den första beställningen.390 €per produkt och per destinationslandVisa tjänsten
- KonstruktionsbyråTeknisk produktmappVad som ska tillverkas, vad som ska testas, vad som ska märkas, vad som ska signeras.1 290 €per produktVisa tjänsten