Arbetare i pikétröjor som mäter och monterar träskivor i en snickeriverkstad.
Branscher och fall

Importera uppkopplade hemprylar från Kina: RED och cybersäkerhet 2025

Sedan den 1 augusti 2025 måste alla uppkopplade hemprylar som säljs i Europeiska unionen uppfylla tre cybersäkerhetskrav som lagts till i RED-direktivet, utöver de regler som redan gäller för elsäkerhet, radiovågor och elektromagnetisk kompatibilitet. Den här artikeln går igenom detta regelverk, den standard som gör det möjligt att intyga överensstämmelse, tidsplanen för Cyber Resilience Act som ska ta över, och de punkter som bör kontrolleras hos fabriken innan en beställning läggs.

Uppdaterad 26 september 2026

Vad är en uppkopplad hempryl enligt den europeiska regleringen?

En uppkopplad hempryl är, enligt europeisk rätt, radioutrustning så snart den sänder eller tar emot vågor för att kommunicera med en annan apparat eller ett nätverk. Ett fjärrstyrt eluttag, en övervakningskamera, en rörelse- eller rökdetektor, en termostat, en glödlampa eller en robotdammsugare uppkopplad via Wi-Fi, Bluetooth, Zigbee eller Thread faller alla under denna definition, oavsett deras hemmafunktion.

Denna klassificering utlöser ett exakt regelverk: produkten måste uppfylla RED-direktivet innan den släpps ut på den europeiska marknaden, och sedan den 1 augusti 2025 gäller ett ytterligare lager av cybersäkerhetskrav för uppkopplade konsumentprylar.

  • Fjärrstyrda eluttag och grenuttag
  • Övervakningskameror och uppkopplade dörrklockor
  • Sensorer för rörelse, öppning, rök eller luftkvalitet
  • Hemrobotar: dammsugare, gräsklippare, uppkopplade köksassistenter
  • Uppkopplad belysning, termostater och termostatventiler
  • Babymonitorer och sömnspårare
  • Uppkopplade lås och porttelefoner

RED-direktivet har reglerat dessa produkter sedan 2016

RED-direktivet, Radio Equipment Directive 2014/53/EU, reglerar utsläppandet på marknaden av all radioutrustning inom Europeiska unionen. Det gäller sedan den 13 juni 2016 och ersatte R&TTE-direktivet 1999/5/EG. Dess ursprungliga syfte omfattar tre delar: användarnas säkerhet och hälsa, effektiv användning av radiofrekvensspektrumet, och apparatens elektromagnetiska kompatibilitet.

Redan innan cybersäkerheten kommer in i bilden måste en uppkopplad pryl uppfylla dessa grundläggande krav för att bära CE-märkningen. Tillverkaren, eller importören som agerar som sådan när ingen tillverkare etablerad inom unionen tar på sig denna roll, måste upprätta en EU-försäkran om överensstämmelse och en teknisk dokumentation tillgänglig för myndigheterna.

  • CE-märkning på produkten och, när storleken tillåter det, på förpackningen
  • EU-försäkran om överensstämmelse upprättad av tillverkaren eller dennes ombud
  • Teknisk dokumentation som behålls och är tillgänglig på myndigheternas begäran
  • Bruksanvisning samt tillverkarens eller importörens kontaktuppgifter

Läs även CE-märkning vid import: vad den täcker och hur du kontrollerar den

De obligatoriska cybersäkerhetskraven sedan den 1 augusti 2025

Den delegerade förordningen (EU) 2022/30 lägger till tre väsentliga krav till artikel 3.3 d, e och f i RED-direktivet. De började tillämpas den 1 augusti 2025 för uppkopplade konsumentprylar, wearables, uppkopplade leksaker och babymonitorer.

Dessa tre krav läggs till, utan att ersätta, det befintliga RED-regelverket. En produkt som inte uppfyller dem kan inte bära CE-märkningen, även om den i övrigt uppfyller de klassiska radio- och elkraven.

  • Punkt d: utrustningen får inte skada nätet eller störa dess funktion
  • Punkt e: utrustningen ska skydda personuppgifter och användarens privatliv
  • Punkt f: utrustning som hanterar monetära transaktioner ska ha bedrägerispärrar

Läs även GPSR-förordningen 2023/988: importörens skyldigheter

Standarden EN 18031, den mest direkta vägen till överensstämmelse

Standardserien EN 18031, publicerad i Europeiska unionens officiella tidning den 30 januari 2025, bryter ner de tre kraven ovan till verifierbara tekniska kriterier: EN 18031-1 för nätet, EN 18031-2 för data och privatliv, EN 18031-3 för bedrägerispärrarna. Sedan den 1 augusti 2025 ger efterlevnad av dessa standarder presumtion om överensstämmelse med den delegerade förordningen 2022/30.

I de flesta fall gör efterlevnad av EN 18031 det möjligt med en självdeklaration: tillverkaren utför själv bedömningen, upprättar den tekniska dokumentationen och undertecknar EU-försäkran om överensstämmelse, utan anmält organ. Ett anmält organ blir nödvändigt om produkten avviker från en restriktiv klausul i standarden, till exempel om den tillåter att inget lösenord anges: den automatiska presumtionen upphör då att gälla, och en EU-typkontroll krävs.

  • EN 18031-1: åtkomsthantering, lösenord, uppdateringar av inbyggd programvara, skydd mot överbelastningsattacker
  • EN 18031-2: kryptering av personuppgifter, hantering av användarkonton, sekretess som standard
  • EN 18031-3: endast för utrustning som hanterar betalningar eller monetära transaktioner

Läs även Teknisk produktdokumentation: vad importören måste inneha · Kravspecifikation för produkt: tech packet fabriken följer

EMC, elsäkerhet: de regelverk som gäller parallellt

För en uppkopplad pryl med en radiofunktion, till exempel Wi-Fi eller Bluetooth, täcks den elektromagnetiska kompatibiliteten av RED-direktivet självt. För en elektrisk apparat utan radiofunktion är det EMC-direktivet 2014/30/EU som gäller separat för utsläpp och immunitet.

En uppkopplad pryl som drivs från elnätet omfattas dessutom av lågspänningsdirektivet 2014/35/EU för de elektriska riskerna, samt av RoHS- och WEEE-direktiven om farliga ämnen och slutlig hantering, precis som all elektronisk produkt. Dessa regelverk gäller utöver RED, de ersätter det inte.

I Frankrike övervakar myndigheten ANFR marknaden för radioutrustning: böter på högst 1 500 euro för en fysisk person, 7 500 euro för en juridisk person, plus eventuella straffrättsliga påföljder. Cyber Resilience Act föreskriver ett separat system, upp till 15 miljoner euro eller 2,5 procent av den globala omsättningen.

Läs även Importera elektronik från Kina: LVD, EMC, RoHS, WEEE

Cyber Resilience Act: vad som förändras 2026 och 2027

Cyber Resilience Act, förordning (EU) 2024/2847 om produkter med digitala element, trädde i kraft den 10 december 2024. Två milstolpar är viktiga för sourcing av uppkopplade hemprylar: redan från den 11 september 2026, skyldighet att rapportera aktivt utnyttjade sårbarheter och allvarliga incidenter till Enisa eller den nationella CSIRT-enheten; från den 11 december 2027, fullständig tillämpning av de väsentliga kraven, bedömningen av överensstämmelse, CE-märkningen och den tekniska dokumentationen enligt CRA.

Den delegerade förordningen 2022/30, som i dag bär upp RED-direktivets cybersäkerhet, upphävs den 11 december 2027 och absorberas av CRA. En produkt som redan släppts ut på marknaden före detta datum förblir under RED-regelverket så länge den inte genomgår en väsentlig ändring efter den 11 december 2027; rapporteringsskyldigheten gäller däremot redan från den 11 september 2026, oavsett datum för utsläppande på marknaden.

  • 10 december 2024: Cyber Resilience Act träder i kraft
  • 1 augusti 2025: RED:s cybersäkerhetskrav och presumtionen enligt EN 18031 fullt tillämpliga
  • 11 september 2026: rapporteringsskyldighet för sårbarheter och allvarliga incidenter
  • 11 december 2027: fullständig tillämpning av CRA, upphävande av RED:s cybersäkerhetsregelverk

Välja fabrik och organisera testerna före export

En fabrik som redan producerar uppkopplade prylar för europeiska varumärken har normalt låtit ett ackrediterat laboratorium testa sina artiklar och har EN 18031-rapporter som kan återanvändas eller anpassas. En fabrik som upptäcker dessa krav i samband med din beställning innebär en högre risk för förseningar och bristande överensstämmelse.

Policyn för uppdatering av den inbyggda programvaran förtjänar särskild uppmärksamhet: att skydda nätet förutsätter att apparaten kan ta emot säkerhetsuppdateringar efter att den släppts ut på marknaden. Låt fabriken skriftligen ange under hur lång tid den åtar sig att leverera dessa uppdateringar.

  • Testrapport enligt EN 18031 för de delar som gäller produkten (nät, data, bedrägeri)
  • Skriftlig policy för uppdatering av inbyggd programvara och supportens varaktighet
  • Teknisk radiodatablad: använda frekvenser, sändningseffekt, protokoll
  • Utkast till EU-försäkran om överensstämmelse före start av serieproduktionen
  • CE-märkning korrekt anbringad på produkten och förpackningen

Läs även Golden sample: referensprovet som avgör tvister · Kontrollera en kinesisk fabrik: tillstånd, kapital och besök

Vad Sorva gör för dig

Sorva är ett handels- och mäklarhus mellan Europa och Kina, med ett kinesisktalande team i Guangzhou och ett kontor i Paris. Vår regelefterlevnadsstudie kontrollerar produktens RED-klassificering, den tillämpliga EN 18031-presumtionen och de regelverk som gäller utöver, EMC, lågspänning, RoHS, innan något produktionsåtagande görs. En teknisk produktdokumentation samlar sedan de handlingar som myndigheterna förväntar sig: testrapporter, försäkran om överensstämmelse, radiodatablad.

I de flesta fall betalar du inga arvoden på själva varan: du öppnar ett ärende, vi förhandlar fram köpet åt dig hos fabriken och tar en provision på dess värde fritt fabrik. Regelefterlevnadsstudien och den tekniska dokumentationen förblir separata tjänster, användbara redan från valet av leverantör.

Det viktigaste att komma ihåg

Kom ihåg att en uppkopplad hempryl, sedan den 1 augusti 2025, utöver det klassiska RED-direktivet måste uppfylla tre cybersäkerhetskrav som standarden EN 18031 i de flesta fall gör det möjligt att visa genom självdeklaration. Första steget: begär fabrikens testrapporter enligt EN 18031 och dess policy för uppdatering av inbyggd programvara innan beställningen godkänns.

Vi pratar gärna vidare

Låt oss prata om ditt projekt

Vanliga frågor

01Vad är RED-direktivet?
RED-direktivet, Radio Equipment Directive 2014/53/EU, reglerar utsläppandet på den europeiska marknaden av all radioutrustning. Det omfattar användarnas säkerhet och hälsa, effektiv användning av radiofrekvensspektrumet och elektromagnetisk kompatibilitet. Det gäller sedan den 13 juni 2016 och ersätter det tidigare R&TTE-direktivet.
02Vilka uppkopplade hemprylar omfattas av cybersäkerhetskraven sedan 2025?
Alla uppkopplade konsumentprylar omfattas i princip av dessa krav så snart de kommunicerar via radio: kameror, sensorer, fjärrstyrda eluttag, hemrobotar, babymonitorer och wearables. Den delegerade förordningen 2022/30 nämner dessa kategorier uttryckligen.
03Sedan när är RED-direktivets cybersäkerhetskrav obligatoriska?
Sedan den 1 augusti 2025. Det är också från detta datum som den harmoniserade standarden EN 18031, publicerad i den officiella tidningen den 30 januari 2025, ger presumtion om överensstämmelse med dessa krav när den tillämpas korrekt av tillverkaren.
04Krävs ett anmält organ för att importera en uppkopplad hempryl?
Inte nödvändigtvis. När produkten helt uppfyller standarden EN 18031 kan tillverkaren göra en självdeklaration om överensstämmelse utan anmält organ. Ett anmält organs medverkan blir obligatorisk om produkten avviker från en restriktiv klausul i standarden, till exempel om den tillåter avsaknad av lösenord.
05Vad är skillnaden mellan RED-direktivet och Cyber Resilience Act?
RED reglerar radioprylar, cybersäkerhet inräknat sedan augusti 2025 via den delegerade förordningen 2022/30. Cyber Resilience Act, i kraft sedan den 10 december 2024, utvidgar detta regelverk till alla produkter med digitala element och blir fullt tillämplig den 11 december 2027, då den absorberar RED:s cybersäkerhetsdel.
06Gäller den elektromagnetiska kompatibiliteten också uppkopplade hemprylar?
Ja, men vilket regelverk som gäller beror på om en radiofunktion finns eller inte. För en radioapparat täcker RED självt den elektromagnetiska kompatibiliteten. För en elektrisk apparat utan radiofunktion är det EMC-direktivet 2014/30/EU som gäller separat, utöver lågspänningsdirektivet för de elektriska riskerna.
07Vilka dokument måste den kinesiska fabriken tillhandahålla för att bevisa RED-överensstämmelse?
En fullständig dokumentation omfattar testrapporten enligt EN 18031, det tekniska radiodatabladet, ett utkast till EU-försäkran om överensstämmelse, och en skriftlig policy för uppdatering av den inbyggda programvaran. Dessa handlingar begärs före produktionen, inte efter mottagandet.