12 aug 2026
Wat is EN 18031? De cyberbeveiligingseisen achter je CE-markering
Sinds 1 augustus 2025 moet draadloos verbonden apparatuur aan cyberbeveiligingseisen voldoen voor CE-markering. Wat EN 18031 vraagt en wat je nu moet doen.

Een CE-markering vraagt sinds augustus 2025 ook cyberbeveiliging
Maak of verkoop je een apparaat met WiFi, Bluetooth, 4G of LoRa erin, dan is er sinds 1 augustus 2025 iets wezenlijks veranderd: cyberbeveiliging is een wettelijke eis geworden voor de CE-markering. Een tracker, een slimme sensor, een machine met een modem erin: zonder aantoonbare beveiliging mag het product de Europese markt niet meer op.
De juridische route is even droog als belangrijk. De Radio Equipment Directive (RED, 2014/53/EU) bevatte al slapende artikelen over netwerkbescherming, privacy en fraude. Met gedelegeerde verordening (EU) 2022/30 zijn die artikelen geactiveerd, en sinds 1 augustus 2025 zijn ze verplicht. De normenreeks waarmee je aantoont dat je eraan voldoet, heet EN 18031.
De drie delen van EN 18031
EN 18031 bestaat uit drie delen, die elk één artikel van de RED invullen:
- EN 18031-1, netwerkbescherming: het apparaat mag het netwerk niet schaden of misbruiken. Denk aan veilige toegang, een beveiligd updatemechanisme en bescherming tegen overname.
- EN 18031-2, privacy: apparaten die persoonsgegevens verwerken moeten die gegevens beschermen, van versleutelde communicatie tot toegangsbeheer.
- EN 18031-3, fraudebescherming: apparaten waarmee betaald kan worden of die geldwaarde verwerken, moeten fraude tegengaan.
Voor de meeste industriële producten is deel 1 altijd van toepassing en deel 2 zodra er persoonsgegevens in het spel zijn. Deel 3 speelt vooral bij betaalfuncties.
Voor welke apparaten geldt dit?
Kort gezegd: radioapparatuur die met het internet kan communiceren, direct of via een ander apparaat. Dat is een brede categorie, en industriële producten vallen er gewoon onder:
- IoT-sensoren en trackers met 4G/5G, LoRaWAN, WiFi of Bluetooth.
- Gateways en edge devices die machinedata doorsturen.
- Machines en installaties met een ingebouwde draadloze module.
- Consumentenapparaten, wearables en connected speelgoed.
Bekabeld-only apparatuur valt buiten de RED. Maar let op: één draadloze module in het ontwerp, en het hele apparaat moet voldoen.
Wat vraagt de norm concreet van een apparaat?
De normtekst is omvangrijk (en koop je bij NEN), maar de eisen komen in de praktijk neer op een herkenbare lijst:
- Veilige toegang: geen standaardwachtwoorden, geen open poorten die niemand gebruikt.
- Versleutelde communicatie tussen apparaat en cloud.
- Een beveiligd updatemechanisme: updates moeten mogelijk zijn én ondertekend.
- Secure boot, zodat het apparaat geen vreemde firmware start.
- Een gedocumenteerde risicoafweging: welke dreigingen zijn er, en wat doet het ontwerp ertegen?
Wie ooit een security-review van een IoT-product heeft gezien, herkent de lijst. Het verschil is dat dit nu geen best practice meer is, maar een voorwaarde voor markttoegang.
Zelf beoordelen of naar een notified body?
Op 28 januari 2025 zijn de drie delen van EN 18031 als geharmoniseerde norm gepubliceerd in het Publicatieblad van de EU, met beperkingen. Dat onderscheid bepaalt je route:
- Pas je de norm volledig toe en gelden de beperkingen niet voor jouw product, dan geldt het vermoeden van conformiteit en mag je zelf de conformiteit verklaren, zonder externe partij.
- Raakt een beperking jouw product wél, dan moet een notified body het apparaat beoordelen voordat het de markt op mag.
De bekendste beperking gaat over wachtwoorden: kan de gebruiker het apparaat in gebruik nemen zonder een wachtwoord in te stellen waar dat wel hoort, dan vervalt het vermoeden van conformiteit. Precies het soort detail dat je in de ontwerpfase wilt afvangen, niet bij het testhuis.
Wat betekent dit voor bestaande producten?
Er is geen overgangsregeling meer: wat sinds 1 augustus 2025 op de markt wordt gebracht, moet voldoen. Voor bestaande producten zijn er drie scenario's, oplopend in impact:
- Het apparaat voldoet grotendeels en een firmware-update dicht de gaten (updatemechanisme, wachtwoordbeleid, versleuteling aanzetten).
- De hardware kan het aan, maar de firmware moet opnieuw worden opgezet, bijvoorbeeld omdat secure boot en ondertekende updates ontbreken.
- De hardware zelf mist de basis (geen secure element, geen geschikte microcontroller): dan is een herontwerp de eerlijke conclusie.
Welk scenario van toepassing is, volgt uit een beoordeling van het bestaande ontwerp. Dat is dagen werk, geen maanden, en het voorkomt dat je investeert in een product dat niet meer verkocht mag worden.

En dan komt de Cyber Resilience Act er nog aan
EN 18031 is de eerste golf, niet de laatste. De Cyber Resilience Act (CRA) is eind 2024 in werking getreden en raakt vrijwel elk product met digitale elementen op de Europese markt, draadloos of niet:
- Vanaf 11 september 2026 geldt de meldplicht voor actief misbruikte kwetsbaarheden en ernstige incidenten.
- Vanaf 11 december 2027 gelden de volledige verplichtingen: security-by-design, een bijgehouden software-inventaris (SBOM) en beveiligingsupdates gedurende de verwachte levensduur.
De praktische consequentie voor hardware: een apparaat zonder veilig, ondertekend updatemechanisme is straks niet meer verkoopbaar. Wie nu een product ontwerpt, ontwerpt dus voor beide regimes tegelijk.
Security begint bij het schema, niet bij het testhuis
Secure boot vraagt een microcontroller die het kan. Versleuteling vraagt rekenkracht en soms een secure element. Een ondertekend updatemechanisme vraagt geheugenruimte en een doordachte bootloader. Dit zijn hardwarekeuzes, en ze zijn goedkoop op het schema en duur daarna.
Meshnex ontwerpt en bouwt hardware en firmware in eigen huis, met de eisen van EN 18031 en de CRA vanaf de eerste schemalijn erin. Bekijk hoe we dat aanpakken bij hardware- en PCB-ontwikkeling, of neem contact op als je wilt weten waar jouw product staat: van quickscan van een bestaand ontwerp tot een nieuw, certificeerbaar apparaat.