12 sie 2026
Czym jest EN 18031? Wymagania cyberbezpieczeństwa stojące za oznakowaniem CE
Od 1 sierpnia 2025 urządzenia łączące się bezprzewodowo muszą spełniać wymagania cyberbezpieczeństwa, żeby uzyskać CE. Czego wymaga EN 18031 i co trzeba teraz zrobić.

Oznakowanie CE od sierpnia 2025 wymaga także cyberbezpieczeństwa
Jeśli produkujesz albo sprzedajesz urządzenie z WiFi, Bluetooth, 4G lub LoRa, to od 1 sierpnia 2025 zmieniło się coś zasadniczego: cyberbezpieczeństwo stało się wymogiem prawnym dla oznakowania CE. Lokalizator, inteligentny czujnik, maszyna z wbudowanym modemem: bez wykazanego zabezpieczenia produkt nie może już wejść na rynek europejski.
Droga prawna jest równie sucha, co ważna. Dyrektywa o urządzeniach radiowych (RED, 2014/53/UE) zawierała już uśpione artykuły o ochronie sieci, prywatności i przeciwdziałaniu oszustwom. Rozporządzenie delegowane (UE) 2022/30 te artykuły uruchomiło, a od 1 sierpnia 2025 są obowiązkowe. Seria norm, którą wykazujesz zgodność, nazywa się EN 18031.
Trzy części EN 18031
EN 18031 składa się z trzech części, z których każda wypełnia jeden artykuł dyrektywy RED:
- EN 18031-1, ochrona sieci: urządzenie nie może szkodzić sieci ani jej nadużywać. Chodzi o bezpieczny dostęp, zabezpieczony mechanizm aktualizacji i ochronę przed przejęciem.
- EN 18031-2, prywatność: urządzenia przetwarzające dane osobowe muszą je chronić, od szyfrowanej komunikacji po zarządzanie dostępem.
- EN 18031-3, ochrona przed oszustwami: urządzenia, którymi da się płacić albo które przetwarzają wartość pieniężną, muszą przeciwdziałać oszustwom.
Dla większości produktów przemysłowych część 1 stosuje się zawsze, a część 2 w chwili, gdy w grę wchodzą dane osobowe. Część 3 dotyczy przede wszystkim funkcji płatniczych.
Jakich urządzeń to dotyczy?
W skrócie: urządzeń radiowych, które mogą komunikować się z internetem, bezpośrednio albo przez inne urządzenie. To szeroka kategoria, a produkty przemysłowe zwyczajnie się w niej mieszczą:
- Czujniki i lokalizatory IoT z 4G/5G, LoRaWAN, WiFi albo Bluetooth.
- Bramy i urządzenia edge przesyłające dane z maszyn.
- Maszyny i instalacje z wbudowanym modułem bezprzewodowym.
- Urządzenia konsumenckie, urządzenia noszone i połączone zabawki.
Urządzenia wyłącznie przewodowe pozostają poza zakresem RED. Ale uwaga: jeden moduł bezprzewodowy w projekcie i całe urządzenie musi spełniać wymagania.
Czego norma konkretnie wymaga od urządzenia?
Tekst normy jest obszerny (kupisz go w PKN), ale w praktyce wymagania sprowadzają się do rozpoznawalnej listy:
- Bezpieczny dostęp: żadnych domyślnych haseł, żadnych otwartych portów, z których nikt nie korzysta.
- Szyfrowana komunikacja między urządzeniem a chmurą.
- Zabezpieczony mechanizm aktualizacji: aktualizacje muszą być możliwe i podpisane.
- Bezpieczny rozruch, żeby urządzenie nie uruchomiło obcego firmware.
- Udokumentowana ocena ryzyka: jakie są zagrożenia i co projekt im przeciwstawia?
Kto kiedykolwiek widział przegląd bezpieczeństwa produktu IoT, rozpozna tę listę. Różnica polega na tym, że to już nie jest dobra praktyka, tylko warunek wejścia na rynek.
Ocena własna czy jednostka notyfikowana?
28 stycznia 2025 trzy części EN 18031 zostały opublikowane w Dzienniku Urzędowym UE jako norma zharmonizowana, z ograniczeniami. To rozróżnienie wyznacza twoją drogę:
- Stosujesz normę w całości, a ograniczenia nie dotyczą twojego produktu: wtedy obowiązuje domniemanie zgodności i możesz sam zadeklarować zgodność, bez podmiotu zewnętrznego.
- Ograniczenie dotyczy twojego produktu: wtedy urządzenie musi ocenić jednostka notyfikowana, zanim trafi na rynek.
Najbardziej znane ograniczenie dotyczy haseł: jeśli użytkownik może uruchomić urządzenie bez ustawienia hasła tam, gdzie powinno być wymagane, domniemanie zgodności upada. Dokładnie ten rodzaj szczegółu chcesz wyłapać na etapie projektu, a nie w laboratorium badawczym.
Co to oznacza dla produktów istniejących?
Nie ma już okresu przejściowego: to, co od 1 sierpnia 2025 trafia na rynek, musi spełniać wymagania. Dla produktów istniejących są trzy scenariusze, rosnące pod względem skutków:
- Urządzenie spełnia wymagania w większości, a aktualizacja firmware zamyka luki (mechanizm aktualizacji, polityka haseł, włączenie szyfrowania).
- Sprzęt sobie poradzi, ale firmware trzeba zbudować od nowa, na przykład dlatego, że brakuje bezpiecznego rozruchu i podpisanych aktualizacji.
- Samemu sprzętowi brakuje podstaw (brak bezpiecznego elementu, brak odpowiedniego mikrokontrolera): wtedy uczciwym wnioskiem jest przeprojektowanie.
Który scenariusz obowiązuje, wynika z oceny istniejącego projektu. To praca na dni, nie na miesiące, i chroni przed inwestowaniem w produkt, którego nie wolno już sprzedawać.

A za tym idzie jeszcze Cyber Resilience Act
EN 18031 to pierwsza fala, nie ostatnia. Cyber Resilience Act (CRA) wszedł w życie pod koniec 2024 roku i dotyczy praktycznie każdego produktu z elementami cyfrowymi na rynku europejskim, bezprzewodowego albo nie:
- Od 11 września 2026 obowiązuje obowiązek zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów.
- Od 11 grudnia 2027 obowiązują pełne wymagania: bezpieczeństwo w projekcie, prowadzony wykaz oprogramowania (SBOM) i aktualizacje bezpieczeństwa przez przewidywany cykl życia.
Praktyczna konsekwencja dla sprzętu: urządzenie bez bezpiecznego, podpisanego mechanizmu aktualizacji wkrótce przestanie być sprzedawalne. Kto projektuje produkt teraz, projektuje więc pod oba reżimy naraz.
Bezpieczeństwo zaczyna się przy schemacie, nie w laboratorium
Bezpieczny rozruch wymaga mikrokontrolera, który to potrafi. Szyfrowanie wymaga mocy obliczeniowej, a czasem bezpiecznego elementu. Podpisany mechanizm aktualizacji wymaga miejsca w pamięci i przemyślanego bootloadera. To są decyzje sprzętowe, a na schemacie są tanie i drogie po nim.
Meshnex projektuje i buduje sprzęt oraz firmware u siebie, z wymaganiami EN 18031 i CRA w środku od pierwszej linii schematu. Zobacz, jak do tego podchodzimy przy projektowaniu elektroniki i PCB, albo skontaktuj się z nami, jeśli chcesz wiedzieć, gdzie stoi twój produkt. Pomagamy od szybkiej oceny istniejącego projektu po nowe, gotowe do certyfikacji urządzenie.