EN 18031, las Normas de Ciberseguridad RED o la Ley de Resiliencia Cibernética: ¿Qué significa cada afirmación de seguridad de producto?
Separe el alcance legal de RED, la ruta restringida de presunción de conformidad EN 18031 y los deberes del ciclo de vida de CRA antes de aceptar una declaración de producto "cumple cibernéticamente con la UE".

Señales que conviene observar
- Se adjunta un producto conectado y una versión de software con nombre a una declaración de ciberseguridad de la UE
- La afirmación distingue los requisitos esenciales de RED de una prueba o declaración EN 18031 y de las obligaciones del ciclo de vida de CRA.
- Una evaluación de conformidad, un lanzamiento al mercado, un informe de vulnerabilidad o una decisión del cliente tienen propietario y fecha
La EN 18031, las normas de ciberseguridad de la Directiva sobre equipos de radio y la Ley de Ciberresiliencia no son tres certificados en competencia. RED establece requisitos legales para determinados equipos de radio; EN 18031 es una vía restringida de norma armonizada para presumir la conformidad con requisitos concretos de RED; la CRA crea obligaciones separadas de ciberseguridad y ciclo de vida para productos con elementos digitales. Una afirmación de “cumplimiento de ciberseguridad de la UE” debe indicar a cuál de estas declaraciones se refiere.
Este es el problema de enrutamiento de origen que enfrenta un analista de seguridad de productos conectados en los grupos Telegram de fabricantes autorizados, laboratorios de pruebas y cumplimiento de productos. El útil Signal es un reclamo de producto/versión que ingresa en una decisión de lanzamiento o proveedor sin su alcance legal y objeto de evidencia. Verlo con un día de retraso puede permitir que una declaración incorrecta ingrese al expediente del cliente. Tratar cada prueba EN 18031 como prueba CRA puede ser peor que no tener ninguna taquigrafía.
Los siguientes son fragmentos de afirmaciones ilustrativos, no productos reales ni resultados de pruebas:
“Se aprobó EN 18031, por lo que el dispositivo cumple con la normativa cibernética de la UE”.
“RED está listo. También se cubre el informe de la CRA”.
Ninguna oración nombra funciones del producto, categoría de radio, pieza estándar, alcance de la prueba, restricción publicada, ruta de conformidad, versión de software, función de CRA o fecha aplicable.
RED responde qué requisitos de equipos de radio se aplican
La Directiva sobre equipos de radio, Directiva 2014/53/UE, contiene requisitos esenciales. Reglamento Delegado (UE) 2022/30 hace que el artículo 3(3)(d), (e) y (f) se aplique a clases o categorías específicas a partir de 1 de agosto de 2025.
En términos simplificados, esas disposiciones abordan la protección de las redes y contra el uso indebido del servicio, la protección de los datos personales y la privacidad de equipos específicos, y la protección contra el fraude de equipos de radio conectados a Internet específicos que procesan dinero virtual o valor monetario. El alcance depende de las funciones de radio e Internet del producto y de las clases, categorías y exclusiones del acto delegado.
El objeto de evidencia es la evaluación de conformidad del fabricante, la documentación técnica, la declaración de conformidad de la UE y las pruebas asociadas, no una simple declaración de que un producto contiene Wi-Fi o Bluetooth.
EN 18031 responde cómo se pueden evidenciar los requisitos RED especificados
Decisión de Ejecución (UE) 2025/138 cita:
- EN 18031-1:2024 para requisitos de seguridad comunes para equipos de radio conectados a Internet según el artículo 3(3)(d) de la RED;
- EN 18031-2:2024 para equipos de radio que procesan datos personales, de tráfico o de ubicación, incluidos equipos de radio portátiles, juguetes y guarderías específicos, de conformidad con el artículo 3, apartado 3, letra e); y
- EN 18031-3:2024 para equipos de radio conectados a Internet que procesan dinero virtual o valor monetario en virtud del artículo 3, apartado 3, letra f).
El cumplimiento de una norma armonizada citada puede conferir una presunción de conformidad con el requisito legal correspondiente. Esta presunción no es ilimitada.
La Decisión publica las referencias EN 18031 con restricciones. Las secciones de “fundamentos” y “orientaciones” no confieren la presunción. Los avisos también restringen la presunción de opciones de contraseña específicas, implementaciones de control de acceso y criterios de actualización segura. Por lo tanto, un analista necesita las cláusulas aplicadas, la implementación del producto y las restricciones, no solo una portada de laboratorio que diga “EN 18031”.
La CRA responde a una pregunta diferente sobre el ciclo de vida del producto
El Ley de Resiliencia Cibernética, Reglamento (UE) 2024/2847, cubre productos con elementos digitales disponibles en el mercado de la Unión, sujeto a sus definiciones y exclusiones. Establece requisitos y obligaciones esenciales de ciberseguridad para los fabricantes y otros operadores económicos en los ámbitos del diseño, desarrollo, producción, manejo de vulnerabilidades y soporte.
Las fechas difieren de RED. La CRA se aplica con carácter general a partir del 11 de diciembre de 2027. Las obligaciones de notificación del artículo 14 para vulnerabilidades explotadas activamente e incidentes graves se aplican a partir de 11 de septiembre de 2026. Las disposiciones del Capítulo IV sobre organismos de evaluación de la conformidad se aplican a partir de 11 de junio de 2026.
Un informe EN 18031 puede contener evidencia técnica relevante, pero no decide la clasificación del producto CRA, el período de soporte, el proceso de manejo de vulnerabilidades, la lista de materiales del software, el flujo de trabajo de informes o la ruta de conformidad. SBOM significa lista de materiales de software, un inventario de componentes de software.
Utilice las mismas cinco preguntas para cada reclamo
| Pregunta | Ciberseguridad ROJA | EN 18031 | CRA |
|---|---|---|---|
| ¿Qué es? | Requisitos legales de la UE para equipos de radio | Normas técnicas armonizadas citadas para requisitos RED específicos | Reglamento de la UE para productos con elementos digitales |
| Primer hecho de alcance | Clase de equipo de radio, conectividad y función de datos/pago. | Parte y cláusulas aplicables para ese producto. | Producto con elementos digitales, rol de operador económico y exclusiones |
| Objeto de evidencia | Documentación técnica, valoración y declaración. | Prueba/evaluación según las cláusulas aplicables más restricciones | Documentación técnica del ciclo de vida, ruta de conformidad y registros operativos. |
| Fecha clave | Aplicable a partir del 1 de agosto de 2025 | Decisión de citación publicada en 2025; utilizar el estado actual del DO | Informe del 11 de septiembre de 2026; aplicación general 11 dic 2027 |
| No puedo probarlo solo | Conformidad con CRA o ciberseguridad de todos los productos | Alcance legal, presunción irrestricta o cumplimiento de la CRA | Radioscopio ROJO o resultado de la prueba EN 18031 |
| La tabla encamina la evidencia; no reemplaza una evaluación jurídica específica del producto. |
Un producto puede necesitar ambas rutas sin reutilizar una conclusión.
Un producto de radio conectado a Internet puede ser un equipo de radio según RED y un producto con elementos digitales según CRA. Esa superposición no convierte a un expediente de evaluación en una respuesta universal.
Cree una referencia cruzada de requisitos para el modelo y la versión de software exactos. Una columna nombra el requisito esencial de RED y las cláusulas y avisos EN 18031 aplicables. Una segunda columna nombra el requisito de la CRA, el deber del operador económico, el propietario de la evidencia y la fecha de solicitud. Vincule artefactos técnicos compartidos, como pruebas de autenticación o diseño de actualizaciones, sin copiar la conclusión RED en el campo de estado de CRA.
El control de versiones importa. Un informe de laboratorio puede describir el firmware probado antes de que se introdujera un proceso posterior de manejo de vulnerabilidades o una actualización de seguridad. Modelo de registro, revisión de hardware, versión de firmware/software, fecha de prueba, edición estándar aplicable y la declaración o registro de ciclo de vida que consume la evidencia. Un nombre de producto sin ese límite de versión no puede respaldar una afirmación de lanzamiento actual.
Vuelva a escribir “cumple con las normas cibernéticas de la UE” en una oración verificable
Una nota útil se ve así:
Para el modelo de producto y la versión de software X, el fabricante aplica EN 18031-1:2024 a los requisitos especificados del Artículo 3(3)(d) de la RED, con las restricciones de la Decisión de Implementación revisadas; Quedan por comprobar la declaración UE y el expediente técnico. El alcance de la CRA, la preparación para la presentación de informes del artículo 14 y la conformidad para 2027 son independientes y no están verificados.
Esa declaración nombra un producto, una pieza estándar, un requisito legal, una restricción y una incógnita. Si el grupo no puede proporcionar esos campos, el reclamo permanece en revisión de fuente.
Para operaciones de informes de CRA, utilice Artículo sobre flujo de trabajo de CRA. El Artículo WCAG, EN 301 549 y VPAT muestra una distinción diferente entre ley, estándar y adquisiciones. Si la evidencia es solo una captura de pantalla, recupérala con el escalera de fuente oficial.
TOP Prospect puede conectar fragmentos incompletos de grupos a los que el usuario se conecta deliberadamente y a los que puede acceder, preservar la fuente y el tiempo, eliminar duplicados obvios y clasificar el reclamo para revisión humana. No puede inspeccionar un producto, validar una prueba estándar, determinar el alcance legal, emitir una declaración o informar una vulnerabilidad de CRA. El página de precios describe el límite de descubrimiento.
Elija el registro según la frase que se reclama: RED para el requisito de equipo de radio aplicable, EN 18031 para la evidencia de estándares acotados y CRA para la obligación del ciclo de vida del producto. No solicite un documento para probar los tres.
Preguntas frecuentes
¿Es la EN 18031 una ley de la UE?
No. EN 18031 es una familia de normas europeas armonizadas citadas para requisitos esenciales de ciberseguridad RED específicos. La aplicación de una norma citada aplicable puede proporcionar una presunción de conformidad dentro de su cobertura y restricciones publicadas.
¿Cuándo comenzaron a aplicarse los requisitos de ciberseguridad de la RED?
El Reglamento Delegado (UE) 2022/30 se aplica a partir del 1 de agosto de 2025 a las clases y categorías especificadas de equipos radioeléctricos en virtud del artículo 3, apartado 3, letras d), e) y f) de la RED.
¿El cumplimiento de la norma EN 18031 demuestra el cumplimiento de la CRA?
No. La CRA es una regulación independiente para productos con elementos digitales e incluye obligaciones del fabricante durante todo el ciclo de vida del producto. La evidencia RED puede ser evidencia técnica relevante pero por sí sola no establece el alcance o la conformidad de la CRA.
¿Cuándo se aplican las fechas principales de la CRA?
El Reglamento (UE) 2024/2847 se aplica en general a partir del 11 de diciembre de 2027. El artículo 14, notificación de vulnerabilidades e incidentes graves, se aplica a partir del 11 de septiembre de 2026, mientras que las disposiciones del Capítulo IV sobre organismos de evaluación de la conformidad se aplican a partir del 11 de junio de 2026.
Fuentes y lecturas adicionales
- Reglamento Delegado (UE) 2022/30 de la Comisión por el que se activan los requisitos de ciberseguridad de la RED
- Decisión de Ejecución (UE) 2025/138 de la Comisión que cita la norma EN 18031 con restricciones
- Reglamento (UE) 2024/2847, Ley de Resiliencia Cibernética
- Comisión Europea, página de políticas de la Ley de Resiliencia Cibernética, consultada el 8 de agosto de 2026.
Cómo se descubre una Signal que merece atención
La metodología muestra cómo Top Prospect encuentra y organiza Signals que conviene revisar, conserva el contexto original de Telegram, elimina duplicados y ayuda a decidir qué mirar primero. Tú decides si hacer seguimiento y qué hacer después.

