Arbejdet med EN 18031 kan være et nyttigt input til forberedelsen til forordningen om cyberrobusthed, men det kan ikke blot ommærkes som dokumentation for CRA-overensstemmelse. En produktspecifik risikovurdering og et klart billede af de endeligt citerede standarder er fortsat afgørende.
Begynd med de forskellige retlige rammer
EN 18031-serien understøtter cybersikkerhedskravene for nærmere angivne kategorier af radioudstyr i henhold til artikel 3, stk. 3, litra d), e) og f), i radioudstyrsdirektivet (RED). Dens tre dele omhandler beskyttelse af net, beskyttelse af personoplysninger og privatliv samt beskyttelse mod svig.
| Del | Væsentligt RED-krav | Hovedformål |
|---|---|---|
| EN 18031-1 | Artikel 3, stk. 3, litra d) | Beskyttelse af net mod skade og misbrug af netressourcer |
| EN 18031-2 | Artikel 3, stk. 3, litra e) | Beskyttelse af personoplysninger og privatliv |
| EN 18031-3 | Artikel 3, stk. 3, litra f) | Beskyttelse mod svig |
RED's cybersikkerhedsordning, som blev indført ved delegeret forordning (EU) 2022/30, har fundet anvendelse siden 1. august 2025. Henvisningerne til EN 18031 blev offentliggjort med fastlagte begrænsninger, så anvendelse af standarderne ikke skaber en ubegrænset formodning om overensstemmelse. Særligt giver begrundelses- og vejledningsmateriale ikke i sig selv denne formodning, og der gælder yderligere begrænsninger for bestemte bestemmelser om adgangskoder, adgangskontrol og vurdering. Kommissionens gennemførelsesafgørelse (EU) 2025/138 fastsætter disse henvisninger og begrænsninger.
Forordningen om cyberrobusthed (CRA) er bredere. De fleste af dens bestemmelser finder anvendelse fra 11. december 2027. Dens væsentlige cybersikkerhedskrav omfatter de elementer, der er dækket af RED artikel 3, stk. 3, litra d), e) og f), men også yderligere krav til produktsikkerhed og håndtering af sårbarheder. Betragtning 30 i CRA kræver udtrykkeligt, at der tages hensyn til tidligere standardiseringsarbejde under RED, hvilket skaber kontinuitet, ikke retlig ækvivalens. Forordning (EU) 2024/2847 er fortsat den gældende retlige tekst.
Brug EN 18031-materiale som input til en gapanalyse
Eksisterende EN 18031-materiale kan være værdifuldt. Det kan allerede dokumentere produktfunktioner, trusselsforhold, test, adgangskontroller, autentificering, kommunikationssikkerhed, datalagring eller håndtering af kryptografiske nøgler. Dette materiale kan mindske dobbeltarbejde, når der udarbejdes et grundlag for CRA-overensstemmelse.
Det afgørende spørgsmål er dog ikke, om et EN 18031-krav har et lignende navn i senere standardiseringsarbejde under CRA. Spørgsmålet er, om dokumentationen understøtter det relevante CRA-krav for det pågældende produkt, dets tilsigtede formål og dets med rimelighed forudsigelige anvendelse.
En praktisk gennemgang bør identificere:
- de vurderede EN 18031-krav og den bevarede dokumentation;
- de produktforudsætninger, der understøttede hver konklusion;
- kontroller, der fortsat er relevante under CRA;
- krav, der går videre end den tidligere RED-vurdering; og
- dokumentation, der skal opdateres, fordi produktet, implementeringskonteksten eller trusselsbilledet har ændret sig.
Dette er en øvelse krav for krav. Det kan være hensigtsmæssigt at genbruge en testrapport eller et designmateriale, men det er ikke nok blot at ændre deres etiketter for at fastslå CRA-overensstemmelse.
Genbesøg tidligere afgørelser om manglende anvendelighed
EN 18031-vurderinger skulle ofte fastslå, om en mekanisme fandt anvendelse på produktet. En dokumenteret konklusion om, at en mekanisme ikke var anvendelig, kan fortsat være nyttig baggrund, men den fortjener en fornyet vurdering under CRA.
CRA kræver, at producenter udfører og dokumenterer en cybersikkerhedsrisikovurdering for produktet. Vurderingen skal tage højde for med rimelighed forudsigelig anvendelse og de cybersikkerhedsrisici, der er forbundet med produktet. Den danner grundlag for, om og hvordan de relevante krav finder anvendelse.
Overvej et betjeningspanel på en maskine. En tidligere vurdering kan have forudsat, at kun autoriseret personale fysisk kunne nå det. Hvis besøgende, entreprenører eller andre brugere med rimelighed kan få adgang til området, kan den forudsætning skulle genovervejes. Pointen er ikke, at ethvert panel nødvendigvis kræver den samme kontrol. Det er, at risikovurderingen skal understøtte konklusionen for det faktiske driftsmiljø.
Det er derfor særligt vigtigt at gennemgå tidligere afgørelser om manglende anvendelighed, når de byggede på snævre forudsætninger om fysisk adgang, brugerroller, konnektivitet, opdateringer eller datastrømme.
Planlæg for CRA-arbejde, som RED ikke dækkede
CRA indeholder krav, der går videre end de tre cybersikkerhedskrav under RED, som understøttes af EN 18031. Bilag I omfatter forpligtelser til produktsikkerhed samt særskilte krav til håndtering af sårbarheder.
Til planlægningsformål bør teams forvente at undersøge områder som:
- begrænsning af databehandling til det, der er nødvendigt for det tilsigtede formål;
- sikre standardindstillinger og produktets indledende konfiguration;
- styring af softwarekomponenter og opdateringer;
- robusthed og genopretning efter hændelser;
- beskyttelse af data under behandlingen; og
- identifikation, håndtering og afhjælpning af sårbarheder.
Den præcise standardiserede vej til at påvise overensstemmelse afhænger af de gældende standarder og deres anvendelsesområde. De underliggende lovgivningsmæssige forpligtelser bør dog allerede nu præge design- og kvalitetssikringsarbejdet. Dokumentation alene kan ikke kompensere for en sikkerhedskontrol, som aldrig er blevet designet, implementeret eller testet.
Følg CRA-standardiseringen uden at behandle udkast som lov
Kommissionens standardiseringsanmodning for CRA, kendt som M/606, omfatter 41 anmodede horisontale og produktspecifikke standarder. CEN-CENELEC og ETSI accepterede anmodningen i april 2025. Programmet omfatter arbejde med generiske krav og arbejde for bestemte produktkategorier. Kommissionens oversigt over CRA-standardisering og CEN-CENELEC's meddelelse om M/606 beskriver programmet.
CEN-CENELEC har beskrevet EN 40000-1-4 som en standard under udvikling med generiske sikkerhedskrav gennem et bibliotek af kontroller, mål og vurderingskriterier. Det gør den til nyttig kontekst for planlægning, men den erstatter ikke selve CRA og bør ikke fremstilles som fastlagt, citeret dokumentation for overensstemmelse, så længe dens status ikke er endelig. CEN-CENELEC's arrangementsside om EN 40000-1-4 giver denne beskrivelse.
I henhold til CRA artikel 27 afhænger en formodning om overensstemmelse af en henvisning i Den Europæiske Unions Tidende og er begrænset til de krav, der dækkes af den relevante standard eller en del af en standard. Et udkast, et arbejdsemne, en standardiseringsanmodning eller en vedtaget standard uden den nødvendige henvisning i Den Europæiske Unions Tidende medfører ikke i sig selv denne formodning.
Undersøg, om produktspecifikke standarder er relevante
En horisontal standard er muligvis ikke den eneste relevante vej. CRA-standardiseringsprogrammet omfatter også produktspecifikt arbejde. Den hensigtsmæssige vej afhænger af produktkategorien, den endelige standards anvendelsesområde og eventuelle henvisninger i Den Europæiske Unions Tidende.
Undgå derfor at antage på forhånd, at alle radioprodukter vil anvende den samme horisontale standard, eller at en produktspecifik standard nødvendigvis erstatter al anden dokumentation. Oprethold i stedet et lovgivningsdrevet grundlag for overensstemmelse og følg:
- det endelige anvendelsesområde for gældende standarder;
- deres offentliggørelses- og revisionsstatus;
- henvisninger i Den Europæiske Unions Tidende og eventuelle begrænsninger knyttet til dem; og
- sammenhængen mellem produktets risikovurdering og de dækkede krav.
Denne tilgang er særligt vigtig, når et produkt har industrielle egenskaber, egenskaber knyttet til operationel teknologi eller specialiserede netværksegenskaber.
Forstå den begrænsede overgangsordning for certifikater
CRA artikel 69 indeholder en tidsbegrænset overgangsordning for visse EU-typeafprøvningsattester udstedt i henhold til anden EU-harmoniseringslovgivning. Bestemmelsen kan være relevant for nogle RED-certifikater, men virkningen afhænger af det konkrete certifikat, de krav det dækker, og det pågældende produkt. Den bør ikke behandles som en generel overgangsordning for enhver RED-overensstemmelseserklæring eller enhver EN 18031-vurdering.
Det fornuftige næste skridt er at gennemgå hvert certifikat og den understøttende tekniske dokumentation i forhold til artikel 69 og de CRA-krav, det kan påvirke. Produktspecifik juridisk rådgivning og rådgivning om overensstemmelsesvurdering kan være nødvendig, når anvendelsesområdet er usikkert.
Opbyg nu et lovgivningsdrevet grundlag for overensstemmelse
At vente på, at alle standarder bliver endelige, kan forsinke designbeslutninger, som tager tid at gennemføre. Den mere holdbare tilgang er at tage udgangspunkt i CRA's produktspecifikke risikovurdering og væsentlige krav og derefter anvende standarder, efterhånden som de bliver tilgængelige og citeres korrekt.
Eksisterende arbejde med EN 18031 er et stærkt udgangspunkt, når det kortlægges omhyggeligt, udfordres, hvor forudsætninger har ændret sig, og suppleres for at dække CRA's bredere anvendelsesområde. Det er ikke en genvej til CRA-overensstemmelse. Dokumentationen skal fortsat vise, at produktet opfylder de krav, der finder anvendelse på det.
Den her beskrevne standardiseringssituation er baseret på oplysninger, der var tilgængelige i august 2026. Den udgør ikke juridisk rådgivning, en overensstemmelsesvurdering eller en godkendelse til offentliggørelse.