Funkanlagenrichtlinie — Cybersicherheit
Seit 1. August 2025 müssen internetfähige Funkanlagen Netze und personenbezogene Daten schützen und Betrug vorbeugen — bis die Cyberresilienz-Verordnung am 11. Dezember 2027 übernimmt.
- Fundstelle
- Delegierte Verordnung (EU) 2022/30 · EN 18031
- Status
- Gilt
- Quellen zuletzt geprüft
Inhaltlich geprüft von DI(FH) Herbert Schrank · Quellen zuletzt geprüft
Wichtige Termine — rechtzeitig vorbereiten
StandNächster Termin: (in 435 Tagen) — Aufhebung durch Delegierte VO (EU) 2026/339 — CRA übernimmt
- 1Cybersicherheitsanforderungen verpflichtendVerstrichen
- 2Aufhebung durch Delegierte VO (EU) 2026/339 — CRA übernimmtBevorstehend
Bereiten Sie sich rechtzeitig vor — prüfen Sie, welche Pflichten für Ihre Produkte gelten.
Worum es geht
Die Delegierte Verordnung (EU) 2022/30 hat die grundlegenden Anforderungen an die Cybersicherheit nach Artikel 3 Absatz 3 Buchstaben d, e und f der Funkanlagenrichtlinie 2014/53/EU aktiviert. Die harmonisierten Normen EN 18031-1/-2/-3 wurden im Jänner 2025 im Amtsblatt gelistet — mit Einschränkungen. Im Februar 2026 hat die Kommission die Delegierte Verordnung (EU) 2026/339 erlassen, die diese Regeln mit Wirkung vom 11. Dezember 2027 aufhebt, dem Tag, ab dem die Cyberresilienz-Verordnung gilt.
Wer betroffen ist
Hersteller, Importeure und Händler von Funkanlagen, die direkt oder über andere Geräte mit dem Internet kommunizieren können (WLAN, Bluetooth, Mobilfunk, LoRa, Zigbee …); von am Körper getragenen Funkanlagen, Spielzeug und Kinderbetreuungs-Funkanlagen, die personenbezogene Daten verarbeiten (auch ohne Internetverbindung); sowie von internetfähigen Funkanlagen, die Übertragungen von Geld oder virtueller Währung ermöglichen.
Was Sie tun müssen
- Für jedes Funkprodukt prüfen, ob Artikel 3 Absatz 3 Buchstabe d, e oder f gilt — „internetfähig“ schließt die Verbindung über Hub oder Smartphone ein.
- Konformität mit EN 18031 oder anderen Nachweisen belegen; greift eine mit der Listung der Normen im Amtsblatt veröffentlichte Einschränkung (z. B. Nutzer kann auf ein Passwort verzichten), reicht die Selbsterklärung nicht — dann ist eine notifizierte Stelle nötig.
- Importeure: sicherstellen, dass die Konformitätsbewertung durchgeführt wurde und die EU-Konformitätserklärung Artikel 3 Absatz 3 Buchstaben d bis f abdeckt; gute Praxis: prüfen, ob die Prüfunterlagen zur tatsächlich ausgelieferten Firmware passen.
Faktencheck
Falsch „Die RED-Cyberregeln enden 2027, also können wir sie ignorieren.“
Sie gelten für jedes Produkt, das vor dem 11. Dezember 2027 in Verkehr gebracht wird, und die Marktüberwachung kann auch danach noch gegen diese Produkte vorgehen.
Falsch „Reine Bluetooth-Geräte sind nicht internetfähig.“
Kann das Gerät über ein anderes Gerät — etwa App oder Gateway — mit dem Internet kommunizieren, kann es erfasst sein.
Teilweise richtig „Die CE-Kennzeichnung des Funkmoduls deckt das fertige Gerät ab.“
Ein konformes Modul hilft, bewertet wird aber das in Verkehr gebrachte Produkt als Ganzes — einschließlich Software, Schnittstellen und Standardeinstellungen.
Quellen
- Delegierte Verordnung (EU) 2022/30 — Amtsblatt-Text (öffnet externe Website) ↗
- Funkanlagenrichtlinie (RED) — inkl. Aufhebung durch (EU) 2026/339 (öffnet externe Website) ↗
- Richtlinie 2014/53/EU (Funkanlagenrichtlinie) — Amtsblatt-Text (öffnet externe Website) ↗
Allgemeine Information, keine Rechtsberatung. Verbindlich sind nur die im Amtsblatt der EU und im österreichischen Bundesgesetzblatt veröffentlichten Texte.
Unsicher, wo Ihr Produkt steht?
Senden Sie uns das Produkt und seine Unterlagen. Wir prüfen die technische Dokumentation anhand der Regeln in diesem Radar, sagen Ihnen, was fehlt — und beschaffen bei Bedarf eine EU-taugliche Alternative.