Cyberbezpieczeństwo urządzeń radiowych: EN 18031-1, -2 i -3:2024 w wykazie norm zharmonizowanych z zastrzeżeniami — bez domniemania zgodności, gdy wolno nie ustawiać hasła (pkt 6.2.5.1–6.2.5.2), gdy brak kontroli rodzicielskiej i dla kryteriów bezpiecznych aktualizacji z pkt 6.3.2.4
Decyzja wykonawcza Komisji (UE) 2025/138, opublikowana 30 stycznia 2025 r., dodaje do wykazu norm zharmonizowanych dla dyrektywy 2014/53/UE (decyzja wykonawcza (UE) 2022/2191) wiersze 164–166: normy EN 18031-1:2024, EN 18031-2:2024 i EN 18031-3:2024 dla zasadniczych wymagań z art. 3 ust. 3 akapit pierwszy lit. d), e) i f), uruchomionych rozporządzeniem delegowanym (UE) 2022/30. Każda z trzech norm wchodzi z uwagami ograniczającymi domniemanie zgodności.
- Zakres trzech części: EN 18031-1 — urządzenia radiowe podłączone do internetu (lit. d); EN 18031-2 — urządzenia przetwarzające dane: podłączone do internetu, do opieki nad dziećmi, zabawkowe i do noszenia na ciele (lit. e); EN 18031-3 — urządzenia podłączone do internetu obsługujące waluty wirtualne lub wartości pieniężne (lit. f). Normy opracowały CEN i CENELEC na podstawie wniosku normalizacyjnego C(2022)5637 z 5 sierpnia 2022 r.
- Zastrzeżenia wspólne dla wszystkich trzech: sekcje „Rationale” i „Guidance” nie dają domniemania zgodności (nie są specyfikacjami, a „Guidance” odsyła do dokumentów krajowych organizacji normalizacyjnych); domniemania nie ma też, jeśli przy stosowaniu klauzul 6.2.5.1 i 6.2.5.2 o hasłach domyślnych użytkownik może nie ustawiać ani nie używać żadnego hasła — wtedy zagrożenia związane z uwierzytelnianiem uznano za nieuwzględnione.
- Zastrzeżenia szczegółowe: w EN 18031-2 dla klas objętych klauzulami 6.1.3–6.1.6 (kontrola dostępu w zabawkach radiowych i urządzeniach do opieki nad dziećmi) domniemania nie ma, jeśli klauzule 6.1.3.4.2, 6.1.4.4.2, 6.1.5.4.2 i 6.1.6.4.2 nie zapewniają kontroli dostępu ze strony rodzica lub opiekuna — kategorie oceny (kontrola oparta na roli, wybiórcza, obowiązkowa, inna) nie zawsze ją przewidują. W EN 18031-3 kryteria oceny bezpiecznych aktualizacji z klauzuli 6.3.2.4 (podpis cyfrowy, bezpieczna komunikacja, kontrola dostępu lub inne) w ogóle nie dają domniemania, bo żadna z tych metod sama nie wystarcza przy aktywach finansowych.
- Według kart w estońskim katalogu EVS EN 18031-1:2024 i EN 18031-2:2024 obowiązują od 2 września 2024 r., a ich karty przytaczają już uwagi z decyzji 2025/138. Zakres EN 18031-2 nie obejmuje urządzeń sieci 5G używanych przez dostawców publicznych sieci i usług łączności elektronicznej w rozumieniu dyrektywy (UE) 2018/1972. Dla laboratoriów oznacza to, że przy tych trzech wariantach badanie według normy nie wystarcza do domniemania zgodności. Decyzja weszła w życie w dniu publikacji.