Cybersicherheit von Funkanlagen: EN 18031-1, -2 und -3:2024 mit Einschränkungen im Verzeichnis harmonisierter Normen — keine Konformitätsvermutung, wenn kein Passwort gesetzt werden muss (Abschnitte 6.2.5.1–6.2.5.2), wenn die elterliche Kontrolle fehlt, und für die Kriterien sicherer Updates in Abschnitt 6.3.2.4
Der Durchführungsbeschluss (EU) 2025/138 der Kommission, veröffentlicht am 30. Januar 2025, fügt dem Verzeichnis harmonisierter Normen zur Richtlinie 2014/53/EU (Durchführungsbeschluss (EU) 2022/2191) die Zeilen 164–166 hinzu: EN 18031-1:2024, EN 18031-2:2024 und EN 18031-3:2024 für die grundlegenden Anforderungen nach Artikel 3 Absatz 3 Unterabsatz 1 Buchstaben d, e und f, die mit der Delegierten Verordnung (EU) 2022/30 in Kraft gesetzt wurden. Jede der drei Normen wird mit Hinweisen aufgenommen, die die Konformitätsvermutung einschränken.
- Anwendungsbereich der drei Teile: EN 18031-1 — mit dem Internet verbundene Funkanlagen (Buchstabe d); EN 18031-2 — datenverarbeitende Funkanlagen: mit dem Internet verbundene, für die Kinderbetreuung, Spielzeug-Funkanlagen und am Körper getragene (Buchstabe e); EN 18031-3 — mit dem Internet verbundene Funkanlagen, die virtuelle Währungen oder Geldwerte verarbeiten (Buchstabe f). Die Normen erarbeiteten CEN und CENELEC auf Grundlage des Normungsauftrags C(2022)5637 vom 5. August 2022.
- Einschränkungen für alle drei: Die Abschnitte „Rationale“ und „Guidance“ begründen keine Konformitätsvermutung (sie sind keine Spezifikationen, und „Guidance“ verweist auf Dokumente nationaler Normungsorganisationen); keine Vermutung besteht auch, wenn bei Anwendung der Abschnitte 6.2.5.1 und 6.2.5.2 zu Standardpasswörtern der Nutzer kein Passwort setzen und verwenden muss — die Risiken der Authentifizierung gelten dann als nicht berücksichtigt.
- Besondere Einschränkungen: Bei EN 18031-2 besteht für die von den Abschnitten 6.1.3–6.1.6 erfassten Klassen (Zugangskontrolle bei Spielzeug- und Kinderbetreuungs-Funkanlagen) keine Vermutung, wenn die Abschnitte 6.1.3.4.2, 6.1.4.4.2, 6.1.5.4.2 und 6.1.6.4.2 keine Zugangskontrolle durch Eltern oder Betreuer sicherstellen — die Bewertungskategorien (rollenbasierte, benutzerbestimmte, vorgeschriebene oder andere Zugangskontrolle) sehen sie nicht immer vor. Bei EN 18031-3 begründen die Bewertungskriterien für sichere Updates in Abschnitt 6.3.2.4 (digitale Signatur, sichere Kommunikation, Zugangskontrolle oder andere) überhaupt keine Vermutung, da keine dieser Methoden allein für Finanzwerte ausreicht.
- Laut den Einträgen im estnischen EVS-Katalog gelten EN 18031-1:2024 und EN 18031-2:2024 seit 2. September 2024, und ihre Einträge zitieren bereits die Hinweise aus dem Beschluss 2025/138. Der Anwendungsbereich der EN 18031-2 schließt 5G-Netzausrüstung aus, die von Anbietern öffentlicher elektronischer Kommunikationsnetze und -dienste im Sinne der Richtlinie (EU) 2018/1972 genutzt wird. Für Laboratorien heißt das, dass in diesen drei Fällen eine Prüfung nach der Norm für die Konformitätsvermutung nicht ausreicht. Der Beschluss trat am Tag seiner Veröffentlichung in Kraft.