Direttiva sulle apparecchiature radio (RED)
La Direttiva sulle apparecchiature radio (2014/53/UE) è una normativa UE che disciplina l’immissione sul mercato e l’uso delle apparecchiature radio all’interno dello Spazio economico europeo. Il suo Atto delegato 2022/30 — comunemente chiamato “RED 3(3)(d)(e)(f)” — aggiunge requisiti obbligatori di cibersicurezza per tutte le apparecchiature radio, rendendola la prima normativa UE a imporre la sicurezza sull’hardware wireless.
Fatti chiave
| Dettaglio | Informazione |
|---|---|
| Direttiva di base | Direttiva 2014/53/UE sulle apparecchiature radio |
| Estensione di sicurezza | Regolamento delegato (UE) 2022/30 della Commissione |
| Articoli attivati | 3(3)(d) — protezione della rete, 3(3)(e) — salvaguardie sulla privacy, 3(3)(f) — protezione dalle frodi |
| Applicabile dal | 1° agosto 2025 |
| Ambito | Tutte le apparecchiature radio: Wi-Fi, Bluetooth, cellulare, LoRa, Zigbee, NFC, UWB, ricevitori GNSS |
| Applicazione | marcatura CE obbligatoria — i prodotti non conformi non possono essere immessi sul mercato UE |
| Relazione con il CRA | I prodotti conformi al CRA sono considerati soddisfare i requisiti RED 3(3)(d)(e)(f) |
Cosa richiede la RED 3(3)(d)(e)(f)?
Articolo 3(3)(d) — Protezione della rete
Le apparecchiature radio non devono danneggiare le reti di comunicazione né abusare delle risorse di rete:
- Comunicazione autenticata — I dispositivi devono verificare l’identità delle reti e dei peer connessi.
- Protocolli sicuri — Le comunicazioni di rete devono utilizzare crittografia conforme alle migliori pratiche [CRY-1]. In pratica, attualmente ciò significa TLS 1.2 o TLS 1.3 per le connessioni rivolte a internet, ma la EN 18031-1 fa riferimento a “crittografia conforme alle migliori pratiche” senza imporre una specifica versione di protocollo — il fabbricante documenta i meccanismi crittografici utilizzati e li giustifica come migliore pratica attuale.
- Controllo degli accessi — Le credenziali predefinite devono essere univoche per ciascun dispositivo o richiederne la modifica al primo utilizzo.
Articolo 3(3)(e) — Salvaguardie sulla privacy
Le apparecchiature radio devono incorporare salvaguardie per proteggere i dati personali:
- Minimizzazione dei dati — Raccogliere solo i dati necessari al funzionamento del dispositivo.
- Archiviazione cifrata — I dati personali memorizzati sul dispositivo devono essere cifrati a riposo.
- Meccanismi di consenso — Gli utenti devono poter controllare il trattamento dei dati personali.
Articolo 3(3)(f) — Protezione dalle frodi
Le apparecchiature radio devono supportare funzionalità che riducano il rischio di frode:
- Identità sicura — Ogni dispositivo deve avere un’identità verificabile crittograficamente.
- Firmware autenticato — Può essere eseguito solo firmware firmato e autorizzato.
- Pagamento sicuro — I dispositivi che supportano transazioni finanziarie devono implementare misure di sicurezza adeguate.
Quali dispositivi sono interessati?
| Categoria | Esempi | Articoli RED |
|---|---|---|
| Connessi a internet | Altoparlanti intelligenti, telecamere IP, dispositivi per la casa intelligente | 3(3)(d), 3(3)(e) |
| Indossabili | Smartwatch, fitness tracker | 3(3)(d), 3(3)(e) |
| Per l’infanzia | Baby monitor, tracker GPS per bambini | 3(3)(d), 3(3)(e) |
| Abilitati al pagamento | Terminali POS, dispositivi di pagamento NFC | 3(3)(d), 3(3)(e), 3(3)(f) |
| IoT industriale | Sensori wireless, gateway LoRa, modem cellulari | 3(3)(d), 3(3)(e) |
| Automotive | Moduli per auto connesse, apparecchiature V2X | 3(3)(d), 3(3)(e) |
Cruciale: se il vostro dispositivo dispone di una qualsiasi capacità wireless (anche un solo chip Bluetooth per la configurazione), i requisiti di cibersicurezza della RED si applicano a partire da agosto 2025.
RED vs. CRA
L’Atto delegato RED (agosto 2025) precede la piena applicazione del CRA (dicembre 2027), creando un periodo di transizione in cui la RED è la principale normativa di cibersicurezza per i dispositivi wireless:
| Aspetto | RED 3(3)(d)(e)(f) | CRA |
|---|---|---|
| Applicabile dal | agosto 2025 | dicembre 2027 (completo) |
| Ambito | Solo apparecchiature radio | Tutti i prodotti con elementi digitali |
| Valutazione | Autovalutazione rispetto alle norme armonizzate | A livelli: dall’autovalutazione a terze parti |
| SBOM richiesto | Nessun requisito esplicito | Sì, obbligatorio |
| Segnalazione delle vulnerabilità | Non richiesta | Segnalazione all’ENISA entro 24 ore |
Dopo la piena entrata in vigore del CRA, i prodotti conformi al CRA soddisfano automaticamente gli articoli di cibersicurezza della RED — ma fino ad allora la RED è la norma applicabile.
Strategia di conformità hardware
Il soddisfacimento dei requisiti RED 3(3)(d)(e)(f) richiede in genere:
- Secure Boot — Catena di firmware verificata a partire dall’hardware root of trust.
- Secure Element — Memorizzazione delle chiavi basata su hardware per l’identità e l’autenticazione del dispositivo.
- Credenziali univoche per dispositivo — Identità crittografica per ciascun dispositivo, fornita in fase di fabbricazione.
- Comunicazione cifrata — TLS 1.3 con certificate pinning per tutte le interfacce wireless.
- Aggiornamenti OTA autenticati — Aggiornamenti firmware firmati con protezione dal rollback.
Per un’analisi dettagliata di ciò che la EN 18031 richiede a livello di silicio — compresi gli MCU che supportano il Secure Boot hardware — si veda la nostra guida: Atto delegato RED ed EN 18031: cosa richiede effettivamente a livello hardware.
Termini correlati
- CRA — La più ampia normativa UE sulla cibersicurezza dei prodotti, che dal 2027 sostituisce gli articoli di cibersicurezza della RED.
- NIS2 — La direttiva che mette in sicurezza le organizzazioni; la RED mette in sicurezza i prodotti wireless che esse utilizzano.
- Secure Boot — Verifica del firmware essenziale per la conformità RED.
- IoT — La categoria di dispositivi maggiormente interessata dai requisiti di cibersicurezza della RED.
Riferimenti ufficiali
- Direttiva 2014/53/UE (RED) — testo integrale — EUR-Lex, Gazzetta ufficiale dell’Unione europea
- Regolamento delegato (UE) 2022/30 della Commissione — Atto delegato RED sulla cibersicurezza — EUR-Lex (attiva gli articoli 3(3)(d)(e)(f), applicabile da agosto 2025)