Norma UNE-EN 18031: ciberseguridad obligatoria para dispositivos IoT y equipos radio

Por Kike Gandia · Co-Fundador y CEO, OSCP

La norma UNE-EN 18031 (adopción española de la norma europea EN 18031) establece los requisitos de ciberseguridad obligatorios para equipos radio e IoT que se comercializan en la Unión Europea. Desde el 1 de agosto de 2025, todo fabricante que ponga en el mercado de la UE dispositivos con conectividad de red —routers, cámaras IP, wearables, sensores IoT, electrodomésticos conectados, dispositivos médicos o industriales— debe demostrar conformidad con esta norma bajo la Directiva de Equipos Radio (RED 2014/53/UE).

Qué es la norma UNE-EN 18031 y de dónde viene

La UNE-EN 18031 es la versión española de la norma armonizada europea EN 18031, publicada en tres partes: EN 18031-1 (requisitos generales de seguridad para equipos radio conectados a Internet), EN 18031-2 (equipos que procesan datos personales) y EN 18031-3 (equipos con funcionalidades de cuidado infantil). Su origen está en el Reglamento Delegado (UE) 2022/30, que activó los requisitos de ciberseguridad del artículo 3(3)(d)(e)(f) de la Directiva RED. El organismo nacional de normalización que la publica en España es AENOR bajo la denominación UNE-EN 18031.

A quién aplica la UNE-EN 18031

Aplica a fabricantes, importadores y distribuidores que colocan en el mercado de la UE cualquier equipo radio que: se conecta a Internet (directa o indirectamente), puede transmitir o recibir datos de voz, puede transferir dinero, valor monetario o moneda virtual. Los tipos de productos más comunes afectados son: routers domésticos y empresariales, cámaras IP y sistemas de videovigilancia conectados, wearables (smartwatches, pulseras de actividad), electrodomésticos inteligentes (smart home), dispositivos IoT industriales y de salud, juguetes conectados y monitores de bebé, y cualquier dispositivo con conectividad WiFi, Bluetooth, Zigbee o similar.

Requisitos técnicos principales de la EN 18031

La norma exige que los dispositivos cumplan con: (1) Gestión de credenciales: prohibición de contraseñas universales por defecto; cada dispositivo debe tener credenciales únicas o forzar el cambio en el primer uso. (2) Actualizaciones de seguridad: mecanismo de actualización de firmware seguro y autenticado. (3) Gestión de datos: los datos personales solo se transmiten cuando es necesario; comunicaciones cifradas. (4) Protección contra acceso no autorizado: mecanismos de autenticación y control de acceso. (5) Superficie de ataque mínima: servicios y puertos no necesarios deben estar desactivados por defecto. (6) Resilencia ante ataques: el dispositivo debe funcionar con degradación controlada ante intentos de ataque.

Plazos de cumplimiento y consecuencias del incumplimiento

La fecha límite para conformidad es el 1 de agosto de 2025. Desde esa fecha, los productos que no cumplan con los requisitos de ciberseguridad de la Directiva RED no pueden comercializarse legalmente en la UE. Las consecuencias del incumplimiento incluyen: retirada del producto del mercado, prohibición de comercialización en la UE, sanciones administrativas según la legislación nacional de cada Estado miembro, y responsabilidad civil si el producto causa daños por vulnerabilidades de seguridad. Los organismos notificados (NoBo) y las autoridades de vigilancia del mercado son los encargados de verificar la conformidad.

Diferencias entre UNE-EN 18031 y el Cyber Resilience Act (CRA)

Aunque se solapan en algunos productos, existen diferencias importantes. La UNE-EN 18031 / EN 18031 aplica exclusivamente a equipos radio (con conectividad inalámbrica) bajo la Directiva RED; es obligatoria desde agosto de 2025. El Cyber Resilience Act (CRA) tiene un ámbito más amplio: aplica a todos los productos con elementos digitales (incluyendo software), tanto los que usan comunicación inalámbrica como los que no, y será plenamente aplicable en diciembre de 2027. Algunos productos pueden caer bajo ambas normativas simultáneamente. La estrategia de adecuación debe considerar ambas para evitar doble trabajo.

Cómo preparar tu empresa para cumplir con UNE-EN 18031

El proceso de adecuación tiene cuatro fases: (1) Clasificación del producto: determinar si el dispositivo entra en el ámbito de la norma y en qué parte (18031-1, -2, -3). (2) Gap analysis técnico: evaluar el firmware, el proceso de actualización, la gestión de credenciales y las comunicaciones frente a los requisitos del Anexo I. (3) Implementación de controles: corregir las brechas identificadas (credenciales únicas, cifrado TLS, mecanismo de update seguro, hardening del OS). (4) Evaluación de conformidad: self-assessment si el producto cumple con los estándares armonizados; evaluación por tercero si hay dudas o el producto es de alta criticidad.

FAQ

¿La norma UNE-EN 18031 es de cumplimiento voluntario u obligatorio?

Es obligatorio para los productos afectados desde el 1 de agosto de 2025. La norma es "armonizada" bajo la Directiva RED, lo que significa que cumplirla otorga presunción de conformidad con los requisitos legales de la Directiva. No cumplirla no es una opción: los productos no conformes no pueden comercializarse en el mercado de la UE.

¿Cómo demuestro que mi dispositivo cumple con la EN 18031?

Hay dos vías: (1) Self-assessment: el fabricante redacta la declaración de conformidad UE basándose en la norma armonizada, sin intervención de un tercero (válido para la mayoría de productos Default). (2) Evaluación por organismo notificado (NoBo): obligatoria si el fabricante no sigue la norma armonizada o si el producto pertenece a categorías de mayor riesgo. En ambos casos, es necesario mantener el expediente técnico disponible para las autoridades de vigilancia del mercado.

¿El pentesting forma parte del proceso de cumplimiento de UNE-EN 18031?

Sí. El pentesting de dispositivos IoT y hardware es la herramienta más eficaz para verificar que los controles exigidos por la EN 18031 funcionan en la práctica: que las credenciales no son reutilizables, que el mecanismo de actualización no es explotable, que las comunicaciones están realmente cifradas y que no existen puertas traseras. Un gap analysis sin pruebas técnicas reales puede pasar por alto fallos de implementación que un auditor con experiencia en IoT detectaría en horas.

Servicio relacionado

pentesting de dispositivos IoT y hardware

Contenido relacionado

Fuentes

Evaluar mi dispositivo IoT para UNE-EN 18031