CE certifikace IoT: Co RED DA mění

RED DA, nová evropská regulace pro CE certifikaci, mění vývojové zadání pro každé IoT zařízení s bezdrátovým rozhraním. Stovky firem si v posledních letech nechaly vyvinout vlastní IoT zařízení, vývoj dopadl dobře, produkt funguje. A pak přijde fáze CE certifikace a ukáže se, že chybí klíčová dokumentace, kterou měl připravit dodavatel.
Kde většina firem dělá chybu
Firma dostane nápad na nový IoT produkt. Osloví přímo vývojáře nebo vývojovou firmu, domluví se na funkcionalitě, termínu a ceně. Vývoj proběhne, prototyp funguje. A pak přijde otázka: kdo zajistí CE certifikaci? Velmi často zazní odpověď: to si zařídíme sami. A právě tady vznikají komplikace, které se projeví později.
CE certifikace není jen formální razítko. U bezdrátových zařízení jde o technický proces, který vyžaduje konkrétní podklady a ty musí dodat vývojář zařízení. Pokud jste si to s dodavatelem hardwaru nedohodli předem, může se stát, že tyto podklady prostě neexistují.
A výsledek? Zpoždění uvedení produktu na trh, nečekané náklady a v horším případě nutnost produkt přepracovat.
Co je RED DA a proč se vás týká
Od srpna 2025 platí RED Delegovaný akt (RED DA); rozšíření stávající směrnice o rádiových zařízeních. Každý produkt s bezdrátovým rozhraním prodávaný v EU musí projít posouzením kybernetické bezpečnosti jako součást CE certifikace.
Bezdrátové rozhraní znamená cokoliv, co vysílá nebo přijímá signál: WiFi, Bluetooth, LoRaWAN, NB-IoT, ZigBee, wM-Bus a další. V praxi každé moderní IoT zařízení.
Koho přesně se RED DA týká
Pokud vyvíjíte nebo na trh uvádíte některý z níže uvedených typů produktů, požadavky RED DA se vás přímo dotýkají:
- chytrá měřidla a převodníky pro dálkové odečty (wM-Bus, NB-IoT, LoRaWAN)
- senzory a koncentrátory v průmyslové automatizaci
- brány a routery pro IoT sítě
- zařízení pro chytrou domácnost a správu budov
- nositelná elektronika a zdravotnické přístroje s Bluetooth nebo WiFi
- průmyslové ovladače komunikující bezdrátově s nadřazeným systémem
Pokud váš produkt obsahuje bezdrátové rozhraní a nemá splněné požadavky RED DA, nemůže být legálně prodáván v zemích EU. Certifikační laboratoř CE nevydá, nebo ji vydá s podmínkami, které budete muset splnit zpětně.
Co konkrétně musíte mít od vývojáře
CE certifikace u IoT zařízení dnes vyžaduje technickou dokumentaci k bezpečnostnímu návrhu produktu. A tu může dodat jedině ten, kdo produkt skutečně navrhl. Konkrétně jde o dokumentaci k těmto oblastem:
- Analýza hrozeb a bezpečnostní návrh (threat model): jak byl produkt navržen s ohledem na kybernetická rizika
- Mechanismus aktualizace firmwaru (FUOTA): jak je zajištěno, že zařízení lze bezpečně aktualizovat v poli
- Autentizace a přístupová práva: kdo a jakým způsobem může se zařízením komunikovat
- Šifrování komunikace: jak jsou data přenášena a uložena
- Správa přihlašovacích údajů: jak jsou řešena výchozí hesla a certifikáty
- Ochrana osobních údajů (Privacy by Design): zejména pokud zařízení sbírá jakákoliv data
Pokud si tyto dokumenty u dodavatele IoT zařízení nevyžádáte nebo pokud je váš dodavatel nedodává standardně jako součást vývoje, stojíte před volbou: zaplatit za jejich dodatečné zpracování, nebo produkt přepracovat s jiným partnerem.
Vždy se ptejte svého dodavatele, zda dodá podklady ke kybernetické bezpečnosti pro RED DA jako součást projektu. Odpověď vám napoví, jak je dodavatel připraven na současné regulatorní prostředí.
A to není vše, co se mění: přichází CRA
RED DA není jedinou regulací, se kterou se výrobci IoT zařízení brzy potkají. Od října 2027 vstupuje v plnou platnost Cyber Resilience Act (CRA). Ten jde výrazně dál.
Zatímco RED DA řeší bezpečnostní návrh produktu jako podmínku CE certifikace, CRA zavádí kybernetickou bezpečnost jako samostatnou a průběžnou povinnost výrobce. Konkrétně to znamená povinnou bezpečnostní podporu produktu po celou dobu jeho životního cyklu, hlášení aktivně zneužívaných zranitelností do 24 hodin a vedení SBOM (Software Bill of Materials); dokumentace všech softwarových komponent.
Pokud vyvíjíte IoT produkt dnes, je velmi chytré navrhnout ho s ohledem na obě nařízení najednou. Řešit je zvlášť, zpětně a pod časovým tlakem, bývá výrazně dražší. Dobře navržený produkt splňující RED DA má zároveň dobrý základ pro CRA; nejde o dvě odlišné sady požadavků.
Co dělat, když zjistíte, že dokumentace chybí
Pokud zjistíte, že váš dodavatel zařízení příslušnou dokumnetaci pravděpodobně nemá připravenou, tady jsou praktické kroky:
- Obraťte se na certifikační laboratoř co nejdříve. Čím dřív víte, co přesně potřebujete, tím snáze to lze ještě stihnout doplnit.
- Ověřte s dodavatelem, co je schopen dodat zpětně. Někdy je to možné, otázka je cena a čas.
- Pokud je produkt ve fázi prototypu, zvažte redesign s partnerem, který RED DA zahrnuje do standardního procesu vývoje.
- Pokud jste teprve na začátku: při výběru vývojáře se zeptejte rovnou, jak zajišťuje dokumentaci ke kybernetické bezpečnosti v rámci CE. Odpověď vám o dodavateli řekne hodně.
Náš proces vývoje
U ACRIOS je technická dokumentace ke kybernetické bezpečnosti, včetně podkladů potřebných pro RED DA, standardní součástí každého vývojového projektu. Nezjistíte to až na konci. Řešíme to od prvního dne návrhu architektury.
Díky tomu procházejí naše projekty CE certifikací bez nečekaných zastávek. A naši zákazníci vědí, co dostanou. Včetně toho, co bude potřeba pro regulatorní prostředí, které přichází.
Každý produkt má jinou architekturu, jiné komunikační rozhraní a jinou míru zpracování osobních dat. Konkrétní rozsah požadavků RED DA pro váš produkt nejlépe potvrdí akreditovaná certifikační laboratoř spolu s vývojovým týmem. Rádi vám pomůžeme zhodnotit, co váš projekt potřebuje pro hladkou CE certifikaci a co bude potřeba pro CRA, která vstoupí v platnost od října 2027.
FAQs
RED DA se vztahuje na produkty uváděné na trh EU od 1. srpna 2025. Pokud váš produkt byl prokazatelně uveden na trh před tímto datem, požadavky RED DA na něj přímo nedopadají. Jakmile ale produkt uvádíte v nové verzi, přepracovaný nebo do nové dávky výroby s novým CE prohlášením, posuzuje se jako nový a požadavky RED DA splnit musí. V praxi se proto vyplatí připravit dokumentaci i pro stávající produkty, pokud počítáte s jejich další životností.
RED DA i CRA řeší kybernetickou bezpečnost IoT zařízení, ale z různých úhlů. RED DA je podmínka CE certifikace v okamžiku uvedení na trh. CRA od října 2027 zavádí průběžné povinnosti výrobce po celou dobu životnosti produktu: bezpečnostní podpora, hlášení zranitelností, vedení SBOM. Pokud je produkt navržen pouze pro splnění RED DA bez ohledu na CRA, hrozí, že po dvou letech bude nutné jeho architekturu upravit. Naopak produkt navržený pro CRA splní RED DA téměř automaticky. U projektů s životností nad rok 2027 se proto vyplatí pracovat s oběma nařízeními od začátku.
Záleží na tom, jak je produkt navržen. Pokud základní bezpečnostní mechanismy (autentizace, šifrování, bezpečné aktualizace) v produktu reálně existují a jen nejsou zdokumentovány, jde primárně o dokumentační práci v řádu týdnů. Pokud některé z mechanismů chybí nebo jsou navrženy nevhodně, jedná se o úpravu firmwaru, někdy i hardwaru, a to může znamenat měsíce práce a opakování části certifikačního procesu. Proto se vyplatí ptát se na podklady už před zahájením vývoje, ne až před certifikací.
Nejste si jistí, jestli váš projekt pokrývá požadavky RED DA? Spojte se s námi, rádi zhodnotíme váš konkrétní případ a řekneme vám, co bude k certifikaci potřeba.












































