Las normas de ciberseguridad RED de la UE ahora se aplican a los cargadores de vehículos eléctricos conectados.
September 05, 2025
ResumenA partir del 1 de agosto de 2025, las disposiciones de ciberseguridad de la Directiva de Equipos Radioeléctricos (RED) de la UE para productos conectados serán de obligado cumplimiento. En el caso de la carga de vehículos eléctricos, cualquier cargador con Wi-Fi, conexión celular o Bluetooth Low Energy (BLE) deberá cumplir los requisitos de seguridad desde el diseño; los dispositivos que procesen datos personales deberán incorporar medidas de protección de la privacidad; y los productos que permitan realizar pagos deberán implementar controles antifraude. La Comisión Europea ha incluido la norma EN 18031-1/-2/-3:2024 entre las normas armonizadas, por lo que se presume su conformidad. Las listas del Diario Oficial de la Unión Europea (DOUE) incluyen restricciones, de modo que solo las cláusulas normativas aplicadas correctamente otorgan dicha presunción. Los dispositivos sin módulos inalámbricos generalmente quedan fuera del ámbito de aplicación del artículo 3(3), pero la conformidad a nivel de sistema se aplica al cargador en su conjunto. Qué cambió y por qué es importante• El alcance ahora va más allá del cumplimiento de la normativa de radiofrecuencia. La funcionalidad conectada conlleva controles obligatorios de seguridad, privacidad y antifraude. • Existe una vía clara para demostrar la conformidad. La adopción de la norma EN 18031 puede proporcionar una presunción; de lo contrario, utilice la vía del Organismo Notificado. • Se endurecerán los procedimientos de contratación pública. Las licitaciones y auditorías de la UE exigirán actualizaciones firmadas, políticas de credenciales, listas de materiales de soporte (SBOM), gestión de vulnerabilidades y guías para el usuario. ¿Quiénes se ven afectados en el ecosistema de carga?• Cargadores de CC y CA con conectividad integrada (LTE, Wi-Fi, BLE).• Funciones integradas de back-office que dependen de las credenciales del dispositivo, los registros o las actualizaciones OTA.• Cargadores que aceptan pagos puntuales o admiten tokens de pago.• Los accesorios de hardware sin módulos inalámbricos generalmente quedan fuera del alcance, mientras que el cargador como sistema permanece dentro del alcance. Fechas clave e hitosNota: Las entradas de la norma EN 18031 en el Diario Oficial incluyen restricciones; solo las disposiciones normativas aplicadas correctamente otorgan presunción de conformidad. Hito | Qué significa para la carga de vehículos eléctricos30 de enero de 2025 | La norma EN 18031-1/-2/-3:2024 se publica en el Diario Oficial, lo que permite presumir la conformidad cuando se aplica correctamente.1 de agosto de 2025 | Las disposiciones de ciberseguridad de la RED (artículos 3(3)(d)(e)(f)) son aplicables a los equipos de radio incluidos en su ámbito de aplicación, incluidos los cargadores conectados.2025–2026 | Fabricantes y operadores armonizan los paquetes de documentación (evaluación de riesgos, informes de pruebas, lista de materiales, actualización de políticas) e implementan medidas de refuerzo en campo. Criterios de evaluación de proveedores para cargadores de vehículos eléctricos que cumplen con la Directiva de Energías Renovables de la UE (lista de verificación EN 18031)Utilice la siguiente lista de verificación EN 18031 para revisar los sistemas rápidamente. Seguridad y actualizaciones del firmware (imágenes firmadas, protección contra reversión, canales cifrados, rotación de claves).Aclarador: previene la codificación no autorizada y garantiza una recuperación segura. Control de acceso (sin contraseñas predeterminadas ni vacías, cambio en el primer inicio de sesión, bloqueo y limitación de velocidad, cuentas con privilegios mínimos).Aclaración: bloquear los robos fáciles y limitar el movimiento lateral. Protección contra el abuso de red para OCPP/MQTT/HTTPS (limitación de ancho de banda, detección de anomalías, protección contra repetición y inundación de tráfico, servicios reforzados).Aclaración: detener la inscripción en botnets y las tormentas de tráfico. Privacidad y registros (minimización de datos, calendarios de retención, aviso de privacidad para el usuario, exportación segura de registros).Aclarador: recoge solo lo que necesitas y guárdalo en un lugar seguro. Pagos, si los hubiera (cifrado y firma de extremo a extremo, diseño a prueba de manipulaciones, control dual para reembolsos y liquidaciones).Aclaración: proteger la transferencia de valor y reducir el riesgo de fraude. Paquete de evidencias (matriz de cobertura EN 18031, informes de pruebas, divulgación de vulnerabilidades y acuerdos de nivel de servicio (SLA) para parches, sección de seguridad del manual de usuario, Declaración de conformidad de la UE, índice de archivos técnicos).Aclaración: muestren pruebas, no promesas. Mapa de requisitos a casos de uso Requisito RED | Caso de uso típico de carga de vehículos eléctricos | Ejemplos de controles aceptables3(3)(d) Uso indebido de la red | Prevenir la inscripción de botnets o ataques DDoS a través del módem del cargador | Cortafuegos, límites de velocidad, autenticación mutua TLS, servicios reforzados3(3)(e) Protección de datos | Manejo de identificadores de controladores, datos de sesión, metadatos | Minimización de datos, seudonimización, registro de acceso, política de retención3(3)(f) Prevención de fraude | Pagos ad hoc mediante código QR o tarjeta | Pruebas criptográficas, elementos seguros o HSM, control dual en reembolsos Cómo poner en práctica el cumplimiento normativo (flujo listo para su uso en campo)Identificar el alcance → Evaluación de amenazas y brechas → Implementar controles (firmware, credenciales, comunicaciones, pago, privacidad) → Validar (pruebas internas y, si es necesario, un organismo notificado) → Compilar el archivo técnico (análisis de riesgos, SBOM, informes de pruebas, mapeo EN 18031, instrucciones de usuario) → Emitir la Declaración de conformidad de la UE y etiquetar → Monitorear y parchear con acuerdos de nivel de servicio (SLA) de divulgación y remediación definidos. Plan de acción de 30, 60 y 90 díasDías 0–30: Confirmar qué modelos incluyen módulos inalámbricos; determinar la aplicabilidad del Artículo 3(3)(d)(e)(f); elaborar el SBOM y la evaluación de riesgos inicial; definir la cobertura de la norma EN 18031. Días 31–60: Políticas de credenciales de envío y actualización segura; reforzar OCPP/MQTT/HTTPS; minimizar y documentar datos; definir controles de fraude para flujos de pago; programar una revisión por parte de terceros o un organismo notificado si no se ajusta completamente a la norma EN 18031. Días 61-90: Finalizar las pruebas, el expediente técnico y la Declaración de Conformidad de la UE; etiquetar y publicar; realizar pruebas piloto de endurecimiento de campo en sitios seleccionados; publicar los acuerdos de nivel de servicio (SLA) para el manejo de vulnerabilidades y parches. Impacto en las hojas de ruta de los productos• Los cargadores compatibles con 15118 y los sistemas back-end OCPP 2.x harán hincapié en una gestión más sólida de credenciales y certificados. • Las solicitudes de propuestas (RFP) tendrán en cuenta tanto las operaciones de actualización de seguridad y la calidad de las pruebas como la potencia nominal. • Una OTA fiable reduce las visitas al sitio y contribuye a un menor coste total a lo largo de la vida útil del producto. Nota de WorkersbeeWorkersbee ofrece soporte para proyectos destinados a la UE con conjuntos de conectores y cables, y adapta la guía de integración de cargadores a los controles de ciberseguridad RED. Para programas de CC que buscan la presunción de conformidad, nuestro equipo de ingeniería puede proporcionar una lista de verificación concisa de cobertura según la norma EN 18031 y ejemplos de redacción de expedientes técnicos a través de los siguientes enlaces: Guía de ingeniería de Workersbee, Conocimientos sobre conectores de CC de Workersbee. Preguntas frecuentesP: Si un cargador no tiene función de pago, ¿sigue aplicándose el artículo 3(3)(f)?R: No. Solo los dispositivos que permiten pagos o transferencias de valor monetario se incluyen en el apartado 3(3)(f). El mismo cargador podría tener que cumplir también con los apartados 3(3)(d) y 3(3)(e). P: ¿Necesito un organismo notificado si adopto la norma EN 18031 en su totalidad?A: La aplicación completa y correcta de las normas armonizadas puede otorgar presunción de conformidad. Si solo existe una adopción parcial o incertidumbre, la vía del Organismo Notificado reduce el riesgo. P: ¿Significan las restricciones del DOU que la norma EN 18031 por sí sola es siempre suficiente?R: No. Solo las cláusulas normativas aplicadas correctamente otorgan presunción. Si se desvía de la norma o se enfrenta a casos ambiguos, utilice el procedimiento de organismo notificado. P: ¿Qué pruebas suelen solicitar primero los auditores?A: Política de actualización firmada, política de contraseñas, SBOM, flujo de trabajo de gestión de vulnerabilidades, tabla de asignación EN 18031 y la Declaración de Conformidad de la UE.
LEER MÁS