Samenvatting
Vanaf 1 augustus 2025 zijn de bepalingen inzake cyberbeveiliging van de EU-richtlijn inzake radioapparatuur (RED) voor verbonden producten van kracht. Voor het opladen van elektrische voertuigen geldt dat elke lader met wifi, mobiele data of BLE moet voldoen aan de eisen van 'security by design'; apparaten die persoonsgegevens verwerken, moeten privacybescherming bieden; en producten die betalingen mogelijk maken, moeten fraudebestrijdingsmaatregelen implementeren.
De Europese Commissie heeft EN 18031-1/-2/-3:2024 opgenomen in de lijst van geharmoniseerde normen waaruit conformiteit wordt verondersteld. De vermeldingen in het OJ bevatten beperkingen, waardoor alleen correct toegepaste normatieve bepalingen een vermoeden van conformiteit opleveren. Apparaten zonder draadloze modules vallen over het algemeen buiten artikel 3(3), maar de systeemconformiteit blijft van toepassing op de lader als geheel.
Wat is er veranderd en waarom is dat belangrijk?
• De reikwijdte gaat nu verder dan alleen RF-conformiteit. Aangesloten functionaliteit is onderworpen aan verplichte beveiligings-, privacy- en fraudebestrijdingsmaatregelen.
• Er bestaat een duidelijke conformiteitsroute. Het toepassen van EN 18031 kan een vermoeden van conformiteit scheppen; anders dient men de route via een aangemelde instantie te volgen.
• De aanbestedingseisen worden aangescherpt. EU-aanbestedingen en -audits zullen vragen om ondertekende updates, inloggegevensbeleid, SBOM, procedures voor het omgaan met kwetsbaarheden en gebruikershandleidingen.
Wie wordt erdoor beïnvloed in het laadsysteem?
• DC- en AC-laders met ingebouwde connectiviteit (LTE, Wi-Fi, BLE).
• Backoffice-geïntegreerde functies die afhankelijk zijn van apparaatgegevens, logboeken of OTA-updates.
• Opladers die ad-hoc betalingen accepteren of betaaltokens ondersteunen.
• Hardware-accessoires zonder draadloze modules vallen doorgaans buiten het toepassingsgebied, terwijl de oplader als systeem wel binnen het toepassingsgebied blijft.
Belangrijke data en mijlpalen
Let op: De EN 18031-lijsten in het OJ bevatten beperkingen; alleen correct toegepaste normatieve bepalingen verlenen een vermoeden van conformiteit.
Mijlpaal | Wat betekent dit voor het opladen van elektrische voertuigen?
30 januari 2025 | EN 18031-1/-2/-3:2024 opgenomen in het Officiële Journal, waardoor een vermoeden van conformiteit mogelijk is bij correcte toepassing.
1 augustus 2025 | De RED-cyberbeveiligingsbepalingen (artikelen 3(3)(d)(e)(f)) zijn van toepassing op radioapparatuur die onder de reikwijdte valt, inclusief aangesloten laders.
2025–2026 | Fabrikanten en operators stemmen documentatiepakketten (risicobeoordeling, testrapporten, SBOM, beleidsupdates) op elkaar af en implementeren beveiligingsmaatregelen in het veld.
Evaluatiecriteria voor leveranciers van EU RED-conforme EV-laders (EN 18031-checklist)
Gebruik de volgende EN 18031-checklist om systemen snel te controleren.
Firmwarebeveiliging en -updates (ondertekende afbeeldingen, bescherming tegen terugdraaien, versleutelde kanalen, sleutelrotatie).
Verduidelijking: voorkom ongeautoriseerde code en zorg voor veilig herstel.
Toegangscontrole (geen standaard- of lege wachtwoorden, wachtwoordwijziging bij de eerste aanmelding, blokkering en snelheidsbeperking, accounts met minimale privileges).
Verhelderaar: voorkomt gemakkelijk inbreken en beperkt zijwaartse beweging.
Netwerkbeveiliging tegen misbruik voor OCPP/MQTT/HTTPS (throttling, anomaliedetectie, beveiliging tegen herhaling en flooding, versterkte services).
Verduidelijking: stop de registratie van botnets en de daarmee gepaard gaande verkeerspieken.
Privacy en logbestanden (dataminimalisatie, bewaartermijnen, privacyverklaring voor gebruikers, veilige export van logbestanden).
Verduidelijking: verzamel alleen wat je nodig hebt en bewaar het veilig.
Betalingen, indien aanwezig (end-to-end encryptie en ondertekening, fraudebestendig ontwerp, dubbele controle voor terugbetalingen en afwikkelingen).
Toelichting: bescherming van waardeoverdracht en vermindering van frauderisico.
Documentatiebundel (EN 18031-dekkingsmatrix, testrapporten, openbaarmaking van kwetsbaarheden en patch-SLA's, beveiligingssectie van de gebruikershandleiding, EU-conformiteitsverklaring, index van het technisch dossier).
Verduidelijking: toon bewijs, geen beloftes.
Kaart van vereisten naar gebruiksscenario's
RED-vereiste | Typisch gebruiksscenario voor het opladen van elektrische voertuigen | Voorbeelden van acceptabele controlemechanismen
3(3)(d) Misbruik van het netwerk | Voorkom botnet-registratie of DDoS via de opladermodem | Firewalling, snelheidslimieten, TLS-wederzijdse authenticatie, beveiligde services
3(3)(e) Gegevensbescherming | Verwerking van stuurprogramma-identificaties, sessiegegevens, metadata | Gegevensminimalisatie, pseudonimisering, toegangsregistratie, bewaarbeleid
3(3)(f) Fraudepreventie | QR-code- of kaartgebaseerde ad-hocbetalingen | Cryptografische bewijzen, beveiligde elementen of HSM, dubbele controle op terugbetalingen
Hoe compliance in de praktijk te brengen (werkproces dat direct toepasbaar is in de praktijk)
Omvang bepalen → Dreigings- en tekortkomingenanalyse → Beveiligingsmaatregelen implementeren (firmware, inloggegevens, communicatie, betaling, privacy) → Valideren (interne tests en, indien nodig, een aangemelde instantie) → Technisch dossier samenstellen (risicoanalyse, SBOM, testrapporten, EN 18031-mapping, gebruikershandleidingen) → EU-certificaat en label afgeven → Monitoren en patchen met vastgestelde openbaarmakings- en herstel-SLA's.
Actieplan voor 30-60-90 dagen
Dagen 0-30: Bevestigen welke modellen draadloze modules bevatten; de toepasbaarheid van artikel 3(3)(d)(e)(f) in kaart brengen; concept-SBOM en eerste risicobeoordeling opstellen; de dekking van EN 18031 afstemmen.
Dagen 31-60: Verzendbeleid en beveiligde updates; OCPP/MQTT/HTTPS beveiligen; gegevens minimaliseren en documenteren; fraudebestrijdingsmaatregelen voor betalingsstromen definiëren; beoordeling door een derde partij of aangemelde instantie inplannen indien niet volledig in overeenstemming met EN 18031.
Dagen 61-90: Afronding van de tests, het technisch dossier en de EU-conformiteitsverklaring; labelen en vrijgeven; pilotproject voor beveiligingsmaatregelen op geselecteerde locaties; publicatie van de SLA's voor de afhandeling van kwetsbaarheden en patches.
Impact op productroadmaps
• 15118-compatibele laders en OCPP 2.x-backends zullen de nadruk leggen op een sterkere afhandeling van referenties en certificaten.
• Bij aanbestedingen wordt bij de implementatie van beveiligingsupdates en de kwaliteit van het bewijsmateriaal evenveel waarde gehecht aan het nominale vermogen.
• Betrouwbare OTA vermindert het aantal locatiebezoeken en draagt bij aan lagere totale kosten gedurende de levensduur.
Werkbijennotitie
Workersbee ondersteunt EU-projecten met connector- en kabelassemblages en stemt de richtlijnen voor laderintegratie af op de RED-cyberbeveiligingsmaatregelen. Voor DC-programma's die een vermoeden van conformiteit nastreven, kan ons engineeringteam een beknopte checklist voor de EN 18031-dekking en voorbeeldteksten voor technische documentatie leveren via de volgende bronnen: technische richtlijnen van Workersbee en de expertise van Workersbee op het gebied van DC-connectoren.
Veelgestelde vragen
V: Als een oplader geen betaalfunctie heeft, is artikel 3(3)(f) dan nog steeds van toepassing?
A: Nee. Alleen apparaten die betalingen of de overdracht van geldwaarde mogelijk maken, vallen onder 3(3)(f). Dezelfde oplader moet mogelijk nog steeds voldoen aan 3(3)(d) en 3(3)(e).
V: Heb ik een aangemelde instantie nodig als ik EN 18031 volledig overneem?
A: Volledige en correcte toepassing van de geharmoniseerde normen kan een vermoeden van goedkeuring opleveren. Bij gedeeltelijke toepassing of onzekerheid vermindert een procedure via een aangemelde instantie het risico.
V: Betekenen de beperkingen van het OJ dat EN 18031 op zichzelf altijd voldoende is?
A: Nee. Alleen correct toegepaste normatieve bepalingen verlenen een vermoeden. Als u hiervan afwijkt of met onduidelijke gevallen te maken krijgt, dient u de procedure bij een aangemelde instantie te volgen.
V: Welk bewijsmateriaal vragen auditors doorgaans als eerste op?
A: Beleid voor ondertekende updates, wachtwoordbeleid, SBOM, workflow voor de afhandeling van kwetsbaarheden, EN 18031-mappingtabel en de EU-conformiteitsverklaring.
laat een bericht achter
Scannen naar Wechat :
Scannen naar WhatsApp :