As regras de cibersegurança da Rede Europeia de Detecção de Criptomoedas (RED) agora se aplicam a carregadores de veículos elétricos conectados.

As regras de cibersegurança da Rede Europeia de Detecção de Criptomoedas (RED) agora se aplicam a carregadores de veículos elétricos conectados.

September 05, 2025

Resumo

A partir de 1º de agosto de 2025, as disposições de cibersegurança da Diretiva de Equipamentos de Rádio (RED) da UE para produtos conectados entrarão em vigor. Para o carregamento de veículos elétricos, qualquer carregador com Wi-Fi, rede celular ou BLE deverá atender aos requisitos de segurança desde a concepção; dispositivos que processam dados pessoais deverão adicionar proteções de privacidade; e produtos que permitem pagamentos deverão implementar controles antifraude.

 

A Comissão Europeia incluiu a norma EN 18031-1/-2/-3:2024 na lista das normas harmonizadas que conferem presunção de conformidade. As inclusões no Jornal Oficial incluem restrições, pelo que apenas as cláusulas normativas corretamente aplicadas garantem a presunção de conformidade. Os dispositivos sem módulos sem fios estão geralmente fora do âmbito do artigo 3.º, n.º 3, mas a conformidade ao nível do sistema continua a aplicar-se ao carregador no seu conjunto.

 

 

O que mudou e por que isso é importante.

• O escopo agora vai além da conformidade com RF. A funcionalidade conectada inclui controles obrigatórios de segurança, privacidade e antifraude.

 

• Existe um caminho claro para a conformidade. A adoção da norma EN 18031 pode fornecer presunção; caso contrário, utilize o caminho de um Organismo Notificado.

 

• Os processos de aquisição serão mais rigorosos. As licitações e auditorias da UE exigirão atualizações assinadas, políticas de credenciais, SBOM (Sistema de Gestão de Operações de Segurança), tratamento de vulnerabilidades e orientações para o usuário.

 

  

Quem é afetado no ecossistema de carregamento?

• Carregadores CC e CA com conectividade integrada (LTE, Wi-Fi, BLE).

• Funcionalidades integradas de back-office que dependem de credenciais do dispositivo, registros ou atualizações OTA.

• Carregadores que aceitam pagamentos pontuais ou que suportam tokens de pagamento.

• Acessórios de hardware sem módulos sem fio geralmente estão fora do escopo, enquanto o carregador como um sistema permanece dentro do escopo.

 

Datas e marcos importantes

Nota: As menções à norma EN 18031 no JO incluem restrições; apenas a correta aplicação das disposições normativas garante a presunção de conformidade.

 

 

Marco importante | O que isso significa para o carregamento de veículos elétricos

30 de janeiro de 2025 | EN 18031-1/-2/-3:2024 publicada no Jornal Oficial, permitindo a presunção de conformidade quando aplicada corretamente.

1 de agosto de 2025 | As disposições de cibersegurança RED (artigos 3(3)(d)(e)(f)) são aplicáveis ​​aos equipamentos de rádio abrangidos, incluindo carregadores conectados.

2025–2026 | Fabricantes e operadores alinham os pacotes de documentação (avaliação de riscos, relatórios de testes, SBOM, política de atualização) e implementam o reforço em campo.

 

Critérios de avaliação de fornecedores para carregadores de veículos elétricos em conformidade com a diretiva RED da UE (lista de verificação EN 18031)

Utilize a seguinte lista de verificação EN 18031 para revisar sistemas rapidamente.

 

Segurança e atualizações de firmware (imagens assinadas, proteção contra reversão, canais criptografados, rotação de chaves).

Esclarecimento: impedir a entrada de código não autorizado e garantir uma recuperação segura.

 

Controle de acesso (sem senhas padrão ou vazias, alteração no primeiro login, bloqueio e limitação de taxa de acesso, contas com privilégios mínimos).

Esclarecimento: bloqueie pontos de entrada fáceis e limite os movimentos laterais.

 

Proteção contra abuso de rede para OCPP/MQTT/HTTPS (limitação de taxa, detecção de anomalias, proteção contra repetição e inundação, serviços reforçados).

Esclarecimento: impedir o recrutamento de botnets e as tempestades de tráfego.

 

Privacidade e registros (minimização de dados, cronogramas de retenção, aviso de privacidade para o usuário, exportação segura de registros).

Esclarecimento: recolha apenas o que precisa e guarde em segurança.

 

Pagamentos, se houver (criptografia e assinatura de ponta a ponta, design à prova de adulteração, controle duplo para reembolsos e liquidações).

Esclarecimento: proteger a transferência de valor e reduzir o risco de fraude.

 

Pacote de evidências (matriz de cobertura EN 18031, relatórios de testes, divulgação de vulnerabilidades e SLAs de correção, seção de segurança do manual do usuário, Declaração de Conformidade da UE, índice de arquivos técnicos).

Esclarecimento: apresente provas, não promessas.

 

 

Mapeamento de requisitos para casos de uso

 

Requisito RED | Caso de uso típico de carregamento de veículos elétricos | Exemplos de controles aceitáveis

3(3)(d) Uso indevido da rede | Prevenir o cadastro em botnets ou ataques DDoS por meio do modem do carregador | Firewall, limites de taxa, autenticação mútua TLS, serviços reforçados

3(3)(e) Proteção de dados | Lidar com identificadores de condutores, dados de sessão, metadados | Minimização de dados, pseudonimização, registo de acessos, política de retenção

3(3)(f) Prevenção de fraudes | Pagamentos ad-hoc com código QR ou cartão | Provas criptográficas, elementos seguros ou HSM, controle duplo de reembolsos

 

 

Como operacionalizar a conformidade (fluxo pronto para uso em campo)

Identificar o escopo → Avaliação de ameaças e lacunas → Implementar controles (firmware, credenciais, comunicações, pagamento, privacidade) → Validar (testes internos e, se necessário, um Organismo Notificado) → Compilar o dossiê técnico (análise de risco, SBOM, relatórios de teste, mapeamento EN 18031, instruções do usuário) → Emitir a Declaração de Conformidade da UE e o rótulo → Monitorar e corrigir com SLAs de divulgação e remediação definidos.

 

Plano de ação de 30 a 60 dias e de 90 dias

Dias 0–30: Confirmar quais modelos incluem módulos sem fio; mapear a aplicabilidade do Artigo 3(3)(d)(e)(f); elaborar o SBOM e a avaliação inicial de riscos; alinhar a cobertura da EN 18031.

 

Dias 31 a 60: Implementar políticas de credenciais e atualização segura; reforçar a segurança de OCPP/MQTT/HTTPS; minimizar e documentar dados; definir controles antifraude para fluxos de pagamento; agendar revisão por terceiros ou Organismo Notificado, caso não esteja totalmente alinhado à norma EN 18031.

 

Dias 61–90: Finalizar os testes, o dossiê técnico e a Declaração de Conformidade da UE; etiquetar e liberar; implementar medidas de segurança piloto em locais selecionados; publicar os SLAs de tratamento de vulnerabilidades e aplicação de patches.

 

 

Impacto nos roteiros de produtos

• Carregadores compatíveis com a norma 15118 e back-ends OCPP 2.x darão ênfase a um gerenciamento mais robusto de credenciais e certificados.

 

• Os pedidos de propostas (RFPs) darão tanta importância às operações de atualização de segurança e à qualidade das evidências quanto à capacidade de identificação do produto.

 

• Uma OTA confiável reduz as visitas ao local e contribui para um menor custo total ao longo da vida útil.

 

 

Nota da abelha operária

A Workersbee apoia projetos com destino à UE que envolvem conjuntos de conectores e cabos, e alinha as diretrizes de integração de carregadores com os controles de cibersegurança RED. Para programas de corrente contínua (CC) que buscam presunção de conformidade, nossa equipe de engenharia pode fornecer uma lista de verificação concisa da norma EN 18031 e exemplos de redação para arquivos técnicos, com base nas seguintes fontes: orientações de engenharia da Workersbee e conhecimento especializado em conectores CC da Workersbee.

 

 

 

Perguntas frequentes

P: Se um carregador não tiver funcionalidade de pagamento, o Artigo 3(3)(f) ainda se aplica?

A: Não. Apenas os dispositivos que permitem pagamentos ou transferência de valor monetário se enquadram em 3(3)(f). O mesmo carregador ainda pode precisar atender a 3(3)(d) e 3(3)(e).

 

P: Preciso de um Organismo Notificado se adotar a norma EN 18031 na íntegra?

A: A aplicação completa e correta das normas harmonizadas pode garantir a presunção de conformidade. Caso haja apenas adoção parcial ou incerteza, a via do Organismo Notificado reduz o risco.

 

P: As restrições da OJ significam que a norma EN 18031 sozinha é sempre suficiente?

R: Não. Apenas as cláusulas normativas aplicadas corretamente conferem presunção. Se você se desviar delas ou se deparar com casos ambíguos, utilize o procedimento de um Organismo Notificado.

 

P: Que tipo de evidência os auditores costumam solicitar primeiro?

A: Política de atualização assinada, política de senhas, SBOM, fluxo de trabalho de tratamento de vulnerabilidades, tabela de mapeamento EN 18031 e Declaração de Conformidade da UE.

Deixe um recado

Deixe um recado
Se você estiver interessado em nossos produtos e quiser saber mais detalhes, deixe uma mensagem aqui e responderemos assim que possível.
  • Anexar arquivos
Contate-nos :info@workersbee.com