Les règles de cybersécurité RED de l'UE s'appliquent désormais aux bornes de recharge connectées pour véhicules électriques.

Les règles de cybersécurité RED de l'UE s'appliquent désormais aux bornes de recharge connectées pour véhicules électriques.

September 05, 2025

Résumé

À compter du 1er août 2025, les dispositions de la directive européenne sur les équipements radio (RED) relatives à la cybersécurité des produits connectés seront applicables. Concernant la recharge des véhicules électriques, tout chargeur équipé d'une connexion Wi-Fi, cellulaire ou Bluetooth Low Energy (BLE) devra répondre aux exigences de sécurité intégrée dès sa conception ; les dispositifs traitant des données personnelles devront intégrer des mesures de protection de la vie privée ; et les produits permettant les paiements devront mettre en œuvre des dispositifs antifraude.

 

La Commission européenne a inscrit les normes EN 18031-1/-2/-3:2024 sur la liste des normes harmonisées, présumant ainsi leur conformité. Les publications au Journal officiel (JO) comportent des restrictions ; par conséquent, seules les clauses normatives correctement appliquées permettent d’établir cette présomption. Les appareils dépourvus de modules sans fil sont généralement exclus du champ d’application de l’article 3, paragraphe 3, mais la conformité au niveau du système s’applique néanmoins au chargeur dans son ensemble.

 

 

Qu’est-ce qui a changé et pourquoi c’est important ?

• Le périmètre d'application s'étend désormais au-delà de la conformité RF. Les fonctionnalités connectées intègrent des contrôles obligatoires de sécurité, de confidentialité et de lutte contre la fraude.

 

• Il existe une voie de conformité claire. L’adoption de la norme EN 18031 peut servir de présomption ; sinon, recourir à un organisme notifié.

 

• Les procédures d'achat seront plus strictes. Les appels d'offres et les audits de l'UE exigeront des mises à jour signées, des politiques d'identification, des nomenclatures de sécurité (SBOM), la gestion des vulnérabilités et des guides d'utilisation.

 

  

Qui est concerné par l'écosystème de recharge ?

• Chargeurs CC et CA avec connectivité intégrée (LTE, Wi-Fi, BLE).

• Fonctionnalités intégrées du back-office qui s'appuient sur les identifiants de l'appareil, les journaux ou les mises à jour OTA.

• Chargeurs qui acceptent les paiements ponctuels ou prennent en charge les jetons de paiement.

• Les accessoires matériels sans modules sans fil sont généralement exclus du champ d'application, tandis que le chargeur en tant que système reste inclus.

 

Dates et étapes clés

Remarque : Les listes EN 18031 dans le JO comportent des restrictions ; seules les dispositions normatives correctement appliquées permettent d'établir une présomption de conformité.

 

 

Étape importante | Ce que cela signifie pour la recharge des véhicules électriques

30 janvier 2025 | EN 18031-1/-2/-3:2024 inscrite au Journal officiel, permettant une présomption de conformité lorsqu'elle est correctement appliquée.

1er août 2025 | Les dispositions de cybersécurité de la RED (articles 3(3)(d)(e)(f)) sont applicables aux équipements radio concernés, y compris les chargeurs connectés.

2025–2026 | Les fabricants et les opérateurs harmonisent les dossiers de documentation (évaluation des risques, rapports d'essais, nomenclature des équipements, politique de mise à jour) et déploient le renforcement sur le terrain.

 

Critères d’évaluation des fournisseurs de chargeurs pour véhicules électriques conformes à la directive européenne RED (liste de contrôle EN 18031)

Utilisez la liste de contrôle EN 18031 suivante pour examiner rapidement les systèmes.

 

Sécurité et mises à jour du firmware (images signées, protection contre la restauration, canaux cryptés, rotation des clés).

Précision : empêcher l’exécution de code non autorisé et garantir une récupération sécurisée.

 

Contrôle d'accès (pas de mots de passe par défaut ou vides, modification lors de la première connexion, verrouillage et limitation du débit, comptes à privilèges minimaux).

Précision : bloquer les intrusions faciles et limiter les mouvements latéraux.

 

Protection contre les abus de réseau pour OCPP/MQTT/HTTPS (limitation du débit, détection d'anomalies, protection contre la relecture et les attaques par déni de service, services renforcés).

Précision : stopper l’enrôlement de botnets et les tempêtes de trafic.

 

Confidentialité et journaux (minimisation des données, calendriers de conservation, avis de confidentialité destiné aux utilisateurs, exportation sécurisée des journaux).

Précision : ne ramassez que ce dont vous avez besoin et conservez-le en lieu sûr.

 

Paiements, le cas échéant (cryptage et signature de bout en bout, conception inviolable, double contrôle pour les remboursements et les règlements).

Précision : protéger les transferts de valeur et réduire les risques de fraude.

 

Dossier de preuves (matrice de couverture EN 18031, rapports de test, divulgation des vulnérabilités et SLA des correctifs, section sécurité du manuel d'utilisation, déclaration de conformité UE, index des fichiers techniques).

Précision : apportez des preuves, pas des promesses.

 

 

Carte des exigences et des cas d'utilisation

 

Exigence RED | Cas d'utilisation typique de la recharge de véhicules électriques | Exemples de commandes acceptables

3(3)(d) Utilisation abusive du réseau | Prévenir l'enrôlement de botnets ou les attaques DDoS via le modem chargeur | Pare-feu, limitation du débit, authentification mutuelle TLS, services renforcés

3(3)(e) Protection des données | Gestion des identifiants de pilote, des données de session et des métadonnées | Minimisation des données, pseudonymisation, journalisation des accès, politique de conservation

3(3)(f) Prévention de la fraude | Paiements ad hoc par code QR ou carte | Preuves cryptographiques, éléments sécurisés ou HSM, double contrôle des remboursements

 

 

Comment opérationnaliser la conformité (flux opérationnel sur le terrain)

Identification du périmètre → Évaluation des menaces et des écarts → Mise en œuvre des contrôles (micrologiciel, identifiants, communications, paiement, confidentialité) → Validation (tests internes et, si nécessaire, par un organisme notifié) → Constitution du dossier technique (analyse des risques, nomenclature des systèmes, rapports de test, correspondance EN 18031, instructions d'utilisation) → Émission de la déclaration de conformité UE et de l'étiquetage → Surveillance et correction selon des SLA de divulgation et de remédiation définis.

 

Plan d'action à 30-60-90 jours

Jours 0 à 30 : Confirmer quels modèles incluent des modules sans fil ; cartographier l’applicabilité de l’article 3(3)(d)(e)(f) ; rédiger la nomenclature des composants et l’évaluation initiale des risques ; définir la couverture de la norme EN 18031.

 

Jours 31 à 60 : Politiques d’authentification et de mise à jour sécurisée ; renforcement des protocoles OCPP/MQTT/HTTPS ; minimisation et documentation des données ; définition des contrôles antifraude pour les flux de paiement ; planification d’un examen par un tiers ou un organisme notifié si la conformité à la norme EN 18031 n’est pas totale.

 

Jours 61 à 90 : Finaliser les tests, le dossier technique et la déclaration de conformité de l’UE ; étiqueter et publier ; tester le renforcement sur le terrain sur des sites sélectionnés ; publier les SLA de gestion des vulnérabilités et des correctifs.

 

 

Impact sur les feuilles de route des produits

• Les chargeurs compatibles 15118 et les systèmes dorsaux OCPP 2.x mettront l'accent sur une gestion plus robuste des identifiants et des certificats.

 

• Les appels d’offres tiendront compte des opérations de mise à jour de sécurité et de la qualité des preuves autant que de la puissance nominale.

 

• Un OTA fiable réduit les visites sur site et contribue à diminuer le coût total de possession.

 

 

Note de l'abeille ouvrière

Workersbee accompagne les projets européens en fournissant des connecteurs et des câbles, et en alignant les recommandations d'intégration des chargeurs sur les contrôles de cybersécurité RED. Pour les programmes CC visant une présomption de conformité, notre équipe d'ingénieurs propose une liste de contrôle concise de la conformité à la norme EN 18031 ainsi que des exemples de formulation pour les dossiers techniques, en s'appuyant sur les ressources suivantes : les recommandations d'ingénierie de Workersbee et son expertise en matière de connecteurs CC.

 

 

 

FAQ

Q : Si un chargeur ne dispose pas de fonction de paiement, l'article 3(3)(f) s'applique-t-il toujours ?

R : Non. Seuls les appareils permettant les paiements ou le transfert de valeur monétaire relèvent du paragraphe 3(3)(f). Le même chargeur peut néanmoins devoir satisfaire aux exigences des paragraphes 3(3)(d) et 3(3)(e).

 

Q : Ai-je besoin d'un organisme notifié si j'adopte intégralement la norme EN 18031 ?

A : L’application intégrale et correcte des normes harmonisées peut créer une présomption. En cas d’adoption partielle ou d’incertitude, le recours à un organisme notifié réduit les risques.

 

Q : Les restrictions du Journal officiel signifient-elles que la norme EN 18031 est toujours suffisante à elle seule ?

R : Non. Seules les clauses normatives correctement appliquées permettent d'établir une présomption. En cas d'écart ou de situation ambiguë, il convient de recourir à un organisme notifié.

 

Q : Quelles preuves les auditeurs demandent-ils généralement en premier ?

A : Politique de mise à jour des identifiants, politique de mots de passe, SBOM, flux de travail de gestion des vulnérabilités, tableau de correspondance EN 18031 et déclaration de conformité de l'UE.

laisser un message

laisser un message
Si nos produits vous intéressent et que vous souhaitez en savoir plus, veuillez laisser un message ici, nous vous répondrons dans les plus brefs délais.
  • Joindre des fichiers
CONTACTEZ-NOUS :info@workersbee.com