Aller au contenu

Directive RED 2014/53/UE, la checklist complète

Guide · RED, checklist projet

Cette checklist découpe un projet RED en six phases séquentielles, du concept produit à la mise sur le marché. Chaque phase liste les tâches à réaliser, le responsable typique, et la preuve à verser au dossier annexe V. Le document est conçu pour être imprimé, coché et archivé. Il complète la procédure RED détaillée, les tests requis et la structure du dossier technique. À adapter au contexte produit, un capteur LoRa simple ne mobilise pas le même effort qu'un terminal cellulaire SDR avec cybersécurité 3.3 niveau substantial.

Objectif : verrouiller le périmètre RED avant tout choix matériel irréversible. Durée typique : 1 à 2 semaines.

  • Lister tous les émetteurs intentionnels du produit (Wi-Fi 2,4 GHz, Wi-Fi 5/6 GHz, BLE, BLE Long Range, LoRa, LTE-M, NB-IoT, 4G/5G, NFC, UWB, etc.).
  • Lister les récepteurs purs (GPS/GNSS, FM, DAB): ils entrent dans le champ RED pour les articles 3.1(a), 3.1(b) et 3.3.
  • Pour chaque radio, identifier les articles applicables : 3.1(a) santé, 3.1(b) CEM radio, 3.2 spectre, 3.3 cybersécurité.
  • Vérifier l'applicabilité de l'article 3.3 cybersécurité (oui par défaut pour tout produit radio connecté à internet, depuis le 1ᵉʳ août 2025: Règlement délégué 2022/30).
  • Identifier le niveau d'assurance cybersécurité visé : basic, substantial, high.
  • Sélectionner les normes harmonisées en vigueur par bande et par article (EN 300 328, EN 301 489-17, EN 18031, etc.): consulter le JOUE pour les versions citées.
  • Identifier les directives complémentaires : LVD (2014/35/UE) via 3.1(a), CEM générique si parties non radio, RoHS, REACH, écoconception, machines.
  • Vérifier les attributions nationales des bandes utilisées (décisions ECC de la CEPT) pour les marchés visés.
  • Décider le module d'évaluation : A, A1, B+C, H, voir Procédure RED.
  • Si module B+C ou A1 partiel, présélectionner deux organismes notifiés (base NANDO) et demander un devis.
  • Documenter le plan de conformité : un livret synthétique listant les articles, normes, modules et responsables.
TâcheResponsablePreuve / livrable
Identification des radiosChef de projet + ingénieur RFPlan de conformité, section radios
Cartographie des articles 3.1/3.2/3.3Référent conformitéMatrice articles × radios
Sélection des normes harmoniséesRéférent conformité + R&DListe signée, versions ETSI précises
Choix du module d'évaluationRéférent conformité + directionNote de décision archivée
Évaluation 3.3 applicabilitéRéférent conformité + sécurité SINote d'analyse 3.3
Devis ON (si requis)Achat + référent conformitéOffre ON archivée

Objectif : intégrer les exigences RED dans l'architecture produit avant le tape-out PCB. Durée typique : 4 à 8 semaines, parallèle à la conception.

  • Réaliser l'analyse de risques article 3.1(a), exposition RF, SAR pour les équipements portés (< 20 cm du corps), MPE pour les équipements fixes.
  • Calculer la densité de puissance à la distance d'usage prévue (méthode EN 62311 pour les équipements fixes).
  • Rédiger l'analyse de risques article 3.3 cybersécurité : diagramme d'architecture, frontières de confiance, menaces, contrôles.
  • Établir la liste des composants critiques : modules radio, antennes, oscillateurs, filtres, amplificateurs, alimentations.
  • Pour chaque module radio commercial, récupérer la notice d'intégration du fabricant et vérifier la conformité point par point (antenne approuvée, plan de masse, espacement, blindage).
  • Si l'antenne est sélectionnée hors liste approuvée du module, planifier réessais radio complets article 3.2 + 3.1(b).
  • Documenter la matrice matériel-firmware pour les équipements SDR (versions HW × versions FW × bandes activées).
  • Définir les mécanismes de protection anti-altération radio : signature firmware, lock-down régional, anti-rollback.
  • Préparer la table des configurations radio (bande, modulation, puissance conduite, PIRE, antenne, norme): exigée par l'annexe V.
  • Définir l'architecture cybersécurité : authentification équipement-réseau, chiffrement TLS 1.2+ minimum, stockage chiffré des secrets, signature OTA.
  • Identifier les autres directives applicables : si écran > seuil ecodesign, si batterie selon règlement 2023/1542, etc.
TâcheResponsablePreuve / livrable
Analyse de risques 3.1(a)Ingénieur RF + référent conformitéRapport d'analyse d'exposition signé
Analyse de risques 3.3Architecte cybersécuritéDocument d'architecture sécurité + matrice menaces/contrôles
Liste composants critiquesR&D matérielTableau composants critiques (datasheets liées)
Notice d'intégration moduleR&D + référent conformitéNotice fabricant + grille de conformité cochée
Matrice HW-FW (SDR)R&D + qualité logicielleDocument matrice versionné
Table configurations radioIngénieur RFTableau configurations radio versionné
Architecture cybersécuritéArchitecte cybersécuritéDocument architecture + diagrammes

Objectif : dégrossir la conformité avant d'engager des frais de laboratoire externe. Durée typique : 2 à 4 semaines.

  • Mesurer les émissions conduites sur l'alimentation secteur (LISN + analyseur, 150 kHz – 30 MHz, classe B visée).
  • Mesurer la PIRE de chaque radio en mode émission max, conduite minimum, rayonnée si chambre semi-anéchoïque disponible.
  • Vérifier l'occupation spectrale (duty cycle pour sub-GHz, AFH pour 2,4 GHz, DFS pour Wi-Fi 5 GHz).
  • Mesurer les émissions spurious des émetteurs (analyseur de spectre étendu, repérage des harmoniques et mélanges).
  • Réaliser un baseline ESD au pistolet calibré (± 8 kV contact / ± 15 kV air) sur les points d'accès utilisateur.
  • Réaliser un scan automatisé de vulnérabilités (Nmap, scanner TLS, audit de configuration) pour la cybersécurité de base.
  • Faire une revue d'architecture EN 18031 : checklist des contrôles attendus par norme (-1 réseau, -2 données personnelles, -3 fraude).
  • Vérifier la signature et la vérification firmware au démarrage par tentative d'injection d'un binaire non signé.
  • Tester la procédure de mise à jour OTA : interruption, rollback, intégrité.
  • Compiler un rapport de pré-tests internes identifiant les écarts et les actions correctives planifiées avant envoi laboratoire.
TâcheResponsablePreuve / livrable
Émissions conduitesIngénieur CEM interneRapport interne CEM conduit
PIRE radioIngénieur RFTableau mesures PIRE par bande
ESD baselineIngénieur CEMNote d'essai ESD
Revue architecture EN 18031Architecte cybersécuritéChecklist EN 18031 cochée
Tests OTA et signatureQualité logicielleRapport tests OTA
Synthèse pré-testsRéférent conformitéRapport interne consolidé + plan d'actions

Objectif : produire les rapports d'essais signés exploitables dans le dossier annexe V. Durée typique : 4 à 6 semaines hors retests majeurs.

  • Sélectionner un laboratoire accrédité ISO/IEC 17025 avec une portée RED explicite pour les articles concernés (vérifier le certificat d'accréditation du COFRAC ou équivalent national).
  • Vérifier la portée cybersécurité EN 18031 du laboratoire, rare en 2026, planifier en avance.
  • Préparer 3 échantillons identiques au minimum, représentatifs de la production en série (pas de prototypes câblés manuellement).
  • Fournir un dossier d'envoi au laboratoire : photos, plans, BOM, schémas, configurations radio, notice de mise en service, accès aux modes de test (test mode 3GPP, mode RF non modulé, etc.).
  • Planifier les essais article 3.1(a) : SAR si porté, calcul MPE si fixe (méthodes EN 62311, EN 62209-1/-2/-3).
  • Planifier les essais article 3.1(b) CEM radio selon la série EN 301 489 applicable (EN 301 489-1 + partie spécifique radio).
  • Planifier les essais article 3.2 spectre selon la norme harmonisée de chaque bande (EN 300 328, EN 301 893, EN 300 220, 3GPP TS pour cellulaire).
  • Planifier l'évaluation cybersécurité EN 18031 au niveau d'assurance retenu (basic / substantial / high).
  • Si module B+C, planifier l'examen UE de type par l'ON sur la base des rapports laboratoire et du dossier conception.
  • Réceptionner et relire chaque rapport préliminaire, vérifier configurations testées, mode opératoire, marges, conclusion.
  • Traiter les non-conformités : corrections matérielles, ajustements firmware, retests partiels documentés.
  • Archiver les rapports finaux signés sous format PDF/A avec leur hash de vérification.
TâcheResponsablePreuve / livrable
Sélection labo accréditéRéférent conformitéContrat + certificat accréditation labo
Préparation échantillonsIndustrialisationBordereau d'envoi + photos échantillons
Essais 3.1(a) santéLaboratoire externeRapport SAR ou note de calcul MPE
Essais 3.1(b) CEM radioLaboratoire externeRapport CEM signé
Essais 3.2 spectreLaboratoire externeRapports par bande signés
Évaluation 3.3 cybersécuritéLabo cybersécuritéRapport EN 18031-1/-2/-3 signé
Examen UE de type (si ON)Organisme notifiéCertificat d'examen UE de type
Traitement non-conformitésR&D + référent conformitéCR de corrections + retests partiels

Objectif : assembler l'annexe V complet, prêt à présenter à une autorité de surveillance du marché. Durée typique : 2 à 3 semaines.

  • Rédiger la description générale du produit (article 18 + annexe V §1) : désignation, modèles, variantes, photos, vue éclatée.
  • Inclure les plans de conception, dessins de fabrication et schémas électroniques (annexe V §2).
  • Inclure la liste des composants (BOM) et les datasheets des composants critiques (annexe V §2).
  • Inclure la description du fonctionnement : flux de données, modes d'opération, interfaces utilisateur (annexe V §2).
  • Inclure la table des configurations radio finalisée (bande, modulation, puissance, antenne, norme).
  • Pour les SDR, joindre la matrice matériel-firmware complète + procédures de mise à jour signées.
  • Inclure la notice d'intégration des modules radio commerciaux et la grille de conformité.
  • Joindre les analyses de risques : 3.1(a) santé, 3.3 cybersécurité, et le cas échéant 3.1(b) CEM.
  • Joindre la liste des normes harmonisées appliquées avec versions exactes (ex. EN 300 328 V2.2.2 (2019-07)).
  • Joindre les justifications si une norme n'est pas pleinement appliquée (méthode alternative, comparaison avec exigences essentielles).
  • Archiver tous les rapports d'essais laboratoire (PDF/A signés) et les pré-tests internes.
  • Si module B+C/A1/H, archiver le certificat de l'ON et son périmètre.
  • Compléter la documentation utilisateur : notice papier/numérique, consignes de sécurité, bande(s) de fréquence et PIRE max (article 10(8)), DoC simplifiée article 10(9).
  • Vérifier que les traductions de la documentation et de la DoC simplifiée couvrent les langues exigées par chaque État membre de commercialisation.
  • Rédiger la DoC complète selon l'annexe VI : numéro unique, références produit, directive 2014/53/UE explicite, normes citées avec versions, signataire, lieu, date.
  • Faire signer la DoC par une personne dûment autorisée (résolution du conseil ou délégation de pouvoir archivée).
  • Documenter la procédure de gestion des modifications : qui décide d'une réévaluation, comment incrémenter la DoC.
  • Documenter la procédure de gestion des vulnérabilités cybersécurité (3.3) : canal de signalement, équipe de réponse, SLA de patch.
TâcheResponsablePreuve / livrable
Compilation annexe VRéférent conformitéDossier technique structuré
Configurations radio + SDRIngénieur RFTable configurations + matrice HW-FW
Analyses de risquesArchitecte sécurité + RFRapports d'analyse versionnés
Rapports d'essais consolidésRéférent conformitéIndex PDF/A signés
DoC complètePersonne autoriséeDoC datée et signée
Documentation utilisateur traduiteMarketing produit + traducteurNotices par langue cible
Procédure modifications & vulnérabilitésQualité + sécurité SIProcédures écrites et diffusées

Objectif : commercialiser sans dérive et préparer 10 ans de surveillance post-marché. Durée : continue sur tout le cycle de vie produit.

  • Apposer le marquage CE sur le produit (hauteur ≥ 5 mm, ou plus petit si dérogation taille + marquage emballage et notice obligatoires).
  • Si module A1, B+C ou H, apposer le numéro à 4 chiffres de l'ON à côté du CE.
  • Inclure la DoC simplifiée article 10(9) dans la notice utilisateur, avec URL pérenne vers la DoC complète PDF/A.
  • Vérifier que la URL DoC est publique, sans authentification, sans cookie obligatoire, et restera disponible 10 ans.
  • Désigner un représentant économique opérateur dans l'UE (article 4 du règlement (UE) 2019/1020) si le fabricant est établi hors UE, nom, adresse, point de contact archivés.
  • Mettre en place la traçabilité production : numéro de série, lot, version HW, version FW livrée, base de rappel ciblé.
  • Activer la procédure de surveillance des vulnérabilités : veille CVE composants tiers, canal vulnerability disclosure ouvert, équipe de réponse identifiée.
  • Définir la politique de mises à jour de sécurité : durée minimale d'engagement, fréquence, mode de distribution signé.
  • Archiver l'intégralité du dossier technique pendant 10 ans après la mise sur le marché de la dernière unité (article 21).
  • Archiver toutes les versions firmware distribuées (pas seulement la dernière) avec leur hash et leur date de mise en service.
  • Tenir un registre des modifications : changement composant, changement antenne, mise à jour firmware impactant radio, avec analyse d'impact RED associée.
  • Surveiller les alertes Safety Gate sur les produits comparables (retour d'expérience marché).
  • Planifier une revue annuelle de conformité : normes harmonisées (mises à jour ETSI), évolutions réglementaires (règlements délégués, lignes directrices Commission), vulnérabilités cybersécurité.
TâcheResponsablePreuve / livrable
Marquage CE (+ ON si applicable)IndustrialisationContrôle qualité production + photos
DoC simplifiée dans noticeMarketing produitNotices contrôlées et datées
URL DoC pérenneIT / webmasterProcès-verbal d'hébergement + plan de continuité
Représentant UE (Art. 4)DirectionMandat signé + adresse archivée
Traçabilité productionIndustrialisationBase sérialisation + procédure rappel
Vulnerability disclosureSécurité SIProcédure publiée + boîte mail dédiée
Archivage 10 ansRéférent conformitéSystème d'archivage et plan de continuité
Revue annuelleRéférent conformitéCR de revue + plan d'actions
PhaseDurée typiqueCharge équipe
1: Cadrage1 à 2 semainesRéférent conformité + chef de projet
2: Conception & analyses4 à 8 semaines (parallèle conception)R&D + architecte sécurité
3: Pré-tests internes2 à 4 semainesCEM interne + qualité logicielle
4: Campagne laboratoire4 à 6 semainesRéférent conformité + labo externe
5: Constitution dossier2 à 3 semainesRéférent conformité
6: Mise sur le marchéContinue (10 ans)Qualité + sécurité SI

Calendrier total depuis lancement projet : 4 à 6 mois pour un produit IoT Wi-Fi/BLE standard avec cybersécurité basic. 8 à 12 mois pour un produit cellulaire avec ON et cybersécurité substantial.

OmissionPhaseImpact
Article 3.3 cybersécurité non évalué1Non-conformité majeure pour produits post-août 2025
Notice d'intégration module radio non respectée2Marquage CE module invalidé
Antenne substituée sans retest2 / 6Article 3.2 non valide
Configurations radio absentes du dossier5Dossier annexe V incomplet
DoC ne citant pas les normes EN 180315DoC incomplète, exposition au retrait
Représentant UE (Art. 4) non désigné6Refus en douane
Procédure vulnérabilités non documentée6Non-conformité 3.3 en surveillance marché
Versions firmware non archivées6Impossibilité de tracer une dérive

Voir aussi les 14 pièges courants RED pour le détail des risques par famille.

Sources & références

  1. Directive 2014/53/UE, texte consolidé , EUR-Lex eur-lex.europa.eu/eli/dir/2014/53/oj
  2. Annexe V de la directive 2014/53/UE, contenu du dossier technique , EUR-Lex eur-lex.europa.eu/eli/dir/2014/53/oj
  3. Règlement délégué (UE) 2022/30, activation de l'article 3.3 , EUR-Lex eur-lex.europa.eu/eli/reg_del/2022/30/oj
  4. Règlement (UE) 2019/1020, surveillance du marché et opérateurs économiques , EUR-Lex eur-lex.europa.eu/eli/reg/2019/1020/oj
  5. ETSI Standards Portal, normes harmonisées RED , ETSI www.etsi.org/standards