- Directive 2014/53/EU — Radio Equipment
- Directive 2014/35/EU — Low Voltage
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2016/679 — GDPR
- Directive (EU) 2015/2366 — PSD2 for the payment service itself
Quién debe designarlo
Fabricantes fuera de la Unión que colocan terminales de pago, quioscos de autoservicio o lectores de tarjetas en el mercado de la UE. Las obligaciones de hardware recaen en el fabricante; las obligaciones del servicio de pago recaen en la institución de pago, que es una entidad regulada separada, y los vendedores a menudo confunden ambas.
Umbrales y exenciones
Ninguno para el hardware. La autorización PSD2 se aplica al proveedor de servicios de pago en lugar de al fabricante del terminal, a menos que el vendedor también maneje fondos o acceso a cuentas.
Qué debe figurar en la etiqueta
Marcado CE, detalles del fabricante y del representante de la UE, modelo y número de serie, parámetros de radio donde sea inalámbrico, y a partir de diciembre de 2027 el período de soporte del CRA y el punto de contacto de vulnerabilidad.
Campos en los marketplaces
Los adquirentes y los esquemas de pago imponen la aprobación de PCI PIN Transaction Security como una condición comercial previa, que es un requisito del esquema más que una ley de la UE, pero es decisivo en la práctica: un terminal no aprobado no puede ser desplegado independientemente del marcado CE.
Documentación que debes conservar
Declaración de conformidad de la UE, archivo técnico, informes de pruebas de radio y seguridad, documentación de ciberseguridad bajo EN 18031 y, a partir de 2026, el proceso de manejo de vulnerabilidades del CRA y SBOM. Donde el vendedor opera una nube de gestión, el registro del Artículo 30, la designación del Artículo 27 y el mecanismo de transferencia.
Normas y ensayos
EN IEC 62368-1 para seguridad, las normas de radio aplicables, EN 55032 y EN 55035 para EMC, EN 18031 para los requisitos de ciberseguridad de RED, y por separado la evaluación PCI PTS para el dispositivo de entrada de PIN.
Requisitos lingüísticos
Instrucciones y documentación orientada al comerciante en el idioma de cada estado miembro de despliegue.
Desde cuándo se aplica
Documentación del hardware antes de la colocación en el mercado. Informe de vulnerabilidades del CRA a partir del 11 de septiembre de 2026 y el régimen completo a partir del 11 de diciembre de 2027, lo que para terminales con ciclos de vida de despliegue largos significa que el período de soporte debe planificarse ahora.
Cuánto se conservan los documentos
Diez años para la documentación técnica, o el período de soporte del CRA si es más largo, que para el hardware de pago es típicamente el ciclo de vida completo de despliegue.
Qué ocurre si no cumples
Retiro y rechazo aduanero para el hardware. Bajo el CRA, hasta 15 millones de euros o el 2.5% de la facturación. Por separado, una vulnerabilidad en terminales desplegados es un evento reputacional y contractual con los adquirentes que generalmente excede el costo regulatorio.
Quién lo controla
Autoridades de vigilancia del mercado y reguladores de radio, CSIRTs para informes del CRA, autoridades de protección de datos donde se procesan datos personales, y autoridades competentes nacionales para el lado del servicio de pago.
Dónde está el límite
Tener marcado CE y estar aprobado por PCI no convierte al vendedor en una institución de pago, y a la inversa, tener una licencia PSD2 no exime al hardware de la conformidad del producto. Los ciclos de despliegue largos hacen que el período de soporte del CRA sea el compromiso más difícil en esta categoría, porque los terminales permanecen en el campo durante una década.
Las preguntas que nos hacen
- ¿Es la aprobación de PCI un requisito legal en la UE?
- No, es un requisito del esquema impuesto por las redes de tarjetas y los adquirentes. Es decisivo comercialmente pero no reemplaza el marcado CE ni las obligaciones del CRA.
- ¿Quién informa sobre una vulnerabilidad en terminales desplegados?
- El fabricante, bajo el Artículo 14 del CRA a partir de septiembre de 2026, dentro de las 24 horas de haber tomado conocimiento de que está siendo explotada.
Quién firma por ti
Representante UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Representante Reino Unido REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom