- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — CRA
- Regulation (EU) 2016/679 — GDPR
- Regulation (EU) 2023/988 — GPSR for the mechanical parts
誰が選任するか
EU市場に接続されたロック、アラームおよびアクセス制御を配置する、連合外の製造業者。アクセスログは誰がいつ入ったかを特定し、これは個人データであり、ビデオインターホンは画像を処理するため、データ義務は製品の義務と同様に重要です。
しきい値と適用除外
なし。製品およびデータ義務は、EUユーザーに販売される最初のユニットから適用されます。
ラベルに必要な記載
CEマーキング、製造業者およびEU代表者の詳細、モデルおよびシリアル番号、無線パラメータ、バッテリーのマーキング、2027年12月からはCRAサポート期間および脆弱性連絡先。プライバシー通知には第27条代表者の名前を記載する必要があります。
マーケットプレイスの項目
マーケットプレイスはEU責任者を必要とし、2025年8月以降はサイバーセキュリティ要件が満たされている証拠も必要です。デフォルトの資格情報が弱いロックや暗号化されていないBluetoothペアリングは公に破られ、リストから削除されました。
保管すべき文書
EU適合宣言、技術ファイル、無線および安全試験報告書、EN 18031サイバーセキュリティ文書、2026年からはCRA脆弱性処理プロセスおよびSBOM。データ側では、第30条記録、第27条指定、アクセスログおよびビデオの保持ルール、転送メカニズム。
規格と試験
無線およびEMC試験、サイバーセキュリティ要件に対するEN 18031、ロック自体のためのEN 1303またはEN 12209に基づく機械的セキュリティ試験、バッテリー試験。侵入テストはセキュリティ要件の実証的証拠です。
言語要件
国の言語での指示および警告、ユーザーの言語でのプライバシー情報。
いつから適用されるか
市場に出す前の製品文書、2025年8月以降に適用されるサイバーセキュリティ要件、2026年9月からのCRA報告、およびEUユーザーのデータが処理される前のGDPR代表者。
文書の保管期間
技術文書は10年間、またはサポート期間が長い場合はその期間。アクセスログおよびビデオは必要な限りのみ保持し、無期限のデフォルトではなく定義された保持期間を設ける。
違反した場合
製品の撤回およびマーケットプレイスからの削除、別途データ保護の罰金は最大€2000万または4%。ファームウェアエラーで開放されるロックや、アクセスログを露出させるクラウド侵害は、両方の制度を同時に適用します。
執行機関
市場監視当局および無線規制当局、CRA報告のためのCSIRT、データ保護当局。
境界線
機械的セキュリティ評価とサイバーセキュリティは別々です:ロックは高い機械的グレードを保持しながら、Bluetooth経由で簡単にバイパスされる可能性があります。保険会社はますます両方を要求しており、CRAはソフトウェア側を市場の期待ではなく法的要件にします。
よくある質問
- アクセスログは個人データですか?
- はい。誰がいつ入ったかを記録し、個人を特定するため、保持は制限され、正当化される必要があります。
- クラウドがダウンした場合はどうなりますか?
- それに備えて設計してください:クラウドなしでは開けないロックは安全性の問題を引き起こし、当局はユーザーが自分の家にアクセスできなくなる設計を批判しています。