← 홈REP27전체 카테고리

결제 단말기, POS 및 키오스크 하드웨어

전기 및 전자

요약
하드웨어에 대한 제4조 경제 운영자, 카드 소지자 또는 사용자 데이터를 처리하는 경우 제27조 GDPR 대리인

누가 지정해야 하는가

EU 시장에 결제 단말기, 셀프 서비스 키오스크 또는 카드 리더기를 배치하는 연합 외 제조업체. 하드웨어 의무는 제조업체에 있으며, 결제 서비스 의무는 별도의 규제 기관인 결제 기관에 있습니다. 공급업체는 종종 두 가지를 혼동합니다.

기준과 면제

하드웨어에 대한 제한 없음. PSD2 승인은 결제 서비스 제공자에게 적용되며, 단말기 제조업체에게는 적용되지 않습니다. 단, 공급업체가 자금을 처리하거나 계정 접근을 관리하는 경우는 제외됩니다.

라벨에 표시할 사항

CE 마킹, 제조업체 및 EU 대리인 세부정보, 모델 및 일련 번호, 무선인 경우 라디오 매개변수, 2027년 12월부터 CRA 지원 기간 및 취약점 연락처.

마켓플레이스 항목

인수자 및 결제 계획은 PCI PIN 거래 보안 승인을 상업적 전제 조건으로 부과하며, 이는 EU 법률이 아닌 계획 요구 사항이지만 실제로는 결정적입니다: 승인되지 않은 단말기는 CE 마킹과 관계없이 배치할 수 없습니다.

보관해야 할 문서

EU 적합성 선언, 기술 파일, 라디오 및 안전 테스트 보고서, EN 18031에 따른 사이버 보안 문서, 2026년부터 CRA 취약점 처리 프로세스 및 SBOM. 공급업체가 관리 클라우드를 운영하는 경우, 제30조 기록, 제27조 지정 및 전송 메커니즘.

표준과 시험

안전을 위한 EN IEC 62368-1, 적용 가능한 라디오 표준, EMC를 위한 EN 55032 및 EN 55035, RED 사이버 보안 요구 사항을 위한 EN 18031, 그리고 PIN 입력 장치에 대한 PCI PTS 평가.

언어 요건

각 회원국의 언어로 된 지침 및 상인 문서.

언제부터 적용되는가

시장에서 판매하기 전에 하드웨어 문서. CRA 취약점 보고는 2026년 9월 11일부터 시작되며, 2027년 12월 11일부터 전체 체제가 시행됩니다. 이는 긴 배치 수명 주기를 가진 단말기의 경우 지원 기간을 지금 계획해야 함을 의미합니다.

문서 보관 기간

기술 문서에 대해 10년 또는 CRA 지원 기간이 더 긴 경우, 결제 하드웨어의 경우 일반적으로 전체 배치 수명입니다.

미준수 시 결과

하드웨어에 대한 철회 및 세관 거부. CRA에 따라 최대 €1500만 또는 매출의 2.5%. 별도로, 배치된 단말기의 취약점은 인수자와의 평판 및 계약적 사건으로, 일반적으로 규제 비용을 초과합니다.

집행 기관

시장 감시 당국 및 라디오 규제 기관, CRA 보고를 위한 CSIRT, 개인 데이터가 처리되는 경우 데이터 보호 당국, 결제 서비스 측의 국가 компетент 당국.

경계선

CE 마킹 및 PCI 승인이 공급업체를 결제 기관으로 만들지 않으며, 반대로 PSD2 라이센스를 보유한다고 해서 하드웨어가 제품 적합성에서 면제되지 않습니다. 긴 배치 주기는 CRA 지원 기간을 이 카테고리에서 가장 어려운 약속으로 만듭니다. 단말기는 10년 동안 현장에서 사용됩니다.

자주 받는 질문

EU에서 PCI 승인은 법적 요구 사항인가요?
아니요, 카드 네트워크 및 인수자가 부과하는 계획 요구 사항입니다. 상업적으로 결정적이지만 CE 마킹이나 CRA 의무를 대체하지는 않습니다.
배치된 단말기의 취약점을 보고하는 사람은 누구인가요?
제조업체는 2026년 9월부터 제14조 CRA에 따라, 악용되고 있다는 사실을 인지한 후 24시간 이내에 보고해야 합니다.
제4조 경제 운영자 + EU 대리인 · 연 €290부터

귀사를 대신해 서명하는 법인
EU 대리인 Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
영국 대리인 REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

문의하기카테고리 확인