- Directive 2014/53/EU — Radio Equipment
- Directive 2014/35/EU — Low Voltage
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2016/679 — GDPR
- Directive (EU) 2015/2366 — PSD2 for the payment service itself
Kto musi wyznaczyć
Producenci spoza Unii wprowadzający na rynek UE terminale płatnicze, kioski samoobsługowe lub czytniki kart. Obowiązki dotyczące sprzętu spoczywają na producencie; obowiązki dotyczące usług płatniczych spoczywają na instytucji płatniczej, która jest odrębnym regulowanym podmiotem, a dostawcy często mylą te dwa.
Progi i wyłączenia
Brak dla sprzętu. Autoryzacja PSD2 dotyczy dostawcy usług płatniczych, a nie producenta terminali, chyba że dostawca również obsługuje środki lub dostęp do konta.
Co musi być na etykiecie
Oznakowanie CE, dane producenta i przedstawiciela UE, model i numer seryjny, parametry radiowe w przypadku urządzeń bezprzewodowych, a od grudnia 2027 roku okres wsparcia CRA i punkt kontaktowy ds. podatności.
Pola na platformach
Nabywcy i schematy płatnicze nakładają zatwierdzenie PCI PIN Transaction Security jako warunek handlowy, co jest wymogiem schematu, a nie prawem UE, ale ma decydujące znaczenie w praktyce: terminal, który nie został zatwierdzony, nie może być wdrożony, niezależnie od oznakowania CE.
Dokumentacja do przechowywania
Deklaracja zgodności UE, dokumentacja techniczna, raporty z testów radiowych i bezpieczeństwa, dokumentacja dotycząca cyberbezpieczeństwa zgodnie z EN 18031 oraz, od 2026 roku, proces obsługi podatności CRA i SBOM. Gdy dostawca prowadzi chmurę zarządzania, rejestr zgodnie z artykułem 30, oznaczenie zgodnie z artykułem 27 i mechanizm transferu.
Normy i badania
EN IEC 62368-1 dla bezpieczeństwa, odpowiednie normy radiowe, EN 55032 i EN 55035 dla EMC, EN 18031 dla wymagań dotyczących cyberbezpieczeństwa RED oraz osobno ocena PCI PTS dla urządzenia do wprowadzania PIN.
Wymogi językowe
Instrukcje i dokumentacja skierowana do handlowców w języku każdego państwa członkowskiego, w którym następuje wdrożenie.
Od kiedy obowiązuje
Dokumentacja sprzętowa przed wprowadzeniem na rynek. Raportowanie podatności CRA od 11 września 2026 roku i pełny reżim od 11 grudnia 2027 roku, co dla terminali o długich cyklach wdrożeniowych oznacza, że okres wsparcia musi być planowany już teraz.
Jak długo przechowywać
Dziesięć lat dla dokumentacji technicznej lub okres wsparcia CRA, jeśli jest dłuższy, co dla sprzętu płatniczego zazwyczaj oznacza pełny czas wdrożenia.
Co grozi za brak zgodności
Wycofanie i odmowa odprawy celnej dla sprzętu. Zgodnie z CRA, do 15 milionów € lub 2,5% obrotu. Osobno, podatność w wdrożonych terminalach jest zdarzeniem reputacyjnym i umownym z nabywcami, które zazwyczaj przewyższa koszty regulacyjne.
Kto egzekwuje
Organy nadzoru rynku i regulatorzy radiowi, CSIRT-y do raportowania CRA, organy ochrony danych, gdy przetwarzane są dane osobowe, oraz krajowe organy kompetentne w zakresie usług płatniczych.
Gdzie przebiega granica
Posiadanie oznakowania CE i zatwierdzenia PCI nie czyni dostawcy instytucją płatniczą, a odwrotnie, posiadanie licencji PSD2 nie zwalnia sprzętu z zgodności z produktem. Długie cykle wdrożeniowe sprawiają, że okres wsparcia CRA jest najtrudniejszym zobowiązaniem w tej kategorii, ponieważ terminale pozostają w użyciu przez dekadę.
Najczęstsze pytania
- Czy zatwierdzenie PCI jest wymogiem prawnym w UE?
- Nie, jest to wymóg schematu nałożony przez sieci kart i nabywców. Jest decydujące w praktyce, ale nie zastępuje oznakowania CE ani obowiązków CRA.
- Kto zgłasza podatność w wdrożonych terminalach?
- Producent, zgodnie z artykułem 14 CRA od września 2026 roku, w ciągu 24 godzin od momentu, gdy dowie się, że jest ona wykorzystywana.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom