- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — CRA
- Regulation (EU) 2016/679 — GDPR
- Regulation (EU) 2023/988 — GPSR for the mechanical parts
Kto musi wyznaczyć
Producenci spoza Unii wprowadzający połączone zamki, alarmy i kontrolę dostępu na rynek UE. Dzienniki dostępu identyfikują, kto wszedł i kiedy, co jest danymi osobowymi, a wideodomofony przetwarzają obrazy, więc obowiązki dotyczące danych są tak samo istotne jak obowiązki dotyczące produktu.
Progi i wyłączenia
Brak. Zarówno obowiązki dotyczące produktu, jak i danych obowiązują od pierwszej sprzedanej jednostki użytkownikowi z UE.
Co musi być na etykiecie
Oznakowanie CE, dane producenta i przedstawiciela UE, model i numer seryjny, parametry radiowe, oznaczenia baterii, a od grudnia 2027 roku okres wsparcia CRA i punkt kontaktowy ds. podatności. Powiadomienie o prywatności musi wymieniać przedstawiciela zgodnie z Artykułem 27.
Pola na platformach
Rynki wymagają osoby odpowiedzialnej w UE i, od sierpnia 2025 roku, dowodu na spełnienie wymagań dotyczących cyberbezpieczeństwa. Zamki z słabymi domyślnymi hasłami lub niezaszyfrowanym parowaniem Bluetooth zostały publicznie złamane i usunięte z listy.
Dokumentacja do przechowywania
Deklaracja zgodności UE, dokumentacja techniczna, raporty z testów radiowych i bezpieczeństwa, dokumentacja cyberbezpieczeństwa EN 18031, a od 2026 roku proces obsługi podatności CRA i SBOM. Po stronie danych, rejestr zgodnie z Artykułem 30, oznaczenie zgodnie z Artykułem 27, zasady przechowywania dzienników dostępu i wideo oraz mechanizm transferu.
Normy i badania
Testy radiowe i EMC, EN 18031 dla wymagań dotyczących cyberbezpieczeństwa, testy bezpieczeństwa mechanicznego zgodnie z EN 1303 lub EN 12209 dla samego zamka oraz testy baterii. Testy penetracyjne są praktycznym dowodem na spełnienie wymagań dotyczących bezpieczeństwa.
Wymogi językowe
Instrukcje i ostrzeżenia w języku krajowym oraz informacje o prywatności w języku użytkowników.
Od kiedy obowiązuje
Dokumentacja produktu przed wprowadzeniem na rynek, wymagania dotyczące cyberbezpieczeństwa obowiązujące od sierpnia 2025 roku, raportowanie CRA od września 2026 roku oraz przedstawiciel RODO przed przetwarzaniem danych użytkowników z UE.
Jak długo przechowywać
Dziesięć lat dla dokumentacji technicznej lub okresu wsparcia, jeśli jest dłuższy. Dzienniki dostępu i wideo tylko tak długo, jak to konieczne, z określonym okresem przechowywania, a nie domyślnym okresem nieokreślonym.
Co grozi za brak zgodności
Wycofanie produktu i usunięcie z rynku, a osobno kary za naruszenie ochrony danych do 20 milionów € lub 4%. Zamek, który otwiera się w wyniku błędu oprogramowania, lub naruszenie chmury ujawniające dzienniki dostępu, angażuje oba reżimy jednocześnie.
Kto egzekwuje
Organy nadzoru rynku i regulatorzy radiowi, CSIRTy do raportowania CRA oraz organy ochrony danych.
Gdzie przebiega granica
Oceny bezpieczeństwa mechanicznego i cyberbezpieczeństwa są oddzielne: zamek może mieć wysoką ocenę mechaniczną i nadal być łatwo obejrzany przez Bluetooth. Ubezpieczyciele coraz częściej wymagają obu, a CRA uczyni stronę oprogramowania wymogiem prawnym, a nie oczekiwaniem rynkowym.
Najczęstsze pytania
- Czy dzienniki dostępu to dane osobowe?
- Tak. Rejestrują, kto wszedł i kiedy, co identyfikuje osoby, a przechowywanie musi być ograniczone i uzasadnione.
- Co się stanie, jeśli nasza chmura przestanie działać?
- Zaprojektuj to: zamek, który nie może być otwarty bez chmury, budzi pytania o bezpieczeństwo, a władze krytykowały projekty, w których użytkownik traci dostęp do własnego domu.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom