← 首页REP27全部类别

支付终端、POS和自助服务终端硬件

电气和电子

摘要
硬件的第4条经济运营者,以及在供应商处理持卡人或用户数据时的第27条GDPR代表

谁必须指定

在欧盟市场上投放支付终端、自助服务终端或读卡器的非欧盟制造商。硬件义务由制造商承担;支付服务义务由支付机构承担,后者是一个独立的受监管实体,供应商常常混淆二者。

门槛与豁免

硬件没有门槛。PSD2授权适用于支付服务提供商,而不是终端制造商,除非供应商还处理资金或账户访问。

标签上必须载明的内容

CE标记、制造商和欧盟代表的详细信息、型号和序列号、无线情况下的无线参数,以及从2027年12月起的CRA支持期和漏洞联系点。

平台字段

收单机构和支付方案要求PCI PIN交易安全批准作为商业前提,这是一个方案要求而非欧盟法律,但在实践中具有决定性:未经批准的终端无法部署,无论是否有CE标记。

必须保存的文件

欧盟合规声明、技术文件、无线和安全测试报告、根据EN 18031的网络安全文档,以及从2026年起的CRA漏洞处理流程和SBOM。如果供应商运营管理云,则需提供第30条记录、第27条指定和转移机制。

标准与检测

EN IEC 62368-1用于安全,适用的无线标准,EN 55032和EN 55035用于电磁兼容性,EN 18031用于RED网络安全要求,以及单独的PCI PTS评估用于PIN输入设备。

语言要求

每个成员国部署语言的说明和面向商家的文档。

何时开始适用

在市场投放前提供硬件文档。CRA漏洞报告从2026年9月11日起,完整制度从2027年12月11日起,对于具有较长部署生命周期的终端,意味着支持期必须现在就进行规划。

文件保存期限

技术文档保存十年,或CRA支持期(如果更长),对于支付硬件通常是完整的部署生命周期。

不合规的后果

硬件的撤回和海关拒绝。在CRA下,最高可达1500万欧元或营业额的2.5%。此外,已部署终端的漏洞是与收单机构的声誉和合同事件,通常超过监管成本。

由谁执法

市场监管机构和无线监管机构,CRA报告的CSIRT,处理个人数据时的数据保护机构,以及支付服务方面的国家主管当局。

界限在哪里

获得CE标记和PCI批准并不使供应商成为支付机构,反之,持有PSD2许可证并不免除硬件的产品合规性。较长的部署周期使CRA支持期成为该类别中最难的承诺,因为终端在现场使用十年。

常见问题

PCI批准是欧盟的法律要求吗?
不,这是由卡网络和收单机构施加的方案要求。它在商业上具有决定性,但并不取代CE标记或CRA义务。
谁报告已部署终端的漏洞?
制造商,根据2026年9月起的第14条CRA,在意识到漏洞被利用后的24小时内。
第4条经济运营者 + 欧盟代表 · 每年从290欧元起

由谁代表您签署
欧盟代表 Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
英国代表 REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom

联系我们查询您的类别