- Directive 2014/53/EU — Radio Equipment
- Directive 2014/35/EU — Low Voltage
- Regulation (EU) 2024/2847 — Cyber Resilience Act
- Regulation (EU) 2016/679 — GDPR
- Directive (EU) 2015/2366 — PSD2 for the payment service itself
谁必须指定
在欧盟市场上投放支付终端、自助服务终端或读卡器的非欧盟制造商。硬件义务由制造商承担;支付服务义务由支付机构承担,后者是一个独立的受监管实体,供应商常常混淆二者。
门槛与豁免
硬件没有门槛。PSD2授权适用于支付服务提供商,而不是终端制造商,除非供应商还处理资金或账户访问。
标签上必须载明的内容
CE标记、制造商和欧盟代表的详细信息、型号和序列号、无线情况下的无线参数,以及从2027年12月起的CRA支持期和漏洞联系点。
平台字段
收单机构和支付方案要求PCI PIN交易安全批准作为商业前提,这是一个方案要求而非欧盟法律,但在实践中具有决定性:未经批准的终端无法部署,无论是否有CE标记。
必须保存的文件
欧盟合规声明、技术文件、无线和安全测试报告、根据EN 18031的网络安全文档,以及从2026年起的CRA漏洞处理流程和SBOM。如果供应商运营管理云,则需提供第30条记录、第27条指定和转移机制。
标准与检测
EN IEC 62368-1用于安全,适用的无线标准,EN 55032和EN 55035用于电磁兼容性,EN 18031用于RED网络安全要求,以及单独的PCI PTS评估用于PIN输入设备。
语言要求
每个成员国部署语言的说明和面向商家的文档。
何时开始适用
在市场投放前提供硬件文档。CRA漏洞报告从2026年9月11日起,完整制度从2027年12月11日起,对于具有较长部署生命周期的终端,意味着支持期必须现在就进行规划。
文件保存期限
技术文档保存十年,或CRA支持期(如果更长),对于支付硬件通常是完整的部署生命周期。
不合规的后果
硬件的撤回和海关拒绝。在CRA下,最高可达1500万欧元或营业额的2.5%。此外,已部署终端的漏洞是与收单机构的声誉和合同事件,通常超过监管成本。
由谁执法
市场监管机构和无线监管机构,CRA报告的CSIRT,处理个人数据时的数据保护机构,以及支付服务方面的国家主管当局。
界限在哪里
获得CE标记和PCI批准并不使供应商成为支付机构,反之,持有PSD2许可证并不免除硬件的产品合规性。较长的部署周期使CRA支持期成为该类别中最难的承诺,因为终端在现场使用十年。
常见问题
- PCI批准是欧盟的法律要求吗?
- 不,这是由卡网络和收单机构施加的方案要求。它在商业上具有决定性,但并不取代CE标记或CRA义务。
- 谁报告已部署终端的漏洞?
- 制造商,根据2026年9月起的第14条CRA,在意识到漏洞被利用后的24小时内。