- Directive 2014/53/EU — Radio Equipment
- Delegated Regulation (EU) 2022/30 — cybersecurity
- Regulation (EU) 2024/2847 — CRA
- Regulation (EU) 2016/679 — GDPR
- Regulation (EU) 2023/988 — GPSR for the mechanical parts
谁必须指定
在欧盟市场上投放连接锁、警报和访问控制的非欧盟制造商。访问日志记录谁进入以及何时进入,这属于个人数据,视频对讲机处理图像,因此数据义务与产品义务一样重要。
门槛与豁免
无。产品和数据义务从销售给欧盟用户的第一台设备开始适用。
标签上必须载明的内容
CE标志、制造商和欧盟代表的详细信息、型号和序列号、无线电参数、电池标记,以及从2027年12月起的CRA支持期和漏洞联系点。隐私通知必须提及第27条代表。
平台字段
市场需要欧盟责任人,自2025年8月起,需提供满足网络安全要求的证据。具有弱默认凭证或未加密蓝牙配对的锁已被公开破解并下架。
必须保存的文件
欧盟合规声明、技术文件、无线电和安全测试报告、EN 18031网络安全文档,以及从2026年起的CRA漏洞处理流程和SBOM。在数据方面,第30条记录、第27条指定、访问日志和视频的保留规则,以及转移机制。
标准与检测
无线电和电磁兼容性测试、EN 18031网络安全要求、根据EN 1303或EN 12209的机械安全测试,以及电池测试。渗透测试是安全要求的实际证据。
语言要求
说明和警告使用国家语言,隐私信息使用用户的语言。
何时开始适用
在投放市场之前提供产品文档,网络安全要求自2025年8月起适用,CRA报告自2026年9月起,GDPR代表在处理欧盟用户数据之前。
文件保存期限
技术文档保留十年,或支持期更长。访问日志和视频仅在必要时保留,需有明确的保留期限,而不是无限期默认。
不合规的后果
产品撤回和市场下架,以及单独的数据保护罚款最高可达2000万欧元或4%。因固件错误导致锁无法关闭,或云漏洞暴露访问日志,将同时涉及两种制度。
由谁执法
市场监管机构和无线电监管机构,CRA报告的CSIRT,以及数据保护机构。
界限在哪里
机械安全评级和网络安全是分开的:一把锁可以具有高机械等级,但仍然可以通过蓝牙轻松绕过。保险公司越来越要求两者,而CRA将使软件方面成为法律要求,而不是市场期望。
常见问题
- 访问日志是个人数据吗?
- 是的。它们记录谁进入以及何时进入,这可以识别个人,保留必须有限且有正当理由。
- 如果我们的云服务中断会发生什么?
- 进行设计:一把无法在没有云的情况下打开的锁引发安全问题,监管机构批评了用户失去对自己家的访问权的设计。