DPP-sääntely 2026: mitä uudet EU-normit todella edellyttävät

CEN/CENELEC-normit, JRC:n teräsalan luonnos ja CIRPASS-2:n kritiikki: täsmällinen katsaus DPP-sääntelyn nykytilaan ESPR-asetuksen jälkeen.

kirjoittanut QR3 Redaktion

DPP-sääntely 2026: mitä uudet EU-normit todella edellyttävät

Normikehys on valmis — nyt alkaa toimeenpano

ESPR-asetuksen (EU) 2024/1781 hyväksymisen myötä Digital Product Passport (DPP) on sitovaa EU-oikeutta. Pitkään tulevaisuuden hankkeena pidetty asia on saanut keväällä 2026 ratkaisevasti uuden merkityksen: täytäntöönpanoasetusten perustana olevat tekniset normit ovat nyt saatavilla.

Kesäkuun 2026 alussa DPP4EU-konferenssissa Brysselissä esiteltiin CEN/CENELEC JTC 24:n valmistama normipaketti. EN 18216–EN 18223 -standardisarja määrittelee teknisen ydinrakenteen: tietovälineet, yksiselitteiset tunnisteet, API:t ja yhteentoimivuuden viitekehyksen. Samalla esiteltiin avoimen lähdekoodin testiympäristöjä, joiden avulla toteutusten vaatimustenmukaisuus voidaan tarkistaa. Normien kehittämiseen osallistunut Fraunhofer IPK kommentoi: ”The standards are here — now is the time to bring them to life.”

Tämä lause kuvaa tilannetta täsmällisesti. Sääntelyarkkitehtuuri on määritelty; puuttuvia osia ovat alakohtaiset täytäntöönpanoasetukset, vakaa rekisterin toiminta ja kattava toteutuskäytäntö teollisuudessa.

Mitä EN 18216–18223 -normit käytännössä säätelevät

Tunnisteet ja tietovälineet

Normisarja määrää, että jokaisella DPP:lla on oltava yksiselitteinen tuotetunniste, joka on koneellisesti luettava ja pysyvästi ratkaistavissa. EN 18220 säätelee sallitut tietovälineet — muun muassa QR-koodit, DataMatrixin ja RAIN-RFID:n. Olennaista on, että normi on muotoiltu teknologianeutraalisti: siinä ei määrätä tiettyä välinettä, mutta määritellään luettavuuden ja säilyvyyden vähimmäisvaatimukset.

GS1 Digital Link ei tässä yhteydessä ole pakollinen, mutta käytännössä se on tunnistestrategian johtava ehdokas — koska se yhdistää olemassa olevan GTIN-infrastruktuurin verkk URI -resoluutioon. CIRPASS-2-konsortio suositteli luonnosta koskevassa lausunnossaan nimenomaisesti EN 18219 -normin sisällyttämistä täytäntöönpanoasetuksen viitteeksi, jotta yhteentoimivuus GS1 Digital Link:n ja muiden olemassa olevien tunnistusjärjestelmien kanssa voidaan varmistaa.

Rekisteriarkkitehtuuri: hajautettu, keskitetty hakemisto

Suunniteltuun EU:n DPP-rekisteriin liittyy yleinen väärinkäsitys. Se ei tallenna tuotetietoja, vaan ainoastaan yksiselitteisiä tunnisteita ja resolver-URL-osoitteita — toisin sanoen hajautetusti ylläpidettyihin passitietoihin osoittavia viitteitä. Vastuu tietojen säilyttämisestä jää valmistajalle tai toimeksiannetulle palveluntarjoajalle.

CIRPASS-2 arvostelee tässä mallissa ennen kaikkea kolmea seikkaa: rekisterin hallintorakennetta (kuka sitä ylläpitää ja millä ehdoilla?), tietosuvereniteettia koskevaa kysymystä rajat ylittävissä toimitusketjuissa sekä vielä avointa yhteentoimivuutta kansallisten järjestelmien kanssa. Kritiikki on perusteltua — rekisteriä koskeva täytäntöönpanoasetus on toimituksen päättyessä vielä luonnosvaiheessa.

JRC:n teräsalan luonnos muiden toimialojen mallina

Miksi rauta ja teräs näyttävät suuntaa

Euroopan komission yhteinen tutkimuskeskus on julkaissut luonnoksen rauta- ja teräspuolivalmisteiden DPP-asetukseksi. Luonnos on terästeollisuutta laajemmin merkittävä useista syistä: siinä erotellaan ensimmäistä kertaa järjestelmällisesti tuotetason ja erätason tiedot — erottelu, joka on perustavanlaatuinen tietokanta-arkkitehtuurin ja tunnistestrategian kannalta.

Tuote- ja erätaso: rakenteellinen suunnanvalinta

JRC:n luonnoksessa tietopisteet sijoitetaan nimenomaisesti jommallekummalle kahdesta tasosta:

Erätaso (eränumero):

  • Kierrätysmateriaalin osuus
  • Seoksen koostumus
  • Tuotekohtainen hiilijalanjälki (PCF)

Tuotetaso (sarjanumero):

  • Mitat
  • Sertifioinnit
  • Vaatimustenmukaisuusvakuutukset

Luonnoksen mukaan tuotekohtainen hiilijalanjälki määritetään laskentasääntöjen perusteella, jotka ovat yhteensopivia ISO 14067 -standardin kanssa. Tämä on merkittävää siksi, että kyseessä on menetelmällinen vähimmäisvaatimus — ei vain tiedon ilmoittamisvelvollisuus.

Akkuasetus (EU) 2023/1542 — tähän asti ainoa sitova alakohtainen säädös, jolla on omat DPP-velvoitteet — tuntee tämän erottelun jo implisiittisesti. Teräsalan luonnos tekee siitä kuitenkin ensimmäistä kertaa eksplisiittisen, joten se toimii todennäköisesti mallina kaikille myöhemmille alakohtaisille säädöksille.

Yrityksille, jotka suunnittelevat parhaillaan DPP-tietokanta-arkkitehtuuria, tällä on välittömiä seurauksia: litteä tietomalli, jossa kaikki attribuutit käsitellään tuotetasolla, ei täytä sääntelyn vaatimuksia. Bulk-tuontityönkulkuja jo käyttävien kannattaa tarkistaa, erotteleeko tuontirakenne erä- ja sarjanumerotiedot toisistaan.

Muu kehitys: REACH-mikromuovit ja RFID-koodaus

ECHA:n ohjeet synteettisille polymeerihiukkasille

DPP-kehityksen rinnalla ECHA julkaisi toukokuussa 2026 ohjeet synteettisten polymeerimikrohiukkasten REACH-ilmoitusvelvollisuudesta. Polymeeripellettejä, -hiutaleita ja -jauheita valmistavien yritysten sekä teollisten jatkokäyttäjien ensimmäinen ilmoitusmääräaika tuli voimaan toukokuussa 2026.

Tämä ei ole suppeassa mielessä DPP-aihe, mutta se havainnollistaa sääntelyn laajempaa suuntaa: EU rakentaa järjestelmällisesti ilmoitusvelvollisuuksia aineiden ominaisuuksille, jotka tulevat keskipitkällä aikavälillä osaksi DPP-tietovaatimuksia. Yritykset, jotka keräävät REACH-tietoja jo nyt, luovat samalla perustan myöhemmille DPP-attribuuteille.

Toteutuspuolella TEKLYNX on päivittänyt CODESOFT-ohjelmistonsa, joka tukee nyt GS1:n ”++”-koodausjärjestelmiä (EPC++ ja ISO BD). Näin verkkosivujen URL-osoitteet voidaan kirjoittaa suoraan RAIN-RFID-tunnisteiden muistiin — vaatimus, joka seuraa EN 18220 -normin ja GS1 Digital Link-standardin yhdistelmästä.

Tämä on konkreettinen esimerkki siitä, miten abstraktit normivaatimukset siirtyvät tuotanto-ohjelmistoihin. RFID-pohjaisia toimitusketjuprosesseja käyttävissä yrityksissä tämä tarkoittaa, että tunnistestrategian on alettava jo tunnisteen koodauksesta, ei vasta resolver-asetuksista.

Mitä yritysten pitäisi tehdä nyt

Sääntelytilanne voidaan jakaa kolmeen toiminta-alueeseen:

1. Normienmukaisuuden tarkistaminen: EN 18216–18223 -normit on julkaistu. Yritysten, jotka rakentavat nyt DPP-järjestelmiä, pitäisi varmistaa, että valitut tietovälineet, tunnisteet ja API:t ovat näiden normien mukaisia. DPP4EU-konferenssissa esitellyt avoimen lähdekoodin testiympäristöt tarjoavat tähän ensimmäisen tarkistusmahdollisuuden.

2. Tietomallin jäsentäminen tasoittain: JRC:n teräsalan luonnos osoittaa kehityksen suunnan. Yritysten pitäisi rakentaa tietomallinsa niin, että erä- ja tuotetiedot erotellaan selkeästi ja että ne voidaan osoittaa erikseen. Tämä koskee sekä sisäistä tietojen säilytystä että DPP-järjestelmän API-rajapintoja.

3. Rekisterin kehityksen seuraaminen: Keskitettyä DPP-rekisteriä koskeva täytäntöönpanoasetus ei ole vielä lopullinen. CIRPASS-2:n esiin tuomat kritiikin kohteet — erityisesti hallinto ja tietosuvereniteetti — ovat sisällöllisesti perusteltuja ja voivat vielä vaikuttaa lopulliseen luonnokseen. Yritysten ei pitäisi suunnitella rekisteriä valmiina infrastruktuurina, vaan käsitellä sitä järjestelmäarkkitehtuurinsa muuttujana.

Normit ovat valmiina. Ensimmäiset alakohtaiset luonnokset on julkaistu. Nyt ratkaisevaa on toteutusosaamisen rakentaminen — ennen kuin täytäntöönpanoasetusten määräajat alkavat määrittää tahtia.