ETSI EN 303 645 V2.1.1 是目前全球范围内应用最广的消费类物联网(IoT)网络安全基线标准。它虽由欧洲电信标准协会(ETSI)发布,却早已超越”欧洲标准”的边界——英国《PSTI 制度》将其列为技术对标基准,新加坡 IMDA、美国 NISTIR 8259 等主流框架也都与其高度呼应。对智能摄像头、路由器、智能家电等产品的制造商而言,读懂这份标准,等于拿到了全球 IoT 安全合规的”通用语言”。
ETSI EN 303 645 在性质上属于”基线标准”(Baseline Standard),它给出的是消费类 IoT 产品应满足的最低安全水平,而非最高要求。但正是这种”最低共识”,让它成为各国立法的共同参照:英国 PSTI 规例将 EN 303 645 作为符合性推定的重要依据;企业若能通过该标准评估,往往也顺带满足了多国法规的核心条款。需要厘清的是,标准本身不强制,但一旦被法规点名引用,落地的强制力就来自法规而非标准本身。
标准将要求归纳为十三条,可归为四大方向。第一,身份与密码安全:禁用通用默认密码,每台设备须有唯一凭据;建立漏洞披露政策(VDP)并免费提供。第二,软件与更新:须保证安全更新可获取、传输与存储加密、软件完整性可校验。第三,通信与数据保护:通信加密、最小化暴露攻击面、敏感安全参数安全存储、个人数据受保护。第四,韧性与可维护性:系统具备抗攻击韧性、遥测数据可被审视、用户数据可便捷删除、安装维护简化、输入数据须校验。这十三条与 NISTIR 8259 的 IoT 核心基线高度一致。
英国 PSTI 的三项强制要求,其技术实质正脱胎于 EN 303 645 的前三条。PSTI 的”禁止通用默认密码”对应标准第 5.1 条;”公开漏洞披露政策”对应第 5.2 条”管理漏洞报告”;”公布最低安全更新期”则对应第 5.3 条”保持软件更新”。这意味着,企业若以 EN 303 645 为研发基线来设计产品,进入英国市场时 PSTI 合规基本水到渠成,立讯检测在评估中常建议客户”以标准带法规”,用一套设计覆盖多重准入。
对路由器、家庭网关而言,重点在禁用默认口令、关闭不必要的调试端口、确保固件 OTA 通道签名校验;对智能摄像头,需关注视频流加密、云端凭证不硬编码、用户数据可删除;对智能家电,则要把安全更新机制嵌入联网模块而非仅依赖主机 MCU。这些落地动作,既可由 EN 18031 网络安全评估 覆盖,也常需结合 无线通信检测 一并验证射频与协议层安全。
依托在 家用电器检测 与网络安全评估领域的长期积累,立讯检测可为企业提供 ETSI EN 303 645 差距分析、十三条逐条核查,以及在 PSTI / RED 网络安全要求下的合规评估。从标准对标、样机测试到整改辅导,立讯检测已服务多类智能硬件客户,帮助其在研发早期嵌入安全基线,避免上市前夕的合规性返工。
ETSI EN 303 645 不是一份孤立的欧洲标准,而是全球 IoT 安全监管的”最大公约数”。把它的十三条要求当作产品设计的底层约束,企业就能以最小成本撬动多市场合规。若需进一步了解 IoT 网络安全合规方案,欢迎与立讯检测团队联系,获取针对性的标准对标建议。