随着智能音箱、路由器、摄像头和可穿戴设备走进千家万户,消费类物联网(IoT)产品的安全问题正从”技术话题”变成”监管红线”。英国推出的 PSTI(Product Security and Telecommunications Infrastructure,产品安全与电信基础设施)制度,是全球最早落地的消费类 IoT 强制性网络安全立法之一,出海企业必须认真对待。
PSTI 由两部立法共同构成:其一是《2022 年产品安全和电信基础设施法》第 1 部分(PSTI Act 2022),其二是《2023 年 PSTI(相关可连接产品的安全要求)规例》。后者于 2023 年 9 月 14 日签署成为法律,整套制度在 2024 年 4 月 29 日正式生效实施,立讯检测长期跟踪英国市场准入规则,可为企业提供从标准解读到测试取证的一站式合规支持。
对计划把智能硬件卖到英国的品牌商、制造商和进口商来说,这套制度意味着:产品上市前必须满足明确的网络安全基线,而不是”出了事再补”。
制度约束的对象叫”相关可连接产品”(relevant connectable products),判定标准是产品能否通过互联网或网络连接进行通信。智能音箱、家用路由器、网络摄像头、智能家电、联网玩具、穿戴设备等几乎都被覆盖;只有落入规例附表 3 例外清单的产品(如部分医疗器械、极简单功能低功耗设备)才可能豁免。企业在判断时,需要仔细对照法案第 5 条中”互联网可连接产品”和”网络可连接产品”的定义。
2023 年规例附表 1 列出了三项强制要求,这也是 PSTI 的灵魂所在:
1. 密码唯一或可自定义。禁止通用默认密码,且每个产品的密码不能基于递增计数器、公开信息,或未经加密处理的序列号等易猜组合,必须由用户自行设定或出厂即唯一。
2. 建立漏洞披露机制。制造商必须公开”漏洞披露政策”,免费提供英文版本,并说清楚收到报告后的确认、状态更新与修复时限。
3. 公布最低安全更新期。必须以清晰、透明、无需专业技术背景也能看懂的方式,告知消费者安全更新的最短周期及截止日期。
法案要求制造商、进口商和分销商提供”符合性声明”(Statement of Conformity,SoC),且 SoC 须”伴随”产品——可以是数字文件,不一定是纸质。技术层面,主要引用 ETSI EN 303 645 这一消费类 IoT 网络安全基线标准(当前版本 V2.1.1,2020-06),它的三大类要求与 PSTI 三项强制要求高度对应,是实际落地的核心抓手。
,立讯检测在评估中发现,不少企业卡壳的地方并不在技术与测试,而在”漏洞披露页面”和”安全更新期公告”这类软件侧配套文件——它们容易被研发忽视,却是合规审查的必查项。
实操上,实验室通常会搭建 Kali Linux 渗透测试环境,结合 nmap、Burp Suite、Wireshark 等工具,对设备的默认密码策略、通信加密、固件更新通道进行核查,同时核验厂家是否在官网建立了公开的漏洞披露页面与安全更新期公告。样机需能进入测试/调试模式,以便读取底层通信指令。
依托在 无线通信检测 与网络安全评估领域的积累,立讯检测可为企业提供 ETSI EN 303 645 差距分析、PSTI 三大要求合规评估、漏洞披露政策与 SoC 文件辅导。对计划进入英国市场的消费类 IoT 产品,提前做一次合规体检,能显著降低产品被下架或企业被处罚的风险。
,立讯检测已为多类智能硬件客户提供出口合规服务,熟悉从标准对标、样机测试到声明文件交付的完整链路。
PSTI 并非孤例。欧盟 RED 网络安全条款、新加坡 IMDA 规定、日本 CSA 标签等也在同步收紧。把网络安全当成产品上市的”硬门槛”而非”加分项”,是未来智能硬件出海的必修课。建议企业在研发早期就把 PSTI 要求嵌入设计,避免上市前临阵补救。
如需了解 家用电器检测 或更多 IoT 产品网络安全合规方案,欢迎与立讯检测团队联系,获取针对性的评估建议。