全国免费服务热线
电话:18826804895
传真:0769-85075898
邮箱:net01@gtggroup.com
地址:广东省东莞市松山湖高新技术产业开发区总部2路11号
编辑:安磁检测 2026-04-15 238
随着物联网技术的飞速发展,智能家居设备、可穿戴设备、网络摄像头等消费类联网产品在全球范围内快速普及。与此同时,各国对产品网络安全的监管力度也在持续加强。英国作为全球重要的消费电子市场,已于2024年4月29日正式实施了《产品安全和电信基础设施法》,即PSTI法案。对于计划进入英国市场的物联网及消费类联网产品企业来说,PSTI合规已不再是可选项,而是市场准入的硬性要求。
PSTI法案是英国首部针对消费类联网产品网络安全的专门立法,由英国商业和贸易部负责监管执行。该法案的出台背景在于,大量物联网设备在出厂时存在默认密码未修改、安全更新周期不透明、漏洞报告渠道缺失等安全隐患,给消费者的数据安全和隐私保护带来了严重威胁。PSTI法案旨在从法律层面为消费类联网产品设定最低安全基线,推动制造商承担产品全生命周期的网络安全责任。
PSTI法案明确适用于在英国市场供应的消费类联网产品,涵盖范围相当广泛。具体包括但不限于:智能家居设备如智能音箱、智能门锁、智能插座;网络设备如无线路由器、交换机;监控设备如网络摄像头、婴儿监视器;可穿戴设备如智能手表、健身追踪器;以及平板电脑、智能电视、游戏主机等消费电子产品。需要注意的是,某些已经受到其他特定安全法规约束的产品类别可能获得豁免,但大部分常见的消费类联网产品均在PSTI的监管范围之内。
PSTI法案的核心要求可以归纳为三个关键维度,这也是企业开展合规工作的重点方向。
首先是关于默认密码的要求,法案明确规定消费类联网产品不得使用通用默认密码,每台设备必须配备唯一的出厂密码,或者要求用户在首次设置时强制创建新密码。这一要求直接针对物联网领域长期存在的弱密码和通用密码问题,企业需要从产品设计阶段就建立符合要求的密码管理机制。
第二个核心要求是漏洞信息披露政策。制造商必须建立并公开产品漏洞报告渠道,明确告知安全研究人员和普通用户如何报告产品中发现的安全漏洞。该政策应当包含清晰的联系方式、报告受理流程以及漏洞处理的时间框架。这一要求旨在构建制造商与安全社区之间的良性互动机制,推动安全漏洞能够被及时发现和修复。
第三个核心要求涉及安全更新支持周期的透明度。制造商必须明确告知消费者,其购买的联网产品将在多长时间内获得安全软件更新支持。这一信息需要在产品销售前清晰地传达给消费者,包括在产品包装、说明书或官方网站等渠道进行明确披露。最低安全更新支持期限的具体时长,由制造商自行声明,但一旦做出承诺就必须切实履行。
在实际操作层面,企业开展PSTI合规工作可以遵循以下路径。首先,企业需要对自身产品线进行全面梳理,明确哪些产品属于PSTI法案的适用范围。其次,针对每个适用产品,逐项对照法案的三项核心要求进行差距分析,识别现有产品设计中存在的不符合项。随后,企业需要制定针对性的整改措施,可能涉及固件开发、密码管理模块改造、漏洞披露政策文件编制、安全更新周期声明制定等工作。
在完成技术整改后,企业需要准备充分的合规证明材料。虽然PSTI法案目前并未指定强制性的第三方测试或认证流程,但企业必须能够向市场监管部门证明其产品符合法案要求。这意味着企业需要保留完整的技术文档、测试记录、漏洞披露政策文件、安全更新支持声明等材料,以备监管部门的检查和抽查。建立规范化的合规档案管理体系,对于应对市场监管至关重要。
违反PSTI法案的后果不容忽视。英国市场监管部门有权对不合规产品采取一系列执法措施,包括发出停止供应通知、强制召回产品、要求制造商或供应商采取纠正措施等。对于严重或持续的违规行为,监管部门还可以处以高额罚款,罚款金额最高可达相关产品全球营业额的一定比例。此外,不合规事件还可能对企业的品牌声誉和市场信誉造成难以弥补的损害。
对于物联网产品制造企业而言,PSTI合规不仅是满足英国市场准入的必要条件,更是提升产品安全水平、增强市场竞争力的重要契机。在全球范围内,类似的网络安全法规正在不断涌现,欧盟的《网络弹性法案》、美国的相关立法倡议等都在推动消费类联网产品安全标准的全面提升。尽早建立产品网络安全合规体系,将为企业在全球市场的长远发展奠定坚实基础。
马上留言,认证工程师 1 对 1 技术指导!