0755-36698555

【摩尔资讯】英国网络安全PSTI合规必看, 违规最高罚1000万英镑+产品下架

2025-05-23 10:33:00 栏目:通讯专栏
核心导读
文章脉络/关键词: 英国PSTI法案、网络安全合规、物联网设备安全、ETSI EN 303 645标准、产品安全与电信基础设施法案
内容摘要: 英国PSTI网络安全法案已于2024年4月29日正式生效,强制要求消费类联网设备禁止默认密码、建立漏洞报告机制、明确安全更新周期。违规企业面临最高1000万英镑罚款及产品下架风险,中国出海企业需立即评估合规。
AI 深度解读
英国PSTI法案的出台标志着全球物联网安全监管进入新阶段。该法案并非孤立政策,而是与欧盟《网络弹性法案》(2025年生效)、美国FCC网络安全标志计划形成监管共振,反映出主要经济体对消费级联网设备安全漏洞的集体焦虑。从政策设计看,PSTI采用"底线思维",仅强制三项核心要求而非全盘采纳ETSI标准,既降低企业合规门槛,又为后续动态调整预留空间——2026年中期审查和2029年全面评估机制体现了英国监管机构的灵活策略。对中国制造商而言,需特别注意法案的域外效力:无论企业是否在英国设立实体,只要产品进入英国市场即受约束。建议企业优先完成ETSI EN 303 645差距分析,建立产品安全更新周期披露机制,并将漏洞响应流程嵌入质量管理体系。第三方认证虽非强制,但在B2B采购中可能成为隐性门槛,提前布局有助于获取竞争优势。

英国网络安全PSTI法案(全称《产品安全与电信基础设施法案》PSTI全称是Product Security and Telecommunications Infrastructure)于2024429日正式生效,旨在提升消费类联网设备的网络安全标准,保护用户数据和隐私。以下是该法案的核心内容及合规要求:

核心网络安全要求:

法案聚焦三个关键领域,并参考国际标准ETSI EN 303 645进行具体实施:

  1. 禁止默认密码:设备不得使用通用或易猜测的默认密码,必须为每个设备分配唯一密码,或要求用户首次使用时设置强密码。(依据标准ETSI EN 303 645中的条款5.1-15.1-2
  2. 漏洞报告机制:制造商需公开联系方式,允许用户和安全研究人员报告安全漏洞,并提供修复方案。(依据标准ETSI EN 303 645中的条款5.2-1以及ISO/IEC 29147)
  3. 安全更新周期:明确披露设备接收安全更新的最短期限(通常至少5年),确保消费者知情。(依据标准ETSI EN 303 645中的条款5.3-13)

此外,符合ETSI EN 303 645标准中关于上述三项要求的章节(5.1-15.1-25.2-15.3-13等),即视为满足PSTI法案。该标准还包含其他安全条款(如数据加密、系统完整性等),但法案仅强制要求前三项。

适用范围:

  1. 适用产品:所有直接或间接连接互联网的消费类设备,包括智能手机、路由器、智能家电、摄像头、可穿戴设备等。
  2. 豁免产品:台式电脑、笔记本电脑(无蜂窝网络功能)、医疗设备、电动汽车充电桩、智能电表等。
  3. 责任主体:制造商、进口商、分销商,无论其是否在英国境内设立,均需遵守法案。

管控范围及使用产品示例:

1、首先需要产品属于消费类电子产品;

2、产品可以直接或者间接联网,或者 产品可以同时连接两个或以上设备;

3、产品不落在 PSTI 豁免范围内,例如台式机&笔记本电脑(不具备连接蜂窝网络能力的平板电脑:根据制造商的预期用途,专为 14 岁以下儿童设计的,不属于 PSTI 豁免范围)。

合规流程:

自我声明为主:企业需自行评估产品合规性,并附上“符合性声明书”(Statement of Compliance)。

第三方认证可选:虽非强制,但第三方认证(如ETSI EN 303 645评估)可增强市场信任度。

文档要求:需提供技术文件,包括安全设计说明、测试报告、漏洞管理流程等。

违规处罚:

  1. 罚款:最高1000万英镑或全球年营业额的4%(以较高者为准)。
  2. 其他措施:产品下架、召回、公开违规信息,甚至追究企业高管责任。

动态调整机制

法案要求定期审查条款有效性:

  1. 202610月:进行中期审查
  2. 20294月:发布首份全面评估报告,此后每五年更新一次

 

全球影响

英国PSTI法案与欧盟《网络弹性法案》(2025年生效)、美国FCC网络安全标志等形成呼应,推动全球物联网安全标准趋严。企业需结合国际规范调整产品设计,避免市场准入风险。

综上,PSTI法案通过强制性的最低安全标准,将网络安全责任贯穿产品全生命周期,为消费者构建更安全的数字环境,同时也对企业合规能力提出了更高要求。

摩尔实验室已完成多个英国PSTI法案要求测试项目,积累了丰富的评估测试经验,可为企业提供完整评估方案。

常见问题
Q: 哪些产品需要遵守英国PSTI法案?
A: 所有直接或间接连接互联网的消费类电子设备均需合规,包括智能手机、路由器、智能家电、摄像头、可穿戴设备等。豁免产品包括台式电脑、笔记本电脑(无蜂窝网络功能)、医疗设备、电动汽车充电桩和智能电表等。特别需要注意的是,专为14岁以下儿童设计的平板电脑即使无蜂窝网络功能也不属于豁免范围。
Q: 企业如何证明产品符合PSTI法案要求?
A: 企业以自我声明为主,需自行评估产品合规性并出具"符合性声明书"(Statement of Compliance)。同时需准备技术文件,包括安全设计说明、测试报告、漏洞管理流程等。虽然第三方认证非强制,但进行ETSI EN 303 645评估可增强市场信任度,建议在B2B场景下主动获取。
Q: 违反PSTI法案会面临哪些处罚?
A: 违规企业将面临最高1000万英镑或全球年营业额4%的罚款(以较高者为准)。此外,监管机构还可采取产品下架、召回、公开违规信息等措施,情节严重时甚至追究企业高管个人责任。鉴于处罚力度和域外效力,建议出口企业尽早启动合规评估。
扫二维码关注摩尔实验室

了解行业最新资讯,为您的产品保驾护航

解答各种产品认证检测问题,为您的产品保驾护航

上一篇: 【摩尔资讯】欧盟无线电设备指令RED网络安全 强制实施进入倒计时
下一篇: 【摩尔资讯】移动电源、锂离子电池和电池组CCC认证模式有调整