主业务:英国PSTI认证内容类型:认证问答

英国PSTI认证是什么?

英国PSTI认证是什么?文章封面
一台电气安全和无线测试全都通过的智能摄像头,可能照样进不了英国——只因为它还在用通用默认密码。 英国PSTI制度管的正是这类事:产品是否属于英国消费级可连接产品、三项最低安全要求怎样落地、谁签署Statement of Compliance(符合性声明),以及英国进口商和分销商如何核查。核心结论是:PSTI不是由英国政府或实验室统一签发的一张产品认证证书,也没有通用的PSTI合格标志。 测试报告或ETSI证书可以作为证据,但不能代替法定角色、声明、公开信息和持续更新责任。

企业可以先按下表确定下一步:

企业当前情况先做什么上市前应形成或确认什么
Wi-Fi、蜂窝、以太网设备,或可双向连接手机/家庭网关的消费品判断是否属于英国消费级可连接产品,并核对法定排除适用性结论、三项安全要求证据、正确的制造商身份、SoC或有效视同合规依据
只通过英国进口商或电商平台销售不能把PSTI全部交给渠道;先确定谁是制造商、进口商、分销商制造商资料、产品与批次、声明随附方式、漏洞与更新公开页、渠道核查记录
OEM/ODM、白牌或同一硬件换品牌按名称、商标和实际控制关系逐个判断法律角色每个相关制造商的义务结论,以及与品牌、型号、固件相匹配的证据
声称已通过ETSI EN 303 645测试对照Schedule 2核查被引用的具体条款,不把测试报告当作整套PSTI证书条款映射、测试证据、未被标准替代的法定义务和持续合规流程
已获有效JC-STAR STAR-1或新加坡CLS标签核对标签是否仍有效、产品是否一致及2025年修法条件视同合规依据、标签有效性记录,以及进口商、分销商和问题处置等剩余义务
PSTI认证到底是什么?为什么没有统一证书?场景示意
PSTI认证到底是什么?为什么没有统一证书?场景示意

一、PSTI认证到底是什么?为什么没有统一证书?

PSTI是英国Product Security and Telecommunications Infrastructure Act 2022的简称。与消费级可连接产品直接相关的是该法Part 1及其配套的2023年《相关可连接产品安全要求条例》。消费级联网产品制度自2024年4月29日起实施,由制造商、进口商、分销商和授权代表按各自角色履行义务。

市场所说的“PSTI认证”可能混指以下材料:

  • 制造商签署的Statement of Compliance(SoC);
  • 对默认密码、漏洞披露及安全更新流程的符合性评估;
  • 针对ETSI EN 303 645部分条款的测试或第三方证书;
  • 渗透测试、源代码审查、固件安全评估或漏洞扫描报告;
  • 英国进口商的产品准入审核记录;
  • 日本JC-STAR或新加坡Cybersecurity Labelling Scheme标签。

这些材料法律作用不同。现行PSTI制度没有规定企业必须先向OPSS申请一个PSTI证书或号码,也没有“PSTI mark”可以贴在产品上。 通常由制造商判断范围、落实安全要求、建立证据并签署SoC;进口商和分销商在供应前检查自己的法定义务。第三方实验室可以帮助验证技术控制,但不会替代制造商对声明和持续合规承担的责任。

GOV.UK消费级可连接产品安全指南明确列出三项现行基线:禁止通用默认及容易猜测的密码,公开安全问题报告方式,公开最低安全更新支持期。企业若只购买一份“PSTI测试报告”,却没有合格的密码机制、公开页面、事件响应流程、更新承诺和随附SoC,仍可能不合规。

PSTI还容易与英国电信基础设施条款、数据保护、产品安全、无线电设备、消费者保护和UKCA/CE标志混淆。本文所说的PSTI产品安全,是2022年法案Part 1针对消费级可连接产品的制度;它不会自动证明产品满足其他英国或欧盟法规。

哪些产品在范围内?怎样判断“联网产品”?场景示意
哪些产品在范围内?怎样判断“联网产品”?场景示意

二、哪些产品在范围内?怎样判断“联网产品”?

PSTI Act 2022第4—5条的官方解释把“relevant connectable product”建立在两类产品之上:

  1. Internet-connectable product: 能用Internet Protocol suite的一部分发送或接收数据,并能连接互联网;
  2. Network-connectable product: 本身不是上述互联网可连接产品,但能以电或电磁能量传输方式发送和接收数据,并能直接连接一个互联网可连接产品,或者能同时直接连接两个或以上产品。

因此,Wi-Fi摄像头、路由器、智能音箱、智能电视、智能门锁、联网玩具、婴儿监视器、烟雾报警器、健身穿戴设备、家庭网关、智能家电和手持联网设备常会进入判断范围。没有直接上互联网的蓝牙、Zigbee或专有协议配件,也可能因能双向连接手机、网关或多个设备而属于network-connectable product。

“装有无线芯片”不是唯一判断标准:

  • 只能单向广播、不能发送和接收数据的简单装置,需要按法定定义具体分析;
  • 出厂关闭但可由软件启用的连接能力,不能仅凭默认关闭就认定不联网;
  • USB、以太网、蜂窝、Wi-Fi、蓝牙、Thread或专有无线协议都应按实际能力评估;
  • 配套App或云服务本身不是实体产品,但与制造商预期功能关联的软件可以进入安全要求的评估范围;
  • 产品仅卖给企业也未必当然排除。若相同品牌和型号也在英国向消费者提供,它可能仍属于UK consumer connectable product。PSTI法案消费产品示例特别说明了同型号智能摄像头同时进入B2B与消费者渠道的情形。

二手产品也不能只看生产日期。法案通常不把已经向消费者提供并被使用过的产品继续当作UK consumer connectable product,但制造商收回、翻新后再次供应等情形有专门边界。企业应记录首次投放、消费者使用、退货、翻新主体和再次供应事实,再按PSTI法案关于消费品与二手产品的官方解释判断。

产品还须核对2023年条例Schedule 3的排除清单。现行主要排除包括:

  • 在北爱尔兰供应且落入清单所列特定法规的产品;
  • 受Electric Vehicles (Smart Charge Points) Regulations 2021管制的特定电动汽车充电点;
  • 适用Medical Devices Regulations 2002的医疗器械,但在可连接产品上运行的医疗软件存在专门边界,不能据此把整个硬件当然排除;
  • 按规定主体供应或安装并通过相应保障计划的智能电表产品;
  • 台式电脑、笔记本电脑和不具蜂窝连接能力的平板电脑,但制造商预期用途为专供14岁以下儿童的产品不享受该电脑排除;
  • 2025年修法排除的特定机动车及挂车、相应系统/零部件/独立技术单元、两轮/三轮车及四轮车、农林车辆。

汽车排除应按2025年修订条例的准确适用范围判断,不应扩张为“所有车载电子产品都免PSTI”。例如,一个既可独立零售、也可用于家庭的通用联网设备,未必落入车辆法规所覆盖的产品类别。

范围判断应形成书面记录:产品连接拓扑、数据收发能力、预期用途、英国销售渠道、相同型号消费端销售情况、配套软件、法定排除条款及适用地区。海关编码或产品名称不能替代这份判断。

PSTI三项安全要求具体要求什么?场景示意
PSTI三项安全要求具体要求什么?场景示意

三、PSTI三项安全要求具体要求什么?

三项要求位于2023年条例Schedule 1,不能只写成“产品做过网络安全测试”。

1. 密码不得通用或容易猜测

产品密码应为每台产品唯一,或允许用户定义。若采用每台唯一的出厂密码,该密码不得基于递增计数器、公开信息或容易推导的模式;不得直接从序列号等唯一产品标识生成,除非使用符合良好行业实践的加密或带密钥哈希方法;也不得以其他方式容易猜测。

实际项目需要检查的不只是手机App登录密码,还包括设备管理页面、调试接口、维修账户、隐藏服务、预装第三方软件及固件内部凭据。让所有设备共用`admin/admin`,或者按序列号最后几位生成密码,通常不能满足要求。Schedule 1同时说明,这里的“password”不包括加密密钥、非Internet Protocol通信协议中的配对PIN以及API key;这些机制仍应接受相应安全评估,但不能把它们直接当作本项密码义务。无密码产品仍要判断另外两项义务和整体攻击面,并不因“没有登录页”自动获得PSTI结论。

2. 公布如何报告安全问题

制造商须免费、无需事先请求,以英文公开清晰、透明且可访问的信息,包括:至少一个报告安全问题的联系点;报告人预计何时收到收件确认;在问题解决前,预计何时收到状态更新。不能只放一个无人监控的普通客服邮箱,也不能要求研究人员先交出不必要的个人信息才能看到报告方式。

法规没有给所有企业统一规定“24小时确认、90天修复”。制造商应结合响应能力给出真实、可执行的确认和更新节奏,并建立内部接收、分级、复现、协调披露、修复、通知和结案流程。

3. 公布最低安全更新支持期

制造商须免费、无需事先请求,以英文用普通消费者能理解的方式公布安全更新的最低期间和明确结束日期。英国法规没有给所有产品规定统一的两年、三年或五年最低值,但企业公布的期间应与供应链、芯片/模组支持、云端资源和固件能力一致。

支持期不是“产品质保期”,也不是预计寿命。它指制造商承诺为产品提供安全更新的最低期间。已公布期间可以延长;若发布修订信息,不能把承诺期缩短。销售页面、包装说明、SoC和售后网站上的日期应一致,不能一个写三年、另一个写十八个月。

GOV.UK三项要求说明还强调,漏洞报告和更新期信息必须清晰、透明、免费且易于获取。仅把内容藏在多层登录后的支持站点,或在产品停产后删除页面,都会造成持续合规风险。

要求只管硬件吗?App、云服务和第三方软件怎样处理?场景示意
要求只管硬件吗?App、云服务和第三方软件怎样处理?场景示意

四、要求只管硬件吗?App、云服务和第三方软件怎样处理?

PSTI的监管对象是实体可连接产品,但法案允许安全要求与产品相关的软件发生联系,其中包括未安装在产品上的软件。企业应先识别产品实现预期用途所依赖的设备软件、配套App及后台服务,再逐项判断Schedule 1的具体要求是否适用;不能简单把所有云服务都说成独立的PSTI产品,也不能因为软件不在设备本体上便将其排除。2023年条例解释备忘录可用于理解法规的产品与软件边界。

制造商应绘制完整连接与信任边界:

  • 设备启动链、固件、引导程序和本地存储;
  • 手机App、网页管理端和安装工具;
  • 云API、消息代理、推送服务和账户系统;
  • 蓝牙配网、Wi-Fi接入、网关和局域网服务;
  • 芯片、无线模组、开源库、第三方SDK和预装软件;
  • 工厂烧录、调试、维修、恢复出厂和售后远程访问;
  • 固件签名、更新分发、版本回退及设备生命周期结束流程。

密码要求可能落在设备、App、云端或子组件的账户和凭据上;漏洞披露入口必须能够接收涉及整条产品服务链的问题;安全更新期也要考虑硬件固件、App和后端接口是否能在同一承诺期内维护。不能把“云平台由客户提供”或“模组由供应商提供”当作当然免责理由。

白牌和贴牌模式尤其容易遗漏责任。若英国品牌商让工厂设计制造并以品牌商名称或商标销售,该品牌商可能成为PSTI意义上的制造商;如果中国原厂、品牌方等多人同时符合制造商定义,2023年条例关于多制造商的规定要求每个制造商分别履行安全要求,而不是由其中一家私下签字就自动覆盖其他主体。

供应合同应明确:谁控制默认凭据生成、谁运营漏洞邮箱、谁维护App与云、谁采购长期芯片支持、谁签名和发布固件、谁决定支持结束、谁在发现漏洞后通知英国进口商和OPSS。技术控制必须和法律角色匹配。

Statement of Compliance怎么写?是否必须第三方测试?场景示意
Statement of Compliance怎么写?是否必须第三方测试?场景示意

五、Statement of Compliance怎么写?是否必须第三方测试?

SoC是制造商准备或代表制造商准备的法定文件,不是实验室证书。根据2023年条例Schedule 4,至少应包含:

  1. 产品识别,包括type、batch;
  2. 每一制造商的名称和地址,以及适用时每一授权代表的名称和地址;
  3. 声明该SoC由制造商或代表制造商准备;
  4. 制造商认为自己符合Schedule 1适用安全要求,或符合Schedule 2视同合规条件的声明;
  5. 制造商首次供应产品时正确的defined support period;
  6. 签字人的签名、姓名和职务;
  7. 签发地点和日期。

若声明依赖指定标准的视同合规条件,还要在适用时写明标准识别号、版本和发布日期。型号和批次应能对应量产产品、固件和销售版本,不能用一份没有产品范围的集团级声明覆盖所有智能设备。

PSTI Act要求SoC“accompany”产品。GOV.UK的SoC官方补充说明指出,法律没有要求只能纸质,数字文件也可能使用;但企业必须根据实际产品和渠道,确保文件真正随附且满足法定内容。只在官网深处放一个链接、包装无入口、断网无法找到或销售后立即失效,都需要重新评估。制造商、进口商和分销商均应确认实际交付链能把正确版本的SoC与产品对应。

法规没有把第三方PSTI认证设为普通产品上市的统一前置条件。企业可以直接满足Schedule 1,也可以在满足法定条件时使用Schedule 2的视同合规路径。例如:Schedule 2引用ETSI EN 303 645 V2.1.1的相关条款,并允许漏洞披露要求按指定的ISO/IEC 29147:2018条款处理。这里是对特定条款的法律映射,不等于“拿到一张完整ETSI证书便自动满足全部PSTI职责”。

截至2026年,还应考虑2025年第二次修订条例:自2025年12月4日起,在法定条件下,仍有效的日本JC-STAR STAR-1标签或新加坡Cybersecurity Labelling Scheme任一级别标签,可分别形成安全要求及SoC随附义务的视同合规路径。使用该路径时仍应核对标签是否属于同一产品、是否仍有效、型号和固件是否被覆盖,以及进口商/分销商和不合规处置等其他职责;它也没有创造一张英国政府签发的“PSTI证书”。

无论是否委托实验室,建议技术证据包至少包含:范围判断、连接拓扑、凭据设计和生成逻辑、漏洞报告公开页、PSIRT流程、更新支持计划、签名更新机制、SBOM/第三方组件管理、测试报告、修复记录、产品与固件版本对应表、SoC审批和发布记录。渗透测试只是某一时间点的样本证据,不能替代持续漏洞管理。

制造商、进口商和分销商分别承担什么责任?场景示意
制造商、进口商和分销商分别承担什么责任?场景示意

六、制造商、进口商和分销商分别承担什么责任?

角色按法律定义和实际经营行为判断,不只看合同职位。GOV.UK职责指南列出的典型主体包括:自行制造或委托设计制造并以自己名称/商标销售者;把他人产品改以自己名称/商标销售者;从英国境外进口且不是制造商者;以及在英国供应但既不是制造商也不是进口商的分销商。

制造商

制造商是三项安全要求和SoC的核心责任人。其应判断产品是否面向英国消费者,落实Schedule 1或有效视同合规路径,准备并随附SoC,公布漏洞和更新信息,持续调查潜在合规失败,采取合理补救并按要求通知供应链、消费者和OPSS。

英国进口商

进口商不能把责任简化为“向工厂拿一张证书”。在供应前应确认产品和制造商身份、范围判断、SoC随附及安全要求证据;发现或应当发现合规失败时,需要调查、采取行动和通知。进口商不应供应其知道或认为制造商未履行相关义务的产品。

分销商和零售商

分销商也不得在不满足相应条件时继续供应,并应确保SoC随附。发现合规问题后,它可能需要停止销售、隔离库存、配合补救、通知相关主体和OPSS,而不能仅把消费者投诉转发给进口商便结束。

授权代表

授权代表承担法案指定的有关制造商合规失败的行动义务,但委任授权代表不会把制造商的产品安全和声明责任整体转移出去。委托书应明确访问技术文件、接收监管通知和配合纠正行动的权限。

记录保存有两条容易混淆的期限:

  • 根据2023年条例第8—9条,制造商和进口商保留SoC副本的期限是:自声明签发日起10年与SoC所列defined support period两者取较长;
  • 对实际或潜在合规失败的调查、决定和行动记录,PSTI Act另有10年保存要求。

因此,如果某产品安全更新承诺超过十年,SoC也要保存超过十年。分销商即使没有与制造商/进口商完全相同的SoC法定保存条款,仍应保存足以证明采购、声明版本、批次、通知和纠正行动的记录。

出口企业怎样落地PSTI合规?场景示意
出口企业怎样落地PSTI合规?场景示意

七、出口企业怎样落地PSTI合规?

建议把PSTI作为产品生命周期流程,而不是出货前补一份文档:

  1. 确认市场和角色。 识别英国消费者渠道、OEM/ODM/白牌关系、制造商、英国进口商、分销商和授权代表。
  2. 完成范围判定。 记录互联网/网络连接能力、数据流、配套App与云、相同型号消费渠道及排除条款。
  3. 建立产品版本基线。 固定硬件、芯片、模组、固件、App、云API、默认配置、型号和批次范围。
  4. 整改密码体系。 清除通用和可预测凭据,设计安全的每机唯一密码或用户首次设置流程,并保护工厂生成、烧录和恢复机制。
  5. 建立漏洞披露流程。 发布英文联系点、收件确认时限和持续更新节奏,安排能够接收英文安全报告的团队和升级机制。
  6. 定义更新支持期。 与芯片、云端、App商店、第三方库及客户合同确认可执行期限,公布期间和结束日期,建立安全更新签名和回滚控制。
  7. 形成证据并评估。 对适用要求做设计审查、配置检查和风险导向测试;若使用视同合规路径,逐条核对标准版本、标签有效性和产品覆盖。
  8. 签发并随附SoC。 按产品type/batch生成,经有权人员签署,控制纸质或数字随附方式,确保进口商和各销售渠道使用同一有效版本。
  9. 出货前门禁。 产品、包装、说明书、固件、公开页面、SoC、支持日期和进口商资料不一致时暂停放行。
  10. 上市后维护。 监控漏洞、依赖组件和投诉,发布安全更新,保留页面和记录;发现失败时调查、补救、通知并评估停供或召回。

产品变化需要重新判断。换无线模组、芯片或云服务,新增蓝牙/蜂窝功能,改变默认密码机制,App迁移账号系统,固件加入远程管理,贴牌更换制造商,或延长销售周期,都可能改变范围、证据和SoC。不要让旧声明自动覆盖新硬件或新品牌。

PSTI没有统一官方测试费或固定办理周期。项目成本可能来自架构评审、固件整改、凭据生产系统、渗透测试、SBOM、漏洞响应团队、云和App维护、长期更新、英文公开页面、SoC管理及进口商审查。若设计阶段已实现安全启动、签名更新和唯一凭据,合规准备通常更可控;量产后再改底层安全架构,则可能涉及模具、产线和已售设备的高成本返工。

PSTI由谁执法?违规会有什么后果?场景示意
PSTI由谁执法?违规会有什么后果?场景示意

八、PSTI由谁执法?违规会有什么后果?

Office for Product Safety and Standards(OPSS)代表英国主管部门执行消费级可连接产品安全制度。OPSS专项执法指南列出的工具包括:

  • Compliance Notice,要求在指定期限内履行义务并提交证据;
  • Stop Notice,禁止继续特定不合规行为或供应;
  • Recall Notice,要求安排指定产品退回;
  • Monetary Penalty,施加金钱处罚;
  • 向法院申请Forfeiture Order;
  • 对不履行信息通知等情况申请法院命令;
  • 在符合公共利益时公布合规失败、风险和保护消费者的措施。

OPSS可以要求资料、检查产品、调查供应链,并把多个措施组合使用。制造商和进口商必须调查潜在合规失败;制造商、进口商、分销商和授权代表在相应情况下还负有补救和通知义务。隐瞒已知漏洞、继续销售错误默认密码产品,或SoC与真实型号不符,都会加重风险。

根据PSTI Act 2022的处罚上限,单项相关违反的固定金钱处罚上限为1000万英镑与最近完整会计期间合格全球营业收入4%两者取高;在付款期限后不合规仍持续的,另可处以每日最高2万英镑。这里是法定上限,不是每个案件自动罚到该数额;OPSS会按影响、过错、补救、历史和配合等因素决定适当且成比例的措施。

不遵守合规、停售或召回通知还可能构成刑事违法,并影响客户合同、平台销售、品牌声誉和库存处置。发现问题后尽早停止扩散、保存证据、制定修复并主动履行通知义务,通常比等待监管抽查更可控。

PSTI与UKCA、CE及RED网络安全要求是什么关系?场景示意
PSTI与UKCA、CE及RED网络安全要求是什么关系?场景示意

九、PSTI与UKCA、CE及RED网络安全要求是什么关系?

PSTI是一套消费级可连接产品安全和供应链义务,不是UKCA或CE标志法规。SoC也不是Radio Equipment Regulations下的Declaration of Conformity。一个Wi-Fi智能设备可能同时需要:

  • 按PSTI落实密码、漏洞报告、更新期和SoC;
  • 按英国Radio Equipment Regulations评估无线电频谱、EMC和安全等要求;
  • 按目标市场适用的UKCA或被英国接受的CE路径完成产品标志和Declaration of Conformity;
  • 在欧盟或北爱尔兰市场按适用规则评估EU Radio Equipment Directive及其网络安全要求;
  • 另行处理数据保护、一般产品安全、环保、能效、电池或儿童产品法规。

因此,以下推论都不成立:

  • “已有UKCA/CE,所以自动满足PSTI”;
  • “通过PSTI测试,所以可以贴UKCA”;
  • “已有EU RED网络安全报告,所以不需要英国SoC”;
  • “产品没有无线功能,所以一定不适用PSTI”——有线互联网或经网关连接也可能在范围内;
  • “产品有PSTI SoC,所以网络安全已经全面达标”——现行三项要求只是英国最低基线,不等于覆盖所有安全控制。

英国不同地区的路径也要区分。Great Britain(英格兰、威尔士和苏格兰)的产品标志政策与Northern Ireland不同,Schedule 3还对在北爱尔兰供应且适用特定法规的产品设置排除。企业不能把GB的PSTI结论直接复制为北爱尔兰或欧盟结论,应分别核对目标地区、产品类别和对应法规。

英国对UKCA和CE认可政策可能调整,出货前应查看GOV.UK关于在英国市场使用UKCA或CE标志的最新指南,并以实际产品法规和目标地区为准。最稳妥的做法是建立“PSTI产品安全—无线电/EMC/安全—产品标志—数据和消费者义务”四条并行合规线,每条保留独立结论和证据。

常见问题场景示意
常见问题场景示意

十、常见问题

1. PSTI是否必须送英国实验室认证?

现行普通路径没有统一的英国实验室发证要求。制造商可直接满足Schedule 1并签署SoC,也可在条件满足时使用法定视同合规路径。第三方评估是证据工具,不会替代角色和持续义务。

2. 产品需要贴PSTI标志吗?

不需要。法规没有规定通用PSTI产品标志。不得自行设计一个类似官方认证的“PSTI Approved”图标误导客户。

3. 每台设备都必须使用不同密码吗?

若产品使用出厂密码,可采用每台唯一且不容易猜测的密码;也可以设计为由用户定义。不能用全机型共用默认密码,也不能简单用序列号或递增规则生成。

4. 安全更新期最低必须三年吗?

法规没有给所有产品统一最低年限。制造商应公布真实最低期间和结束日期,并按承诺执行;期限过短可能产生商业和风险问题,但“三年”不是所有产品的统一法定答案。

5. SoC必须放纸质说明书里吗?

法律没有限定只能纸质,数字形式可能可用;但它必须真正“accompany”产品。企业应为实际包装、网店、经销和售后渠道设计可靠入口并保留证据,不能假设网页链接必然足够。

6. 制造商签署SoC后,英国进口商就没有责任了吗?

不是。进口商仍要履行供应、调查、行动、通知和SoC保存等职责。发现声明缺失、型号不符或安全失败时,不能继续依赖制造商签字销售。

7. B2B产品一定不适用PSTI吗?

不一定。相同产品若也向英国消费者提供,B2B渠道中的产品可能仍被视为UK consumer connectable product。真正只用于企业或工业、没有对应消费市场的产品应保留渠道和预期用途证据。

8. 通过完整ETSI EN 303 645认证是否自动覆盖PSTI?

不能笼统回答“是”。Schedule 2引用的是指定版本的特定条款,企业仍需核对产品和制造商是否满足视同合规条件,以及SoC、角色、保存、合规失败和其他义务。

9. 产品固件升级后需要重签SoC吗?

法规不是按每次小版本自动要求一张新声明,但企业必须评估固件是否改变连接能力、密码、更新机制、支持期、产品type/batch或声明依据。若原SoC不再准确,就应更新并同步各渠道。

10. 库存产品在2024年4月29日前已经生产,之后销售是否豁免?

仅凭生产日期不能当然豁免。关键是产品何时、由谁、以何种方式在英国被“made available”,以及法案的具体适用事实。企业应保存首次供应和库存流转证据,不能把旧库存一律视为不受管。

结论场景示意
结论场景示意

十一、结论

英国PSTI不是一张网络安全证书,而是对消费级可连接产品、制造商安全基线和供应链行为的持续监管制度。企业应先完成联网能力、消费渠道和法定排除判断,再落实唯一或用户定义密码、漏洞披露入口和最低安全更新支持期,并让正确的制造商以正确产品和批次签署SoC。

真正可执行的PSTI合规不止一份声明。它还包括App、云和第三方组件的责任链,英国进口商与分销商的上市门禁,至少十年的记录保存,漏洞发现后的补救通知,以及与UKCA、CE、无线电和北爱尔兰规则的并行判断。把这些流程嵌入设计、量产和售后,才比购买一张所谓“PSTI认证报告”更能经受OPSS检查。

官方依据与查询入口场景示意
官方依据与查询入口场景示意

十二、官方依据与查询入口

本文包含AI辅助创作内容。法规信息以英国政府GOV.UK及英国官方法规数据库发布为准。

本文涉及的标准与法规

编号版本完整名称与本文关系
PSTI Act 2022现行文本Product Security and Telecommunications Infrastructure Act 2022建立英国消费级可连接产品安全要求、经营者义务与执法处罚框架。
SI 2023/1007现行整合文本Product Security and Telecommunications Infrastructure (Security Requirements for Relevant Connectable Products) Regulations 2023规定三项最低安全要求、符合性声明内容、视同合规和产品排除。
SI 2025/12672025年12月4日起适用PSTI第二次修订条例2025为满足条件的JC-STAR与新加坡CLS标签增加视同合规安排。

官方来源与核验记录

产品检测与认证咨询

叶先生销售经理

电子电气产品认证与全球市场准入

电话158 1871 8994邮箱lab-qjrzye@qq.com
查看完整联系方式

扫一扫加我微信

叶先生的微信二维码,扫描添加微信

微信号yesheng895017374

返回英国PSTI认证 →