文章总结: 本文拆解英国PSTI法规2023中合规声明(SDoC)的7项法定要素,包括产品描述、制造商信息、声明编制主体、合规声明文本、支持期限、签署人及日期,并指出常见错误。文章强调声明格式合规的重要性,并解析三项强制安全要求及Schedule2视为合规路径,为制造商提供实操指导。 综合评分: 85 文章分类: 政策法规,解决方案,安全意识,安全建设
英国PSTI合规声明(SDoC)7项法定要素拆解——别再写错了,少一项都不合规
原创
GTG-Hardy GTG-Hardy
GTG网络安全实验室
2026年9月10日 09:33 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最近做英国市场的客户发了一份他们的PSTI合规声明(SDoC)给我看,问我这样写行不行。我一看就发现问题了:声明里只写了产品型号和”本产品符合PSTI要求”,制造商地址、支持期限、签署人信息全没有——这要是被英国OPSS(产品安全和标准办公室)查到,直接认定不合规。
说实话,PSTI合规声明是很多厂商容易忽视的文档。大家都把精力放在产品安全整改上(默认密码、漏洞披露、支持期限),却忽略了声明本身的格式要求——结果产品改好了,声明写错了,还是不合规。
更坑的是,网上很多第三方检测机构的文章说PSTI声明要包含”12项要素”,这是不准确的。
今天GTG网络安全实验室就依据PSTI法规2023(The Product Security and Telecommunications Infrastructure (Security Requirements for Relevant Connectable Products) Regulations 2023)的Schedule 4原文,把合规声明的7项法定要素一项一项拆解清楚——每项要写什么、怎么写、常见错误是什么。
01
PSTI合规声明是什么?什么时候必须有?
PSTI合规声明(Statement of Compliance, SDoC)是制造商声明其产品符合PSTI安全要求的法定文件,必须在产品首次供应到英国市场时提供。
声明必须包含Schedule 4规定的7项法定信息,少一项都不合规。
先把基本信息说清楚:
- 法规依据:PSTI Act 2022 + PSTI Regulations 2023
- 执法机构:英国OPSS(Office for Product Safety and Standards,产品安全和标准办公室)
- 适用产品:消费级联网产品(consumer connectable products),包括智能家电、智能摄像头、智能门锁、路由器、可穿戴设备等
- 生效时间:2024年12月2日(已生效)
- 声明性质:制造商自声明(self-declaration),不需要第三方机构认证
注意:PSTI的合规声明和CE标志的EU符合性声明(EU DoC)类似但不同——PSTI声明是英国市场的要求,EU DoC是欧盟市场的要求,两者不能互相替代。
产品同时出口英国和欧盟的,需要分别准备两份声明。
声明必须在什么时候提供?
- 产品首次供应到英国市场时,必须已经准备好合规声明
- 声明可以是纸质文件或电子文件
- 制造商必须在产品的技术文档中保留声明副本
- OPSS检查时,制造商必须在规定时间内提供声明(通常是请求后几天内)
不提供声明或声明不符合要求的后果:
- OPSS可以发出整改通知(Compliance Notice),要求限期改正
- 逾期不改正的,可以罚款(具体金额由OPSS决定,最高可达产品销售额的一定比例)
- 可以要求产品从市场撤回(recall)
- 严重的可以追究刑事责任(对个人最高51周监禁或罚款)
02
7项法定要素具体是哪7项?每项要写什么?
Schedule 4规定的7项是——(a)产品描述、(b)制造商和授权代表信息、(c)声明编制主体说明、(d)合规声明文本、(e)定义支持期限、(f)签署人信息、(g)声明日期。每项都有法定要求,不能省略或简化。
以下是PSTI Regulations 2023 Schedule 4的7项法定要素,逐项拆解:
第(a)项:产品描述
法规原文:”a description of the product, including—(i) the type of product; and (ii) the batch number, serial number or other unique identifier of the product”
必须包含:
- 产品类型(type of product):如”智能门锁””网络摄像头””无线路由器”
- 批次号、序列号或其他唯一标识符(batch number, serial number or other unique identifier)
常见错误:
- 只写产品名称,不写型号——型号是区分不同产品的关键,必须写
- 只写型号,不写批次号或序列号——如果声明针对特定批次,必须写批次号;如果针对所有同型号产品,可以写型号并注明”适用于所有批次”
- 产品类型写得太笼统(如只写”智能设备”)——要写具体品类
正确示例:”产品类型:智能门锁;型号:GTG-SL-001;本声明适用于该型号所有批次。”
第(b)项:制造商和授权代表信息
法规原文:”the name, registered trade name or registered trade mark, and the postal address of—(i) the manufacturer of the product; and (ii) where applicable, the authorised representative of the manufacturer”
必须包含:
- 制造商的名称、注册商标名或商标、邮政地址
- 如有授权代表(authorised representative),还需包含授权代表的名称、注册商标名或商标、邮政地址
常见错误:
- 只写公司名称,不写地址——地址必须是完整的邮政地址,不能只写城市
- 用邮箱地址代替邮政地址——法规要求的是postal address(邮政地址),邮箱不算
- 非英国制造商没有指定英国授权代表——PSTI要求非英国制造商必须在英国或北爱尔兰有授权代表,负责与OPSS沟通
- 授权代表信息写了但没有书面授权协议——授权代表必须有制造商的书面授权,不能只是口头约定
正确示例:”制造商:GTG广测集团有限公司,地址:广东省东莞市XX路XX号;授权代表:GTG UK Ltd,地址:英国伦敦XX街XX号。”
第(c)项:声明编制主体说明
法规原文:”a declaration that the statement of compliance is prepared by or on behalf of the manufacturer of the product”
必须包含:
- 明确声明本合规声明是由制造商编制,或代表制造商编制
常见错误:
- 完全没有这一项——很多厂商的声明直接从”本产品符合PSTI要求”开始,没有说明是谁编制的
- 写”本声明由第三方检测机构编制”——声明必须由制造商或代表制造商编制,第三方机构可以帮忙起草但不能作为编制主体
正确示例:”本合规声明由GTG广测集团有限公司(制造商)编制。”
第(d)项:合规声明文本
法规原文:”a declaration that, in the opinion of the manufacturer, the product complies with—(i) the applicable security requirements in Schedule 1; or (ii) the deemed compliance conditions in Schedule 2″
必须包含:
- 制造商声明,在其看来,产品符合以下之一:
- Schedule 1中适用的安全要求(三项强制要求:无通用默认密码、漏洞披露政策、定义支持期限);或
- Schedule 2中的视为合规条件(deemed compliance conditions,即符合特定的国际标准如ETSI EN 303 645,可视为符合PSTI要求)
常见错误:
- 只写”本产品符合PSTI要求”,不说明是符合Schedule 1还是Schedule 2——必须明确
- 声称符合Schedule 2但没有说明符合哪个标准——Schedule 2的视为合规条件需要符合特定的国际标准(如ETSI EN 303 645),必须注明标准编号和版本
- 声称符合Schedule 1但没有说明三项要求都满足——建议在声明中或附件中列出三项要求的具体实现方式
正确示例(Schedule 1路径):”制造商声明,在其看来,本产品符合PSTI Regulations 2023 Schedule 1中所有适用的安全要求,包括:(1)无通用默认密码;(2)已发布漏洞披露政策;(3)已明确定义支持期限。”
正确示例(Schedule 2路径):”制造商声明,在其看来,本产品符合PSTI Regulations 2023 Schedule 2中的视为合规条件,具体为符合ETSI EN 303 645:2020(消费类IoT网络安全基线标准)。”
第(e)项:定义支持期限
法规原文:”the defined support period for the product that was correct when the manufacturer first supplied the product”
必须包含:
- 产品的定义支持期限(defined support period),即制造商承诺提供安全更新的期限
- 该期限必须是产品首次供应时的正确期限(如果之后延长了,以首次供应时的期限为准,但建议同时注明最新期限)
常见错误:
- 不写支持期限——这是PSTI的三项强制要求之一,声明中必须明确
- 写”终身支持”——这是不允许的,支持期限必须是明确的时间段(如”5年””自首次供应之日起5年”)
- 写”持续更新”但没有明确截止日期——必须有明确的截止日期或期限
- 支持期限写得太短(如”1年”)——虽然法规没有规定最低期限,但OPSS可能认为1年不合理,建议至少3-5年
正确示例:”定义支持期限:自产品首次供应之日起5年,即安全更新支持至2029年12月31日。”
第(f)项:签署人信息
法规原文:”the signature, name and function of the signatory”
必须包含:
- 签署人的签名(纸质文件手写签名,电子文件可以用电子签名或打印签名)
- 签署人的姓名(印刷体,清晰可读)
- 签署人的职务/职能(function),如”质量总监””合规经理””CEO”
常见错误:
- 没有签名——声明必须有人签署,不能是无签名的打印文件
- 只有签名没有姓名——签名可能看不懂,必须有印刷体姓名
- 只有姓名没有职务——必须说明签署人在公司的职务,以证明其有权代表制造商签署
- 由没有授权的人签署——签署人必须有制造商的授权(可以是公司章程授权、董事会决议授权或CEO授权)
正确示例:”签署人:张三,职务:GTG广测集团有限公司质量与合规总监。(签名)”
第(g)项:声明日期
法规原文:”the date on which the statement of compliance is issued”
必须包含:
- 声明发布的日期(年月日)
常见错误:
- 不写日期——声明必须有发布日期,OPSS检查时需要确认声明是在产品供应前还是供应后发布的
- 日期早于产品设计完成日期——声明必须在产品完成安全整改后才能签署发布,不能提前签
- 日期格式不规范——建议用”YYYY年MM月DD日”或”DD/MM/YYYY”格式,避免歧义
正确示例:”声明发布日期:2026年9月7日。”
03
PSTI的三项强制安全要求具体是什么?
三项强制要求是——(1)禁止通用默认密码;(2)必须发布漏洞披露政策;(3)必须明确定义支持期限。
这三项是Schedule 1的核心,声明中声称符合Schedule 1就意味着这三项都满足。
PSTI Regulations 2023 Schedule 1规定了三项强制安全要求:
要求一:禁止通用默认密码(Regulation 4)
- 产品不得配备所有设备通用的默认密码(如”admin/admin””123456″)
- 密码必须是每台设备唯一的,或在首次使用时强制用户设置
- 密码不得是容易猜测的(如基于产品序列号、MAC地址等可公开获取的信息推导)
- 如果产品有管理界面,必须要求用户在首次设置时创建强密码
要求二:漏洞披露政策(Regulation 5)
- 制造商必须公开发布漏洞披露政策(Vulnerability Disclosure Policy, VDP)
- 政策必须包含至少一个接收安全报告的联系方式(如安全邮箱、在线表单)
- 政策必须说明报告确认的时间窗口(通常24-72小时内确认收到)
- 政策必须说明漏洞处理和修复的目标时间表
- 政策必须对报告者免费,且不要求报告者提供个人数据
- 政策必须在制造商网站上公开可访问
要求三:定义支持期限(Regulation 6)
- 制造商必须公开发布产品的定义支持期限(Defined Support Period, DSP)
- 支持期限是制造商承诺提供安全更新的时间段
- 支持期限必须在产品首次供应时就确定并公开
- 如果支持期限延长,必须更新公开信息,但原期限仍然有效(即不能缩短已承诺的期限)
- 支持期限必须在产品包装、说明书或网站上明确告知消费者
注意:这三项是最低要求(minimum requirements),不是全部要求。PSTI的法规框架设计是”三步走”——先实施这三项基础要求,后续可能会通过法规修订增加更多要求(如数据保护、安全启动等)。
厂商不要以为只做这三项就够了,建议参考ETSI EN 303 645做更全面的安全设计。
04
Schedule 2的”视为合规”路径怎么走?
Schedule 2允许制造商通过符合特定国际标准(如ETSI EN 303 645)来”视为”符合PSTI的安全要求,不需要逐项证明。但必须明确声明符合哪个标准的哪个版本,且标准必须在PSTI认可的清单上。
PSTI Regulations 2023 Schedule 2规定了”视为合规”(deemed compliance)的条件:如果产品符合特定的国际标准,就视为符合PSTI Schedule 1的安全要求,不需要逐项证明每项要求都满足。
目前认可的标准主要是:
- ETSI EN 303 645:消费类IoT网络安全基线标准(Cyber Security for Consumer Internet of Things: Baseline Requirements)
注意:PSTI认可的标准清单可能会更新,建议关注OPSS的官方公告获取最新清单。
走Schedule 2路径的注意事项:
- 必须明确标准编号和版本:声明中不能只写”符合国际标准”,必须写”符合ETSI EN 303 645:2020″(含版本号)
- 必须有测试证据:虽然不需要第三方认证,但制造商必须在技术文档中保留产品符合该标准的证据(如内部测试报告、第三方测试报告)
- 标准必须覆盖所有适用要求:如果产品有特殊功能(如生物识别),ETSI EN 303 645可能没有完全覆盖,需要额外补充措施
- 支持期限和漏洞披露仍需公开:即使走Schedule 2路径,定义支持期限和漏洞披露政策仍然需要公开发布(这是PSTI的独立要求)
- 按7项要素逐项核对:用本文的7项要素清单,逐项检查你的声明是否包含所有法定信息。少一项都可能被OPSS认定为不合规。建议做一个checklist,每次发布新声明都核对一遍。
- 用Schedule 4原文做模板:不要用网上第三方机构的模板(很多不准确,比如声称”12项要素”),直接用PSTI Regulations 2023 Schedule 4的原文做模板。法规原文在legislation.gov.uk上可以免费获取。
- 三项安全要求先整改再写声明:声明是”果”,产品安全整改是”因”。先把默认密码、漏洞披露政策、支持期限这三项整改到位,再写声明。不要产品还没改好就先签声明——那是虚假声明,后果更严重。
- 声明和技术文档一起准备:声明不是孤立的文件,它必须有技术文档支撑(产品安全设计说明、测试报告、漏洞披露政策文本、支持期限公告等)。准备声明的同时,把技术文档也整理好,OPSS检查时会一起要。
- 找专业机构审核:PSTI声明虽然是自声明,不需要第三方认证,但建议找专业的检测认证机构(如GTG)审核一下声明的格式和内容,确保7项要素都齐全、表述准确、没有遗漏。花小钱避免大麻烦。
05
写在结尾
最后说句实在话:PSTI合规声明看起来是个简单的文档,但7项法定要素每一项都有明确要求,少一项、错一项都可能被认定为不合规。
很多厂商产品安全整改做得很好,却栽在声明格式上,非常可惜。建议把声明当成和产品安全同等重要的事情来做,认真准备、逐项核对。
如果你的产品需要做PSTI合规评估,或者需要审核/起草PSTI合规声明,欢迎联系GTG网络安全实验室。
我们提供从产品安全差距分析、整改指导到合规声明起草和审核的一站式服务,帮你顺利进入英国市场。
广测电磁:全球数字安全合规优选伙伴
别让合规只停留在“拿证”。
面对欧盟 CRA网络弹性法案、AI法案及 GDPR/CCPA/数据法案等严苛监管,凭借CNAS(L18872)+A2LA(6947.01)双资质及前360/深信服核心网络安全专家团队,为您提供真正的“实战级”防护。
🏆 为什么GTG能为您降本避险?
- 拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。
- 极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。
- 全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。
您的全球合规通行证,从这里开始。
[👉 立即咨询 CRA / AI法案 / 隐私合规]
更多相关内容
欢迎关注视频号“GTG网络安全实验室”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:GTG网络安全实验室 GTG-Hardy GTG-Hardy《英国PSTI合规声明(SDoC)7项法定要素拆解——别再写错了,少一项都不合规》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论