随着欧盟对消费类物联网设备网络安全监管的持续强化,EN 303 645《消费类物联网设备网络安全要求标准》 已成为全球消费级 IoT 产品安全设计与合规的基准。信测标准网络安全实验室具备ETSI EN 303 645标准检测能力,并具备CNAS资质。
Part.1
ETSI EN 303 645简介

随着欧盟《无线电设备指令(RED)》网络安全附件的生效,以及英国、澳大利亚等国家陆续出台智能设备安全法规,全球智能设备产业正进入“强制安全合规”时代。ETSI EN 303 645 提供一个“最低安全设计基线”,以提升消费者物联网设备整体的安全水平。
在欧盟市场中,EN 303 645《消费类物联网设备网络安全要求标准》已成为制造商评估设备安全能力、满足法规要求的核心依据。该标准由欧洲电信标准化协会(ETSI)制定,被视为全球物联网安全的事实通用框架(de facto standard),也是欧盟、英国及澳洲多项法规的基础。
对于即将或已经进入欧盟市场的产品,符合 EN 303 645 标准,不仅是获得市场准入的关键门槛,也代表企业具备了国际认可的网络安全保障能力。
Part.2
ETSI EN 303 645 标准内容概览

序号 | 检测项 | 核心要点 |
1 | 禁止默认密码 | 备出厂不得使用容易猜的密码。每台设备应有唯一密码或者在首次使用时强制用户设置密码。 |
2 | 漏洞披露管理 | 制造商/服务商应有明确机制供安全研究人员报告漏洞,及时修复。 |
3 | 保持软件更新 | 设备应具备可靠的软件/固件更新功能,能够及时修补已知漏洞,而不是用户长期无法更新。 |
4 | 安全存储敏感数据 | 例如密钥、证书、密码等应安全储存,不应以明文形式暴露。 |
5 | 保障通信安全 | 设备与云端/网络通信时,应采用加密机制,防止数据在传输过程中被窃听或篡改 |
6 | 最小化攻击面 | 设备应禁用未使用接口、服务、管理端口;减少黑客可能利用的入口。 |
7 | 确保软件完整性 | 更新或启动时应校验代码/固件的完整性,防止被植入恶意代码。 |
8 | 确保个人数据安全 | 应采用加密技术和最佳实践保护个人数据安全 |
9 | 确保系统具备应对中断的能力 | 设备在网络断开或服务受阻时,应有一定的恢复能力,不能一断就完全失效。 |
10 | 审查系统遥测数据 | 设备应具备适当的监控或日志机制,以便生产者或服务商发现异常行为。 |
11 | 让用户能够轻松删除其个人数据 | 用户应能够轻松删除设备上其个人数据,避免设备闲置后数据继续暴露。 |
12 | 简化设备的安装与维护 | 从消费者角度出发,减少人为的安全配置,提供默认的安全配置。 |
13 | 验证输入数据 | 设备应对外部输入(如网络请求、传感器数据)做验证,避免通过非法输入触发漏洞。 |
14 | 数据保护要求 | 设备处理、存储用户数据时遵守数据保护原则(如最少权限、用户透明度、删除机制)明确用户能够控制其数据(例如数据删除、账户注销)设备制造商/供应商应在设计阶段就考虑隐私(privacy-by-design) |
Part.3
合规优势

1、通过此标准检测将大大节省其他标准合规整改成本
虽然EN 303 645本身不是所有国家强制的法规,但它已成为很多国家或地区物联网安全法规/指南的参考基线。 采用EN 303 645可为将来可能的法规(例如欧盟、英国、澳洲)做好准备,从而降低未来合规风险和额外成本。
例如:UK PSTI的标准要求全部来自EN 303 645的标准映射,EN 18031标准也有大约70%的测项要求内容来自EN 303 645。
2、提升产品自身安全能力及企业系统化的安全流程
EN 303 645提供了一套针对消费类物联网(consumer IoT)设备的网络安全基线要求,涵盖典型风险如默认密码、缺乏身份认证、通信加密不足等。
通过实施此标准,制造商可减少设备被攻击、被作为 Botnet、被用于 DDoS 或数据泄露的风险。 提高产品设计、生产和支持生命周期中的安全成熟度,从“事后补救”转向“设计阶段嵌入安全”。同时标准要求制造商建立漏洞报告机制、安全更新机制等,这不仅是“安全”也是“质量”的体现。长远来看,产品安全流程完善也能减少售后问题、品牌损害、召回风险,从而节省成本。
3、增强消费者/市场信任度
消费者对于智能设备的安全隐患越来越敏感。具备EN 303 645标准能力可向客户显示 "我们遵循国际公认的安全标准"。并且信测可以出具CNAS盖章的VOC证书,在营销宣传中,这种认证产品更有助于打造“安全可信”的品牌形象,从而在竞争中脱颖而出。
Part.4
哪些设备适用于此标准

1. 适用设备
定义:能够直接或间接通过网络连接,并面向个人消费者/家庭使用的智能设备(consumer IoT devices)。
示例:
· 连接互联网的儿童玩具、婴儿监视器。
· 智能摄像头、智能门锁、烟雾探测器、安全报警系统、家庭自动化设备。
· 智能家电(如联网冰箱、洗衣机)、智能电视、智能音箱、家庭中枢/网关设备。
· 可穿戴设备(智能手表、健康追踪器)和与家庭网络/物联网服务相连的设备。
· 物联网网关 (IoT hub/gateway) 或作为家庭网络中枢连接多个设备的设备。
2. 豁免的设备
· 主要用于工业、制造或企业用途,而非面向消费者使用的联网设备。
· 医疗用途的设备(例如受医疗器械法规管控的产品)通常不在本标准针对的“消费级物联网设备”范围之内。
· 道路车辆及其组成部件(即车辆或车用子系统)通常属于其它专门法规管控范畴,不是标准主要目标。
· 桌面计算机、笔记本电脑、平板电脑、智能手机等传统通用计算设备。
Part.5
信测标准服务能力与优势

信测标准网络安全实验室具备ETSI EN 303 645的CNAS资质,凭借在ETSI EN 303 645众多实战经验和成功检测案例,成功帮助客户获得认证证书。我们提供ETSI EN 303 645一站式的、最专业的检测和认证服务,助力制造商满足欧盟及国际市场的网络安全要求,实现产品安全出海与合规竞争力提升。
信测标准网络安全实验室由拥有多年网络安全经验的网络安全专家及项目经验丰富的测试工程师组成,依据ISO 17025标准建设。目前已具备智能消费电子(含无线电设备)、汽车及汽车电子、医疗电子、工业控制网络、船级社、数据安全、网络关键设备及网络安全专用产品、软件测试等多个垂直领域网络安全检测与认证能力,同时还具备网络安全体系项目咨询、安全技术服务等相关服务能力。
信测标准网络安全实验室服务能力覆盖国内及海外多地区,持有 CNAS 认可及双 NB 安全资质,资质完备、服务辐射广泛。我们并非传统意义上的检测实验室,而是站在客户视角,从体系建设、产品安全提升、技术赋能到网络安全评估等全链路,为客户提供全面支撑的网络安全可信伙伴。

如果您想进一步了解,欢迎联系咨询
EMTEK
邮箱:Security@emtek.com.cn
电话:0755-26954280-840