“这周要 PSTI 合规声明”:这是文档单,还是证据整改单?
写给可联网产品网络安全咨询公司业务拓展负责人的现场判断:把紧急的英国 PSTI 声明需求分成文档审阅、产品档案重建、证据整改或工程整改。

重点监测信号
- 需求方能说清英国销售产品的类型、批次、型号或受控变体
- 制造商与提出需求的进口商或分销商没有被混成同一个法律角色
- 有人能够为密码、漏洞报告渠道和明确支持期三类主张提供依据
想象一个很常见的需求。你在一个已获授权访问的设备制造商 Telegram 群里看到一句:
“零售商这周就要 PSTI 声明。App 跟欧盟型号一样,密码设置也测过了。能不能直接出文件?”
如果你是可联网产品网络安全咨询公司的业务拓展负责人,这句话很容易被当成一笔短平快的文档单。但现在报价还太早。消息里没有英国销售产品的类型与批次、软硬件版本、制造商法律主体、进口商、适用的证据路径、明确支持期,也没有说明谁来签字。
这是一个复合场景,不是真实客户需求或合规结果。它真正有用的地方,是把商业判断暴露出来:客户口中的“声明”不是工作范围;声明里第一句没有依据的话,才是工作范围。
这类负责人通常盯着设备制造商、英国进口商、零售合规团队和测试实验室的授权群。晚一天看到,零售商的文件审核可能已往前走,而工程、法务和进口商仍以为缺的记录在别人手里。
先固定产品身份,再谈“出声明”
英国消费类可联网产品安全制度于 2024 年 4 月 29 日生效。英国政府的企业指南重点说明了密码、漏洞报告信息的公开方式,以及最低安全更新期的公开要求。
合规声明是这套制度下的一份具体文件。法规附表 4列出的最低信息包括:
- 产品类型与批次;
- 每个制造商的名称和地址,以及适用时每个授权代表的信息;
- 由制造商或代表制造商编制声明,以及制造商对符合适用要求所作的声明;
- 制造商首次供应产品时正确的明确支持期;
- 签署人的签名、姓名和职务;
- 声明的签发地点与日期。
“和欧盟型号用同一个 App”填不了这些内容。无线模块、固件分支、首次设置流程或贴牌版本只要有一项不同,文件和证据之间的对应关系就可能断掉。
第一轮回复不需要索要一整套完美材料,只要先分两个岔口:
- 到底是哪一个英国销售产品? 问清商品型号、产品类型与批次或其他受控变体、硬件版本、固件版本和 App 版本。
- 谁以什么法律角色提出需求? 分别记下制造商、适用时的授权代表、英国进口商,以及卡住进度的分销商或零售商。
这里的“供应链主体”是承担某个法律角色的公司;“批次”是声明中识别产品的生产批次。两者混淆,不只是翻译难看,还可能把声明挂到错误的产品或公司名下。
找到第一句没有依据的话,沿着它往下查
产品和角色确定后,把拟签声明放在产品档案旁边逐行看。需求通常会走向四条不同的路。
分支 A:声明里的每一句都有当前记录支撑
型号与批次一致,制造商信息是最新的,适用的安全要求或视同合规路径已经确定,明确支持期已经公开并且能对应到该产品,拟签署人也能从声明追溯到已审阅的记录。
这才是文档单:审阅输入材料,编制或修改声明,写清假设和未决项,再把受控版本交给承担责任的组织批准。期限再紧,也不会因此自动变成一次新的安全评估。
分支 B:声明怎么写很清楚,但来源记录缺了一份
这属于证据整改。常见的缺口有三种:
- 密码证据:“密码设置测过了”没有说明英国版本的恢复出厂、共享默认密码、由公开标识推导凭据等情况是否覆盖。
- **漏洞报告渠道:**内部客服邮箱不等于已经向外公开“如何报告安全问题”的信息。
- **明确支持期:**内部路线图不能代替面向该产品公开的支持期,也没有交代起止点和批准人。
报价应覆盖找到证据负责人、审阅或补齐缺失记录、完成法规要求的公开动作,并把记录重新接回产品档案。声明草稿是这些工作之后的交付物,不是第一步。
分支 C:没人能证明零售商收到的是哪个变体
这属于产品档案重建。要把英国 SKU 与参考产品逐项核对,重点看会改变安全主张的部分:硬件、固件、配套 App、凭据设置流程、更新服务和制造商身份。
欧盟无线电设备或《网络韧性法案》的材料可以解释某个工程选择,但不会自动替英国销售产品补上准确的产品身份和 PSTI 声明。
分支 D:现有证据已经显示设计与要求冲突
如果产品仍采用法规不允许的默认密码方式,没有有效的漏洞报告渠道,或者制造商根本没有确定能够负责的支持期,事情就不再是整理证据。它需要工程或治理整改,必要时还要重新测试。
咨询公司可以整理、追问和审阅证据,但不能靠润色声明,把一个设计冲突改写成“已经符合”。
按请求方的法律角色分支
制度分别规定了制造商、进口商和分销商的义务,三者不能互换。英国 OPSS 企业指南可以帮助核对每个角色应从哪里开始。
如果是制造商来问,要先找到产品证据负责人和有权批准制造商声明的人。如果是进口商来问,先拿到制造商的声明并确认它对应进口的那件产品,不要在模板里悄悄把进口商写成制造商。如果是零售商或分销商说“把文件上传”,就把它当作一个供应门槛,继续向上追到制造商、进口商和具体产品。
附表 4 允许声明写明“由制造商或代表制造商编制”。这并不意味着底层安全主张转移给了咨询顾问。文件还必须写明签署人的职务,承担责任的组织也必须知道每项声明由哪份记录支撑。
这也避免了在不知道买方是否掌握材料时就报固定价:同一句话,可能是文档审阅、档案重建,也可能是尚无法承诺结束日期的工程项目。
回一份“两条路线”的范围说明
业务拓展负责人不需要在群里诊断完整个产品。可以用很短的范围说明,把岔口摆出来:
**路线一——声明审阅:**准确的产品类型与批次、制造商信息、证据目录、明确支持期和拟签署人都已具备。我们审阅记录并编制受控草稿。
**路线二——证据整改:**上述输入有一项缺失或互相矛盾。先确定产品变体和没有依据的那项要求,再界定需要补哪位负责人、哪项公开动作、哪次测试或哪项工程工作。
如果初始材料已经显示设计与要求冲突,再加第三句:在技术问题和受影响版本处理完之前,暂停声明工作。
回复开头那条消息时,可以说得很具体:
“请发英国销售型号和批次、硬件/固件/App 版本、制造商和进口商名称、当前密码测试记录、公开的漏洞报告页面、已经公布的支持期,以及拟签署人。拿到这些后,才能判断是声明审阅还是证据整改。”
这不是要求对方一次写出完整采购 Brief。对方很可能分几次回答:一个人知道零售商期限,另一个人知道型号,工程师过一会儿才发来支持期页面。来源没有出现之前,未知项就保持未知。
决定这条群消息是否值得马上跟
后续消息只要补出三样东西,这句急单就开始有商业价值:可识别的英国销售产品、真实的供应节点,以及能打开证据档案的人。只有期限没有产品,仍然是噪音;只有型号没有证据负责人,只能先做发现;型号、零售商门槛和产品负责人同时出现,即使最终范围还没确定,也值得尽快约一次资格沟通。
在用户主动连接且有权访问的 Telegram 群里,TOP Prospect 可以保留相关消息片段及其来源,再把组合后的候选项排到更靠前的位置。检查私有固件、验证安全控制、联系发言者、签署声明和作出合规判断,仍由咨询团队与承担责任的企业完成,不属于信息发现这一层。
完成初步判断后,销售记录里应该只留下四种标签之一:文档审阅、产品档案重建、证据整改或工程整改。对方如果能拿出准确产品和逐行有依据的文件,就报文档工作;如果第一处缺口是“我们从来没公开过支持期”,就围绕这个缺口报价。
“这周就要声明”只说明事情很急;声明里第一句没有依据的话,才说明这单到底要做什么。
资料来源与延伸阅读
值得关注的潜在线索 Signal 是怎样被发现的
了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。
