ETSI EN 303 645

EN 303 645 為消費性 IoT 產品提供資安基線要求,並與多項主要資安法規及標章制度密切接軌,包括英國 PSTI、日本 JC-STAR,以及新加坡 Cybersecurity Labelling Scheme(CLS)。

ETSI EN 303 645

EN 303 645 是由 ETSI 發布的歐洲標準,針對消費性物聯網(IoT)裝置訂定資安基線要求。

此標準提供一套實務且符合比例原則的安全措施,協助製造商打造更安全的產品,並在產品生命週期中持續保護終端使用者。

消費性 IoT 資安基線

定義消費性 IoT 產品在整個生命週期中應符合的最低安全要求。

安全設計原則

鼓勵導入安全設計(Security by Design)與預設安全(Security by Default),從產品開發初期降低風險。

實務性安全要求

著重於可實作、可量測、可測試,且與裝置能力相符的安全控制措施。

為什麼需要
EN 303 645

EN 303 645 是消費性 IoT 產品的重要資安基線。雖然歐盟另有 EN 18031 系列,但 EN 303 645 已廣泛與全球各地的資安法規及認證制度接軌。

The One Lab EN 303 645 服務

支援市場准入準備

符合全球對 IoT 資安的期待與法規發展趨勢。
-日本
-英國
-越南
-新加坡

The One Lab EN 303 645 服務

降低安全漏洞

改善消費性 IoT 裝置常見的安全弱點。

The One Lab EN 303 645 服務

強化使用者信任

展現企業保護使用者資料與隱私的承諾。

服務範圍

01

適用性
評估

評估產品是否落入不同制度及標準要求的適用範圍。

02

要求
對照

將適用的 EN 303 645 要求對照至產品架構與功能。

03

技術文件
審查

依據適用要求審查技術檔案與資安文件。

04

測試

依據相關 EN 303 645 測試範圍執行資安測試。

05

最終測試
報告

出具最終測試報告,彙整測試結果、發現事項與結論。

評估方法

The One Lab 從法規符合與實際資安兩個面向進行評估。我們的目標不僅是識別不符合事項,也協助製造商了解要求背後的實際資安風險,並準備合規審查所需的證據。

產品範圍與適用性審查
資安功能評估
網路介面與通訊安全審查
身分驗證與存取控制審查
軟體與韌體安全審查
漏洞與暴露面評估
資料保護與隱私安全控制審查
安全更新機制審查
文件與技術檔案支援
EN 303 645 要求差異分析
交付成果

您將獲得

依據專案範圍,交付成果可能包括評估結果、技術審查發現、測試摘要,以及合規準備所需的佐證資料。

ETSI EN 303 645 差異分析報告
資安評估報告
技術測試摘要
建議改善措施
客戶或認證審查所需的佐證資料
國際制度預評估支援

常見產品範例

IoT 裝置 IoT 裝置
智慧家庭裝置 智慧家庭
裝置
IP 攝影機 IP 攝影機
工業設備 工業
設備
網路設備 網路
裝置
穿戴式裝置 穿戴式裝置
連網車載設備 連網
車載設備
其他連網無線電設備 其他連網
無線電設備

常見問題

EN 303 645 是針對消費性 IoT 產品的資安基線標準,提供涵蓋密碼管理、漏洞揭露、軟體更新、安全通訊、個人資料保護及裝置生命週期安全等面向的實務要求。

此標準主要適用於消費性 IoT 產品製造商,包括智慧家庭裝置、IP 攝影機、穿戴式裝置、連網家電、路由器、家庭中控裝置及其他可連接網際網路的消費性設備。

EN 303 645 本身通常作為資安基線標準與參考架構使用。是否具有強制性,取決於目標市場、認證制度、客戶要求或國家資安計畫。

即使特定市場未直接強制要求,許多製造商仍會以 EN 303 645 作為實務基準,為 IoT 資安要求預作準備。

EN 18031 與 EN 303 645 的用途不同。

EN 18031 是一系列調和標準,用於支援產品符合歐盟《無線電設備指令》的資安要求。對於適用的無線電設備,EN 18031 可用來證明產品符合 RED 下的資安條款。

相較之下,EN 303 645 並非用於符合歐盟 RED 資安要求的調和標準。其價值在於提供一套廣受認可的消費性 IoT 資安基線。許多國家與資安制度在制定自身的 IoT 資安標準或認證計畫時,都會參考 EN 303 645,因此具有高度的全球參考價值。

EN 303 645 一般適用於可連接網際網路,或可與其他裝置、服務或平台通訊的消費性 IoT 產品。

常見產品包括:

  • 智慧家庭裝置
  • IP 攝影機
  • 智慧玩具
  • 穿戴式裝置
  • 路由器與家庭閘道器
  • 家庭中控裝置
  • 連網家電
  • 其他消費性 IoT 裝置

實際適用性仍應依產品功能、連線方式、使用者互動、資料處理及生命週期管理進行評估。

所需文件取決於專案範圍與產品複雜度。製造商通常需準備產品規格、使用者手冊、網路介面說明、軟體或韌體版本資訊、身分驗證機制說明、安全更新程序、漏洞揭露流程、資料保護資訊及現有測試證據。

The One Lab 可在正式客戶審查或認證審查前,協助審閱現有技術文件,並識別缺少的資訊、不清楚的資安說明及證據缺口。

可以。The One Lab 可在預評估或準備度審查階段為製造商提供支援。

我們的服務可協助識別資安差異、審查技術文件、評估產品資安功能,並提出改善建議,協助製造商提升產品資安準備度,並為客戶、認證制度或未來市場要求準備所需證據。