La Loi PSTI du Royaume-Uni : Guide du Fabricant pour la Conformité
17 mars 2025

Selon un rapport de 2020 de la Fondation de la Sécurité de l'Internet des Objets, seulement 1 fabricant sur 5 inclut des exigences de sécurité dans ses produits connectables pour les consommateurs, laissant ces derniers exposés au risque. Face à cela, le gouvernement britannique a introduit la loi sur la Sécurité des Produits et l'Infrastructure des Télécommunications (PSTI), une réglementation de cybersécurité à venir. Cette législation vise à renforcer la sécurité des produits connectables pour les consommateurs en imposant des exigences de sécurité minimales que les fabricants doivent respecter.
Dans cet article, nous approfondirons les détails de la loi PSTI, discuterons des implications de conformité pour les fabricants et examinerons les nouveaux pouvoirs qu'elle accorde aux autorités de contrôle.
Points clés à retenir
La loi PSTI entrera en vigueur le 29 avril 2024. Après cette date, les fabricants de produits connectables pour les consommateurs (également appelés dispositifs de l'Internet des Objets ou IoT) devront se conformer aux exigences de sécurité énoncées dans la loi.
L'objectif de la loi PSTI est d'assurer que les produits connectables pour les consommateurs sont mieux protégés contre les cyberattaques.
La loi PSTI vise également à créer un régime de contrôle pour empêcher la vente de produits peu sûrs sur le plan cybernétique au Royaume-Uni.
Aperçu de la loi PSTI
La loi PSTI a été officiellement promulguée en 2022, et les réglementations complètes de la PSTI entreront en vigueur le 29 avril 2024. La nouvelle réglementation marque une nouvelle ère pour la cybersécurité au Royaume-Uni, car elle impose la création de nouvelles exigences de sécurité minimales que les fabricants, importateurs et distributeurs de produits connectables pour les consommateurs doivent respecter.
Les produits connectables pour les consommateurs incluent ceux pouvant se connecter à Internet ou à d'autres réseaux de communication, comme les smartphones, les ordinateurs portables, les appareils domestiques intelligents et les appareils portables. Ces produits sont devenus omniprésents dans la vie quotidienne des consommateurs, mais beaucoup manquent de fonctionnalités de cybersécurité, les rendant une cible principale pour les cybercriminels. La loi PSTI vise à atténuer ces risques de cybersécurité et à protéger les consommateurs en veillant à ce que les fabricants intègrent des mesures de sécurité dans leurs produits.
La partie 1 de la loi se concentre sur la sécurité des produits, tandis que la partie 2 se concentre sur les améliorations de l'infrastructure des télécommunications. Cet article se concentre uniquement sur la partie 1.
Nouvelles Exigences pour la Sécurité des Produits
Les nouvelles exigences de sécurité que doivent respecter les fabricants sont énoncées dans le Schedule 1 des Règlements PSTI de 2023.
Par exemple, la réglementation établit des exigences pour les mots de passe créés par les fabricants, telles que l'exigence que les mots de passe doivent être créés par l'utilisateur ou doivent être uniques pour chaque produit individuel.
En résumé, les exigences de sécurité de la loi PSTI sont les suivantes :
Les mots de passe par défaut, ou les mots de passe faciles à deviner, sont interdits.
Les produits doivent avoir une "politique de divulgation des vulnérabilités." La loi exige que les fabricants mettent en place des mesures permettant à des tiers de signaler des vulnérabilités et de publier des informations sur le processus de signalement.
Les produits doivent fournir des informations aux consommateurs sur la durée de support des mises à jour de sécurité de leurs produits. Le Schedule 2 de la loi PSTI exige que cette information soit exprimée dans un langage compréhensible pour les consommateurs qui manquent de connaissances techniques.
Qui doit se conformer à la loi PSTI ?
Les fabricants, importateurs et distributeurs de produits connectables pour les consommateurs doivent suivre les exigences de sécurité établies par cette loi. La loi exige également que ces personnes veillent à ce que leur produit soit accompagné d'une déclaration de conformité et prennent des mesures en cas de problème pour respecter ces exigences de sécurité.
Quels Produits Sont Couverts par la Loi PSTI ?
Les produits pouvant être connectés à un réseau ou à Internet sont dans le champ d'application de cette réglementation. Ce sont les dispositifs de l'Internet des Objets, qui incluent, sans s'y limiter :
Téléphones intelligents
Caméras connectées, téléviseurs et enceintes
Jouets d'enfants connectés et moniteurs pour bébés
Produits connectés pertinents pour la sécurité tels que les détecteurs de fumée et les serrures de porte
Stations de base et concentrateurs de l'Internet des Objets auxquels se connectent plusieurs dispositifs
Traqueurs de fitness connectés portables
Produits de loisirs en plein air, tels que les dispositifs GPS connectés portatifs qui ne sont pas des appareils portables
Systèmes d'automatisation et d'alarme pour la maison connectés
Appareils électroménagers connectés comme les réfrigérateurs intelligents
Assistants intelligents pour la maison
Il est également important de savoir que les appareils suivants sont exclus des régulations du Royaume-Uni de la PSTI :
Points de charge pour véhicules électriques
Dispositifs médicaux (s'ils relèvent du MDR)
Produits de compteurs intelligents
Produits informatiques tels que les ordinateurs de bureau, portables et tablettes qui n'ont pas la capacité de se connecter aux réseaux cellulaires.
Assurer la Conformité avec la Loi PSTI
La loi PSTI introduit un système d'auto-déclaration supervisé par les autorités de surveillance du marché. Les fabricants doivent déclarer leur respect de la loi via une déclaration de conformité, qui doit inclure les informations décrites dans le Schedule 4 des Règlements PSTI. Cela implique la nécessité de réaliser une évaluation de conformité des produits connectables de manière compétente, avant de signer la déclaration de conformité.
Le Secrétaire d'État dispose de pouvoirs pour examiner les produits et enquêter sur les cas de non-conformité. Les fabricants déclarant faussement leur conformité peuvent être pénalisés à la suite d'enquêtes. Les pénalités financières que peuvent encourir les fabricants en cas de non-conformité sont décrites dans la Partie 1, Chapitre 3, Section 36 de la loi PSTI. La pénalité maximale est soit de 10 millions de livres ou "4% du chiffre d'affaires mondial qualifié de la personne pour sa dernière période comptable complète", selon ce qui est le plus élevé. La loi permet également au Secrétaire d'État de publier publiquement des informations sur les échecs de conformité et a le pouvoir de rappeler les produits non conformes.
QIMA, par l'intermédiaire du laboratoire d'essais de cybersécurité accrédité de CCLab, propose des évaluations, des tests, des certifications et des consultations pour aider les fabricants, importateurs et distributeurs à démontrer efficacement leur conformité avec la partie 1, les exigences de sécurité des produits, de la loi PSTI. Nous vous guidons à chaque étape du processus de conformité, ce qui vous permet de vendre vos produits sur le marché britannique en toute sérénité. Travaillez avec CCLab pour garantir la conformité, éviter les rappels et protéger la réputation de votre marque.
En savoir plus sur nos services de cybersécurité ou contactez-nous dès aujourd'hui.


