美国加州 SB-327

加州SB-327(加州民法典第 1798.91.04 节)是美国历史上第一部专门针对物联网(IoT)设备安全的法律,自 2020 年 1 月 1 日起强制执行。虽然它条文精简但具有法律杀伤力,为全美乃至全球的 IoT 安全立法奠定了基础。
该法案要求所有在加利福尼亚州销售的“联网设备”(Connected Devices)必须具备“合理的安全功能”(Reasonable Security Feature)。
2. 两大核心合规标准 (The "Safe Harbor" Requirements)
法律原文并未列出成百上千条技术指标,而是给出了两个明确的判定标准,只要满足其一,即可被视为具备了“合理安全功能”:
标准 A:唯一初始密码 (Unique per device)
要求: 如果设备具有预设密码,那么每台设备的初始密码必须是唯一的(例如贴在机身上的随机串)。
标准 B:强制修改密码 (Prompt for new password)
要求: 如果设备没有唯一初始密码,那么在用户首次进行初始化设置时,设备必须强制要求用户生成新密码
虽然 加州SB-327 的要求看起来简单,但在实际的加州法律环境下,一旦发生数据泄露,厂商如果无法证明自己尽到了“合理安全”的义务,将面临加州总检察长发起的巨额赔偿诉讼。
加州SB-327现在仍然非常重要。

随着 2024-2025 年美国联邦层面 “美国网络信任标志” (U.S. Cyber Trust Mark) 的推行,加州 SB-327 的要求已成为进入全美市场的“最低底线”。
我们深光可进行上述两项标准的网络安全测试和专业支持
1.合规性符合证明 (Attestation of Compliance): 许多美国零售商(如 Best Buy, Walmart)要求供应商提供第三方实验室的合规证明。我们针对 SB-327 提供专项测评并出具报告。
2.安全功能审计: 除了密码要求,我们还会依据加州法律中对“合理安全”的宽泛定义,参照 NIST IR 8259 标准对设备进行全面的安全性评估(包括加密传输、数据保护等)。
3.隐私政策对标: 加州不仅有 SB-327,还有严格的 CCPA/CPRA(加州隐私权法案)。我们可以一并审核您的设备在数据采集和传输过程中的隐私合规性。
加州是全球物联网产品的核心市场,也是法律诉讼最活跃的地区。仅仅在说明书上写“建议修改密码”已不足以规避风险。通过我们的唯一密码逻辑验证和首次启动强制引导流程测试,可以为您的产品提供坚实的合规背书,降低在北美市场的法律风险。
深光不仅可以完成EN 18031测试认证,并申请到欧洲NB证书,还可以完成美国加州SB-327测试认证,以及巴西的anatel网络安全测试认证,日本JC-Star测试认证,世界其他主要区域的网络安全测试我们也可以完成,比如澳洲网络安全测试Cyber Security (Security Standards for Smart Devices) Rules 2025,英国PSTI。
推荐项目
-

英国 PSTI 法案
英国 PSTI 法案已于 2024 年 4 月 29 日 正式强制执行,它是目前全球最先落地且执法最严厉的物联网安全法规之一。 英国 PSTI 法案全称为《2022年产品安全与电信基础设施法案》。其第一部分(Part 1)专门针对在英国市场销售的消费级可联网产品(Consumer Connectable Products)设定了最低安全基准。 该法案规定: 任何进入英国市场的智能设备(如智能家电、安防摄像头、穿戴设备等),如果无法证明其符合 PSTI 规...查看更多 -

日本 JC-STAR 物联网安全标签认证
JC-STAR(Japan CyberSecurity Technical Assessment Requirements)是日本官方(经济产业省 METI 与信息处理推进机构 IPA)于 2024 年底发布、2025 年 3 月起正式实施的全新物联网安全认证体系。 由于日本已计划在 2025 财年底将 JC-STAR 纳入政府优先采购标准,对于希望进入日本政府、大型企业或高端消费市场的智能设备厂商来说,该认证已成为事实上的“绿色通行证”。...查看更多 -

欧盟EN 18031系列标准-RED 网络安全测试
EN 18031 系列标准是欧盟为了落实《无线电设备指令》(Radio Equipment Directive, RED)(以下简称“EN 18031标准“)中的网络安全、隐私和防欺诈要求而制定的协调标准(Harmonised Standards)。 EN 18031标准要求从 2025 年 8 月 1 日起,所有进入欧盟市场的受控无线产品都必须强制符合这些标准,否则无法获得 CE 标志。查看更多 -

澳洲智能设备-网络安全法规测试认证服务
2025年3月5日,澳大利亚政府根据《2024年网络安全法》正式发布了《2025年网络安全(智能设备安全标准)规则》(以下简称“新规”),该新规将于 2026年3月4日 正式强制实施。对于广大出海制造商而言,这意味着只有一年的过渡期。如果不符合该标准,产品将面临禁售、召回以及巨额罚款。查看更多



