Uma cotação de microinversor Wi-Fi para o Reino Unido precisa de revisão de cibersegurança além dos documentos elétricos, de rádio e conexão à rede. O regime britânico de segurança de produtos conectáveis de consumo entrou em vigor em 29 de abril de 2024. Ele cria deveres para fabricantes, importadores e distribuidores de produtos no escopo, inclusive uma declaração de conformidade que acompanhe o produto.
Isso não inclui automaticamente todo inversor solar. Microinversor, gateway e aplicativo podem formar configurações distintas; o resultado depende de conectividade, oferta ao consumidor, território e exclusões. Trate aplicabilidade como um bloqueio documentado, não como frase de catálogo. Este é um roteiro de compras, não aconselhamento jurídico.
Defina o escopo antes de pedir certificado
Congele o sistema comercializado: conexão integrada, módulo de rádio ou gateway separado; acesso direto ou indireto à internet ou rede. Inclua aplicativo, nuvem, portal do instalador, APIs e serviço de firmware quando controlarem a segurança.
Registre modelo, sufixo, hardware, firmware, acessórios, comprador previsto e território. Identifique fabricante, importador, distribuidor, dono da marca, operador da nuvem e responsável por segurança. Documente qualquer exclusão alegada.
A orientação oficial britânica identifica esses operadores econômicos. Quem vende sob seu nome ou marca pode assumir deveres de fabricante. A Irlanda do Norte pode seguir rota distinta quando a legislação europeia for relevante; confirme o território antes de aprovar um pacote único “UK”.
Ligue os três requisitos às evidências
| Área PSTI | Pergunta ao fornecedor | Sinal de alerta |
|---|---|---|
| Senhas e credenciais | Como são criados e alterados acessos de dispositivo, instalador e usuário? | Senha de fábrica comum a todas as unidades |
| Relato de vulnerabilidade | Onde relatar falha e quando há confirmação e atualização? | Apenas e-mail genérico de vendas |
| Período mínimo de atualizações | Qual data final ou duração mínima é publicada? | “Quando necessário” sem prazo definido |
Não revise apenas o login do cliente. Mapeie acesso de serviço, ponto local, pareamento do gateway, contas de instalador, administração cloud e recuperação. Se uma rota não usar senha, documente o mecanismo e a justificativa.
O canal de vulnerabilidades deve ser público e utilizável sem cadastro de cliente. Guarde URL, contato, compromissos de confirmação e status e responsável pela triagem. Teste-o na amostra. Para suporte, registre publicação, início, data final ou duração mínima, componentes cobertos e comunicação à base instalada. Garantia e período de atualizações são compromissos diferentes.
Monte uma declaração ligada ao modelo
Os Regulamentos de Requisitos de Segurança de 2023 definem requisitos e conteúdo mínimo da Statement of Compliance. Ela pode acompanhar digitalmente o produto, mas importador e distribuidor precisam entregar a versão correta de forma controlada.
Verifique identificação de produto ou lote, fabricante e endereço, declaração de atendimento, norma e versão quando usadas, período de suporte, signatário e função, local e data. Controle entrega, revisão e proprietário. O fabricante deve reter a declaração pelo maior prazo entre dez anos da emissão e o período de suporte. No arquivo do distribuidor, vincule revisão, modelo, firmware, QR ou inserto e primeiro embarque.
Revise o sistema conectado completo
| Componente | Evidência solicitada |
|---|---|
| Firmware | Versão, autenticidade, atualização e recuperação |
| Gateway/rádio | Provisionamento único, pareamento/reset e protocolos |
| Aplicativo | Cadastro, funções, recuperação e transferência de titularidade |
| Nuvem | Operador, acessos, logs e rota de incidente |
| Portal/API | Privilégios, ciclo de credenciais e revogação |
| Serviço de atualização | Suporte, rollout gradual, rollback e fim de suporte |
Use o checklist de entrega do monitoramento Wi-Fi para titularidade da conta e transferência. O guia de controle de firmware liga releases a hardware, impacto, recuperação e frota.
Separe PSTI de outras aprovações
| Rota | Pergunta principal | Não substitui |
|---|---|---|
| PSTI | Credenciais, relato e período de atualização são conformes? | Segurança elétrica, rádio/EMC ou rede |
| G98/G99 e DNO | A instalação pode seguir a rota de conexão? | PSTI ou privacidade |
| Elétrica, EMC e rádio | A configuração comercializada é tecnicamente conforme? | Permissão do local |
| UK GDPR | Dados pessoais e de conta são tratados legalmente? | Conformidade de segurança do produto |
| SLA da nuvem | O monitoramento atende à expectativa comercial? | Conformidade legal |
Para conexão use o checklist UK G98 e ENA Connect Direct. Na UE, o checklist RED EN 18031 segue outra rota legal. Evidências técnicas podem se sobrepor, mas declarações e responsáveis não são intercambiáveis.
Inclua controles na RFQ e no pedido
Solicite arquitetura e fluxo de dados, provisionamento/reset, URL pública de vulnerabilidades, período publicado, histórico de firmware, matriz de hardware, autenticidade e recuperação de atualização, declaração do modelo, contatos de incidente/recall, aviso de mudanças e plano de fim de suporte.
Em marca própria, defina o papel do dono antes da arte final. A solução OEM para distribuidores ajuda a congelar marca, modelo, manuais, firmware, garantia e mudanças como uma configuração.
Aplique cinco bloqueios: escopo, evidência, amostra, produção e embarque. Reconfirme entrega da declaração, informações públicas, rastreabilidade e contatos. A OPSS pode usar avisos de conformidade, parada e recall, além de multas.
Envie território, canal, marca, modelos de microinversor/gateway, arquitetura, volume, suporte exigido e rota G98/G99 pelo TMG Contact. A TMG pode estruturar limite do produto, matriz de evidências e revisão de amostras; a classificação final permanece com operadores e autoridades responsáveis.