GB 44495汽车信息安全认证产品 哪些车要做

2026-07-01   •   orange

GB 44495的适用对象是整车,不是零部件,也不是独立的信息安全系统。TBOX、**、域控制器这些没有独立认证通道,它们的合规全部通过配套整车来完成。这个前提先讲清楚,后面逐一说车型。

一、GB 44495汽车信息安全认证车型:

1.M类乘用车

M1类就是我们日常说的轿车、SUV、MPV,全在范围内。不管燃油、纯电还是混动,信息安全要求一样适用。理由很简单,这些车全部标配TBOX或类似远程通信模块,有OTA能力和远程控制功能,攻击面完整。

纯燃油车有个容易误判的地方:很多人觉得没高算力域控就不涉及信息安全,实际上只要车上有TBOX、有远程通信通道、有可刷写的ECU比如发动机控制单元,就存在信息安全风险。

但这里有一条重要的边界区分:有TBOX、具备远程OTA和对外无线通信接口的燃油车,按全套14项VTA测试执行,跟新能源车标准一致。整车没有TBOX、没有远程OTA、没有任何对外无线通信接口,仅支持本地诊断接口刷写ECU的燃油车,只需要做8项基础本地安全测试,6项OTA远程专属渗透测试全部豁免。测试周期和费用跟全套比差很大,企业做预算的时候别把这两种情况混在一起算。

M2和M3类中大客车也在范围内:这类车除了常规车载通信安全之外,还要额外关注车队管理平台与车辆的通信通道安全。很多客车企业有自己的远程监控调度平台,平台下发控制指令和参数配置到车辆的这条通道,必须做安全防护,渗透测试中这块通常作为额外的测试场景覆盖。

2.N类载货车

N1、N2、N3类全部在范围内。N1类轻型货车和皮卡的电子架构比乘用车简洁一些,但只要有TBOX和远程监控需求,通信安全测试和OTA安全测试就跑不掉。

N2和N3类中重型货车有一个跟乘用车不一样的地方。国标规定这类车必须安装行驶记录仪和符合标准的卫星定位装置,而TBOX往往跟这两套系统在硬件上深度耦合或共用通信模组,通信安全测试的范围会自然延伸到行驶记录仪的数据上传通道和定位数据的传输链路,测试覆盖面更宽。

还有一个容易被忽视的细节:中重型货车的TBOX选型和安装位置跟乘用车差异大。商用车TBOX通常装在驾驶室外侧或者底盘区域,更容易被物理接触。检测机构在渗透测试中如果发现TBOX可以被轻易物理接触到,会把这个点列为附加风险项,虽然不是直接的测试失败但会影响整改意见的深度。

3.O类挂车

先把最要紧的事情纠正过来。2026年1月28日生效的第1号修改单已经彻底删除了O类挂车全部的适用条款。不管你挂车上有没有EBS电子制动系统、有没有智能TPMS胎压监测模块,所有O类挂车全部豁免GB 44495,不需要搭建信息安全保障体系、不需要做任何VTA测试、不需要年度监督。之前市面上很多文章讲带电控挂车必须走全套认证流程,那个信息已经过时了。

4.L类摩托车

L类摩托车完全豁免。两轮和三轮摩托车的电子架构中不存在GB 44495定义的车联网攻击面,整车信息安全标准不覆盖这类产品。

其他豁免车型

厂区内专用的特种车辆,叉车、矿车、场内运输车这些,只要不上公共道路,豁免。但有一条注意,如果这类车**了临时道路通行牌照上路行驶,豁免自动失效,必须合规。

全车没有任何ECU、没有通信模块、没有任何固件刷写通道的整车,豁免。没有电子控制单元就没有信息安全攻击面,这个逻辑很直观。

5.进口车

进口车一样要做GB 44495合规,不能拿海外认证直接代替。

在原产国已经完成UN R155合规评估的,可以在申请国内CCC证书的时候提交等效评估材料,申请减免信息安全保障要求部分的审核。但信息安全技术要求的VTA测试不能减免,国密算法实现方案必须单独提交,不能用海外使用的国际算法方案取代。

平行进口车的处理方式要严格很多。散量平行进口车辆不接受等效评估,必须以独立新车型身份从头走国内CCC全流程,信息安全这块按全新车型做全套VTA测试。这个限制很多进口项目前期没注意到,排期上会出现严重偏差。

6.新能源与智能网联车

新能源车和智能网联车在信息安全上面临的挑战比传统燃油车大很多。高算力域控架构、高阶辅助驾驶系统的感知和决策链路、整车OTA甚至多域协同升级能力,功能越强攻击面越大,测试中暴露的问题越多。

我们在实际项目中看到的情况是,新能源车VTA测试中信息安全项目的整改轮次普遍比传统燃油车多一到两轮,整改周期也更长。不是新能源车做得不好,是系统复杂度本身决定了漏洞发现的概率更高。

  二、三个关键时间节点

车企做产品规划,三条红线必须刻在脑子里。第一条,2026年7月1日起新车型公告强制配套GB 44495全套合规,这个时间已经过了。第二条,2027年7月1日全车型CCC强制准入,所有在产在售车型不做完信息安全合规就拿不到CCC证书。第三条,2028年1月1日前所有存量在产车型必须完成整改,这个是大限。

  三、拿证之后的持续义务

1.取证不是终点。每年一次工厂监督审核会抽查信息安全保障体系的运行记录、安全事件处置闭环、供应商安全协议的更新状态,还会随机抽取实车复测部分安全项比如OBD防护和国密加密性能。体系停摆的直接开严重不符合项,触发证书暂停。

2.换个角度看变更申报的事。更换TBOX供应商或型号、换通信模块、换加密芯片、改国密算法实现方式、**软件架构大版本升级,这些属于重大信息安全变更,必须申报并做局部VTA复测。改HMI文字提示、优化操作界面的安全提醒文案,这些轻微变更备案就行。纯外观内饰改动不涉及电子控制单元替换的,信息安全这块不用报。

3.文档存档也有要求。全套体系制度、测试报告、漏洞整改闭环材料、供应商安全协议、零部件固件台账统一留存至车型停产满10年。电子档案必须异地多备份、支持**度检索。单机本地存储且无法快速调阅历史台账,年审直接开不符合项。

第1号修改单规定了术语的强制替换,所有提交给审核机构的体系文件、测试方案中,旧术语"CSMS体系认证"必须统一替换为"信息安全保障要求",全文"检查"统一替换为"检验",混用旧术语审核直接退回整改。


GB 44495汽车信息安全认证产品,可联系蓝亚技术检测认证机构顾问:13632500972(Benson)

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>