2026年GB44495/44496最新变化:强制执行节点

2026-07-15   •   orange

GB44495和GB44496这两份标准,2025年底的一个变动让整个行业的合规时间表重新排了一遍。

2025年12月16日,市监总局联合国标委发布了第1号修改单,正式实施日期从原定的2026年1月1日推到了2026年7月1日。发布主体是市监总局加国标委,归口和落地执行归工信部,别把发布单位和主管单位搞混了。

所以之前按1月1日排期的车企,现在多出了半年窗口。但这半年够不够用,得看准备工作做到哪一步。

一、1月1日不等于1月1日

·实施日期被推到了7月1日

原定2026年1月1日实施。到了2025年底,行业反馈太猛烈。主机厂说管理体系搭建来不及,供应商说测试资源排不上。

第1号修改单下来,新生效日定在2026年7月1日。注意是只推迟了GB44495和GB44496两份标准。

GB44497自动驾驶数据记录系统仍按原计划2026年1月1日强制执行,没有任何延期。

这个区别很多人没搞清楚,以为三份标准同步推迟。不是。44497的合规期限已经过了,涉及自动驾驶的车型现在就得合规,不是7月。

很多车企内部的合规计划是按原日期排的。新日期多出来的半年得用在刀刃上,不是用来浪费的。

·第1号修改单还有很多人不知道

第1号修改单的信息透明度确实不够。不少二三线供应商到现在不清楚有这回事,还在按1月1日赶工期。

如果你也是其中一员,赶紧把内部时间表更新过来。

  二、三项标准搭的是什么

三项标准2024年8月23日发布,是一套配套体系。GB44495管汽车信息安全,GB44496管汽车软件升级,GB44497管自动驾驶数据记录。执行节奏不同,别当一锅端。

·GB44495管信息安全

GB44495-2024核心要求是车企建立覆盖全生命周期的汽车信息安全管理制度。

全生命周期意味着从开发到生产再到售后,全要有信息安全的管控。不是只测一下车的攻击面就完事。

管的内容包括外部连接安全、通信安全、软件升级安全、数据安全,还有风险评估、风险缓解、测试验证和安全监控。

每一项都要有文件、有流程、有记录。嘴上说做到了不够,得能拿证据。

·GB44496管软件升级

GB44496-2024管软件升级这件事。管理体系、用户告知、版本可读性、安全保护全包进来。

推送升级的前提条件是什么、怎么保证车辆有足够电量、失败了怎么回滚处理,标准里都有规定。还专配了测试方法,不是你觉得对了就行。

·GB44497管数据记录

GB44497是自动驾驶数据记录系统。管的是记什么、怎么记。

三份合在一起是一条链。信息安全是防线,软件升级是通道,数据记录是痕迹。

  三、适用范围跟你想的有点不一样

·M1和N1类全覆盖,O类已剔除

GB44495适用M1类和N1类车辆,前提至少装有一个电子控制单元。现在还有不装ECU的车吗。

O类挂车已通过第1号修改单全部剔除出GB44495强制范围。不管有没有ECU、EBS、TPMS,挂车不用做这份标准。之前做挂车合规规划的企业可以省了。

GB44496的适用也是M类和N类,具备软件升级功能就得符合。O类同样不在适用范围内。

·已获型式批准车辆的过渡期

已拿到型式批准的存量车型,给了两年过渡期,截止2028年1月1日。

这个截止日期是固定的。修改单只推迟了新申报车型的强制节点,存量车型的过渡期不受影响。不用跟公告机构再确认,没有顺延空间。

有车型正好卡在过渡期之前要改款的,建议把合规也同步做了,别把债务往后推。

  四、管理体系才是GB44495的核心

·不是技术达标就够了

GB44495最难的不是技术指标,是管理体系。

车身控制器有没有加密芯片,重要。你有没有一套能证明你在管这件事儿的体系,更重要。

审核的时候看你有没有文件、流程、记录、审计轨迹,不是看你PPT上写了什么。

·文档、流程、记录一个不能少

体系建设最怕有但拿不出来。审核员要的是签过字的文件、有日期的记录、可追溯的变更历史。

信息安全目标、组织架构、职责分配、风险评估报告、测试计划、应急预案,缺哪个都过不了。很多车企技术底子有,文档管理一塌糊涂。

·TARA最花时间,别低估了

TARA威胁分析和风险评估是整个体系里最耗时的环节。整车级TARA加上体系文件、测试闭环,完整周期至少八到十个月。零部件可以紧一点,整车级六个月绝对不够。

你要把整车每个攻击面梳理出来,评估每项风险的严重性和可能性,然后制定缓解措施。跳过任何一步,后面的安全设计就没底。

  五、供应链逐级传递的合规压力

·供应商不准备就等着丢定点

主机厂的压力向下传递。你以为这是整车厂的事,实际上各级供应商都会收到合规要求。

控制器供应商要软硬件安全设计。芯片供应商要安全模块的文档和测试报告。谁在这个链条上卖部件给整车厂,谁就会被问到合规的事。

·主机厂已经在发合规问卷了

一些动作快的主机厂2025年底就开始给供应商发信息安全合规问卷。安全开发流程有没有、代码审计做没做、渗透测试记录在哪,问得相当细。

等你收到问卷才开始准备,大概率来不及。这些东西不是填表填得出来的。

  六、几点实在话

管理体系搭建类项目,半年也紧。大厂有专职信息安全团队可以并行推,中小主机厂和供应商一个人兼着做大概率要加班。

优先级建议。管理体系框架先搭,TARA并行启动,文档同步补齐,测试排最后。

7月1日是硬节点。过了这个日期没有合规证书,公告就下不来。公告下不来就没法卖车。

如果你的产品还在设计阶段,安全需求一定要在需求规格阶段就写进去。等验证阶段再加安全功能,返工成本几倍往上翻。

供应商现在就可以开始整理自己的开发流程文档和安全测试记录。主机厂来要的时候再补,一眼就能看出来是赶出来的。


2026年GB44495/44496最新变化可联系蓝亚技术检测认证机构顾问 13632500972(Benson)

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>