ISO 21434汽车信息安全工程,2026年标准解读与落地要点

2026-08-05   •   orange

汽车行业以前聊安全,说的都是碰撞测试、安全气囊、ABS。这几年安全的外延扩了一大圈,车联网、OTA、V2X把车变成了跑在公路上的联网终端,信息安全从选做题变成了必答题。

ISO 21434《道路车辆—信息安全工程》就是应这个变化生的。2021年8月由ISO和SAE联合发布第一版,到2026年已经是全球主流车厂Tier 1供应链准入的基本门槛。

一、ISO 21434管什么,不管什么

这份标准全称是ISO/SAE 21434:2021 Road vehicles - Cybersecurity engineering。它不告诉你T‑Box该用什么加密算法、**要不要加安全芯片。它告诉你的东西更底层,从概念设计到报废回收的全生命周期里,信息安全活动怎么做、怎么证明你做了。

说到底是份过程标准,不是产品标准。

很多工程师头一回翻ISO 21434会觉得困惑,怎么通篇在讲流程、讲管理、讲文档?因为它的定位就是建一套信息安全工程管理框架,产品层面的技术细活交给配套TR和车厂自有规范去填。

  二、跟ISO 26262的关系

搞功能安全的人看到ISO 21434会觉着眼熟,章节编排和ISO 26262生命周期活动有映射关系,很多团队习惯套在V模型里跑。但注意,ISO 21434本身没强制V模型,只是活动可以这么排。

实际项目里两套标准的交集比想象中深。信息安全漏洞可能引发功能安全危害,一个被远程操控的制动系统,ISO 21434的信息安全事件和ISO 26262的功能安全失效是同一件事的两个面。TARA和HARA阶段交叉评审不是可选项。

  三、TARA,绕不过去的方**

TARA(威胁分析与风险评估)是ISO 21434最核心的东西,审核时被盯得最紧的也是它。

流程大致是,先做Item Definition,定义你要分析的目标系统、功能边界、外部接口。Item不一定要以ECU为颗粒度,大域控制器场景下可以是跨多个ECU的系统或子系统。然后识别Threat Scenarios,攻击者在什么条件下通过什么路径造成什么损害。再对每个威胁场景做Impact Rating。

1. Impact Rating怎么评

ISO 21434把损害后果分成四个类别,Safety(安全)、Financial(财产)、Operational(操作)、Privacy(隐私)。Rating本身是对每一类后果分别评定Severity等级,Severe/Major/Moderate/Negligible四级。别把后果类别和评级动作混成一回事。

评估要有功能安全团队参与,信息安全风险和功能安全危害在车载场景高度耦合,TARA和HARA需要交叉引用。

2. 攻击树不是唯一工具

识别威胁场景时攻击树是行业主流做法,从攻击目标往下拆路径。ISO 21434没强制必须用攻击树,STRIDE等方法也ok。关键是把粒度控好,太粗没用,太细做不完。

  四、全生命周期,从头到尾

ISO 21434把信息安全工程活动贯穿车辆全生命周期。

1. 概念阶段到产品开发阶段

概念阶段做Item Definition和TARA,输出Cybersecurity Goals和Cybersecurity Claims。Claims行业里更常见的翻译是信息安全假设,叫声明容易产生理解偏差。概念阶段容易踩的坑是Item边界划不清,大了TARA失控,小了漏攻击面。

产品开发阶段把Cybersecurity Goals转化成Cybersecurity Concept和Cybersecurity Specification。这阶段要做大量验证,代码静态分析、渗透测试、模糊测试、漏洞扫描。标准要求做对抗性测试和异常输入测试,验证系统能不能正确检测和响应非法输入或篡改数据,行业里习惯叫Negative Testing,但标准正文没出现这个专有名词。

2. 生产到报废

生产阶段管的是制造过程信息安全,固件防篡改、密钥安全管理、产线诊断接口访问控制,这些传统制造质量体系里很少出现的东西,ISO 21434给了管理框架。

运维阶段是ISO 21434相比传统功能安全标准增量最大的部分。车辆上路后信息安全风险不是静态的,新漏洞公开、攻击方法演进、OTA引入新代码。标准要求建立持续监控和事件响应机制,包括漏洞披露策略、安全补丁管理、Cybersecurity Incident Response计划。

·报废不是甩锅

报废阶段要求供应商在设计阶段提供数据清除的能力或机制,确保ECU里存的密钥、证书、个人数据可以被安全擦除。实际物理报废环节是回收方责任,供应商不用跑到拆车厂去执行擦除动作。

  五、ISO 21434和R155的关系

两个名字经常一起出现,管的事不一样。ISO 21434是工程过程标准(怎么做),UN R155是型式批准法规(怎么证明你做了)。

R155在整车WVTA层面强制车厂建立CSMS并通过审核。ISO 21434是实现CSMS合规最直接的工程方**,你按它的框架跑信息安全工程活动,输出的裁剪记录和证据链是支撑R155审核的重要材料。但注意,R155审核员会独立核对证据,ISO 21434只是工程最佳实践,不等于R155合规的自动通行证,不是交了ISO 21434文档就一定能过CSMS审核。

零部件供应商这块,R155不直接对零部件强制要求,但车厂会通过SOR把合规压力传导下来。现在主流车企RFQ阶段就要求Tier 1证明具备ISO 21434能力。

1. 不存在官方证书

对Tier 1来说有个事要讲清楚,ISO 21434没有官方认证证书,也没有官方授权发证机构。市面上的第三方只能做差距分析、过程审核评估,不存在拿到一本所谓ISO 21434证书的说法。别被销售忽悠掏钱买证。

  六、国内落地和现实痛点

中国对应ISO 21434的国家标准是GB/T 44464‑2024《道路车辆 信息安全工程》,2024年发布实施。内容是修改采用(MOD),不是等同采用IDT,国家标准做了少量本土化调整,不能默认一字照搬ISO原文就满足国标要求。

国内落地分两类场景。全球平台项目,OEM直接要求ISO 21434全流程合规,Tier 1找第三方做差距分析和过程审核。国内市场项目,短期很多自主品牌不做强制要求,但SOR里引用GB/T 44464的趋势已经出来了。

1. 人和钱

中小型Tier 1落地ISO 21434的最大瓶颈不是技术,是组织和**。信息安全工程师在汽车行业是紧缺资源,做TARA要另外懂威胁建模和车载系统架构,市场供给远少于需求。

另一个痛点是安全运维。车厂要求量产件出货后持续提供安全监控和漏洞响应,这个运维周期是车厂整车生命周期要求,不是ISO 21434标准强制规定十年。但现实是合同签三五年,安全运维可能跑八到十年,人力配置和成本模型都得重新盘。

长远看,ISO 21434加R155这套组合已经不可逆地成了汽车行业的底线。早建能力比晚建好,等客户强制要求了再补,时间和人力压力大得多。


ISO 21434汽车信息安全工程,这方面有疑问可联系蓝亚技术检测认证机构顾问 13632500972(Benson)

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>