智能网联车辆具备联网通信、OTA 升级、摄像头定位采集等能力,数据网络安全已经成为车型上市的硬性条件。国内有强制国标约束,海外出口要面对联合国机动车法规,两套体系要求不一样,不能互相替代,任意一块没有做到位,都会影响车型公告以及海外市场准入。
不少企业存在认知偏差,觉得拿到 UN R155 报告就可以直接满足国内公告要求,还有团队把数据安全完全划归 IT 部门负责。实际上合规工作要在产品立项阶段就介入,把安全设计嵌入整车架构。等到车型基本定型之后再补救,改动底层架构的成本会非常高。
GB44495、GB44496 已经发布 1 号修改单,调整了落地时间,GB44497 维持原有执行要求,新申报车型和存量在产车执行规则不一样。
1.GB 44495‑2024 车辆信息安全,对标 UN R155。覆盖身份鉴别、访问权限、通信防护、入侵检测等内容。国内不再设置独立前置 CSMS 发证流程,安全保障能力随同整车公告材料一并审核。新申报车型 2026 年 7 月 1 日强制执行。
2.GB 44496‑2024 软件升级规范,对标 UN R156,规范 OTA 全流程,升级告知、版本回滚、异常容错、升级记录留存都要落地。新申报车型强制时间同样为 2026 年 7 月 1 日。
3.GB 44497‑2024 事件数据记录 DSSAD,不和 R155、R156 对标,只针对搭载自动驾驶功能的车辆,2026 年 1 月 1 日实施,明确数据采集、存储时长、调阅权限,服务事故溯源。存量已公告车型,按照对应整改过渡期执行,不会一刀切。
二、国际法规 UN WP.29 体系
出海车型需要对接联合国 WP.29 法规,即便国内部分测试证据可以复用,文档细节、审核侧重点依旧存在差异,不能直接一套材料双向递交。
UN R155 网络安全法规,五十多个协定缔约国采纳,欧盟自 2022 年起对新车型强制。需要先完成 CSMS 体系认证,再开展车型网络安全 VTA 批准,是进入不少海外市场的必备门槛。
UN R156 软件更新管理,配套 R155 使用,要求搭建 SUMS 软件更新管理体系。整体思路和国内 GB44496 相近,但文档格式、验证要点不一样,不能直接拿来充当国内申报资料。不同国家对两项法规的采纳状态、过渡期各有区别,项目前期要核对目标市场最新要求。
三、数据隐私合规,属于独立合规支线
车辆技术安全通过型式批准,不等于隐私合规已经达标。隐私约束主要落地在车机应用、云端后台,很容易被整车项目团队忽略,出海之后面临审计处罚风险。
国内 PIPL 个人信息保**,车辆采集人脸、声纹、位置、驾驶行为都属于个人信息。告知授权、最小采集、境内存储等规则必须落地,和车辆网络安全国标分属两套监管逻辑。
欧盟 GDPR,面向出口欧洲产品,重点管控数据跨境传输、用户信息权利。项目设计阶段就要统筹兼顾 PIPL 与 GDPR,后期再调整云端数据处理逻辑,改造工作量巨大。
四、行业落地标准与实操思路
T/CSAC 系列团体标准不属于强制要求,但是把渗透测试、漏洞管理、安全落地的实操细节做了细化。监管抽查、供应链客户审核经常会参考这类标准,提前对齐能够减少后续沟通阻碍。
安全左移不是空口号,分层防护、入侵检测、漏洞全生命周期管理,现在属于项目基线要求。等到车型定型再补安全能力,架构改动空间很小,投入成本会成倍上涨。
五、蓝亚的一站式打法
蓝亚检测可以做 GB44495、GB44496 与 UN R155、R156 之间的差距评估,梳理可复用的测试项,减少重复测试投入。同时区分 DSSAD、隐私合规的工作边界,兼顾国内公告和海外出口的双重需求。
六、常见误区与实操提醒
1.取得 UN R155 证书,无法直接替代 GB44495,本地化要求、审核流程存在明显差异。
2.GB44495、GB44496 新车型强制时间为 2026 年 7 月 1 日,并非全部国标统一 2026 年 1 月 1 日;GB44497 仅约束带自动驾驶功能车辆。
3.DSSAD GB44497 不对标 R155/R156,属于独立事件数据记录要求。
4.OTA 回滚、升级异常容错能力要在硬件架构阶段设计,后期修改存储分区代价很高。
5.PIPL、GDPR 隐私合规独立于车辆型式批准,不能被网络安全国标、UN 法规覆盖。
6.团体标准虽非强制,供应链审核经常参考,不要完全置之不理。
智能网联汽车数据安全合规,可联系蓝亚技术咨询
咨询联系人:Benson
手机/Mob:(+86)13632500972
邮箱/E-mail:marketing@cblueasia.com
地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋
蓝亚检测不止服务!