国内、国际车载软件合规属于两套独立体系,不能互相替代。GB44495 管控整车网络安全,对标 UN R155;GB44496 专门针对车辆 OTA 软件升级,对标 UN R156。
两套规范大框架比较接近,但落地执行和测试细节存在不少差异。做出口的车型,国内外两套合规都要落实到位,如果只完成其中一套,就会留下合规漏洞,直接影响车型准入。
二、OTA 法规核心:软件升级管理体系
1. 体系七大要素
车企需要搭建完整的软件升级管理体系,包含软件识别、变更控制、配置管理、风险评估、发布批准、部署监控、故障回滚七个关键环节。
这是一套落地执行的管理制度,不是提交几份测试报告就可以蒙混过关。审核可以开展现场核查,各类流程记录、签批文件、演练台账,都必须做到完整闭环。
2. 责任归属与审核要求
整车厂是合规第一责任主体,零部件供应商只负责输出对应的技术支撑资料。这套管理体系是海外市场准入的硬性门槛,体系不达标,整车型式认证就无法通过。
现场审核不会只翻看书面文档,审核人员会抽查实际执行记录,对接在岗工作人员。一旦资料留痕缺失,就会直接判定不合规。
三、国内国标独有差异化要求
1. 整车实车验证项目
GB44496 除体系审核之外,还要求完成十四项整车实车测试,八项针对本地升级,六项针对在线升级。
UN R156 没有细化的实车试验细则,这也是国内项目工作量最大的部分,实验室排期一定要提前敲定,避免拖慢整体项目节奏。
2. 三项国内独有强制条款
OTA 升级过程当中,车辆禁止自动锁闭车门,车内解锁功能必须保持可用。升级提示优先展示在车机端,手机 APP、短信只能作为辅助通知手段。车辆处于行驶状态时,不允许执行在线升级安装动作。
这几点属于国内审核的一票否决项,海外法规没有同等硬性约束,项目阶段需要重点把控。
四、网络安全标准与 OTA 升级的互补关系
OTA 远程升级本身属于高风险攻击入口,数据包被篡改、通信被劫持、恶意降级回滚,都是实际项目里会碰到的安全隐患。
按照 GB44495 要求,云端、通信链路、车端刷写整个链条都要做防护,落实身份认证、数据完整性校验、防回滚等安全机制。
两份标准互相补充,一份看重硬件软件本身的安全防护能力,一份看重全流程流程管控,少了任意一方都会埋下合规隐患。
五、核心技术合规要求对齐
1. 升级前置评估
国内外法规要求保持一致,推送升级之前必须完成风险评估,确认影响范围、安全隐患、回滚可行性以及车辆运行约束。评估不通过不能推送版本,评估材料留存归档,以备审计核查。
2. 传输与中断防护
升级包需要配置数字**,车端完成验签之后才能刷写,通信链路全程加密。升级发生意外中断,车辆必须依旧可以安全行驶,不能出现系统宕机,分区备份是行业比较普遍的实现方案。
六、记录归档与文档规范
国内外都要求升级相关记录保存至车型停产后十年,备份的数据要完整可校验。档案迁移的时候缺少复核步骤,审核环节就会被开出问题项。
提交国内认证使用的手册、程序文件,必须使用简体中文。建议研发阶段同步产出中英文资料,不要临近认证再集中翻译赶工期。
七、项目落地实操建议
项目前期就梳理国内外法规差异,区分可以复用的测试成果和需要新增补测的内容,不要两套标准盲目并行,减少后期返工。
固件版本、升级分支、配置清单做好全程追溯,尽量依托工具链管控,不要单纯依靠人工表格维护,量产规模上来之后很容易出现版本错乱。
软件管理体系、安全设计、版本管控尽量前置到研发阶段,不要等到快要公告才临时补资料。蓝亚检测可以开展国内外法规差距分析,提供 OTA 合规相关技术支持。
OTA 升级合规:GB44495与UN R156 解读,可联系蓝亚技术咨询
咨询联系人:Benson
手机/Mob:(+86)13632500972
邮箱/E-mail:marketing@cblueasia.com
地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋
蓝亚检测不止服务!