智能网联认证的重心,这几年明显从加分项挪到准入前置。以前能过就过,现在不满足条件就拿不到公告、上不了市。2026 是重要节点,国内几项强制国标陆续落地,国际法规缔约国也在增加,企业看清哪些是刚需很有必要。
1.国内强制国标落地:
GB 44495 信息安全、GB 44496 软件升级、GB 44497 自动驾驶数据记录(DSSAD)三项强标,执行节奏并不一致。
第 1 号修改单把 GB 44495 与 GB 44496 对新申请型式批准车型的强制节点推到 2026 年 7 月 1 日;GB 44497 仍按 2026 年 1 月 1 日执行,且只针对具备自动驾驶功能(L3 及以上)的 M、N 类车,普通联网车不强制。存量已公告车型另有整改节点,并非同一天一刀切。三项都是公告硬门槛,漏了过不了准入。
2.国际法规扩圈:
联合国 WP.29 框架下 R155 网络安全管理、R156 软件更新约五十四个缔约国采纳,仍在增加。R155 是进入欧盟、日本、韩国等市场的准入依据,但海湾国家并非全部采纳 R155,部分仍走本地等效或过渡安排,不能笼统当成统一门票。
R155、R156 与国内国标不能直接互认,不能拿 R155 替代国内公告合规,但资产清单、TARA 威胁分析、CSMS 体系、漏洞管理、变更流程这类过程证据可在两边大量复用,仅国内差异化条款(三通道告知、行驶阻断、国密等)需补差异评估,不是两套全重做。

二、哪些正在变成刚需
头一类是网络安全管理体系与车型认证,对应 R155 与国内 GB 44495。凡是联网、能 OTA 的车基本都躲不开,已从车企自选变成准入前置。
1.软件升级合规:
R156 与 GB 44496 把 OTA 全流程管起来,每次升级要可告知、可回滚、可追查。GB 44496 禁止的是未经告知的静默升级;非安全类、用户主动确认的升级仍被允许。每辆车升级记录都要留底,这是准生证的一部分,不是可选项。
2.自动驾驶数据记录:
GB 44497 是自动驾驶数据记录系统(DSSAD),不是普通的事件数据记录(EDR)。EDR 负责碰撞瞬间的物理数据,DSSAD 在自动驾驶系统激活期间全程记录决策与状态,用于责任界定。国际上有对应的 EDR 法规,两者定位不同,不能混称。对 L3 以上车型这部分已属强制,正从建议变刚需。
三、欧盟无线网络安全是新门槛
带无线功能的车载模块出口欧盟,要过 RED Article 3.3(d)(e)(f)与 EN 18031 网络安全标准,2025 年 8 月起强制。
这里要分清场景:模组随整车集成、由整车厂以 R155 整车合规覆盖时,不单独走 RED 加 EN 18031;只有模组作为独立无线产品单独对外销售、单独投放市场,才落入 RED 加 EN 18031 范围。车载通信模组、T-Box 是否要单独评估,先看它的出货形态。
1.网络韧性法案边界:
欧盟 CRA(网络韧性法案)针对产品全生命周期安全。已通过 R155 整车型式批准的完整车辆整体豁免 CRA;CRA 管的是单独投放市场的车载数字组件、独立模组、后装配件。整车不会被 CRA 直接波及,车企应将精力放在独立销售的车载部件上,前期设计就并表考虑更稳妥。
四、数据**与隐私合规
车里采集的人脸、声纹、位置、驾驶习惯都属于个人信息。进中国市场要落实个人信息保**,出海欧洲要管通用数据保护条例。数据跨境这一条独立于技术法规,隐私出问题和技术不过关一样会卡,是出海绕不开的环节。
1.数据出境安全评估:
国内对重要数据出境有安全评估要求,车企云端与 App 的数据架构要在设计阶段并表考虑。等车型定型再补,改云端比改车还麻烦,这部分合规成本只会往上走,早规划更划算。
五、电池与 ESG 成为新变量
电池护照、碳足迹披露属于电池层级的合规义务,并非整车公告或型式认证项。电池护照从 2027 年 2 月起在电池法规下强制,碳足迹目前以申报披露为主、尚未成为整车准入的硬性门槛。欧盟把 ESG 指标往强制方向推,车企可把它作为潜在变量看待,但不必现在就按整车认证去排。
1.软件定义汽车的安全测试:
车辆越来越依赖软件与远程升级,安全左移、入侵检测、漏洞全生命周期管理从可选项变成基线。等车型定型再补,架构改动空间所剩无几,早规划更省。
六、企业怎么排兵布阵
把国内国标与联合国法规并表做,很多测试与资料可以跨境复用。蓝亚检测做智能网联汽车的数据安全与多国准入协同,国标和 R155、R156 并表评估可一并推进,统一规划比各搞一套省资源,跨境车企能压住整体合规周期。
1.别等节点才补:
安全左移不是空话,立项就得把分层防御、入侵检测、漏洞管理排进去。这些现在已是基线,等定型再补成本翻倍,车型项目也没有那么多回旋余地。蓝亚检测提醒,看清各节点再排兵布阵更实在。
七、常见误判
以为过了 R155 就自动满足国内公告,错,国标有更细本地要求,两份文件都要落地;但也不必两套全重做,过程证据可复用。以为团体标准非强制就不对齐,错,供应链审核常拿它当参照,不对齐订单都拿不到。
1.别把隐私和技术混:
技术合规过了,隐私违规照样被罚被下架。数据合规是另一条独立线,进对应市场单独落实,技术上也要分开设计,两条线都得过,别想当然。
咨询联系人:Benson
手机/Mob:(+86)13632500972
邮箱/E-mail:marketing@cblueasia.com
地址/Add:深圳市宝安区石岩街道北环路107号鸿景达产业园C栋
蓝亚检测不止服务!