2024年8月23日,国家市场监督管理总局和国家标准化管理委员会联合发布了GB 44495-2024《汽车整车信息安全技术要求》,2026年1月1日正式实施。很多车企发现一个问题:产品过了CCC认证、过了信息安全等级保护,但上工信部公告时卡住了,才发现GB 44495的要求没满足。
GB 44495-2024是强制性国家标准,全称《汽车整车信息安全技术要求》。它规定了汽车整车的信息安全技术要求,以及信息安全要求的验证和确认方法。
·关键点:这是强制性标准,不是**性。2026年1月1日起,新申请《道路机动车辆生产企业及产品公告》的车型,必须符合GB 44495要求。已经公告的车型,在扩展或变更时也要符合。
·适用范围:适用于M类、N类及至少装有1个电子控制单元的O类车辆。简单说,只要是汽车,基本都要符合。
二、GB 44495与其他认证的关系
很多企业困惑:我们过了CCC认证,过了信息安全等级保护,为什么还要做GB 44495?
·与CCC认证的关系:CCC认证主要关注安全、环保、节能,信息安全不是CCC的核心内容。GB 44495专门针对汽车信息安全,是CCC之外的新要求。
·与等保的关系:等保(信息安全等级保护)是针对信息系统的通用安全要求,GB 44495是针对汽车的专用安全要求。两者有重叠,但侧重点不同。等保关注系统层面的安全,GB 44495关注整车层面的安全,包括车内网络、车外通信、软件升级等。
·与GB/T的关系:GB/T是**性标准,GB是强制性标准。GB 44495是强制性,必须执行。
关键点:GB 44495不是替代其他认证,而是新增的要求。车企需要在现有认证基础上,额外满足GB 44495的要求。
三、GB 44495的核心要求
GB 44495的要求可以归纳为几个层面:
·车外通信安全:车辆与外部(云端、手机APP、其他车辆、基础设施)的通信必须安全。包括通信通道加密、身份认证、数据完整性保护等。
·车内通信安全:车内网络(CAN总线、以太网等)的通信必须安全。包括消息认证、访问控制、异常检测等。
·软件升级安全:OTA升级必须安全可控。包括升级包**验证、升级过程防篡改、升级失败回滚等。
·数据安全:车辆采集、存储、传输的数据必须安全。包括敏感数据加密、数据脱敏、数据访问控制等。
·硬件安全:关键安全硬件(如安全芯片、密钥存储)必须满足安全要求。
关键点:这些要求不是独立的,而是相互关联的。比如OTA升级需要用到车外通信、车内通信、软件升级安全等多个层面的要求。
四、那些容易被忽视的要求
GB 44495的要求看起来和信息安全等级保护差不多,但有几个容易被忽视的关键点:
·整车层面的安全架构:GB 44495要求从整车层面设计安全架构,不是单个系统安全就行。比如车内网络要分区隔离,关键系统和非关键系统不能在同一网络区域。
·供应链安全:GB 44495要求车企对供应链进行安全管理,包括供应商的安全能力评估、零部件的安全要求等。这意味着车企不能把安全责任全部推给供应商,自己也要管。
·全生命周期的安全:GB 44495要求覆盖车辆全生命周期的安全,包括设计、开发、生产、运营、报废。不是上市前做一次认证就完事,而是要建立长期的安全管理机制。
·安全事件的响应:GB 44495要求建立安全事件响应机制,包括事件的发现、报告、处置、恢复。这意味着车企要有专门的团队和流程,处理车辆安全事件。
关键点:这些要求不是技术问题,而是管理问题。很多车企技术能力没问题,但管理体系没建立,导致认证过不了。
五、GB 44495认证流程和关键节点
·准备阶段:理解标准要求,评估现有产品和流程的差距,制定整改计划。这个阶段通常需要2到3个月。
·整改阶段:根据差距分析,整改产品设计、开发流程、管理体系。这个阶段时间最长,通常需要6到12个月,取决于整改范围。
·测试阶段:委托具备资质的实验室进行测试,验证产品是否符合标准要求。测试周期通常2到3个月。
·审核阶段:提交测试报告和技术文件,接受主管部门的审核。审核周期通常1到2个月。
·公告阶段:审核通过后,产品可以上工信部公告,正式销售。
关键点:整个流程通常需要12到18个月,车企要提前规划,不能等到要上市了才开始做。
GB 44495-2024是汽车信息安全的强制性国家标准,2026年1月1日正式实施。它不是替代其他认证,而是新增的要求。车企需要在现有认证基础上,额外满足GB 44495的要求。可联系蓝亚技术检测认证机构顾问:13632500972(Benson)。