GB44495整车信息安全认证落地细则,7月1日新车型强制在即

2026-06-03   •   orange

距离新规落地只剩不到一个月,结合1号修改单正式文件,梳理近年政策变动和车企落地实操要点。

一、1号修改单2026年1月正式生效,合规流程发生质变

修改单已于 1 月 28 日完成国标委备案,现行法规以此版本为准,三项关键调整:

1.废止原先单独 CSMS 体系发证模式,标准表述统一改为信息安全保障要求,体系文件不再单独认证,和整车检测资料一并提交公告审核,原先按 “先过体系、再做车型试验” 规划的项目需要立刻调整计划。

2.新车型强制执行时间调整至 2026 年 7 月 1 日;已上工信部公告的存量在产车型,最晚 2028 年 1 月完成整改即可,整改期内正常生产上牌。

3.管控车型缩减,只针对 M 类乘用车、N 类轻型载货,O 类挂车不再强制执行本标准。

  二、整车渗透实测变为公告硬性必检项目

条文原本就包含渗透测试,7 月起执行口径从严,从抽检改为全车型实测。试验室模拟真实攻击场景:

外接接口漏洞探测、车载总线劫持、远程指令篡改、云端通信抓包中间人攻击,测试后列明全部漏洞清单,每一项缺陷都要有整改闭环材料,只靠 TARA 风险评估、纸面设计说明无法通过审核。不少厂家前期只整理资料,没提前做摸底渗透,临送检临时整改耽误公告进度。

  三、汽车数据安全强标已经立项,后续合规升级确定

目前整车数据安全参照**国标 GB/T44464 执行,2026 年 3 月底国标委正式立项强制性国标《汽车数据安全要求》,计划编号 20261957-Q-339,现阶段处在文稿编制阶段。新标准落地后将替换现行**标准,数据安全由可选要求变为强制条款。不少头部车企现阶段做车型开发,直接对标未来强标设计数据防护,避免后期量产车大范围改款整改。

  四、行业筹备分化明显,检测资源紧张

当初落地日期从 1 月延后至 7 月,本质就是行业整体筹备不足。目前车企大致分成三类:

·头部车企、常年做欧盟 R155 认证的新能源品牌,安全体系完善,能够复用海外认证资料,公告准备基本收尾;

·中型车企做完差距排查,但整车渗透、全套安全文档还有短板,卡在赶工阶段;

·传统燃油转型车企普遍短板突出,安全管理制度不完善、TARA 风险评估不全、上下游零部件供应商管控松散,7 月落地压力最大。

国内具备公告资质的试验室集中在中汽研、上海汽检等机构,整车渗透单项目测试周期动辄几周,当前试验排期基本饱满,没预约档期的项目风险很高。

  五、巧用同一型式判定,减少重复测试成本

同平台、整车信息安全架构不变的派生车型,高低配置、不同动力版本可以共用已有的试验报告,不用逐项复测。

注意避坑:

·TBOX 仅小幅优化固件、安全防护逻辑不变,保留同型式资质;

·一旦更换零部件厂家、变更硬件,同步改动整车安全架构,就无法复用报告,需要重新测试,很多车企误以为同底盘就一定能共用数据,白白增加测试成本。

临近节点四项紧急工作:

1.尽早敲定试验室排期,不要等产品定型再预约,档期持续收紧;

2.补齐全套安全文档:内部管理制度、全车型 TARA 评估报告、漏洞处置台账,文档和整车试验同步推进;

3.梳理核心零部件供应商,重点核查 TBOX、车载**、中控主机、域控厂商,核对 C*D 漏洞库历史缺陷记录,从零部件端提前规避渗透失败;

4.欧盟 UN R155 认证不能替代国内 GB44495 公告,二者互不互认,仅技术文件可以互相参考,试验需要分开完成。

还未开展前期摸底的车型,抓紧安排预测试,留出整改缓冲时间。


GB44495整车信息安全认证可联系蓝亚技术检测认证机构顾问:13632500972(Benson)

<script> var _hmt = _hmt || []; (function() { var hm = document.createElement("script"); hm.src = "https://hm.baidu.com/hm.js?6844225bf949cff65b89ec7139b9ad0f"; var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(hm, s); })(); </script>