距离新规落地只剩不到一个月,结合1号修改单正式文件,梳理近年政策变动和车企落地实操要点。
修改单已于 1 月 28 日完成国标委备案,现行法规以此版本为准,三项关键调整:
1.废止原先单独 CSMS 体系发证模式,标准表述统一改为信息安全保障要求,体系文件不再单独认证,和整车检测资料一并提交公告审核,原先按 “先过体系、再做车型试验” 规划的项目需要立刻调整计划。
2.新车型强制执行时间调整至 2026 年 7 月 1 日;已上工信部公告的存量在产车型,最晚 2028 年 1 月完成整改即可,整改期内正常生产上牌。
3.管控车型缩减,只针对 M 类乘用车、N 类轻型载货,O 类挂车不再强制执行本标准。
二、整车渗透实测变为公告硬性必检项目
条文原本就包含渗透测试,7 月起执行口径从严,从抽检改为全车型实测。试验室模拟真实攻击场景:
外接接口漏洞探测、车载总线劫持、远程指令篡改、云端通信抓包中间人攻击,测试后列明全部漏洞清单,每一项缺陷都要有整改闭环材料,只靠 TARA 风险评估、纸面设计说明无法通过审核。不少厂家前期只整理资料,没提前做摸底渗透,临送检临时整改耽误公告进度。
三、汽车数据安全强标已经立项,后续合规升级确定
目前整车数据安全参照**国标 GB/T44464 执行,2026 年 3 月底国标委正式立项强制性国标《汽车数据安全要求》,计划编号 20261957-Q-339,现阶段处在文稿编制阶段。新标准落地后将替换现行**标准,数据安全由可选要求变为强制条款。不少头部车企现阶段做车型开发,直接对标未来强标设计数据防护,避免后期量产车大范围改款整改。
四、行业筹备分化明显,检测资源紧张
当初落地日期从 1 月延后至 7 月,本质就是行业整体筹备不足。目前车企大致分成三类:
·头部车企、常年做欧盟 R155 认证的新能源品牌,安全体系完善,能够复用海外认证资料,公告准备基本收尾;
·中型车企做完差距排查,但整车渗透、全套安全文档还有短板,卡在赶工阶段;
·传统燃油转型车企普遍短板突出,安全管理制度不完善、TARA 风险评估不全、上下游零部件供应商管控松散,7 月落地压力最大。
国内具备公告资质的试验室集中在中汽研、上海汽检等机构,整车渗透单项目测试周期动辄几周,当前试验排期基本饱满,没预约档期的项目风险很高。
五、巧用同一型式判定,减少重复测试成本
同平台、整车信息安全架构不变的派生车型,高低配置、不同动力版本可以共用已有的试验报告,不用逐项复测。
注意避坑:
·TBOX 仅小幅优化固件、安全防护逻辑不变,保留同型式资质;
·一旦更换零部件厂家、变更硬件,同步改动整车安全架构,就无法复用报告,需要重新测试,很多车企误以为同底盘就一定能共用数据,白白增加测试成本。
临近节点四项紧急工作:
1.尽早敲定试验室排期,不要等产品定型再预约,档期持续收紧;
2.补齐全套安全文档:内部管理制度、全车型 TARA 评估报告、漏洞处置台账,文档和整车试验同步推进;
3.梳理核心零部件供应商,重点核查 TBOX、车载**、中控主机、域控厂商,核对 C*D 漏洞库历史缺陷记录,从零部件端提前规避渗透失败;
4.欧盟 UN R155 认证不能替代国内 GB44495 公告,二者互不互认,仅技术文件可以互相参考,试验需要分开完成。
还未开展前期摸底的车型,抓紧安排预测试,留出整改缓冲时间。
GB44495整车信息安全认证可联系蓝亚技术检测认证机构顾问:13632500972(Benson)