青岛ISO认证机构公告: ISO9001:2015、ISO45001(原OHSAS18000)、IRIS认证等最新标准已经更新,青岛各认证企业可咨询具体标准认证情况
专注企业ISO认证服务15年
认证咨询热线

座机:0532-84688710

主页 > 认证咨询 > GB44495-2024认证 >
GB44495认证,GB44496认证,汽车信息安全标准,O
相关认证文章:
  • 汽车信息安全双标下企业最容易漏做的7件事
  • GB44495-2024认证《汽车整车信息安全技术要求》
  • GB44495-2024认证多少钱?
  • 汽车信息安全双标下企业最容易漏做的7件事

    时间:2026-08-07  

    image.png

    少废话,先看时间——2026年1月1日起,新申请型式批准的车型必须满足GB 44495-2024《汽车整车信息安全技术要求》和GB 44496-2024《汽车软件升级通用技术要求》。已经拿到公告的老车型,缓冲期到2027年7月1日。不管你是OEM主机厂还是Tier 1/Tier 2零部件供应商,这两个强制标准绕不开。绕不开的意思不是"可能要准备一下"——是"没达标车不能卖"。

    说两个数字。工信部2024年8月23日批准发布这三个标准(还有个GB 44497自动驾驶数据记录系统),对标联合国UN R155信息安全和UN R156软件升级法规。UN R155在全球已有超过60个缔约方采纳。中国的GB 44495和GB 44496在吸收UN法规框架的基础上,额外叠加了数据安全和个人信息保护的中国法律要求——你拿欧洲的R155证书过来不能直接替代,还得过中国的检测项目。

    现在开始拆清单。总共7件事,按紧急程度排。

    [ ] 第一件事:确认你属于哪个阵营——OEM还是供应商?

    为什么第一步就要分清。因为两类企业的合规路径不一样:OEM主机厂要申请整车型式批准,必须提交完整的信息安全管理体系(CSMS)认证和软件升级管理体系(SUMS)认证,缺一不可。Tier 1供应商——做域控制器、T-Box、网关、ADAS控制器的——不需要单独拿这两张证,但需要配合主机厂的合规要求,出具零部件级的安全测试报告和开发流程文件。如果你是Tier 2——比如做车规连接器、传感器模块、MCU芯片的——你的客户(Tier 1或OEM)会在供应商质量要求里增加信息安全相关条款,你至少需要做部件的安全测试和漏洞扫描。

    怎么查?找你们的质量总监或项目总监,问三句话:我们的产品装车后有没有对外通信接口(CAN/LIN/以太网/蓝牙/WiFi/4G/5G)?我们的产品有没有可升级的软件或固件?我们有没有收到主机厂发来的信息安全调查问卷?三个问题有一个回答"有",你就属于受影响的供应商。

    [ ] 第二件事:理解GB 44495到底要你做什么——不是装个防火墙就完事

    GB 44495-2024的核心逻辑是"威胁分析和风险评估驱动设计"(TARA-driven design)。不是像很多企业以为的那样,装个硬件加密芯片、加道防火墙就合规了。标准第5章——也就是信息安全管理体系要求——强制企业建立完整的风险识别、评估、处置和监控流程。具体到车辆层面,第6章到第9章分别规定了:

    外部连接安全——所有对外通信接口(诊断口OBD、USB、蓝牙、WiFi、NFC、蜂窝网络)都要做访问控制和安全认证,防止非授权接入。通信安全——车内网络(CAN/LIN/FlexRay/以太网)的数据传输要做完整性校验和防篡改保护,V2X(车路协同)通信需要身份认证。软件升级安全——升级包要有数字签名验证,传输通道加密,防止升级包被替换或被注入恶意代码。数据安全——涵盖个人数据和车辆重要数据的采集、存储、传输、删除各环节,需要满足《个人信息保护法》和《数据安全法》的相关要求。

    一个容易被忽略的点。GB 44495对供应链的要求——第5.4条要求OEM把信息安全要求传递给供应商,供应商需要提供零部件级的安全测试报告。这不是可选项。我上个月跟一家做车身域控制器的企业聊过,他们接到主机厂的调查问卷后花了三周才把12页问答题填完——因为之前根本没有信息安全开发流程,每道题都是现查现补。

    [ ] 第三件事:理解GB 44496要你做什么——OTA升级不能把车升成砖

    GB 44496-2024管的是软件升级的技术和管理双重安全。核心要求拆成三条:

    管理体系维度——建立SUMS。这不是写一份文件交上去就完事,是需要持续运行的。每次软件升级要做的事情包括:评估升级对车辆已获批准的功能和参数可能产生的影响(如果升级影响了刹车系统的标定参数,你得有记录和审批流)、记录升级的目的、内容、目标车辆VIN码范围、用户告知方式与确认记录。

    车辆技术维度——六条硬杠。第一,升级前车辆必须告知用户升级目的、预计时长、可能受影响的功能,并且获得用户明确确认后才能开始升级。不能偷偷在后台升。第二,车辆必须有电量检测能力,升级过程中电量不足要阻止升级启动——不能升到一半断电变砖。第三,升级期间车门不能锁死,保障人员安全。第四,升级失败后系统必须能回退到上一个可用版本,或进入一个定义好的安全状态。第五,升级全过程记录升级状态和版本号,可追溯。第六,升级包从生成到传输到写入全链路防篡改。

    GB 44495 vs GB 44496 关键差异速查:

    GB 44495(信息安全):管的是车辆的静态信息安全基线——外部连接是否安全、通信是否加密、数据是否合规、有没有信息安全管理体系(CSMS)。对标UN R155。

    GB 44496(软件升级):管的是车辆整个生命周期中动态的安全——OTA升级有没有管理体系(SUMS)、升级包会不会被篡改、升级失败能不能回退。对标UN R156。

    关系:不是二选一。新申请型式批准的车型,两个都要过。没有先后,但大多数企业先做44495的CSMS体系建设再做44496的SUMS,因为CSMS是信息安全的底层框架,SUMS是运行在这个框架上的专项管理。

    [ ] 第四件事:供应商——你收到的"信息安全调查问卷"怎么填

    如果你是Tier 1或Tier 2供应商,你不需要去申请GB 44495/44496的型式批准(那是主机厂的事)。但你一定会收到主机厂发来的信息安全调查问卷,或者叫"供应商信息安全能力评估表"。这张表通常会问:你们有没有产品安全开发流程(Security-by-Design)?你们的产品有没有做过威胁分析(TARA)?你们的固件升级有没有数字签名机制?你们的开发工具链有没有防恶意软件措施?

    填表的大忌:每个问题都写"有""满足""符合要求"。主机厂不是傻子——如果你的产品连基本的安全测试报告都拿不出来,你写了"满足",他们下一轮就要你提供证据。拿不出来更难看。建议的做法:先把现有的安全能力照实写,没有的标注"计划于XX月完成",同时给出具体的部署时间表和预算方案。主机厂SQE看的是你有没有在推进,有没有时间表,而不是你当天有没有全部做完。

    [ ] 第五件事:时间线——你现在不动手,最早什么时候能拿到认证

    假设今天是8月初。先做CSMS(GB 44495的信息安全管理体系部分):从体系搭建、文件编写、内部审核到认证机构现场审核,行业经验是4到6个月。如果从8月启动,最早2025年12月到2026年1月能拿到CSMS证书——刚好踩在2026年1月1日死线前。但如果中间任何一个环节卡了(比如内审发现严重不符合项需要整改),一晃就超期。再做SUMS(GB 44496的软件升级管理体系):叠加在CSMS之上,额外需要2到3个月做SUMS体系建设加软件升级流程验证。所以两个串行做,从8月启动,预估完成时间是2026年3到4月——已经超过新车型的1月1日死线。这意味着如果你是新车型必须赶2026年1月1日节点,CSMS和SUMS必须并行推进,同时租两套项目团队。

    供应商的时间线相对宽松一些。因为供应商不需要拿型式批准——只需要在主机厂进行型式批准之前,提供零部件的安全测试报告和开发流程文件。主机厂的型式批准一般在车型上市前6到8个月完成,所以你的交付节点至少往前推8个月。现在启动了还来得及跟上2026年下半年上市的新车型。

    [ ] 第六件事:别以为拿了R155/R156的国际认证就能抵——本地测试项目不重叠

    GB 44495和GB 44496虽然对标UN R155和UN R156,但中国版本的检测项目有额外内容——尤其是数据安全和个人信息保护方面。欧盟的R155主要管车辆功能安全相关的信息安全威胁,对数据分类分级、个人信息跨境传输、重要数据安全审查这些中国法律特有的要求基本不涉及。你拿了R155和R156证书可以证明你的安全开发流程是健全的,但在中国的型式批准审查中,还需要补充做中国法规特有的技术测试和文件审查。不要以为过了R155就等于过了GB 44495——两者大约有60%到70%的重叠度,剩下30%到40%是中国特色要求。

    [ ] 第七件事:不做的真实代价——不只是罚款

    很多人问,如果不做会怎么样?最直接的后果:新车型拿不到公告(车辆生产许可),不能在市场上销售。对主机厂来说,这就是产品被判死刑——研发费用、模具投入、供应商合同全部打水漂。对供应商来说,你的产品如果没法配合主机厂完成合规,主机厂下一款车型选供应商的时候直接把你的名字划掉——不需要理由,因为"无法满足强制标准"本身就是理由。

    一个值得关注的信号:2026年7月美国NHTSA(国家公路交通安全管理局)也对汽车网络安全发布了新的合规审查框架。欧盟在UN R155基础上持续推进。全球主要市场的汽车信息安全监管都在收紧,这不是中国的单方面动作——这是一次全球性的监管升级。今天做GB 44495/44496不只是应付中国公告,也是为进入全球主要市场的信息安全合规打基础。

    咨询电话:0532-84688710   青岛认证手机版
    Copyright © 2002-2018 RENZHENG.ORG 青岛汇智同行认证公司提供:青岛ISO9000认证、青岛ISO14000认证、青岛16949认证、青岛军工认证、保密认证等标准认证技术咨询服务。
    ICP备案编号:鲁ICP备17013828号-1
    友情链接: 中国质量认证中心 中国认证认可监督 出口认证 ISO9001认证公司