对话检测机构专家:GB 44495来了,车企这道强制题怎么答?

来源:sasetech
2026-08-17
3212
2026年7月1日,GB 44495《汽车整车信息安全技术要求》正式实施。该标准作为强制国标,意味着汽车信息安全已从选答题变为必答题,成为车型合法上市的前提条件。


标准落地后,车企普遍面临三重困惑:政策信号如何理解、技术测试如何过关、存量车如何处理。带着这些问题,我们专访了襄阳达安汽车检测中心的王庆戈老师。达安中心作为国家级检测中心,同时也是GB 44495标准及应用指南的参编单位和公告检验机构,掌握着最前沿的测试经验与评审尺度。在采访中,王老师从政策定调、测试执行、供应链管理与存量车实操等维度,逐一为正在“备战”的企业进行拆解。


以下为专访实录



PART 1

为什么跳过推荐性阶段,直接上强标?


图片
GB 44495 的适用范围很明确:M 类乘用车和 N 类商用车,不管纯电、混动还是燃油,都得照做。标准核心分两块 —— 信息安全保障能力和车辆要求。企业除了要建立覆盖组织架构、风险评估、漏洞管理、事件响应等环节的全生命周期保障体系,还得提供 TARA 报告、验证与确认测试报告、密码算法清单、供应链安全证明等一系列开发过程文件用于审核。同时针对部分检测项目额外委托检测机构开展公告检验。


很多人好奇,为什么这个标准没有先走推荐性阶段,而是直接以强制国标发布?王老师给出了三个层面的解读。


第一是法律基础充分

汽车信息安全涉及驾乘人员的隐私和生命财产安全,智能网联汽车的互联网属性还可能导致单一车型的信息安全漏洞上升为国家安全威胁,具备直接立项强标的法律依据。

第二是产业形势紧迫

智能网联汽车渗透率快速攀升,网络攻击、远程控制、数据泄露事件越来越多,推荐性标准约束力不够。

第三是国际对标的现实需求

2024 年 7 月欧盟 UN R155 法规已经落地,国内不出强标,车企出海就缺了一块重要拼图。


王老师特别提到,这次变化释放了两个关键信号

监管模式正在从事后处置转向事前准入、事中监管、事后追责的全链条管控;

国内安全标准正在加速与全球法规体系接轨。这背后是整个汽车产业从规模扩张到高质量发展的思路转变。




PART 2

车企的合规路线图


图片

标准已经落地,企业该怎么办?王老师给出了五条路径。


1、搭体按标准第五章要求建立信息安全保障体系,这不是搭个架子就完事,需要充分试运行、完善文档台账。

2、再分车型推进:新开发的车型把信息安全前置到需求和设计阶段,已获得型式批准的在产存量车型结合销售计划和退市节奏,制定分阶段整改方案,力争 2028 年 1 月前全部完成。
3、技术能力也要跟上:企业需要建立独立完整的信息安全团队,覆盖开发设计到验证测试全链条,还要培养全员信息安全文化。
4、供应链管控同样关键:信息安全要求要逐级传导到各级供应商,明确指标、加强过程管控。
5、以认证为锚点提前开展差距分析和摸底测试




PART 3

未来审核趋势如何?


图片
谈到未来趋势,王老师判断审核会往三个方向走。

监管走向常态化

公告检验不再是 "免死金牌",市场监督抽查和一致性检查会成为日常工作。

安全事件倒查追责机制逐步建立

一旦发生信息安全事件或数据泄露,监管部门会回溯开发、供应链和运维全流程的合规性。对保障体系失效、未履行漏洞修复义务的企业可依法处置。

监管尺度动态变化

随着汽车功能增加和攻击手段变化,审核尺度整体也会持续加严。


特别需要注意的是,拿到检测报告不等于一劳永逸。检测报告只针对特定配置和软件版本,后续任何一个环节的变化(核心零部件更换、网络架构调整、安全策略变更)都可能触发差异测试甚至全量测试。监督抽查复检不合格的,有可能直接撤销公告并责令停产召回。




PART 4

测试中企业普遍栽在哪几个坑?


图片
王老师团队在一线积累的经验显示,企业在公告测试中暴露的问题高度集中。

1、外部连接安全层面:WiFi 和蓝牙大量存在未授权接入问题。

2、通信层面:车云通信缺少完整身份校验和加密机制。

3、软件升级安全层面:升级包和签名算法强度不足。

4、漏洞管理层面:权威漏洞平台公布半年以上的高危漏洞还躺在车里没修复,开源组件漏洞也没有提前排查。

5、数据安全层面:匿名化功能普遍不完善。


供应链方面的三个问题也值得关注:

零部件管控缺位,部分企业没有明确供应商的信息安全责任,缺乏零部件级 TARA 和验证测试;

变更管控缺失,供应商私自升级软件或更换硬件,整车合规状态悄悄就失效了;

应急协同缺失,没有建立安全事件快速上报通道,漏洞爆发后响应滞后




PART 5

合规的时间账


图片
成熟平台从差距分析到取得公告大约需要三到四个月,包括 TARA、迎审文档编制、验证测试和公告认证。全新架构或新供应商定制化方案的车型,周期大概五到六个月。纯实验室全项型式试验大约十五到二十天,改款车型差异项五到十天不等。



针对存量车型,实操分两步:先做台账梳理和差距评估,按硬件能力分三类 —— 可 OTA 整改、需硬件改造、无法整改;然后分级落实。最终期限 2028 年 1 月 1 日,逾期未合规的车型将无法继续生产和销售




PART 6

一句话送给备战中的车企


图片
采访接近尾声时,问王老师有什么话想对正在备战的企业说。他的回答很干脆:“汽车信息安全合规不是一次性的应试,而是贯穿产品全生命周期的生存底线。只有前置安全设计、做实体系运营、加强供应链管控、持续迭代,久久为功,才能从容应对监管收紧和产业变化。”

GB 44495 的落地是一个分水岭。往前看,信息安全在汽车行业一直是个 "重要但不紧急" 的事;往后看,它已经变成一道与准入资格直接挂钩的必答题。对于每一家车企来说,一年半的时间不长不短,但足够做出选择——是被动应付检查,还是借此机会真正把信息安全能力建起来。



以上是本次专访的主要内容。GB 44495作为国内首部整车信息安全强制国标,它的落地实施不仅是车企的合规课题,也是整个汽车安全行业迈向体系化的重要一步。SASETECH社区将持续聚焦汽车安全领域的技术前沿与行业实践,欢迎各位同行持续关注与交流。



收藏
点赞
2000