标准落地后,车企普遍面临三重困惑:政策信号如何理解、技术测试如何过关、存量车如何处理。带着这些问题,我们专访了襄阳达安汽车检测中心的王庆戈老师。达安中心作为国家级检测中心,同时也是GB 44495标准及应用指南的参编单位和公告检验机构,掌握着最前沿的测试经验与评审尺度。在采访中,王老师从政策定调、测试执行、供应链管理与存量车实操等维度,逐一为正在“备战”的企业进行拆解。
以下为专访实录
PART 1
为什么跳过推荐性阶段,直接上强标?
很多人好奇,为什么这个标准没有先走推荐性阶段,而是直接以强制国标发布?王老师给出了三个层面的解读。
第一是法律基础充分
汽车信息安全涉及驾乘人员的隐私和生命财产安全,智能网联汽车的互联网属性还可能导致单一车型的信息安全漏洞上升为国家安全威胁,具备直接立项强标的法律依据。
第二是产业形势紧迫
智能网联汽车渗透率快速攀升,网络攻击、远程控制、数据泄露事件越来越多,推荐性标准约束力不够。
第三是国际对标的现实需求
2024 年 7 月欧盟 UN R155 法规已经落地,国内不出强标,车企出海就缺了一块重要拼图。
王老师特别提到,这次变化释放了两个关键信号:
监管模式正在从事后处置转向事前准入、事中监管、事后追责的全链条管控;
国内安全标准正在加速与全球法规体系接轨。这背后是整个汽车产业从规模扩张到高质量发展的思路转变。
PART 2
车企的合规路线图
标准已经落地,企业该怎么办?王老师给出了五条路径。
PART 3 未来审核趋势如何?
监管走向常态化
公告检验不再是 "免死金牌",市场监督抽查和一致性检查会成为日常工作。
安全事件倒查追责机制逐步建立
一旦发生信息安全事件或数据泄露,监管部门会回溯开发、供应链和运维全流程的合规性。对保障体系失效、未履行漏洞修复义务的企业可依法处置。
监管尺度动态变化
随着汽车功能增加和攻击手段变化,审核尺度整体也会持续加严。
特别需要注意的是,拿到检测报告不等于一劳永逸。检测报告只针对特定配置和软件版本,后续任何一个环节的变化(核心零部件更换、网络架构调整、安全策略变更)都可能触发差异测试甚至全量测试。监督抽查复检不合格的,有可能直接撤销公告并责令停产召回。 PART 4 测试中企业普遍栽在哪几个坑? 1、外部连接安全层面:WiFi 和蓝牙大量存在未授权接入问题。 2、通信层面:车云通信缺少完整身份校验和加密机制。 3、软件升级安全层面:升级包和签名算法强度不足。 4、漏洞管理层面:权威漏洞平台公布半年以上的高危漏洞还躺在车里没修复,开源组件漏洞也没有提前排查。 5、数据安全层面:匿名化功能普遍不完善。 供应链方面的三个问题也值得关注: 零部件管控缺位,部分企业没有明确供应商的信息安全责任,缺乏零部件级 TARA 和验证测试; 变更管控缺失,供应商私自升级软件或更换硬件,整车合规状态悄悄就失效了; 应急协同缺失,没有建立安全事件快速上报通道,漏洞爆发后响应滞后。 PART 5 合规的时间账 针对存量车型,实操分两步:先做台账梳理和差距评估,按硬件能力分三类 —— 可 OTA 整改、需硬件改造、无法整改;然后分级落实。最终期限 2028 年 1 月 1 日,逾期未合规的车型将无法继续生产和销售。 PART 6 一句话送给备战中的车企 GB 44495 的落地是一个分水岭。往前看,信息安全在汽车行业一直是个 "重要但不紧急" 的事;往后看,它已经变成一道与准入资格直接挂钩的必答题。对于每一家车企来说,一年半的时间不长不短,但足够做出选择——是被动应付检查,还是借此机会真正把信息安全能力建起来。 以上是本次专访的主要内容。GB 44495作为国内首部整车信息安全强制国标,它的落地实施不仅是车企的合规课题,也是整个汽车安全行业迈向体系化的重要一步。SASETECH社区将持续聚焦汽车安全领域的技术前沿与行业实践,欢迎各位同行持续关注与交流。
已完成
数据加载中