GB 44495-2024 明确规定了车辆在信息安全管理体系、信息安全基本要求以及信息安全技术要求等方面的内容,并给出了相应的检查与试验方法。标准适用于 M 类、N 类以及至少配备 1 个电子控制单元(ECU)的 O 类车辆,其覆盖范围广、适配性强,涵盖当前我国市场主要的乘用车、商用车及部分专用车辆类型。
标准首先明确,车辆制造商必须建立覆盖开发、生产和后市场阶段的全生命周期信息安全管理体系。这一体系要求企业具备风险识别、评估与处置机制,建立漏洞收集与管理流程,具备监测网络攻击的能力,并确保所有生产活动符合既定的信息安全管理规范。同时,由于智能汽车供应链复杂,制造商需明确其在供应链中对信息安全的依赖关系,并对关键供应商实施管理。
在体系治理基础上,标准进一步规定了车辆开发活动应遵循的安全原则。制造商需识别车辆中与安全、数据、通信和连接相关的关键要素,针对其开展风险评估,并采取与风险相匹配的安全措施。若风险涉及后装软件或独立运行环境,还需特别加以保护。同时,标准要求验证安全措施有效性,具备识别网络攻击与监测威胁的能力,并确保数据处理遵循最小必要、默认不收集、脱敏等要求。这些基本要求为后续技术要求提供了一致的开发基础。
技术要求是标准的重点,覆盖车辆在实际运行中必须具备的安全能力,主要包括外部连接、通信、软件升级和数据安全四个维度。这些要求覆盖车辆从暴露面、通信链路、软件更新到数据处理的所有关键环节,确保车辆在面对外部攻击、错误数据、恶意指令和潜在信息泄露时具备稳健的防护能力。

标准对检查与测试进行了严格规定,包括管理体系检查、基本要求检查与技术要求测试。管理体系检查主要审核企业的过程文档、漏洞管理机制、风险评估记录等,并要求企业对提交文档的一致性与可追溯性做出自我声明;基本要求检查侧重核查车辆开发过程中关键要素识别、威胁分析与风险处置是否充分落实,以及相关安全措施是否经过验证;技术要求测试则覆盖外部连接、通信、安全升级及数据安全的所有场景,结合漏洞扫描、渗透测试、接口测试、数据抓包、物理替换验证等方式,确保车辆在实际环境中具备足够的安全防护能力。
GB 44495‑2024 为智能网联汽车行业建立了统一且可执行的信息安全底线,将信息安全能力确立为车辆上市前必须具备的基本条件。随着标准的正式实施,整车厂及供应链企业将迎来产品安全合规、开发流程优化与技术能力提升的关键阶段。望安科技将围绕智能网联汽车信息安全合规需求,持续为产业伙伴提供专业服务,与整车厂及供应链企业协同推进国家标准落地,共同构建更加稳健、可信的车辆信息安全体系。