2026 年 1 月 1 日是一个分水岭。从这一天起,GB 44495-2024《汽车整车信息安全技术要求》、GB 44496-2024《汽车软件升级通用技术要求》、GB 44497-2024《智能网联汽车 自动驾驶数据记录系统》三项强制性国家标准正式对新申请型式批准的车型实施。这意味着,智能网联汽车的信息安全在中国不再是「参考执行」的推荐性标准,而是与碰撞安全、排放并列的准入门槛——不达标,车型就上不了公告、卖不了车。

半年过去,第一批按新标准上公告的车型已经陆续上市,有的一次通过,有的在审核评估环节反复返工。与此同时,海外市场的合规网络也在同步收紧:美国商务部 BIS 的联网汽车规则已经进入软件禁令的倒计时,欧盟《网络弹性法案》(CRA)的漏洞报告义务即将在 2026 年 9 月启动,UN R155/R156 持续增补修订。本文把过去两年密集出台的法规更新梳理成一张全景图,并给出工程团队真正能用的落地清单。

一、中国:三项强制性国标落地,信息安全成为准入门槛

GB 44495-2024:整车信息安全的「母标准」

这项由工信部归口的标准是整个合规体系的核心,覆盖 M 类、N 类及至少装有一个电子控制单元的 O 类车辆。它在两个层面提出要求:

其中第 7.4.7 条尤其值得注意:车辆不应直接向境外传输数据,仅用户通过浏览器访问境外网站、使用通信软件发送消息等自主行为不受此限。这一条把「数据不出车、出境走合规通道」从技术建议变成了硬性要求,直接约束了海外版车型共用云端架构的常见做法。

GB 44496-2024:把 OTA 关进制度的笼子

软件升级标准规定了软件升级管理体系要求,以及用户告知、版本号读取、升级包安全保护等技术要求。核心逻辑是:OTA 不再是车企想推就推的「灰度发布」,而是需要管理体系支撑、对用户充分告知、可追溯可验证的受控过程。升级包必须具备真实性与完整性校验,升级失败要有安全回滚机制,且升级记录要留档备查。

GB 44497-2024:自动驾驶的「黑匣子」

自动驾驶数据记录系统(DSSAD)标准借鉴了航空黑匣子的思路,要求车辆记录自动驾驶系统激活、执行、退出及碰撞前后的关键运行数据。它的立法意图非常直接——为事故责任认定提供技术支撑。当「系统在开」还是「人在开」成为每一起智驾事故的核心争议时,DSSAD 就是那个一锤定音的证据源。

三项标准对新申请型式批准的车型自 2026 年 1 月 1 日起强制实施,已获批车型留有过渡期。对工程组织来说,真正的挑战不在于单点技术达标,而在于把分散在车身、座舱、智驾、云端各域的安全要求收敛成一套可审计的体系。

二、数据出境与智驾监管:两条并行的收紧曲线

《汽车数据出境安全指引(2025 版)》

2025 年 6 月公开征求意见的这份指引,是对 2021 年《汽车数据安全管理若干规定(试行)》的细化落地。它试图回答企业最头疼的两个问题:什么算「重要数据」、哪些出境情形可以豁免。指引按场景给出了出境路径的选择框架,并与 GB 44495 的 7.4.7 条形成呼应——车端直连境外被封堵之后,数据出境必须走安全评估、标准合同或认证这三条法定通道之一。对跨国车企而言,这意味着「全球一朵云」的架构在中国市场需要实质性的本地化改造。

智驾宣传与 OTA 召回的监管收紧

2025 年 3 月底的小米 SU7 高速事故成为行业转折点。事故发生后,监管部门连续出手:工信部发布《关于进一步加强智能网联汽车产品准入、召回及软件在线升级管理的通知》,要求车企规范组合驾驶辅助系统的宣传——不得夸大系统能力,不得用「自动驾驶」「高阶智驾」等表述误导消费者,必须在用户手册和车机界面中明确系统边界与驾驶员责任;同时强化 OTA 的备案与召回管理,通过软件升级消除缺陷、规避召回责任的做法被明确堵死。

这一轮收紧的本质是监管思路的转变:从「管产品」延伸到「管宣传、管运营、管全生命周期」。营销话术里的每一个词,从此都有了法律责任。

三、海外:三张正在收紧的合规网络

UN R155/R156:全球事实标准持续演进

联合国 WP.29 的 R155(网络安全管理系统)和 R156(软件更新管理系统)仍是全球汽车网络安全的「事实标准」,覆盖欧盟、日本、韩国等 54 个缔约方。欧盟自 2022 年 7 月对新车型、2024 年 7 月对所有新车强制适用。R155 的 Supplement 3 已于 2025 年 1 月 10 日生效,进一步澄清了 CSMS 审核与型式认证的衔接要求。对中国车企出海而言,R155/R156 认证早已是进入欧盟、日韩市场的前置条件,而 GB 44495 与 R155 的对标关系也让「一套体系、两地认证」成为可能——尽管中国标准在技术细节上更为具体和严格。

美国 BIS 联网汽车规则:从安全合规到供应链审查

美国商务部工业与安全局(BIS)的最终规则于 2025 年 3 月 17 日生效,代表了另一种监管范式:不只管「车是否安全」,还管「车里是谁的技术」。规则禁止进口和销售与中国、俄罗斯存在足够关联的车辆连接系统(VCS)硬件与软件以及自动驾驶系统(ADS)软件——软件禁令自 2027 车型年(2026 年 3 月起陆续启动)生效,硬件禁令自 2030 车型年(或 2029 年 1 月 1 日)起生效。这意味着使用中国供应链的 T-Box、通信模组乃至底层连接软件的整车厂,都必须在倒计时结束前完成供应链溯源与替换论证。对全球化布局的中国零部件企业而言,这是比技术合规更棘手的结构性挑战。

欧盟《网络弹性法案》(CRA):从整车到组件的扩展

CRA(Regulation (EU) 2024/2847)已于 2024 年 12 月生效,其中制造商的漏洞主动报告义务自 2026 年 9 月 11 日起适用,主要合规义务自 2027 年 12 月 11 日全面落地。CRA 的独特价值在于它覆盖「带数字元素的产品」——车载 ECU、充电桩、售后诊断设备等独立投放市场的组件都被纳入,与 R155/R156 的整车型式认证形成互补。汽车供应链上的软件供应商第一次被直接纳入欧盟强制合规范围,SBOM(软件物料清单)从最佳实践变成了事实上的交付要求。

四、工程落地:给车企与供应商的合规清单

把上述法规翻译成工程语言,优先级大致如下:

  1. 先建体系,再补技术。 GB 44495 和 R155 都把管理体系(CSMS)作为认证前提。没有覆盖全生命周期的安全开发流程、风险评估方法学和供应链安全协议,单点技术加固过不了审核评估。ISO/SAE 21434 依然是搭建这套体系最成熟的工程框架。
  2. OTA 流程全面合规化。 对照 GB 44496 逐项检查:升级包签名与验签、防回滚版本控制、失败安全回退、用户告知文案与确认机制、升级记录留存,以及——最容易被忽视的——升级活动的备案管理。
  3. 数据架构区域化。 依据 GB 44495 第 7.4.7 条和数据出境指引,重新梳理车端数据流向:哪些数据可以出车、走哪条出境通道、境外云端是否需要本地镜像。「数据不出车」应当成为车端架构的默认假设,而不是事后补丁。
  4. 为 DSSAD 预留数据通道。 GB 44497 对记录字段、存储安全、读取接口都有明确要求,智驾域控与中央计算平台的架构设计需要尽早预留,后期改造代价极高。
  5. 建立 SBOM 与供应链溯源能力。 无论是 CRA 的组件合规、BIS 规则的供应链禁令,还是 R155 的供应链管理要求,前提都是「知道自己车里跑着谁家的代码」。现在投入 SBOM 体系建设,是在为 2027-2030 年的密集合规节点买时间。
  6. 营销与法务同审。 智驾功能的命名、宣传物料、用户手册表述需要法务与工程联合评审,确保对外表述与系统实际能力严格一致。

结语

如果说 2020-2024 年是车联网安全法规的「立法酝酿期」,那么 2026 年就是无可争议的「强制实施元年」:中国的三项强标落地、美国 BIS 规则进入倒计时、欧盟 CRA 的漏洞报告义务即将启动、UN R155 持续修订。法规之间的共同指向非常清晰——信息安全与数据安全已经和碰撞安全一样,成为汽车产品的基本属性而非增值特性。

对工程组织而言,合规窗口正在收窄,但好消息是路径已经清晰:以 ISO/SAE 21434 为骨架建体系,以 GB 44495/44496/44497 和 R155/R156 为标尺做认证,以 SBOM 和数据流向治理打底应对供应链与数据合规。唯一不可取的姿态,是把合规当作公告申报前三个月才启动的「冲刺项目」——在强制时代,那是一种注定返工的策略。