上一篇我们讲了国内GB 44495强标。但做TBOX的都知道——你的产品可能不只在国内卖。欧洲要R155、美国看NHTSA、日本韩国跟着联合国跑……这套法规版图如果搞不清,出海项目分分钟踩坑。这篇把全球汽车信息安全法规一网打尽,横向对比,一次讲透。全文基于各法规官方文本和权威机构解读整理。
先说一个多数工程师的认知误区:
很多人以为"汽车信息安全法规 = R155",或者"我在国内卖车,R155跟我没关系"。都不对。
真实的全球法规版图是五条线并行:
- 联合国 WP.29:制定 UN R155/R156,是全球基准,但需要缔约方采用才强制
- 欧盟:把 R155/R156 纳入型式批准,2022年起强制
- 中国:以 R155 为参考制定 GB 44495,但加了国密等"中国特色",2026年起强制
- 美国:无联邦强制法规,只有 NHTSA 非强制指南
- 日本/韩国:跟随 R155,与欧盟时间线接近
下面逐条拆开。
1、联合国 UN R155 / R156:全球基准
UN R155 和 R156 是联合国 WP.29(世界车辆法规协调论坛)在 2020 年通过的,是全球第一批具有法律约束力的汽车网络安全法规。
| 法规 | 全称 | 管什么 | 配套标准 |
|---|---|---|---|
| UN R155 | 关于批准车辆信息安全和信息安全管理体系的统一规定 | 车辆网络安全 + CSMS | ISO/SAE 21434 |
| UN R156 | 关于批准车辆软件升级和软件升级管理体系的统一规定 | 软件升级 + SUMS | ISO 24089 |
关键设计:管理体系和车型批准双轨制
- CSMS(网络安全管理体系):车企要有覆盖全生命周期的安全管理体系,需先通过审核拿到 CSMS 证书
- 车型批准(VTA):具体车型要满足技术要求,通过测试才能获批
- 两样缺一不可——没有 CSMS 证书,车型根本不能申请批准
UN R155 的技术核心:7 大类 32 项网络攻击威胁,企业通过TARA(威胁分析与风险评估)识别风险、制定防护方案。注意——R155 没有统一的强制测试指标,靠企业自证,这点和中国 GB 44495 完全不同(后面细说)。
适用车型:M类(乘用车/客车)、N类(货车)、O类(带ECU的挂车)、L6/L7(配备L3+自动驾驶功能的四轮车)。
2、欧盟:R155/R156 的"最强落地"
欧盟通过型式批准框架把 R155/R156 变成硬性强制:
实施时间线(M/N类普通车型):
| 时间 | 要求 |
|---|---|
| 2022-07-06 | 新车型型式批准必须满足 R155/R156 |
| 2024-07-07 | 存量车型型式批准全部覆盖 |
| 2026-07 | 小批量/专用车存量批准覆盖 |
| 2027-12 | L类新车型(L3+自动驾驶)执行 R155 |
除了 R155/R156,欧盟还有两个相关法规要注意:
① EU 2019/2144(机动车型式批准法规):R155/R156 的法律载体,把所有欧盟新车型的信息安全和软件升级要求"焊死"进型式批准流程。
② EN 18031(RED 无线电设备网络安全标准):2024年8月发布,2025年1月列入欧盟官方公报,2025年8月1日强制。注意它的适用范围和豁免:
- 针对所有"无线电设备"的网络安全,对应 RED 指令第3.3(d)(e)(f)条(网络保护/隐私/防欺诈)
- 关键豁免:机动车(Motor Vehicles)不适用 (e)(f) 条款——因为汽车网络安全走的是 R155/R156 和 EU 2019/2144 体系,不在 RED 范围
对TBOX的含义:如果你做的是带蜂窝/蓝牙/WiFi的TBOX整机销往欧盟,要确认适用哪套体系——装车量产的TBOX走R155/R156(随整车批准),单卖的独立无线模块/设备才可能碰EN 18031。这个边界一定要分清。
3、中国:GB 44495 的"严于国际"
中国没有直接采用 R155,而是以 R155 为参考制定了自己的强制国标(上一篇已详述,这里只讲差异点)。
| 维度 | UN R155(欧盟落地) | GB 44495(中国) |
|---|---|---|
| 法律地位 | 1958协定法规,缔约方采用 | 国家强制性标准,直接生效 |
| 威胁管理 | 企业自做 TARA 自证 | 明确技术要求 + 标准化检测 |
| 合格判定 | 无统一强制指标 | 逐条达标,有明确判定阈值 |
| 密码算法 | 无强制 | 强制国密 SM2/SM3/SM4 |
| 验证方式 | 体系审核为主 | 体系审核 +实车测试双轨 |
| 漏洞平台 | 无指定 | NVDB-CAVD(车联网产品专用漏洞库) |
| 数据合规 | GDPR 框架 | 数据不出境 + 个人信息删除 |
两大"中国特色"必须记住:
强制国密:国内销售车型,外部通信、固件签名、数据存储必须用 SM2/SM3/SM4。海外非国密体系在国内行不通——如果同一个TBOX平台要卖国内和海外,加密芯片要同时支持国密和国际算法(双算法支持),或者做硬件级区分。
标准化检测:GB 44495 不像 R155 那样"企业自证",而是规定了明确的测试方法和合格阈值,第8章有几十条测试方法(漏洞扫描比对、伪造指令测试、抓包≥3600s查数据出境等)。合规是"考出来的",不是"写出来的"。
等效评估:已通过 R155 认证的车企,CSMS 体系可走等效评估(降低搭建工作量),但 VTA 实车测试仍按国内标准来。注意:等效评估只针对批量全新整车,平行进口单台不适用。
4、美国:NHTSA 的非强制路线
美国是主要汽车市场里的"另类"——没有联邦强制汽车网络安全法规:
- 美国不是 1958 协定缔约方,UN R155/R156 在美国无法律效力
- NHTSA 于2022年9月发布《现代车辆安全网络安全最佳实践》(Cybersecurity Best Practices for the Safety of Modern Vehicles),是非绑定指南
- 但注意:美国车企出口欧盟/日本的车,照样要满足 R155——所以美国车厂内部其实也在做 CSMS,只是没有联邦强制
对TBOX的含义:美国市场当前没有"强制认证"压力,但客户(OEM)大概率会在合同里要求参考 NHTSA 最佳实践 + ISO 21434 流程。别以为没强制就能裸奔——供应链条款会把它变成事实要求。
5、日本 / 韩国:跟随联合国
- 日本是 1958 协定缔约方,2022年7月起新车型执行 R155(与欧盟同步)
- 韩国时间线类似
- 两国都是"直接采用 R155/R156",没有像中国这样自建强制国标
6、一张表看懂全球对比
| 维度 | 中国 | 欧盟 | 美国 | 日/韩 |
|---|---|---|---|---|
| 核心法规 | GB 44495/44496/44497 | UN R155/R156 + EU 2019/2144 | NHTSA 指南(非强制) | UN R155/R156 |
| 强制时间 | 2026-01-01 | 2022-07/2024-07 | 无 | 2022-07 |
| 管理体系 | CSMS | CSMS/SUMS | 无强制 | CSMS |
| 密码算法 | 强制国密 | 无强制 | 无强制 | 无强制 |
| 测试方式 | 标准化实车测试 | 体系审核+自证 | 无 | 体系审核 |
| 数据合规 | 数据不出境 | GDPR | 各州法规 | PIPA等 |
| TBOX影响 | 国密+安全芯片必备 | 双轨认证 | 合同要求 | 跟随欧盟 |
7、给 TBOX 工程师的 5 条实战建议
先问产品卖哪:国内/欧盟/北美/其他,决定你按哪套法规设计——国内上国密、出海用国际算法、两栖平台做双算法(这是芯片选型时就要定的,不是软件能补的)
国内项目把 GB 44495 当"最低线":它不是上限而是底线,客户需求(比如长城/上汽大众的规范)只会比国标更严,不会更松
ISO 21434 是"通用语言":无论国内还是海外,ISO/SAE 21434 都是 R155 和 GB 44495 共同认可的实现方法论——先把 21434 的流程跑起来,国内外通用
出海欧洲盯两套:整机随整车走 R155(体系+车型双轨);独立无线设备确认是否碰 EN 18031——边界不清先问认证机构,别自己猜
美国市场别裸奔:没强制不代表没要求,OEM 合同会引用 NHTSA 指南 + 21434,供应链条款照样卡你
8、系列进度
这篇是**《TBOX信息安全实战系列》第2篇**。系列全景(8篇):
| 篇 | 主题 | 状态 |
|---|---|---|
| 第1篇 | 国内法规:GB 44495 全景解读 | ✅ 已发布 |
| 第2篇 | 国内外法规对比 | ✅ 本篇 |
| 第3篇 | TBOX网络安全需求怎么定(双客户对标) | 待写 |
| 第4篇 | 硬件安全:密码模块+安全芯片 | 待写 |
| 第5篇 | 系统/数据安全:SELinux+数据分级 | 待写 |
| 第6篇 | 通信安全:双向认证+SecOC | 待写 |
| 第7篇 | 安全启动+安全升级 | 待写 |
| 第8篇 | 渗透测试+IDPS+运营闭环 | 待写 |
下一篇:TBOX网络安全需求怎么写?某自主品牌与某合资品牌需求规范对标,全章节拆解。
❤️文末福利❤️
1、关注【擎天柱工坊】获取更多免费学习视频和资料
2、私信回复【汽车硬件设计】领取原理图、PCB、学习视频