中国信通院:2024《汽车整车信息安全技术要求》要点解析-19页_7mb
报告摘要
《汽车整车信息安全技术要求》要点总结
出台背景
随着车联网技术的快速发展,我国高度重视汽车信息安全问题,坚持发展与安全并重,出台多项政策文件以强化安全体系化布局。自2018年起,工信部陆续发布《车联网(智能网联汽车)产业发展行动计划》等政策,推动车联网安全标准体系建设。2021年,多部委联合发布《汽车数据安全管理若干规定(试行)》等文件,进一步规范汽车数据处理和网络安全管理。2024年起,UN R155/156将要求所有原始设备制造商及其供应链采用多层网络安全解决方案,以应对当前和未来的网络攻击。
内容解读
适用范围与实施时间
- 《汽车整车信息安全技术要求》主要参考UNECER155和ISO/SAE 21434标准,适用于汽车整车信息安全管理体系、车辆信息安全一般要求、安全技术要求等内容。
- 该标准于2021年4月正式调整为强制性国家标准项目计划,预计2024年上半年正式发布。
目录结构
- 标准主要涵盖以下内容:
- 信息安全管理体系要求
- 车辆信息安全一般要求
- 安全技术要求(包括安全威胁及安全要求)
编制关联
- 该标准基于UNECER155车辆网络安全管理体系,内容及相关材料参考ISO/SAE 21434《道路车辆-网络安全工程标准》。
- 强调与国际标准的一致性,同时结合我国行业发展现状进行本土化制定。
网络安全管理相关要求
- 第五章强调车辆生产企业应建立全生命周期的信息安全管理体系,包括:
- 风险识别、评估、分类与处置
- 安全测试流程
- 监测、响应及上报机制
- 供应链信息安全管理
- 与UNECER155基本一致,但更注重实操性和国内管理需求。
车辆信息安全一般要求
- 第六章提出车辆应遵循信息安全管理体系要求,并进行详细的风险评估。
- 增加了关于默认安全设置和车辆数据处理的要求,符合《智能网联汽车数据通用要求》。
安全要求
- 第七至第十章详细阐述了安全威胁及安全要求,包括:
- 身份认证与识别
- V2X数据安全
- 存储在车内的敏感个人信息保护
- 关键数据和境外传输数据管理
- 强标对上述内容提出了38项具体安全要求,涵盖车辆外部连接、通信、软件升级和数据代码安全等方面。
审核评估及测试方法
- 附录A规定了测试验证方法,包括:
- 测试条件与输入信息
- 车辆外部连接安全测试
- 通信通道安全测试
- 软件升级安全测试
- 数据代码安全测试
- 测试方法与正文要求条款一一对应,明确通过条件。
车型变更与扩展
- 第12章规定了车型变更和扩展的判定条件,相较于UNECER155更为严格。
- 直接扩展判定条件包括:
- 车辆生产企业相同
- 信息安全管理体系通过审核
- 电子电气架构、中央网关、车载软件升级系统、蜂窝通信系统等硬件型号一致
- 无线通信协议类型、版本一致
- 审核后扩展需确认整车信息安全风险未增加。
- 测试验证后扩展需补充测试并确保通过。
- 无法扩展的情况包括:
- 车辆生产企业变更
- 信息安全管理体系失效
- 发生严重影响整车信息安全的变更
已开展工作
政策要求
- 《关于加强车联网网络安全和数据安全工作的通知》
- 《关于做好车联网网络安全防护定级备案工作的通知》
- 《汽车数据安全管理若干规定(试行)》
- 《工业和信息化领域数据安全管理办法(试行)》
主要管理举措
- 车联网服务平台网络安全防护定级备案
- 远程安全检测通报
- 网络安全检查
- 基础电信企业车联网业务考核
企业落实措施
- 定级备案
- 安全评估
- 监测预警
- 应急处置
数据安全管理
数据分类分级管理
- 实施数据分类分级管理,确保敏感数据和重要数据得到适当保护。
数据出境安全管理
- 重要数据应在境内存储,确需向境外提供的,应通过安全评估。
数据处理试点
- 开展车内数据处理等3项试点,推动数据分类分级和重要数据备案。
其他举措
网络安全能力评价
- 试点开展12款在售智能网联汽车的网络安全能力评价,客观评价整车安全能力。
车联网安全演练
- 持续举办“铸网”车联网安全演练,累计百余家企业参与,覆盖产业链上下游。
标准体系建设
- 加快建设车联网网络和数据安全标准体系,推进53项标准研制,其中3项为国家标准。
车联网安全集智联盟
- 成立“车联网安全集智联盟”,成员超140家,覆盖汽车生产企业、高校、安全企业等,推动协同创新和应用探索。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载