這兩年從去年開始,各大OEM都紛紛啟動網(wǎng)絡安全體系的建設和認證準備工作。零部件供應商也紛紛收到整車廠網(wǎng)絡安全相關(guān)的技術(shù)需求。
車輛網(wǎng)絡安全并不是剛剛出現(xiàn)的事物,其實2016年初SAE發(fā)布的SAEJ3061,這個標準已經(jīng)具有完整的汽車網(wǎng)絡安全的結(jié)構(gòu)和基本指導方法。那么近兩年的網(wǎng)絡安全風起云涌,主要原因還是因為“強制標準”,并且是國內(nèi)國外夾擊,沒有網(wǎng)絡體系和認證無法進行生產(chǎn)和歐盟出口。
? ? ?那么,國內(nèi)國外有哪些法律法規(guī)和標準呢?強制管理手段有哪些呢?我來給大家梳理一下。
法律:《中華人民共和國網(wǎng)絡安全法》
法規(guī):《網(wǎng)絡產(chǎn)品安全漏洞管理規(guī)定》
強制標準:《汽車整車信息安全技術(shù)要求》(預計2023年中旬實施)
行政許可:
《道路機動車輛生產(chǎn)準入許可管理條例》(目前處于征求意見稿)
《關(guān)于加強智能網(wǎng)聯(lián)汽車生產(chǎn)企業(yè)及產(chǎn)品準入管理的意見》
《智能網(wǎng)聯(lián)汽車生產(chǎn)企業(yè)及產(chǎn)品管理指南》(目前處于試行的征求意見稿)
行政檢查:
《網(wǎng)絡產(chǎn)品安全漏洞管理規(guī)定》
《關(guān)于加強車聯(lián)網(wǎng)網(wǎng)絡安全和數(shù)據(jù)安全的通知》
? ? ? 那么,從上面梳理的信息,我們可以看到,國內(nèi)車輛公告環(huán)節(jié)進行網(wǎng)絡安全的行政許可,明年中旬之后的車輛將會被《汽車整車信息安全技術(shù)要求》強制國標所限制。除了公告,行政檢查也將覆蓋網(wǎng)絡安全法律法規(guī)。所以,國內(nèi)車輛產(chǎn)品將會面臨明年的大考。通不過考試,則無法通過車輛公告。
歐盟法規(guī):R155
ISO標準:ISO/SAE21434
ISO/PAS5112
ASPICE規(guī)格:
《Automotive SPICE for Cybersecurity》將網(wǎng)絡安全的要求納入到原ASPICE的參考模型和評估模型中。
? ? ? 那么,R155要求汽車整車企業(yè)具備CSMS汽車信息安全體系合格證,才能進行其VTA車輛形式認證。該法規(guī)2022年1月生效,要求2022年7月開始所有進入歐盟國家的新車型要滿足該法規(guī)要求,2024年7月進入歐盟所有車輛都需要滿足該法規(guī)要求。
? ? ? 另外,對于研發(fā)組織來說,ASPICE for Cybersecurity標準,可以很好地指導如何在原有的ASPICE體系下增量網(wǎng)絡安全,是研發(fā)階段實施網(wǎng)絡安全流程方面的福音。對于除ASPICE覆蓋的產(chǎn)品階段,例如Post-Development等,以及網(wǎng)絡安全的一些技術(shù)層面的信息,ISO21434提供信息指導。企業(yè)產(chǎn)品根據(jù)這些可以構(gòu)建出CSMS流程體系。
? ? ?以上,就是國內(nèi)國外的兩張考卷。兩張考卷的內(nèi)容核心就是建立網(wǎng)絡安全流程體系,并且建立企業(yè)內(nèi)部網(wǎng)絡安全測試能力,或者提前選取外部網(wǎng)絡安全測試資源。另外企業(yè)需要建立網(wǎng)絡安全漏洞監(jiān)測能力和分析能力,及時獲取安全漏洞相關(guān)信息,按照國家《網(wǎng)絡安全法》和《網(wǎng)絡產(chǎn)品安全漏洞管理規(guī)定》及時的進行漏洞信息上報。
—————————————————–
悠牧矻信息科技(上海)有限公司簡介:
· ? ? ?intacs及VDA-QMC指定的Automotive SPICE官方培訓機構(gòu)
· ? ? ?Automotive SPICE V3.1規(guī)格的官方中文版翻譯單位
· ? ? ?CSN(中國ASPICE評估師聯(lián)盟)設立的核心成員
· ? ? ?ISO26262功能安全規(guī)格標準化工作小組成員
關(guān)注悠牧矻微信公眾號獲取更多信息
發(fā)表評論