汽车网联安全 R155:全球首个汽车网络安全强制性法规
联合国欧洲经济委员会 (UNECE) 是一个负责促进欧洲经济合作和发展的主要联合国机构。它成立于 1947 年,目前有 56 个成员国,包括欧洲大部分地区、俄罗斯、日本、韩国、澳大利亚、美国和加拿大。
UNECE 在多个领域开展工作,包括贸易、投资、环境、能源和交通。在交通领域,UNECE 负责制定和实施全球认可和应用的道路车辆法规。
车辆法规协调论坛 (WP29) 是 UNECE 下属的一个工作组,负责开发、发布和维护车辆法规。WP29 由 56 个 UNECE 成员国组成,包括欧洲大部分地区、俄罗斯、日本、韩国、澳大利亚、美国和加拿大。
WP29 制定的车辆法规涉及道路车辆的安全、环境、燃油经济性、噪音和其他方面。这些法规直接得到 UNECE 1958 年协议成员国的承认和应用。
1958 年协议是 UNECE 制定的关于道路车辆认证的国际公约。该协议目前有 62 个成员国,涵盖欧洲大部分地区、俄罗斯、日本、韩国、澳大利亚、英国、非洲部分地区和美洲部分地区。
根据 1958 年协议,汽车制造商将新车投放协议成员国市场时,只需证明符合其中一个成员国的法规。车辆类型认证通常由协议成员国之一的国家车辆认证机构通过审核形式进行。
车辆类型认证是指汽车制造商向国家车辆认证机构证明其车辆符合相关法规的要求。车辆类型认证通过后,制造商将获得类型认证证书。
UNECE 和 WP29 通过制定和实施统一的车辆法规,简化了汽车制造商进入全球市场的流程,并提高了道路车辆的安全性和环保性能。
M类和N类车辆(四轮或四轮以上的车辆); O类车辆(配备至少一个电子控制单元的车辆); L6和L7类车辆(配备L3级以上自动驾驶功能的车辆)。
车辆应具有识别和阻止网络攻击的能力。 车辆应具有防止未经授权访问的能力。 车辆应具有保护数据完整性和机密性的能力。 车辆应具有安全地进行软件更新的能力。
建立并实施网络安全管理系统。 对车辆进行网络安全测试。 采取措施降低网络安全风险。
汽车网络安全技术复杂,需要车辆制造商和零部件供应商进行大量的研发投入。 汽车网络安全标准更新频率快,需要车辆制造商及时进行更新升级。 汽车网络安全人才短缺,需要车辆制造商加强网络安全人才培养。
网络安全管理系统:车辆制造商应建立并实施网络安全管理系统,以确保车辆网络安全。网络安全管理系统应包括以下内容: 风险管理流程:识别和评估车辆网络安全风险。 安全设计和开发流程:在车辆设计和开发过程中,考虑网络安全因素。 安全测试和验证流程:对车辆进行网络安全测试和验证。 安全漏洞管理流程:及时发现和修复车辆的安全漏洞。 软件更新管理流程:安全地进行车辆软件更新。 车辆网络安全测试:车辆制造商应按照R155的要求,对车辆进行网络安全测试,以证明车辆符合网络安全要求。车辆网络安全测试应包括以下内容: 识别和检测网络攻击的能力。 防止未经授权访问的能力。 保护数据完整性和机密性的能力。 安全地进行软件更新的能力。 网络安全风险降低措施:车辆制造商应采取措施降低车辆的网络安全风险,包括: 使用安全的软件和硬件。 采取安全的网络通信措施。 加强车辆安全漏洞的管理。 提供安全的软件更新服务。
6. R155 和 ISO/SAE 21434 的关系
标准 vs. 法规:ISO/SAE 21434 是行业标准,提供最佳实践和框架,但非强制。UNECE R155 是强制性法规,要求车辆制造商遵守网络安全和 CSMS 要求,否则将无法获得市场准入。
互补性:R155 并未提供详细的技术指南,而是引用了 ISO/SAE 21434 作为参考标准。遵循 ISO/SAE 21434 可以帮助制造商满足 R155 的要求。
类似关系: 您可以将 R155 和 ISO/SAE 21434 的关系与信息安全领域的 ISO 27000 系列和 GDPR/DSGVO 法规进行比较。