王素
日前,聯合國歐洲經濟委員會(以下簡稱“UNECE”)的世界車輛法規協調論壇(WP.29)決議了3項智能網聯汽車領域的重要法規,其中一項便涉及信息安全,即“WP.29信息安全法規”。該法規適用于M類、N類、至少裝有1個電控單元的O類及具備L3以上自動駕駛功能的L6和L7類車輛,并將于2021年1月起生效。一些傳統汽車生產強國據此也發布了實施計劃時間表。比如,歐盟要求新的WP.29信息安全法規于2022年7月起成為車輛準入歐盟的新強檢項之一。
新信息安全法規應用范圍廣
得益于網聯技術及自動駕駛技術的不斷發展,汽車行業正經歷著深刻的變革。如今,一部汽車已包含多達150個電子控制單元和大約1億行軟件代碼,預計到2030年將激增到3億行代碼。暴露于眾的接口日益增多,隨之而來的信息安全問題也不斷凸顯。比如,黑客試圖入侵電子系統和竊取敏感數據,將極大地威脅車輛安全和消費者隱私。
為此,歐盟將新的WP.29信息安全法規中制定的原則納入歐盟法律框架,并確保與歐盟其他法規的一致性(如排放、維修保養信息、成員國和/或歐盟信息安全通用規則)??紤]到UNECE法規在全球汽車領域應用范圍之廣,預計這項新法規會在UNECE 《1958年協定書》的54個締約方中廣泛采用并覆蓋全球。
WP.29信息安全法規的兩大要求
在WP.29相關法規中,針對信息安全的要求主要分為兩大方面,即信息安全管理體系認證(Cyber Security Management System,以下簡稱“CSMS認證”)和車輛型式審批。
CSMS認證主要審查原始設備制造商(OEM)是否在汽車的全生命周期中制定了信息安全相關的流程,以確保汽車全生命周期中都有對應的流程措施。各流程實施于開發、生產、量產運維各個階段,保證信息安全設計、實施及響應均有流程體系指導。
車輛型式審批則是針對OEM信息安全開發中具體的工作項進行審查,旨在保證實施于車輛的信息安全防護技術在進行審查認證時足夠完備。換言之,CSMS認證是車輛型式審批的前提,而最終車輛準入必須完成CSMS認證及車輛型式審批。
信息安全認證合規落地任重道遠
WP.29信息安全法規的強制實施,意味著對于有計劃出口至歐盟地區的汽車制造商而言將面臨更為嚴峻的準入挑戰。
T?V南德意志集團信息安全專家黃清泉坦言 ,獲得信息安全認證(包括CSMS認證和車輛型式審批)將會是一個長戰線的系統性工程。
“短期來看,信息安全認證涉及面廣,貫穿開發、生產、量產維護及響應等各階段,工作量之大不言而喻。長期來看,鑒于行業內的自動駕駛技術和網聯技術的持續性發展,車輛信息安全勢必無法做到一蹴而就。OEM除了需要完成CSMS認證及車輛型式審批外,還需要對信息安全流程及防護方案進行持續審查和更新,并及時向技術服務機構或發證機構上報變化情況。同時,發證機構也將不定期地抽查信息安全流程及防護方案的實施狀態。如果當前狀態無法確保車輛信息安全,將直接影響車輛的信息安全認證?!?黃清泉總結道。