工业和信息化部关于加强车联网网络安全和数据安全工作的通知

工业和信息化部关于加强车联网网络安全和数据安全工作的通知工信部网安〔2021〕134号

各省、自治区、直辖市及新疆生产建设兵团工业和信息化主管部门,各省、自治区、直辖市通信管理局,中国电信集团有限公司、中国移动通信集团有限公司、中国联合网络通信集团有限公司,有关智能网联汽车生产企业、车联网服务平台运营企业,有关标准化技术组织:

车联网是新一代网络通信技术与汽车、电子、道路交通运输等领域深度融合的新兴产业形态。智能网联汽车是搭载先进的车载传感器、控制器、执行器等装置,并融合现代通信与网络技术,实现车与车、路、人、云端等智能信息交换、共享,具备复杂环境感知、智能决策、协同控制等功能,可实现“安全、高效、舒适、节能”行驶的新一代汽车。在产业快速发展的同时,车联网安全风险日益凸显,车联网安全保障体系亟须健全完善。为推进实施《新能源汽车产业发展规划(2021-2035年)》,加强车联网网络安全和数据安全管理工作,现将有关事项通知如下:

一、网络安全和数据安全基本要求

二、加强智能网联汽车安全防护

(三)保障车辆网络安全。智能网联汽车生产企业要加强整车网络安全架构设计。加强车内系统通信安全保障,强化安全认证、分域隔离、访问控制等措施,防范伪装、重放、注入、拒绝服务等攻击。加强车载信息交互系统、汽车网关、电子控制单元等关键设备和部件安全防护和安全检测。加强诊断接口(OBD)、通用串行总线(USB)端口、充电端口等的访问和权限管理。

(四)落实安全漏洞管理责任。智能网联汽车生产企业要落实《网络产品安全漏洞管理规定》有关要求,明确本企业漏洞发现、验证、分析、修补、报告等工作程序。发现或获知汽车产品存在漏洞后,应立即采取补救措施,并向工业和信息化部网络安全威胁和漏洞信息共享平台报送漏洞信息。对需要用户采取软件、固件升级等措施修补漏洞的,应当及时将漏洞风险及修补方式告知可能受影响的用户,并提供必要技术支持。

三、加强车联网网络安全防护

(八)做好车联网安全应急处置。智能网联汽车生产企业、车联网服务平台运营企业要建立网络安全应急响应机制,制定网络安全事件应急预案,定期开展应急演练,及时处置安全威胁、网络攻击、网络侵入等网络安全风险。在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照《公共互联网网络安全突发事件应急预案》等规定向有关主管部门报告。

四、加强车联网服务平台安全防护

(十)加强平台网络安全管理。车联网服务平台运营企业要采取必要的安全技术措施,加强智能网联汽车、路侧设备等平台接入安全,主机、数据存储系统等平台设施安全,以及资源管理、服务访问接口等平台应用安全防护能力,防范网络侵入、数据窃取、远程控制等安全风险。涉及在线数据处理与交易处理、信息服务业务等电信业务的,应依法取得电信业务经营许可。认定为关键信息基础设施的,要落实《关键信息基础设施安全保护条例》有关规定,并按照国家有关标准使用商用密码进行保护,自行或者委托商用密码检测机构开展商用密码应用安全性评估。

(十一)加强在线升级服务(OTA)安全和漏洞检测评估。智能网联汽车生产企业要建立在线升级服务软件包安全验证机制,采用安全可信的软件。开展在线升级软件包网络安全检测,及时发现产品安全漏洞。加强在线升级服务安全校验能力,采取身份认证、加密传输等技术措施,保障传输环境和执行环境的网络安全。加强在线升级服务全过程的网络安全监测和应急响应,定期评估网络安全状况,防范软件被伪造、篡改、损毁、泄露和病毒感染等网络安全风险。

(十二)强化应用程序安全管理。智能网联汽车生产企业、车联网服务平台运营企业要建立车联网应用程序开发、上线、使用、升级等安全管理制度,提升应用程序身份鉴别、通信安全、数据保护等安全能力。加强车联网应用程序安全检测,及时处置安全风险,防范恶意应用程序攻击和传播。

五、加强数据安全保护

(十三)加强数据分类分级管理。按照“谁主管、谁负责,谁运营、谁负责”的原则,智能网联汽车生产企业、车联网服务平台运营企业要建立数据管理台账,实施数据分类分级管理,加强个人信息与重要数据保护。定期开展数据安全风险评估,强化隐患排查整改,并向所在省(区、市)通信管理局、工业和信息化主管部门报备。所在省(区、市)通信管理局、工业和信息化主管部门要对企业履行数据安全保护义务进行监督检查。

(十五)规范数据开发利用和共享使用。智能网联汽车生产企业、车联网服务平台运营企业要合理开发利用数据资源,防范在使用自动化决策技术处理数据时,侵犯用户隐私权和知情权。明确数据共享和开发利用的安全管理和责任要求,对数据合作方数据安全保护能力进行审核评估,对数据共享使用情况进行监督管理。

(十六)强化数据出境安全管理。智能网联汽车生产企业、车联网服务平台运营企业需向境外提供在中华人民共和国境内收集和产生的重要数据的,应当依法依规进行数据出境安全评估并向所在省(区、市)通信管理局、工业和信息化主管部门报备。各省(区、市)通信管理局会同工业和信息化主管部门做好数据出境备案、安全评估等工作。

THE END
1.汽车网络安全管理vdaacsms本文探讨了汽车网络安全管理体系的发展,特别是在UNESCO155和ISO/SAE21434标准下,汽车制造商如何构建网络安全管理系统(CSMS),以保护车辆免受网络威胁。文章详细阐述了VDA的ACSMS标准,涵盖了风险管理、风险评估、一致性检查等内容,强调了在整个供应链中确保网络安全的重要性。 https://blog.csdn.net/Soly_kun/article/details/137403010
2.汽车网络安全管理体系评估CSMS认证CSMS评估TüV南德什么是汽车网络安全管理体系评估? 汽车网络安全管理体系(CSMS) 评估是对汽车制造商或原始设备制造商的网络安全框架的审核。专家评估确定该组织的流程是否在整个产品生命周期中提供合适的网络安全框架,以及是否满足联合国欧洲经济委员会(UNECE)网络安全车辆法规以及ISO/SAE 21434的https://www.tuvsud.cn/zh-cn/industries/mobility-and-automotive/automotive-and-oem/autonomous-driving/automotive-cybersecurity-management-system-assessment
3.汽车行业网络安全管理体系审核标准中文版发布汽车行业网络安全(AutomotiveCyberSecurityManagementSystem)管理体系审核标准中文版发布了! 如果您是汽车电子/软件行业相关的从业人员,至今还没有听说过CSMS(网络安全管理体系),那您真不好意思和别人“打招呼”!用这句话开始我们的标准介绍足以说明该话题在当前阶段有多么“火爆”。 https://www.secrss.com/articles/30290
4.国际标准的安全小鹏汽车获颁UNR155车辆网络安全管理体系认证2022年10月09日小鹏汽车获颁UN R155(联合国欧洲经济委员会第155号法规)车辆网络安全管理体系认证,成为国内为数不多获得此项认证的公司之一。该认证证书由TüV南德意志集团(以下简称“TüV南德”)授予,不仅标志着小鹏汽车已完全搭建起符合国际纲领性车辆网络安全法规要求的管理流程,充分证明了其在车辆全生命周期内识https://www.xiaopeng.com/news/company_news/4497.html
5.浅谈ISO/SAE21434汽车网络安全标准(一):整体要求及项目网络安全ISO/SAE 21434 是SAE和ISO共同制定的第一个全球性的汽车行业的网络安全标准。https://www.51fusa.com/client/knowledge/knowledgedetail/id/1905.html
6.一文带你了解智能汽车车载网络通信安全架构本文从汽车车载网络信息安全的角度出发,提出一种汽车车载网络通信安全架构方案,该方案通过构建多域分层入侵检测模型,实现预防—检测—预警的完整安全防护体系。 目前,智能化、网联化、电动化是汽车发展的大趋势,各大汽车企业与互联网公司积极开展合作,共同开启云端新时代。与此同时,针对智能网联汽车的攻击事件却频繁发生,https://www.51cto.com/article/744091.html
7.车联网基础设施该怎么建?科技IMT-2020(5G)推进组C-V2X工作组推出《车联网基础设施参考技术指南1.0》,对车联网基础设施,从C-V2X RSU、路侧感知与计算设备及系统、道路交通信号控制机设备、回传网络、应用服务平台、安全证书管理系统和定位服务等方面给出了参考性技术要求。本指南适用于车联网基础设施的产品研发、规划设计。 https://www.ceconline.com/it/ma/8800115227/01/
8.专题·智能网联汽车安全车联网网络安全风险和应对思考R155 主要提出了网络安全管理体系认证(CSMS)和车辆型式认证(VTA)两方面技术要求,明确了车辆网络安全风险识别、验证、缓解、评估以及网络攻击事件监测、处置等管理流程和措施,强化对车辆设计、研发、生产、运行等全生命周期安全风险管理能力。R156提出了软件升级管理体系认证(SUMS)要求,规范了软件升级实施流程,确保安全、http://www.chinaaet.com/article/3000137565