大数跨境

一张表看懂智能网联汽车数据安全合规框架

一张表看懂智能网联汽车数据安全合规框架 合规社
2026-09-19
6

类别
法规/标准名称
核心合规要求
关键时间与落地说明
国内基础法律
《网络安全法》《数据安全法》《个人信息保护法》《网络数据安全管理条例》
落实数据分类分级;识别并保护重要数据;个人信息处理遵循合法、正当、必要;位置轨迹、生物识别等汽车敏感个人信息处理需满足特殊约束;重要数据落实目录管理与风险评估,数据出境满足法定条件
2025年1月1日《网络数据安全管理条例》起施行,构成国内数据与网络安全的基础法律体系
汽车专项规定
《汽车数据安全管理若干规定(试行)》
遵循车内处理、默认不收集、精度范围适用、脱敏处理原则;重要数据优先境内存储,出境需依法开展安全评估
2021年10月起施行,专门针对汽车领域数据处理的专项规章
国内强制性国标
GB 44495‑2024《汽车整车信息安全技术要求》、GB 44496‑2024《汽车软件升级通用技术要求》、GB 44497‑2024《智能网联汽车 自动驾驶数据记录系统》
建立整车信息安全管理体系;规范OTA软件升级全流程;自动驾驶相关数据留存、读取、安全防护
2026年1月1日正式实施,纳入CCC认证与公告管理,新车准入须达标;已获批准车型需按相关过渡期安排完成合规
汽车出境专项指引
《汽车数据出境安全指引(2026版)》
面向研发设计、生产制造、驾驶自动化、软件升级、联网运行等场景细化重要数据判定规则;明确安全评估、标准合同、认证三类数据出境路径,并设置九类豁免情形
2026年2月4日由八部门联合印发,针对汽车行业细化的数据出境实操指引
国际车辆准入法规
UN R155《关于就网络安全与网络安全管理体系方面批准车辆的统一规定》、UN R156《关于就软件升级与软件升级管理体系方面批准车辆的统一规定》
R155要求建立网络安全管理体系CSMS;R156要求建立软件更新管理体系SUMS;CSMS/SUMS合规证书为相应型式批准的前置条件
欧盟等多国车辆市场准入强制要求,出口车辆必须满足
国际行业标准
ISO/SAE 21434:2021《道路车辆 — 网络安全工程》、ISO 24089:2023+Amd 1:2024《道路车辆 软件更新工程》
21434规范车辆全生命周期网络安全工程;24089规范车载软件更新工程实施
汽车行业通用工程基线,用于研发、供应商管理、合规审计
欧盟数据法规
GDPR、《数据法案》Data Act
GDPR规范个人数据处理、主体访问与数据共享,设置高额处罚;《数据法案》规定车联网数据向车主、维修主体开放的相关机制
GDPR长期生效;Data Act核心条款2025年9月12日适用,产品设计制造相关要求2026年9月12日起适用
欧盟网络安全法规
CRA网络韧性法案、NIS2指令
CRA对车载软硬件提出全生命周期安全、漏洞管理、事件上报义务;NIS2对关键行业主体提出风险管控与安全事件上报义务
CRA:漏洞与事件报告义务2026年9月11日适用,主要产品义务2027年12月11日全面适用;NIS2成员国转化基本完成,事件报告义务2025年12月起适用
美国市场监管规则
美国联网汽车相关监管规则
FTC监管车辆位置、驾驶行为等敏感个人信息的对外共享;BIS规则限制含有特定来源VCS、ADS软硬件的联网车辆进口销售
适用于美国市场销售/进口、重量低于10001磅的联网车辆;软件禁令自2027车型年生效,硬件禁令自2030车型年生效
仅供参考

【声明】内容源于网络
0
0
合规社
数据安全与隐私保护新知分享平台
内容 678
粉丝 1
合规社 数据安全与隐私保护新知分享平台
总阅读3.1k
粉丝1
内容678