2025年第四季度,某自主品牌的一款全新车型在CSMS(网络安全管理系统)审核中被驳回,核心卡点不在架构设计、不在流程文档,而在"密码技术落地"——评审组发现,该车型的OTA升级签名用的是RSA-1024,已于2023年被NIST标记为"不推荐使用"。而替换方案讨论期间,一个更深层的问题暴露出来:安全团队从供应商采购的零部件,没有人能说清楚里面跑的密码算法到底是什么。

这不是某个团队的问题。这是整个行业在合规爆炸期的集体困境。


一、你先搞清楚:你到底要过几关?

整车厂面对的密码安全合规体系,不是"一个标准管全部",而是多个法规标准交叉覆盖,各自有明确的密码技术要求

┌─────────────────────────────────────────────────────────┐
│  法规/标准            │ 核心关注点         │ 密码技术相关度  │
├─────────────────────────────────────────────────────────┤
│  UN R155 / ISO 21434  │ 网络安全流程体系    │ 中:要求密码技术      │
│                        │ (CSMS认证)       │ 作为缓解措施          │
├─────────────────────────────────────────────────────────┤
│  UN R156 / SUMS       │ 软件更新管理体系    │ 高:OTA签名+密钥       │
│                        │                   │ 管理是强制项          │
├─────────────────────────────────────────────────────────┤
│  GB/T 39786-2021      │ 密码应用安全性评估  │ 极高:对密码算法/      │
│                        │ (密评)           │ 密钥管理/协议做打分    │
├─────────────────────────────────────────────────────────┤
│  GB/T 40856/40857     │ 车载信息交互系统    │ 中:数据传输加密      │
│                        │ 数据安全            │                      │
├─────────────────────────────────────────────────────────┤
│  GB/T 22239-2019      │ 信息安全等级保护    │ 中-高:三级要求       │
│  (等保三级)         │                    │ 密码技术全覆盖        │
├─────────────────────────────────────────────────────────┤
│  《汽车数据安全管理    │ 汽车数据全生命周期  │ 高:数据加密+         │
│   若干规定》          │ 安全管理            │ 脱敏+跨境管控         │
└─────────────────────────────────────────────────────────┘

这不是在吓唬人。以上6项法规/标准,2026年已全部生效。任何一项不合规,都可能成为新车型上公告的拦路石。

在这里插入图片描述


二、CSMS认证中,密码技术到底占了多大比重?

ISO 21434对"密码技术"的态度很有意思:

它不强制你用哪种密码算法,但它强制你用密码技术来缓解威胁。

翻阅ISO 21434的威胁分析和风险评估(TARA)模板,你会发现以下威胁场景几乎全部指向密码能力:

TARA威胁场景对应的密码技术需求无密码能力的后果
攻击者篡改ECU固件安全启动+固件签名ECU变砖/植入恶意代码
攻击者伪造V2X消息PKI证书+数字签名BSM消息注入导致碰撞
攻击者重放CAN消息SecOC + 新鲜值 + MACCAN总线遭受重放攻击
攻击者通过OBD-II口提权UDS诊断认证(27服务)任意读取/刷写ECU
攻击者截获OTA升级包OTA签名+加密通道恶意固件下发全车

可以说,ISO 21434合规落地中,密码技术不是加分项,是及格线。

一个实用的策略:把CSMS认证中的密码工作拆成"自建"和"采购"两条线。 自建做PKI、密钥管理策略、密码合规文档;采购靠专业的密码安全厂商(如安当)提供HSM、KMS等标准化密码模块。这样既能保证架构可控,又能避免全栈自研的高投入和长周期。


三、"国密"不是一道技术选择题,而是一道政策必答题

讲到汽车国密改造,很多团队的反应是:“我的ECU芯片性能不够,跑不了SM2。”“我的Tier1用的是NXP/Autosar方案,里面没有SM4。”

这些理由,在密评(商用密码应用安全性评估)面前都不成立。

GB/T 39786-2021 密评对汽车行业意味着什么?

密评的核心逻辑是:把你系统中所有用到密码的地方全部列出来,然后逐项打分。 评分标准分四级:

  • (不合格):关键系统完全未用密码或使用被淘汰算法
  • ★★(基本合格):使用密码但不规范(如非国密算法)
  • ★★★(良好):密码算法合规+密钥管理合规+密码协议合规
  • ★★★★(优秀):全链路国密合规+密钥全生命周期管控

对于整车厂上公告来说,至少需要达到★★★。而★★★对密码算法的要求是:使用国密SM系列算法(SM2/SM3/SM4),或经审批的国际算法。

这就是为什么即使ECU芯片性能吃紧,也必须做国密改造——你可以选择高性能MCU、可以选择外挂国密安全芯片、可以选择逐级替换策略,但你不能说"我用不了"。

整车厂国密合规的实用方案

一个可落地的时间表:

阶段时间目标关键动作
评估1-2月摸清国密缺口逐ECU梳理密码算法使用情况,输出差距分析报告
试点3-4月网关/域控先行网关+域控率先替换为SM2签名+SM4加密
推广5-8月全车型覆盖动力域/底盘域ECU逐批替换,旧ECU通过网关做国密代理
全面合规9-12月通过密评+CSMS完成密评自评、申请正式评估、更新CSMS合规文档

一条核心经验:国密改造不要试图一步到位。网关和域控先做国密,其他ECU通过网关代理国密通道,可以大幅降本。

在这里插入图片描述


四、SUMS:OTA升级的合规"照妖镜"

UN R156 / SUMS(Software Update Management System)的核心合规要求只有一条:你得证明你的OTA升级没有被篡改过。

这句话翻译成密码技术语言,就是三层需求:

  1. OTA包签名:每个OTA升级包必须带有数字签名,车端在刷写前验签
  2. 签名密钥管理:OTA签名私钥必须存储在HSM中,任何人不可导出
  3. 升级过程审计:每次OTA升级的时间、版本、签名校验结果全部记录在案

在这个场景下,KSP(密钥管理系统) 的核心价值体现在:

  • OTA签名私钥由KSP统一生成、统一分发、统一轮换
  • 签名密钥永不出HSM安全域
  • 跨车型、跨ECU版本的海量密钥,通过KSP做自动化生命周期管理

SUMS合规的核心密码需求,本质上是密钥管理的需求。


五、等保三级:覆盖整车厂IT/OT全域

汽车行业等保三级合规的覆盖范围,比特团队通常想象的大得多:

┌────────┐  ┌────────┐  ┌────────┐  ┌────────┐  ┌────────┐
│  OA系统  │  │  PLM系统 │  │  MES系统 │  │ 车辆数据 │  │ 云端后台 │
│(办公网络) │  │(产品数据) │  │(生产制造) │  │(路测数据) │  │(TSP平台) │
└────────┘  └────────┘  └────────┘  └────────┘  └────────┘
     │           │           │           │           │
     └───────────┴───────────┴───────────┴───────────┘
                    等保三级 ── 全覆盖

等保三级对密码技术的要求聚焦在几个关键控制点:

等保控制项密码技术要求落地产品
身份鉴别双因素认证UKEY / 生物识别+证书
数据完整性通信完整性校验(MAC/签名)HSM签名
数据保密性存储加密+传输加密TDE + 国密VPN
访问控制基于角色的细粒度权限KSP密钥权限管理
安全审计日志不可篡改HSM签名审计链

一句话总结等保三级与汽车行业的关系:等保三级管的是整车厂的IT/OT基础设施,CSMS管的是车本身的网络安全。两者在"密码技术"这个维度上有大量重叠——一套好的KMS+HSM方案可以同时满足两条线的密码需求。


六、你到底需要买哪些产品?一张对照表说清楚

最后,回到那个最实际的商业问题:汽车信息安全合规到底需要哪些产品?

合规方向核心密码需求产品映射覆盖范围
CSMS(ISO 21434)PKI证书、安全通信密钥KSP + CAS-KMS整车架构
SUMS(UN R156)OTA签名密钥管理KSP + CAS-KMSOTA系统
国密改造(GB/T 39786)SM2/SM3/SM4全栈替换CAS-KMS + HSM + UKEY全车ECU+IT系统
等保三级数据库加密+身份认证TDE + UKEYIT/OT基础设施
数据安全(汽车数据规定)数据加密+脱敏+审计TDE + RDM全数据链
供应链安全设计数据+密钥分发TDE + RDM + KDPSTier1-TierN

以安当的产品线为例,整车厂客户最常见的采购组合是:CAS-KMS(主平台)+ HSM(硬件)+ KSP(PKI/证书)+ TDE(数据库加密),四件套覆盖80%的合规密码需求。

在这里插入图片描述


最后一句

汽车密码合规这件事有一个残酷的事实:法规不会等你准备好。 密评不通过就是通不过,CSMS驳回就是驳回,不存在"再给我三个月"这种事情。如果你现在手里有一款2027年计划上公告的新车型,2026年就是你启动密码合规建设的最后窗口期。


互动话题: 做汽车安全的兄弟们,你们公司走到哪一步了?CSMS证拿了吗?密评自测过没?有没有在合规上被审过"补课"的?来评论区交流真实的踩坑经验 👇

更多推荐