Correlens

用例 · 合规

做好日常安全工作,审计证据自然生成。

UNECE R155 型式批准、与之配套的 R156 软件更新法规,以及 ISO/SAE 21434 评估,底层要求其实相同:持续监控、分析、决策并记录的证明。Correlens 正是这些工作日常发生的地方,因此评估人员所需的记录是工作本身的自然产物,而不是另一项独立的合规任务。

UNECE R155 · CSMSCSMS 证书依照 ISO/PAS 5112(CSMS 审核标准)进行审核,有效期最长三年,期间需持续提供监控、漏洞处置与事件响应方面的证据。持续的分诊记录正是这类证据。
UNECE R156 · SUMSR155 的配套法规涵盖软件更新,同样也是型式批准的必要条件。版本之间的 SBOM 差异为更新审查提供组件级记录:哪些内容发生了变化、增加了什么、修复了什么。
ISO/SAE 21434两项法规背后的工程框架。供应商接口工作(第 7 条)、持续监控与漏洞分析(第 8 条)以及 TARA 风险评估输入(第 15 条),分别对应供应链、情报与漏洞管理模块。
一条统一审查轨迹每一次评分、重新评分、VEX 声明和分析师决定,都连同其依据一并记录。等评估到来时,这条轨迹早已备好。

监管时间线

期限并不是重点。证据才是。

这些法规均已生效,日期已公开。决定评估结果的是你的日常工作是否留下记录。

2021年1月 R155 和 R156 生效 网络安全管理和软件更新管理成为型式核准要求。
2022 年 7 月 新车型强制 新的M、N和O车型需要在参与市场获得双重批准。
2024 年 7 月 所有新车强制要求 每个在范围内新注册的车辆,而不仅仅是新的类型。
2026 年 9 月 EU CRA的报告义务 对于具有数字元素的产品,被积极利用的漏洞和严重事件将成为强制报告事项。
2027年12月 EU CRA 主要义务 基本要求、符合性评估和支持期职责完全适用。
2029 年 7 月 R155 达到 L 类 两轮和三轮车辆(带有 ECU)在范围内。

随身带走

法规时间线,做成清单。

R155R156、21434、CRANIS2 的关键日期及各自要求的证据,浓缩为一页。我们将通过邮件发送下载链接,之后至多跟进一次;不会将您加入订阅名单。

欧盟以外

在每个型式批准窗口,都遵循同一套规范。

网络安全管理已经全球化:框架因市场而异,但都要求进行资产管理、漏洞处理和记录。一次生成的证据适用于所有框架。

中国 GB 44495和GB 44496是车辆网络安全和软件更新的强制性国家标准,自2026年1月起适用于新车型,自2028年1月起适用于现有批准的车型。
日本 首个应用UN R155和R156的市场,自2021年起根据《道路运输车辆法》分阶段实施;最终阶段将于 2026 年覆盖无 OTA 的量产车辆。
韩国 一项基于UN R155的国家级网络安全管理认证制度将从2025年8月起适用于新型车辆,并从2027年8月起适用于所有车辆。
印度 草案中的CMVR规则参考AIS-189和AIS-190,与UN R155和R156保持一致,正在公开征求意见;时间表尚未最终确定。
海湾国家 GCC 通过 GSO 的型式认证借鉴了 UNECE 衍生的技术法规;专门的车辆网络安全要求尚未被采纳,地区监管机构正在关注 UN R155。

日期和适用范围基于截至 2026 年 7 月的公开来源。仍处于草案阶段的规则会在相应行中注明;规划评估时请以官方文本为准。

对应关系

从条款到模块,无需使用电子表格。

每个框架的要求以及在平台的哪个位置已经完成了这些工作。

R155 · CSMS 监控、漏洞处理、事件响应、上市后监控 威胁情报漏洞管理
R155 · 附件 5 了解编目威胁和车辆类型的缓解措施 威胁情报监控列表
R156 · SUMS 可靠记录每次软件更新的变化 SBOM · 发布差异
21434 · 第 7 条 分布式活动:供应商能力和接口协议 供应链风险
21434 · 第 8 条 持续监控,事件评估,漏洞分析 漏洞管理威胁情报
EU CRA SBOM质量,协调披露准备,支持期记录 SBOM · 质量门供应链风险

映射是一种导航辅助工具,而不是认证声明:评估由权威机构和审计机构执行,专家咨询可以通过评估为您提供支持。

这不仅仅是机器合规性。分析师全程参与每一项决策,并且可以为 CSMS 构建、TARA 工作和评估准备提供专家咨询。

与我们聊聊您的评估。

预约评估审查