报告概述
这份立场文件由欧洲汽车制造商协会(ACEA)发布,针对欧盟委员会《网络安全法案2》(CSA 2)提案中关于“可信ICT供应链框架”的条款。报告分析了该框架对汽车制造业的影响,指出其与现有行业法规(如UNECE R155)重叠,可能造成法律不确定性和竞争劣势。ACEA提出九项具体修订建议,包括豁免欧盟内制造活动、强化行业参与、建立渐进式风险管理机制等。报告旨在帮助政策制定者和行业利益相关者理解框架的潜在问题,并推动更合理、可持续的监管方案。
报告的核心结论
现有汽车网络安全法规已覆盖供应链风险,CSA 2属重复监管
UNECE R155已要求车辆制造商建立认证的网络安全管理系统,并明确涵盖供应链风险,包括组件篡改、恶意软件等。在此基础上叠加CSA 2的可信ICT供应链框架将导致法律不确定性和不一致的执行,增加企业负担而不提升实质安全水平。
可信ICT供应链框架的地域范围造成欧盟制造商竞争劣势
由于框架仅适用于在欧盟内运营的实体,欧盟制造商必须遵守严格规定,而第三国制造商向欧盟出口车辆却不受同等约束。这种结构性不对称无法通过调整框架解决,只会进一步激励制造业外迁,加速欧洲去工业化。
风险缓释应优先于全面禁令,需建立渐进式管理机制
报告认为提案赋予委员会过大自由裁量权,可能过早采用禁止性措施。ACEA建议将禁令作为最后手段,要求至少36个月的缓释措施实施期,并依赖欧洲标准化组织制定统一技术规范,确保措施与风险成比例。
高风险供应商认定应基于实际缓释措施而非单纯国别
当前提案默认与高风险第三国有关的供应商即为高风险,忽视了供应商已实施的内部保障措施。ACEA要求修改定义,明确排除那些能证明已采取有效缓释措施的供应商,并在正式认定前强制评估现有措施。
报告回答的关键问题
网络安全法案2对汽车制造商有何影响?
报告指出,提案中的可信ICT供应链框架将使欧盟汽车制造商面临双重监管:既需遵守UNECE R155等现有行业法规,又需满足CSA 2的横向要求。这导致合规成本上升、法律不确定性增加,且因框架仅适用欧盟境内,外国制造商可规避同样义务,造成不公平竞争。
UNECE R155如何已覆盖供应链网络安全?
UNECE R155要求所有在欧盟上市的车辆必须具备认证的网络安全管理系统(CSMS)并通过车型认证。该法规明确要求制造商评估和管理供应链风险,包括组件被篡改、恶意软件或硬件操纵、软件更新风险等。报告认为这已为车辆网络安全提供了全面框架。
ACEA如何建议改进高风险供应商的认定流程?
ACEA建议修改高风险供应商定义,排除那些能提供证据证明已实施有效缓释措施的供应商。同时要求在正式认定前必须由主管技术机构全面分析供应商与高风险第三国的关系及其缓释措施,避免单纯的国别推定,确保认定过程基于事实和技术证据。
为什么汽车行业应被豁免于可信ICT供应链框架?
汽车行业已有专门的产品安全法规(如UNECE R155)且全球供应链高度整合。框架的实体法逻辑与汽车的产品合规体系不兼容,若强行纳入会导致监管重叠、法律冲突和执行困难。最可行的政策解决方案是从框架中明确排除NIS 2附件II第5类实体(即汽车制造商)。
报告中的代表性数据
欧洲汽车行业就业人数
2026年,包括直接和间接就业,占欧盟总就业的6.9%。
汽车行业为欧盟贡献的税收
2026年,来自主要欧洲市场的税收收入。
汽车行业在欧盟GDP中的占比
2026年,包括产业链相关经济活动。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- ACEA针对CSA 2提案的九项正式修订建议原文,每项均包含具体的法律文本修改和详细的理由说明。
- 关于汽车行业现有网络安全法规(UNECE R155、R156)与CSA 2框架的对比分析,阐明重叠与冲突的具体条款。
- 对可信ICT供应链框架中‘关键ICT资产’识别标准的批评性审查,特别针对第102(2)(a)条从‘产品功能’到‘制造活动’的修正建议。
- 关于高风险供应商识别流程的深度分析(第104条),包括建议的强制性技术主管机构介入和缓释措施前置评估。
- 对禁令措施的渐进式框架设计(第103a条新增),明确36个月缓释期和最后手段原则的具体操作要求。
- 对‘非技术风险’定义的修正建议(第42条),将其与制造活动而非产品功能关联。
- 关于范围限缩的论证,强调框架应仅覆盖实体核心业务活动,排除辅助活动(如内部充电设施、品牌社区等)。
- ACEA关于自由公平贸易和开放市场的基本原则声明,反对以网络安全为名设置贸易壁垒。
- 附录中完整的修订提案法律文本,包含新增条款、修改条款及删除内容的详细对照。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





