車用軟體研發
以車輛型式認證為入口,證明軟體在功能安全、預期功能安全、車用資安、OTA 更新與供應鏈方面可追溯、驗證及稽核。

SOFTWARE COMPLIANCE · EXPLAINED IN ONE SENTENCE
先分清產品是「車用軟體」還是「一般數位產品」,再談適用法規;兩者可以共用工程能力,卻不能共用同一張法規清單。
以車輛型式認證為入口,證明軟體在功能安全、預期功能安全、車用資安、OTA 更新與供應鏈方面可追溯、驗證及稽核。
依產品、連線、資料、AI、客戶產業與市場,證明產品符合市場准入、產品資安、隱私、AI、資料與軟體供應鏈要求。
01 · THE ANSWER
車用軟體要回答的是:「這個軟體進入哪一個車型、ECU 與車輛安全/資安架構,能否支撐型式認證並在車隊生命週期持續受控?」一般數位產品要回答的是:「這個硬體、SaaS、IoT 或 AI 功能在哪個市場銷售,蒐集什麼資料,是否連網與更新,應承擔哪些產品資安、隱私、AI 及供應鏈義務?」
因此,ISO 26262、Automotive SPICE、NIST、ISO 27001、OWASP、MISRA 與 AUTOSAR 等不能一律稱為「法律」。它們可能是國際標準、流程模型、架構規範或指南,也可能因認證證據、政府採購、OEM 合約或客戶要求而成為專案必須履行的條件。
02 · SIDE-BY-SIDE
| 比較項目 | 車用軟體研發 | 數位產品軟體研發 |
|---|---|---|
| 一句話核心 | 以車輛型式認證、安全、資安與更新證據為主。 | 以產品市場准入、資安、隱私、AI 與資料治理為主。 |
| 產品範圍 | 車輛、ECU、ADAS/ADS、車載 AI、Connected Car、SDV、OTA。 | IoT、工業設備、SaaS、雲端平台、AI 應用、一般含軟體硬體。 |
| 市場准入入口 | 車輛/車型與零組件的型式認證、安全缺陷及召回制度。 | 產品類型、連線/無線、資料、AI、銷售地與客戶產業。 |
| EU/UNECE 強制要求 | UN R155、UN R156 及採用國型式認證;AI Act、CRA 依產品邊界判定。 | CRA、GDPR、AI Act、Data Act、RED;NIS2 依實體與產業判定。 |
| 美國要求 | FMVSS、NHTSA 安全缺陷與召回、FTC、州法及產業/合約要求。 | FTC Act、州隱私與外洩法、州 AI 規則、產業專法、政府採購。 |
| 功能安全 | 核心工程議題,以 ISO 26262 等建立安全證據。 | 非所有產品共同要求;醫療、機械、工控等依專法/標準判定。 |
| Cybersecurity | UN R155/CSMS、ISO/SAE 21434 與車隊上市後監控。 | CRA、FTC 合理安全、NIST SSDF、CISA Secure by Design。 |
| AI | SOTIF、ISO/PAS 8800、場景驗證與 AI Act 適用性。 | AI Act、州 AI/ADMT 規則、模型、資料、透明度與人工監督。 |
| 隱私 | 位置、駕駛行為、車內感測、帳號與車隊資料。 | GDPR、CCPA 等州法、cookies、敏感資料與使用者權利。 |
| OTA/更新 | UN R156/SUMS、ISO 24089、車型/ECU 配置、部署與回復。 | CRA 支援期與修補、FTC 更新承諾及產業/客戶要求。 |
| 流程與證據 | PLM+ALM+MBSE+Test+CSMS/SUMS。 | PLM+ALM+DevSecOps+SBOM+PSIRT+Privacy/AI Governance。 |
03 · AUTOMOTIVE ROUTE
04 · DIGITAL PRODUCT ROUTE
05 · WHAT CAN BE SHARED
保存正式來源、司法管轄、版本、生效日、產品適用性與驗證方法。
威脅模型、安全需求、程式審查、測試、風險接受與安全預設。
元件、版本、來源、授權、弱點、VEX、供應商責任及產品有效性。
弱點受理、情境風險、SLA、修補、法規時鐘、客戶通知與根因改善。
需求、架構、程式、build、測試、SBOM、設備與已發布版本可重建。
主資料留在責任系統,以共同 ID、基線與證據索引形成數位主線。
06 · DECISION STEPS
若是,先從車輛型式認證、OEM 責任、車型與供應鏈位置判定。
影響 CRA、RED、Data Act、更新工程、弱點處理及在役產品追溯。
模型名稱不是判定重點;用途、安全功能、重大決策、企業角色與受影響人群才是。
確認資料來源、目的、法源、保存、接收者、跨境傳輸及使用者權利。
EU 國家、美國州別、政府採購、醫療、金融、兒童、能源或國防會增加專屬要求。
07 · MANAGEMENT TAKEAWAY
不要先問「我們要符合哪個 ISO」,要先問「這是什麼產品、在什麼市場、由誰承擔什麼法律責任」。
適用性確認後,再把法律義務轉成可驗證需求,決定哪些標準、流程模型與工具能產生有效證據。車用軟體與數位產品共用的不是法規清單,而是安全開發、配置、測試、SBOM、弱點、變更、發布與證據治理能力。
08 · SEO / GEO / AEO
一句話說清楚軟體研發法規|車用軟體 vs 數位產品合規
用一句話分清楚車用軟體與一般數位產品的研發法規:前者聚焦型式認證、功能安全、車用資安與 OTA;後者聚焦市場准入、產品資安、隱私、AI 與供應鏈。
以車輛型式認證為入口,管理功能安全、預期功能安全、車用資安、OTA 與供應鏈證據。
依產品、連線、資料、AI、產業與市場,管理產品資安、隱私、資料、AI 與供應鏈義務。
通常不是;但可能成為認證證據、政府採購、OEM 合約或客戶要求的一部分。
不能一概而論,需依產品角色、車輛專法涵蓋、售後產品及數位功能逐案判定。
可共用安全開發、SBOM、弱點、測試、配置、變更、發布、更新與證據追溯能力。