銳碁資訊 JUI-CHI Information

SOFTWARE COMPLIANCE · EXPLAINED IN ONE SENTENCE

一句話說清楚
軟體研發法規

先分清產品是「車用軟體」還是「一般數位產品」,再談適用法規;兩者可以共用工程能力,卻不能共用同一張法規清單。

AUTOMOTIVE SOFTWARE

車用軟體研發

以車輛型式認證為入口,證明軟體在功能安全、預期功能安全、車用資安、OTA 更新與供應鏈方面可追溯、驗證及稽核。

DIGITAL PRODUCT SOFTWARE

數位產品軟體研發

依產品、連線、資料、AI、客戶產業與市場,證明產品符合市場准入、產品資安、隱私、AI、資料與軟體供應鏈要求。

更新:2026-10-10EU/UNECE/US/台灣適用:研發、品質、法遵、IT、產品主管

01 · THE ANSWER

差別不在程式語言,而在產品責任與市場准入

車用軟體要回答的是:「這個軟體進入哪一個車型、ECU 與車輛安全/資安架構,能否支撐型式認證並在車隊生命週期持續受控?」一般數位產品要回答的是:「這個硬體、SaaS、IoT 或 AI 功能在哪個市場銷售,蒐集什麼資料,是否連網與更新,應承擔哪些產品資安、隱私、AI 及供應鏈義務?」

因此,ISO 26262、Automotive SPICE、NIST、ISO 27001、OWASP、MISRA 與 AUTOSAR 等不能一律稱為「法律」。它們可能是國際標準、流程模型、架構規範或指南,也可能因認證證據、政府採購、OEM 合約或客戶要求而成為專案必須履行的條件。

02 · SIDE-BY-SIDE

一張表看懂兩條合規路線

比較項目車用軟體研發數位產品軟體研發
一句話核心以車輛型式認證、安全、資安與更新證據為主。以產品市場准入、資安、隱私、AI 與資料治理為主。
產品範圍車輛、ECU、ADAS/ADS、車載 AI、Connected Car、SDV、OTA。IoT、工業設備、SaaS、雲端平台、AI 應用、一般含軟體硬體。
市場准入入口車輛/車型與零組件的型式認證、安全缺陷及召回制度。產品類型、連線/無線、資料、AI、銷售地與客戶產業。
EU/UNECE 強制要求UN R155、UN R156 及採用國型式認證;AI Act、CRA 依產品邊界判定。CRA、GDPR、AI Act、Data Act、RED;NIS2 依實體與產業判定。
美國要求FMVSS、NHTSA 安全缺陷與召回、FTC、州法及產業/合約要求。FTC Act、州隱私與外洩法、州 AI 規則、產業專法、政府採購。
功能安全核心工程議題,以 ISO 26262 等建立安全證據。非所有產品共同要求;醫療、機械、工控等依專法/標準判定。
CybersecurityUN R155/CSMS、ISO/SAE 21434 與車隊上市後監控。CRA、FTC 合理安全、NIST SSDF、CISA Secure by Design。
AISOTIF、ISO/PAS 8800、場景驗證與 AI Act 適用性。AI Act、州 AI/ADMT 規則、模型、資料、透明度與人工監督。
隱私位置、駕駛行為、車內感測、帳號與車隊資料。GDPR、CCPA 等州法、cookies、敏感資料與使用者權利。
OTA/更新UN R156/SUMS、ISO 24089、車型/ECU 配置、部署與回復。CRA 支援期與修補、FTC 更新承諾及產業/客戶要求。
流程與證據PLM+ALM+MBSE+Test+CSMS/SUMS。PLM+ALM+DevSecOps+SBOM+PSIRT+Privacy/AI Governance。

03 · AUTOMOTIVE ROUTE

車用軟體:先看型式認證,再用標準建立工程證據

法律/型式認證層

  • UN R155:Cyber Security Management System(CSMS)及車輛資安型式認證。
  • UN R156:Software Update Management System(SUMS)及軟體更新型式認證。
  • 市場專法:EU/UNECE、美國 NHTSA/FMVSS、台灣車輛型式安全審驗依產品與市場分流。
  • EU AI Act/CRA:依車用產品、專法涵蓋、售後裝置、AI 用途與企業角色判定,不能整類推定。
閱讀完整車用軟體研究 →

工程標準/供應鏈層

  • ISO 26262:功能安全。
  • ISO 21448:預期功能安全(SOTIF)。
  • ISO/PAS 8800:車用 AI 安全。
  • ISO/SAE 21434:車用資安工程。
  • ISO 24089:軟體更新工程。
  • Automotive SPICE、MISRA、AUTOSAR、ISO 3450x:流程、程式、架構與場景證據。
不要這樣寫:「ISO 26262、Automotive SPICE、MISRA、AUTOSAR 都是汽車法規。」
應該這樣寫:它們通常不是法律或型式認證法規,而是用來建立安全、流程、程式與架構證據的標準/模型/指南,並可能被 OEM 合約或認證專案要求。

04 · DIGITAL PRODUCT ROUTE

數位產品:先看產品、資料與市場,再組合法律與產業要求

EU 主要要求

  • Cyber Resilience Act:含數位元素產品的安全設計、技術文件、支援期、弱點處理及通報。
  • GDPR/ePrivacy:個資法源、最小化、使用者權利、DPIA、通訊與終端設備隱私。
  • EU AI Act:依 AI 角色、用途與風險分類管理。
  • Data Act:連網產品資料存取與分享。
  • RED:特定連網/穿戴無線設備的資安與 CE 要求。
  • NIS2:特定關鍵/重要實體的組織治理,不是所有產品共同適用。
閱讀完整數位產品研究 →

美國主要要求

  • FTC Act Section 5:資安、隱私與 AI 聲明不得不公平或欺罔。
  • 州隱私/外洩法:依消費者州別、門檻、資料與事件觸發條件判定。
  • 州 AI/ADMT 規則:依用途、重大決策與州別判定。
  • 產業專法:FDA、金融、兒童、教育、電信或國防供應鏈依產品判定。
  • 政府採購:可能要求 SSDF self-attestation、NIST controls 與軟體供應鏈證據。
  • NIST/CISA:一般為非強制框架,可能被契約或採購納入。
2026 時程提醒:EU CRA 的主動利用漏洞與嚴重事件通報義務已自 2026-09-11 適用,主要產品義務自 2027-12-11 適用。美國沒有一部可完全對應 CRA 的單一橫向產品資安法,必須做聯邦、州與產業別適用性分析。

05 · WHAT CAN BE SHARED

可以共用工程能力,不能共用法規判定

Regulation→Applicability→Compliance Requirement→Product/Software Requirement→Architecture→Source Code→SBOM→Test→Vulnerability→Change→Release/Update→Evidence

法規需求庫

保存正式來源、司法管轄、版本、生效日、產品適用性與驗證方法。

Secure Development

威脅模型、安全需求、程式審查、測試、風險接受與安全預設。

SBOM 與開源治理

元件、版本、來源、授權、弱點、VEX、供應商責任及產品有效性。

PSIRT 與事件治理

弱點受理、情境風險、SLA、修補、法規時鐘、客戶通知與根因改善。

Configuration/Release

需求、架構、程式、build、測試、SBOM、設備與已發布版本可重建。

PLM/ALM/MBSE/DevSecOps

主資料留在責任系統,以共同 ID、基線與證據索引形成數位主線。

06 · DECISION STEPS

五個問題決定應走哪條路

它是不是車輛、車用 ECU 或車載功能?

若是,先從車輛型式認證、OEM 責任、車型與供應鏈位置判定。

是否含硬體、連網、無線與 OTA?

影響 CRA、RED、Data Act、更新工程、弱點處理及在役產品追溯。

是否使用 AI,且 AI 做什麼決策?

模型名稱不是判定重點;用途、安全功能、重大決策、企業角色與受影響人群才是。

處理哪些個資、敏感資料與產品運行資料?

確認資料來源、目的、法源、保存、接收者、跨境傳輸及使用者權利。

在哪裡銷售、由誰購買、屬於哪個產業?

EU 國家、美國州別、政府採購、醫療、金融、兒童、能源或國防會增加專屬要求。

07 · MANAGEMENT TAKEAWAY

給管理層的最後一句話

不要先問「我們要符合哪個 ISO」,要先問「這是什麼產品、在什麼市場、由誰承擔什麼法律責任」。

適用性確認後,再把法律義務轉成可驗證需求,決定哪些標準、流程模型與工具能產生有效證據。車用軟體與數位產品共用的不是法規清單,而是安全開發、配置、測試、SBOM、弱點、變更、發布與證據治理能力。

08 · SEO / GEO / AEO

搜尋與 AI 引用資訊

SEO Title

一句話說清楚軟體研發法規|車用軟體 vs 數位產品合規

Meta Description

用一句話分清楚車用軟體與一般數位產品的研發法規:前者聚焦型式認證、功能安全、車用資安與 OTA;後者聚焦市場准入、產品資安、隱私、AI 與供應鏈。

主要關鍵字

軟體研發法規車用軟體法規數位產品法規UN R155UN R156ISO 26262EU CRAGDPREU AI ActNIST SSDF

FAQ/AI 可引用簡答

車用軟體研發法規的核心是什麼?

以車輛型式認證為入口,管理功能安全、預期功能安全、車用資安、OTA 與供應鏈證據。

數位產品軟體研發法規的核心是什麼?

依產品、連線、資料、AI、產業與市場,管理產品資安、隱私、資料、AI 與供應鏈義務。

ISO 26262 與 NIST 是法律嗎?

通常不是;但可能成為認證證據、政府採購、OEM 合約或客戶要求的一部分。

車用軟體會自動排除 CRA 嗎?

不能一概而論,需依產品角色、車輛專法涵蓋、售後產品及數位功能逐案判定。

兩類軟體可以共用什麼?

可共用安全開發、SBOM、弱點、測試、配置、變更、發布、更新與證據追溯能力。

軟體研發法規 · 車用軟體 · 數位產品 · PLM/ALM/MBSE/DevSecOps返回趨勢與消息