汽车与新能源整车企业最值得保护的资产,往往不在一份完整的“机密文件”里,而是分散在整车平台规划、车型产品路线、E/E架构、域控与中央计算方案、BMS/MCU/VCU控制算法、热管理策略、模型与标定包、样车试制记录、道路和台架测试数据、关键工艺窗口、质量阈值、BOM与成本模型、供应商替代路径、OTA灰度与回滚策略、诊断字段和售后数据回传规则中。
这些信息具有明显的组合价值。单独一张零部件图纸、一次故障日志或一组参数未必足以还原核心技术,但当外部主体同时获得平台架构、接口关系、标定数据、测试结论、样件实物和供应链信息后,就可能显著缩短研发试错周期,推导产品能力、成本结构、技术短板和量产节奏。
整车企业的泄密也很少只发生在“有人偷走文件”的极端情形。更常见的路径,是联合开发时向供应商整包下发图纸和BOM,联合标定时开放超出任务范围的参数,测试车在外场被拍摄或拆解,第三方测试机构长期留存原始数据,试制现场看板展示完整参数,售后远程账号长期有效,OTA包、签名密钥或诊断日志通过非受控工具流转,员工为了提高效率把代码、标定数据、故障记录和客户方案输入公共生成式AI。
因此,汽车与新能源整车行业的商业秘密保护不能停留在“图纸加密”和“签保密协议”层面。行业化实施方案需要把治理架构、整车与分总成双重定密、全生命周期场景控制、数字化系统联动、样车样件实物闭环、供应链联合开发、OTA与售后远程诊断、人员清退、证据链和内审改进连接起来,使每项措施都能运行、每个关键动作都能留痕、每条异常线索都能快速固定。
核心结论:汽车行业商业秘密保护的重点,不是把所有项目资料统一贴上最高密级,而是以整车、平台、车型、系统、分总成、软件模块、数据表、工艺包和样车样件为最小颗粒,准确识别最怕泄露的秘密点,再把密级、期限、知悉范围、外发方式、系统权限、实物状态和证据记录绑定起来。 |
一、为什么汽车与新能源整车企业不能直接套用通用保密制度
1. 核心能力已经从“机械图纸”扩展到“软硬件、算法、数据和系统策略”
传统制造企业的保密重点往往集中在图纸、工艺和客户名单,而新能源整车企业的竞争优势越来越依赖软件、算法和数据。BMS的SOC/SOH估算、MCU控制策略、VCU整车控制、热管理、能量管理、诊断规则、OTA发布策略、数据字段定义、接口协议和模型标定,都可能承载难以复制的技术诀窍。仅对CAD图纸加密,无法覆盖代码仓、模型库、标定平台、诊断平台、数据仓和OTA平台中的秘密。
2. 整车级秘密和分总成级秘密同时存在,必须双重定密
整车平台、车型规划、E/E架构、整车性能目标、整车BOM、成本模型和OTA总体策略属于整车级对象;电池包、BMS、MCU、VCU、域控、网关、热管理关键件、传感器、执行器、工装和软件模块又属于系统级或分总成级对象。若只按整车项目定密,外协时容易整包扩散;若只按零部件定密,又可能忽略跨模块组合后形成的整车级价值。
3. 样车、样件和测试件能够被观察、拆解、测绘和逆向
汽车行业的商业秘密不只存在于电子文件。样车、试制件、测试件、拆解件、工装、检具、控制器、线束、测试板卡和中间品都可能暴露结构、材料、工艺、接口和供应链信息。没有唯一编号、出入库、外发、回收、拆解、封存和销毁闭环,即使系统权限严格,实物仍可能成为最直接的泄密载体。
4. 道路测试、试验场和第三方认证具有天然开放性
测试车需要进入道路、试验场、充换电设施和第三方实验室,测试路线、工况、车辆编号、标定包、故障日志、DTC、可靠性问题和失效模式会在多个主体之间流转。测试场景既有人员和设备暴露,也有数据在线外传、现场拍摄、样件遗失和原始数据长期留存的风险。
5. 供应链联合开发和联合标定让外部主体深入研发过程
整车企业往往依赖电池、电机、电控、域控、芯片、传感器、执行器、热管理、软件、云平台和测试认证供应商协同开发。供应商为了完成任务确实需要接触部分技术资料,但“需要协同”不等于“可以获得完整平台、跨车型数据和全量成本信息”。行业方案必须回答外部人员、账号、设备、IP、车辆、数据目录和时间窗口分别允许接触到什么程度。
6. OTA、远程诊断和售后数据回传形成持续在线的信息出口
新能源整车在交付后仍通过OTA、远程诊断、经销商维修网络、云平台和第三方服务商持续运行。诊断字段、DTC规则、软件版本、故障判断逻辑、策略包、升级包、回滚脚本、签名密钥和车辆日志,既可能涉及商业秘密,也可能与个人信息、车辆数据和其他专项合规要求交叉。一次售后排障如果开放字段过宽或账号长期有效,可能形成持续访问入口。
7. 多系统协同容易形成“系统内有权限,系统外失去控制”
PLM、ERP、SRM、MES、QMS、ALM、代码仓、数据平台、诊断平台、OTA平台、VDR和文件交换平台共同承载秘密。若密级、期限、责任人、外发策略和AI禁入信息没有进入系统元数据,人员就可能在一个平台受控、另一个平台无痕导出;外部账号在项目结束后仍然有效;共享链接长期存在;备份、日志和本地缓存成为新的副本。
8. 商业秘密保护必须与汽车数据、道路测试、认证公告和出口管制等专项规则协同
行业实施方案聚焦商业秘密,但不能替代国家秘密、个人信息、重要数据、网络安全、车联网数据安全、道路测试、认证公告、出口管制、跨境协作和测绘地理信息等专门要求。成熟做法是在满足专项合规和法定披露的同时,控制与目的无关的完整算法、参数、成本、供应链和薄弱点,形成原件、净化版、报送版和公开版之间的清晰边界。
二、汽车与新能源整车企业应优先识别的十类商业秘密
核心资产 | 典型内容 | 主要载体或系统 | 泄露后可能影响 |
整车平台与产品规划 | 平台架构、车型规划、产品路线图、平台复用策略、整车性能目标、重大技术路线。 | 立项材料、架构图、PLM/ALM、评审纪要。 | 产品节奏、平台能力和技术路线被提前推导。 |
E/E架构与计算平台 | 域控/中央计算架构、网关、通信矩阵、接口边界、软件架构、系统集成策略。 | 架构文档、接口库、代码仓、集成测试平台。 | 系统边界和核心集成能力被复刻或绕过。 |
三电与热管理技术 | BMS/MCU/VCU算法、充放电、能量管理、热管理、关键参数窗口和整车控制策略。 | 模型、代码、标定包、试验数据、控制策略文档。 | 竞争者缩短算法和标定试错周期。 |
软件、OTA与诊断 | 软件版本、策略包、OTA灰度/回滚、DTC规则、诊断字段、远程读取和接口协议。 | ALM、代码仓、诊断/OTA平台、日志和密钥系统。 | 核心策略暴露、升级与售后工具失控。 |
样车、样件与试验数据 | 测试车、试制件、样件、道路/台架数据、联合标定结果、可靠性与失效分析。 | 样件台账、测试报告、数据包、回收封存记录。 | 结构、缺陷、性能边界和改进路径被掌握。 |
工艺、质量与生产参数 | 试制工艺包、工艺卡、质量阈值、返工/让步、设备参数、PLC/CNC脚本。 | MES/QMS、工艺文件、批记录、设备日志。 | 量产诀窍、质量判断和异常处置经验被复制。 |
BOM、成本与供应链 | 整车/分总成BOM、成本拆解、采购价格、关键供应商、替代策略、交期和产能安排。 | ERP/SRM、BOM表、合同、报价和谈判纪要。 | 议价能力、成本优势和供应链韧性受损。 |
投标、客户与经营策略 | 投标底稿、报价策略、折扣底线、客户方案、渠道政策和重大谈判材料。 | 投标系统、CRM、合同底稿、会议材料。 | 项目失利、利润受压或客户关系受损。 |
数据资产与系统配置 | 数据字典、指标口径、权限策略、接口参数、模型文件、审计日志、备份和DRM策略。 | 数据平台、IAM、日志平台、备份介质。 | 核心数据被持续导出或系统控制被绕过。 |
对外披露与证据资料 | 客户验厂、展会、技术交流、认证测试、监管报送、事件复盘和证据包。 | VDR、演示材料、报告、审批、录屏和水印。 | 在合法场景中发生过度披露,维权证据不足。 |
1. 整车平台与产品规划:最早形成,也最容易在项目初期被低估
平台架构、车型规划、产品路线图、平台复用策略和整车性能目标,往往在项目立项、概念评审和供应商预研阶段就开始流转。此时方案尚未冻结,部门容易认为“还不是正式图纸”,却忽略了这些材料能够提前暴露未来车型节奏、技术路线和采购方向。项目立项时应同步建立候选秘密点清单,并对外部顾问、联合开发伙伴和供应商设置临时控制。
整车级对象需要与分总成对象形成映射。例如,整车热管理目标属于平台或车型级秘密,具体热管理控制算法、阀泵参数和部件接口又属于系统或零部件级秘密。只有同时记录两种颗粒,才能既控制整包扩散,又支持必要协同。
2. E/E架构、域控和中央计算:接口边界本身就是竞争能力
E/E架构、域控/中央计算、网关、通信矩阵、接口协议和软件平台决定整车电子电气系统如何组织。对供应商而言,完成单个模块开发可能只需要特定接口和测试条件,并不需要获得全量通信矩阵、跨域策略和其他车型资料。
架构资料应按平台、车型、系统、模块和版本拆分授权,外部接口文档采用最小字段和必要调用说明。完整架构、内部实现、密钥规则、全量DTC映射和跨车型复用策略原则上不应整包外发。
3. BMS、MCU、VCU与热管理:算法、参数和标定数据必须分开保护
控制算法、模型结构、参数窗口、标定包、测试脚本和试验结论共同构成三电与整车控制能力。只保护源代码而允许标定包随意复制,或只限制模型文件而允许全量测试数据外发,都可能让外部主体还原核心策略。
企业应将算法、模型、标定参数、测试数据和控制策略文档分别建立版本和权限,并按任务向供应商提供接口、编译版本、加密版本、区间参数或字段子集。联合标定结束后,账号、令牌、标定包、样件和本地数据应一并清退。
4. 软件、OTA与诊断:交付之后仍在持续产生商业秘密
整车量产和交付并不意味着商业秘密生命周期结束。OTA灰度比例、车型和批次策略、故障触发条件、回滚逻辑、升级包依赖、诊断字段分级、远程读取权限和售后工具版本都会持续更新。
升级包、差分包、发布脚本、配置文件和签名密钥应受控存储并分权管理;远程诊断应按公开服务字段、内部维修字段、重要技术字段和核心策略字段分层,重要或核心字段开放、批量读取、抓包和日志导出实行双人审批、限时授权和全程审计。
5. 样车、样件和测试数据:实物与数据必须同步闭环
测试车、试制件、控制器、线束、工装、检具、拆解件和测试板卡都可能被测绘、逆向或与数据关联。测试车借用、钥匙、门禁、路线、定位、数据采集字段和接触人员应在测试前明确,测试结束后回收入库、拆解、封存或销毁。
道路和台架原始数据、故障日志、DTC、标定记录、问题清单和可靠性/失效分析,应按密级存储。对第三方和客户提供时优先使用脱敏报告、必要结论或字段子集,原始数据原则上不外发;确需外发应明确用途、期限、留存限制和数据回流。
6. 试制工艺、质量阈值和异常经验:量产诀窍往往藏在“问题怎么解决”里
试制BOM、工艺包、作业指导书、参数窗口、质量检验阈值、返工/让步、偏差处置和临时参数,记录了从样车到量产的真实试错过程。竞争者获得最终图纸后仍可能无法稳定量产,而异常原因和问题闭环恰恰能够帮助其绕过试错。
工艺文件统一受控发布,作废版本回收或失效;ECN评审增加保密影响评估;对外协同步只提供必要变更;质量原始数据、阈值和报告模板在授权系统维护,导出审批并自动水印。
7. BOM、成本和供应链策略:一份完整清单可能暴露整车商业模型
整车和分总成BOM、成本拆解、供应商名单、采购价格、交期、替代策略和产能安排,能够让外部主体推导产品成本、关键依赖和议价底线。供应商询价、联合开发和客户审计通常不需要获得完整成本模型和全量供应商清单。
对外BOM应按任务提供最小字段,关键件代码化、价格区间化,删除无关部件和供应商。投标、审计和客户报价材料区分底稿、评审版、提交版和公开版,最终报价和关键参数实行白名单知悉。
8. 数据字典、权限策略、日志与备份:系统辅助资料也可能成为核心资产
数据字典和指标口径有助于理解测试、质量和售后数据;权限策略和接口参数能够暴露系统边界;日志和备份可恢复完整业务状态;密钥、证书和令牌则可能形成持续访问入口。
关键日志、配置和备份应与所承载信息同级保护。备份加密、离线或异地保存,密钥进入KMS/HSM或等效受控环境,日志集中防篡改并可检索,访问证据与业务审批能够关联到具体人员、时间、对象和操作。
9. 客户验厂、展会与对外交流:正常宣传最容易让保护边界松动
客户、投资人、媒体和合作伙伴参观试制线、样件库、测试区或演示车辆时,现场照片可能同时包含设备铭牌、工位卡、参数看板、供应商包装、未公开功能和后台界面。
企业应提前划定参观路线、敏感区域、拍摄范围和资料包。展车、样机、demo系统和演示App使用公开版或演示版,屏蔽真实诊断字段、后台接口、核心参数和未公开功能;发布前保留原稿、净化版和批准记录。
10. 事件与维权证据:保护体系本身也要形成可调用资产
当发生异常下载、资料误发、样件失控、供应商超范围使用或远程诊断越权时,企业不仅要说明“这是商业秘密”,还要证明信息边界、商业价值和已经采取的相应保密措施,并提供具体侵权或泄密线索。
因此,定密审批、公开检索、研发投入、版本哈希、权限日志、外发水印、VDR访问、代码克隆、诊断读取、远程录屏、样件流转、门禁、监控、培训和离职清退记录,应围绕具体TS_ID归档,形成可快速调取的证据包。
三、汽车企业最容易发生泄密的十六个“正常工作时刻”
1. 平台立项或架构评审时,外部顾问拿到完整产品路线和平台复用方案
项目早期为了充分论证,企业容易把平台规划、车型节奏、E/E架构、性能目标和供应商方向放在同一份材料中。更稳妥的做法是先识别候选秘密点,外部顾问只获得评审任务所需部分,材料编号、水印、名单制分发并会后回收。
2. 供应商联合开发时,整包下发3D模型、BOM和跨车型接口资料
供应商可能只负责一个分总成,却看到完整平台、无关部件、全量装配关系、供应商名单和成本信息。图纸、模型和BOM应按部件、接口和任务切片,关键材料、工艺和非相关结构删除或代码化。
3. 联合标定为了提高效率,向外部工程师开放完整策略和长期账号
联合标定应对白名单人员、账号、设备、IP、车辆、控制器、数据目录和时间窗口逐项授权。只开放必要参数范围和字段,禁止跨车型、跨平台查询,过程通过堡垒机、标定平台日志、屏幕水印和远程录屏留痕。
4. 道路测试时,测试车外观、底盘、电池包和设备屏幕被拍摄
外场人员、场地服务方和围观者可能通过照片推导车型状态、结构方案和测试阶段。测试车应有唯一编号、路线和区域管控,敏感结构遮蔽,现场未经审批不得拍摄、录音、录像或直播。
5. 测试计划和原始数据通过普通网盘或个人邮箱发送
测试计划包含工况、路线、指标、字段和车辆标识,原始数据还可能包含标定、故障和性能边界。企业应使用受控文件交换、VDR或数据平台,字段最小化、限时访问、动态水印和下载审计。
6. 第三方测试或认证机构长期留存样件、原始数据和失效分析
测试机构为了复核可能需要阶段性留存,但期限、范围和处置必须写入合同。送样编码化,原始数据回流,第三方禁止私自复制和交叉使用,项目结束取得返还、删除或销毁证明。
7. 试制现场看板和工位卡展示完整BOM、成本或关键参数
供应商、客户、临时用工和访客可在现场直接看到。试制现场应采用代号、区间或遮蔽,工位只显示当前作业所需内容,核心参数在受控终端查询,现场终端限制导出和外接介质。
8. ECN变更同步给供应商后,旧版图纸和工艺包没有回收
多个版本并存会让供应商同时掌握设计变化路径,甚至继续使用旧版。工程变更应包含保密影响评估,对外只发必要版本,旧版到期失效、回收或封存,并更新外发台账。
9. 质量问题和失败数据在供应商群、普通IM或会议截图中流转
失效模式、判断阈值、临时处置和改进路径往往比成功结果更有价值。问题闭环应进入受控系统,向供应商提供其责任范围内的必要事实和结论,不扩散其他模块、客户和车型数据。
10. 研发人员把源代码、标定数据或诊断日志同步到个人仓库
个人代码仓、外部插件和临时镜像会绕过企业权限和离职清退。代码仓应分仓分支保护,禁止个人仓库镜像,克隆、下载、提交和外发审计;对外交付优先使用编译、加密或必要代码段。
11. 员工用公共生成式AI润色技术方案、分析故障或生成代码
平台架构、三电算法、模型、标定数据、BOM成本、供应商清单、投标底价、诊断字段和OTA策略不得进入非受控AI。确需使用企业版或本地AI时,仍要审批、脱敏、最小化输入并对输出进行业务和法务/保密复核。
12. OTA升级包、发布脚本或签名密钥在个人设备中缓存
升级包、差分包、配置、发布脚本和密钥一旦失控,既可能泄露策略,也可能带来更大系统风险。应受控构建和发布,密钥分权管理,版本和签名留痕,个人设备不得长期保存正式包和密钥材料。
13. 售后远程诊断字段过宽,临时账号和API令牌长期有效
经销商、维修站和第三方服务商只应接触维修任务必需字段。重要或核心字段开放、批量读取、远程抓包和日志导出应双人审批,账号与工单绑定、到期自动失效,异常批量读取及时告警。
14. 客户验厂和参观接待临时安排,敏感路线、屏幕和拍摄没有预审
临时到访最容易让访客进入不必要区域或获得内部原稿。接待部门应提前提交目的、名单、设备、路线和资料,敏感区域关闭或遮蔽,拍摄限定区域、角度和设备,照片审查后放行。
15. 展车、样机和演示App使用真实诊断字段、后台接口和未公开功能
展会和媒体环境不可控,演示版应与生产版隔离,使用虚拟数据、公开参数和受控账号,隐藏内部实现、真实接口、成本、供应商和测试结论。
16. 员工离职或供应商驻厂人员离场,只回收工牌和电脑
清退还应覆盖PLM、ERP、MES、ALM、代码仓、诊断平台、VDR、VPN、邮箱、网盘、令牌、共享链接、样件、工装、移动介质和本地副本。需要核查异常下载、外发和代码克隆,并再次告知持续保密义务。
四、九个常见误区,会让汽车行业保密体系“看起来有、实际没用”
误区一:认为签了NDA就可以整包共享。保密协议只建立义务,不能自动限制对方看到多少、是否下载、能否转包、何时删除,也不能替代水印、日志、账号和样件回收。
误区二:认为图纸加密就覆盖了核心技术。算法、模型、标定、测试数据、诊断字段、OTA策略、质量阈值、日志和实物样件都可能独立构成高价值秘密。
误区三:认为供应商泄密完全是供应商责任。整车企业仍需证明自己完成准入、合同、最小知悉、受控交付、审计和退出清退,不能把自主保护责任外包。
误区四:认为测试车在外场“外观可见”就不再具有秘密性。公开可观察的外观与未公开结构、参数、测试工况、故障信息、标定和数据仍需分别判断。
误区五:把所有项目资料统一设置最高密级。高低价值对象走同一审批,会让业务绕流程,真正核心的算法、成本和诊断策略反而得不到差异化保护。
误区六:认为系统账号有权限就可以任意导出。合法登录不等于导出目的合法、范围必要。批量下载、代码克隆、全量报表和远程抓包仍需审批、限额、水印和异常告警。
误区七:认为量产后原型、失败数据和旧版本就没有价值。失败方案、异常参数、ECN变化路径和旧版标定能够显著降低外部试错成本,仍需到期复核和受控处置。
误区八:认为依法报送、认证和客户验厂可以直接交内部原稿。合法目的不等于无限披露,应形成原件、净化版、报送版和公开版,并记录接收人、版本和回收状态。
误区九:发生疑似泄密后先删账号、清电脑和追责人员。过早清理可能破坏日志和传播路径,正确顺序是止血、封存、取证、评估、处置、整改和复测。
五、从“项目资料”到商业秘密:整车与分总成双重定密怎样落地
汽车企业不宜用“整车项目资料”“三电资料”“测试数据”作为笼统名称。更合适的颗粒,是“某车型平台E/E架构v2.3”“某电池包BMS均衡策略及标定包v5.1”“某批次道路测试原始数据及故障日志”“某分总成BOM与供应商替代策略”“某车型OTA灰度和回滚策略”。对象越具体,知悉范围、系统位置、期限和证据越容易确定。
第一步是对象边界确认。明确整车、平台、车型、系统、分总成、软件模块、数据表、工艺包和样车样件的范围、版本、载体和系统位置。第二步核验三要件:信息是否不为公众所知悉、是否具有商业价值、企业是否已经采取与价值相适应的措施。第三步再按经济价值、竞争优势、获取难度、泄露后果和合规敏感性评分,确定A/B/C保护级。
保护级 | 汽车行业典型对象 | 最低控制要求 | 期限建议 |
A / 核心 | 核心平台架构、三电核心算法、整车控制策略、关键标定参数、整车级OTA策略、决定性成本模型和重大投标底价。 | 名单制、专库/专域、强加密、双人审批、原则禁止原件外发、VDR限时、外部AI禁入、全量审计。 | 技术类10年以上或长期并滚动复核;经营类按车型、交易和合作设置条件型期限。 |
B / 重要 | 重要分总成设计、热管理策略、关键工艺参数、测试报告、联合标定数据、BOM报价、诊断字段和供应商方案。 | 岗位授权加关键名单制、受控外发、动态水印、导出审批、关键操作审计、受控AI脱敏审批。 | 一般3—10年;测试与合作资料可在项目或合作终止后继续保密3—5年。 |
C / 一般 | 一般项目资料、常规试验分析、普通工艺改进、一般客户方案和净化版演示资料。 | 基础访问、外发审批、必要水印、日志留存和年度复核。 | 一般1—5年,价值衰减快的资料取1—3年并到期复核。 |
内部敏感 | 不满足三要件但不宜扩散的一般内部流程、已公开信息内部整理版和普通行政资料。 | 内部限制扩散,不机械纳入商业秘密密级体系。 | 按内部资料制度管理。 |
整车级与分总成级对象之间应建立关联。整车级对象解决平台、车型、整车性能、成本和系统集成秘密;系统级、分总成级和数据/软件级对象解决供应商协同和最小知悉;实物级对象解决样车、样件、工装和测试件的流转。任何外发都应能说明其对应哪一项秘密、为什么需要、交付哪一版、何时失效和如何回收。
保密期限不宜统一设置。核心平台、算法和系统集成能力可长期滚动复核;测试数据、联合开发和供应商资料可与项目或合作终止条件关联;投标和报价底稿可与开标、定标和合同生命周期关联;OTA和诊断策略可在版本退役后继续保密一段时间。到期不等于自动公开,必须复核续期、降密、解密或转内部敏感。
六、行业化实施方案应形成八个相互连接的闭环
• 治理闭环:保密委员会统筹,保密办公室组织,研发和试验牵头,项目、供应链、售后、法务、信息化、质量、设备、人力和销售共同承担一岗双责。
• 目录闭环:建立商业秘密事项、涉密人员、涉密载体/实物、涉密区域/系统、第三方接触等清单,统一TS_ID、边界、密级、期限、责任人和状态。
• 整车/分总成定密闭环:平台、车型、系统、分总成、软件、数据和实物之间建立关联,支持分段可见和最小外发。
• 研发测试闭环:平台立项、架构评审、样车试制、道路/台架测试、联合标定和量产导入设置定密和复核节点。
• 实物闭环:样车、样件、试制件、工装、检具和测试板卡实现唯一编号、双台账、外发、回收、拆解、封存和销毁。
• 供应链闭环:第三方准入、合同与成果归属、净化版最小集、白名单、远程双录、数据回流、退出撤权和删除验证。
• 数字化闭环:PLM、ERP、MES、ALM、代码仓、数据平台、诊断/OTA、VDR的标签、权限、导出、水印、DLP和日志与定密结论联动。
• 证据与改进闭环:围绕三要件、访问流转、对外披露、异常事件、整改复测和年度内审形成可检索证据包和KPI/KRI。
这八个闭环不是八套孤立制度,而应嵌入车型项目管理、PLM发布、ECN、供应商管理、样件外发、测试执行、售后读取、OTA上线、投标报价和离职清退。真正的验收标准不是文件数量,而是措施能否运行、记录能否调取、证据能否对应具体秘密对象。
七、九类高风险场景专项SOP怎样落地
1. 平台规划与车型立项SOP
在立项评审中增加潜在商业秘密点、外协范围、测试计划、公开节点、供应商接触和系统权限边界;未正式定密前启用临时标签、最小授权、外发冻结和日志留痕;在概念冻结、设计冻结、样车试制、测试、SOP、量产爬坡和OTA上线设置复核点。
2. 三电、软件与E/E架构研发SOP
架构按平台/车型/模块拆分,算法、模型、标定、代码、策略文档分别管理;代码仓分仓分支保护,提交、评审、克隆和外发留痕;对供应商优先提供必要接口、编译或加密版本,不开放完整控制策略和跨车型数据。
3. 样车试制、道路与台架测试SOP
测试前对计划、工况、路线、样车编号、字段和人员定密;测试车钥匙、借用、门禁和位置可追溯;现场禁拍和敏感结构遮蔽;原始数据进入受控平台;第三方报告使用脱敏版;测试结束回收入库、拆解、封存或销毁。
4. 样车、样件、工装和实物载体SOP
所有实物设置唯一编号,并建立内部台账和对外流转台账。外发前确认接收方、目的、范围、期限、合同、运输和回收要求;回收时核对数量、封签、版本和附件;拆解、失效分析、封存和销毁至少双人见证,并关联商业秘密编号和照片记录。
5. 供应链联合开发SOP
供应商按S1至S4风险分级准入。合同明确秘密范围、用途、期限、禁止二次披露、禁止逆向拆解复制、人员名单、分包限制、成果和数据权属、资料返还销毁、账号撤销、样件回收、审计权和违约责任;资料下发使用净化版和最小集。
6. 联合标定与第三方测试SOP
联合标定建立人员、账号、设备、IP、车辆、控制器、数据目录和时间窗口白名单;优先只读环境和限时授权;过程通过堡垒机、屏幕水印、远程录屏、导出审批和数据回流留痕;结束后吊销令牌、回收标定包和样件、验证本地数据删除。
7. 量产、ECN、质量和设备运维SOP
工艺卡、检验规程、参数窗口和阈值统一版本;ECN增加保密影响评估;返工、偏差、让步和异常参数作为高敏经验受控;PLC/CNC脚本、设备配置、维保日志和改造方案集中管理,对厂家只提供必要片段,远程运维白名单、限时和全程录屏。
8. OTA、售后远程诊断与数据回传SOP
诊断字段分级,重要/核心字段、批量读取、远程抓包和日志导出双人审批;权限和API令牌设有效期;车辆、用户、位置、VIN、设备标识、故障和策略字段按商密与专项合规要求最小化;OTA发布审批包含保密影响评估,升级包、密钥、配置和脚本受控。
9. 客户验厂、投标报价和展会演示SOP
接待提前预审目的、名单、设备、路线和资料,敏感区域关闭或遮蔽,资料使用净化版并编号水印,默认禁拍;投标底稿、成本拆解、BOM和折扣底线按B级以上管理;展车、样机和演示App使用公开或演示环境,屏蔽真实诊断、后台接口和未公开功能。
八、PLM、ERP、MES、ALM、代码仓和诊断平台如何与商密目录联动
系统/平台 | 应重点保护的对象 | 最低落地要求 |
PLM | 图纸、3D模型、E-BOM、设计变更、技术评审和样件资料。 | 按密级分区;DRM、动态水印、到期失效;导出和外发审批。 |
ERP/SRM | 成本、采购价格、供应商清单、交期、替代策略和合同条款。 | 字段级授权;批量导出审批;报价和供应商资料审计。 |
MES/QMS | 工艺卡、批记录、质量阈值、返工/让步、异常处置和设备参数。 | 现场终端防导出;版本受控;查询与导出留痕。 |
ALM/代码仓 | 源代码、模型、标定、配置、发布包和脚本。 | 仓库/分支/版本授权;MFA;禁止个人镜像;克隆和外发审计。 |
诊断/OTA平台 | 诊断字段、远程读取、软件包、灰度/回滚、证书密钥和日志。 | 字段分级、双人审批、限时授权、KMS/HSM、全程日志。 |
数据平台 | 道路/台架、质量、售后、车辆日志、数据字典和报表口径。 | 数据表定密;字段最小化;导出DLP、水印、限额和异常告警。 |
VDR/交换平台 | 供应商、客户、尽调、测试认证和对外披露资料。 | 分层权限、动态水印、限制下载、访问日志和到期关闭。 |
系统元数据至少应写入TS_ID、保护级、显示标签、保密期限、责任人、知悉范围、外发策略、AI禁入、到期复核日期和状态。身份和权限采用SSO/MFA、RBAC、项目授权和JIT限时;图纸、BOM、测试数据、代码、诊断字段和报表导出需审批并自动水印;访问、下载、打印、外发、权限变更、VDR查看、代码克隆、远程会话和诊断读取应可检索。
生成式AI和外部在线工具要纳入同一控制体系。禁止输入平台架构、三电算法、源代码、模型和标定、测试数据、BOM成本、供应商清单、投标底价、诊断字段、OTA策略及机密以上商业秘密。经批准使用企业版、专有云或本地AI时,应关闭训练留存或通过合同限制,输入脱敏、摘要和最小化,记录使用目的、工具、输入边界、输出、复核人和到期处置。
九、供应链和第三方管理:从“签约”延伸到“准入、运行、退出和验证”
等级 | 典型合作方 | 最低控制 |
S1 低风险 | 仅接触公开或净化版资料的普通供应商。 | 基础NDA、资料登记和必要培训。 |
S2 中风险 | 接触一般技术资料、普通样件、部分接口或一般测试数据的供应商。 | 准入评估、合同条款、最小资料包、外发水印和回收确认。 |
S3 高风险 | 参与核心分总成、三电、软件、联合标定、第三方测试、驻场开发或远程接入。 | 分级尽调、专项协议、名单制、只读/限时账号、双录、数据回流和删除验证。 |
S4 关键风险 | 接触核心平台、核心算法、核心BOM/成本、整车级测试数据或A类秘密。 | 保密委员会审批、VDR/受控环境、原则禁止原件外发、现场审计和退出复核。 |
第三方合同至少应明确商业秘密定义与披露范围、使用目的和期限、人员名单、禁止二次披露、禁止逆向/拆解/复制、分包限制、背景技术和前景成果归属、样件和数据权属、资料返还/销毁、账号撤销、平台删除证明、现场见证、审计权和违约责任。联合标定、远程接入、第三方测试、驻场开发和客户验厂应配置附加条款。
项目结束不是管理终点。企业要验证账号和令牌是否吊销、VDR和共享链接是否关闭、样件和测试件是否回收、第三方本地数据是否删除、打印件和照片是否清退、是否存在二次转包或跨项目复用。无法取得直接删除证明时,可采用现场见证、系统截图、抽查、书面声明和合同追责组合形成证据。
十、样车、样件和测试车闭环为什么是汽车行业的验收重点
样车和样件管理应与商业秘密目录、样件台账、外发审批和证据包联动。最低字段包括编号、项目、保护级、责任人、当前位置、状态、外发对象、运输方式、接收人、测试用途、计划回收时间、封签状态、关联文件、回收/封存/拆解/销毁和证据位置。
回收流程可以设置五个步骤:第一,试验、研发或供应链在测试或合作结束后及时发起回收;第二,样件管理员核对数量、外观、封签、版本和附件;第三,研发/试验判断复测、失效分析、封存或销毁;第四,封存或拆解销毁至少双人见证并记录照片、视频和不可恢复方式;第五,系统关闭台账并同步更新商业秘密目录和证据包。
企业应至少季度抽查重点样件,年度全面盘点。测试车、控制器、线束、工装、检具、移动介质和调试设备都应纳入。出现数量差异、封签破损、版本不符、第三方逾期留存或处置无证明时,应立即进入异常处置,而不是等到年度盘点再处理。
十一、发生疑似泄密后,先止血和固定证据,再讨论责任
步骤 | 关键动作 | 汽车行业重点证据 |
发现 | 异常下载、误发、样件失控、供应商超范围使用、远程诊断越权等在规定时限内报告。 | 告警、邮件、聊天、现场记录、人员报告。 |
止血 | 撤销共享、冻结账号、关闭VDR/接口、暂停供应商访问、收回资料和样件、保护现场。 | 冻结工单、账号状态、回收记录、现场封存。 |
取证 | 固定原件、哈希、时间戳、访问/导出/打印、代码仓、诊断读取、远程录屏、门禁监控。 | 日志、录屏、水印、版本哈希、样件台账。 |
评估 | 确认具体秘密对象、保护级、价值、扩散范围、责任主体、合同和维权路径。 | 定密审批、价值证据、合同、披露清单。 |
整改复测 | 补强权限、DLP、标签、水印、合同、培训、第三方退出和样件闭环。 | 整改台账、复测报告、关闭证明。 |
证据包至少覆盖秘密性、价值性、保密措施、侵权或泄密线索和处置记录。对于汽车行业,还应特别保留PLM/ERP/MES权限、代码仓克隆、诊断字段读取、OTA发布、VDR访问、样车样件流转、远程运维录屏、测试数据导出和第三方删除证明。
事件分级可根据核心平台、三电算法、整车控制、全量测试、重大成本和OTA诊断核心策略的泄露程度确定。核心或大范围扩散需要立即成立应急小组、法务和外部取证介入;B级资料、标定包、样件和供应商资料失控需要暂停共享、追回和核查;一般误发和流程隐患也应进入整改与复测。
十二、30—60—90—180日实施路线:先关闭高风险出口,再完成体系化建设
阶段 | 实施主题 | 重点任务 | 主要产出 |
0—30日 | 启动与基线 | 成立组织,访谈研发/试验/供应链/售后/IT,梳理重点平台、车型、样车、供应商和系统,发布临时控制。 | 项目计划、RACI、初步风险台账、临时禁限清单。 |
31—60日 | 定密目录与制度 | 完成重点平台、三电、软件、测试数据、样件、BOM和供应链资料的秘密点清单,形成分级期限和关键SOP。 | 商业秘密目录V1、制度/SOP、表单库、权限矩阵。 |
61—90日 | 系统与场景落地 | 上线PLM/ERP/MES/ALM/代码仓/诊断平台标签、导出、DLP/DRM、水印、样件台账、远程诊断和供应商退出流程。 | 系统配置证据、水印样例、真实审批、培训和演练。 |
91—180日 | 复测与审计 | 抽样验证联合开发、联合标定、第三方测试、样件回收、远程诊断、AI使用、DLP告警和离职清退。 | 专项检查、复测报告、整改闭环、管理评审材料。 |
180日后 | 年度化持续改进 | 纳入车型项目、供应链、售后、信息安全和年度内审,开展期限复核、案例校准和KPI/KRI看板。 | 年度计划、指标看板、证据包、案例库和版本更新。 |
没有一次性部署全部技术工具的企业也可以启动。受控目录、人工审批、专用账号、纸质水印、样件编号、VDR或限时链接、第三方名单、现场陪同、回收和删除确认,都可以形成首期措施。关键是先覆盖高风险对象,明确责任和证据,再根据业务规模逐步部署DLP、DRM、堡垒机、KMS/HSM和统一日志。
最适合作为首批试点的组合通常是“核心车型项目+三电/软件研发”“样车试制+道路/台架测试”“供应商联合开发+联合标定”“OTA/远程诊断+售后服务网络”。这些场景同时覆盖人员、系统、数据、实物和第三方,跑通后便于向其他车型和基地复制。
十三、正式实施项目应交付哪些成果,怎样验收
交付域 | 主要交付成果 | 验收关注点 |
组织治理 | 方针目标、组织任命、RACI、季度例会和重大事项审查机制。 | 职责无空档,关键决策和整改可追溯。 |
商业秘密目录 | 平台、车型、系统、分总成、软件、数据、工艺和实物清单。 | 对象边界、密级、期限、责任人、位置、知悉范围完整。 |
制度与SOP | 定密分级、期限、人员、载体、系统、第三方、OTA诊断、对外披露和事件响应。 | 嵌入真实业务,不是孤立文本。 |
样车样件闭环 | 唯一编号、双台账、外发、回收、拆解、封存和销毁。 | 重点样件可盘点,异常有处置证据。 |
供应链控制 | 分级准入、合同条款、净化版最小集、白名单、退出和删除验证。 | 高风险第三方从准入到退出闭环。 |
系统技术 | PLM/ERP/MES/ALM/代码仓/诊断平台的权限、标签、水印、DLP和日志。 | 策略已配置,抽样测试可通过,日志可调取。 |
证据与内审 | 三要件证据包、事件SOP、检查表、KPI/KRI、内审和复测。 | 能够围绕具体TS_ID快速形成证明材料。 |
可量化指标包括重点项目定密覆盖率、外发审批合规率、样件回收闭环率、远程诊断审批合规率、PLM/ERP/MES权限审计完成率、DLP与异常告警闭环率、离职/离场清退及时率和期限复核及时率。最终验收前,重大不符合项应完成整改和复测。
成熟度可以从“有零散协议但无目录”的初始阶段,逐步提升到“制度和清单建立”“定密、权限、样件和外发稳定运行”“多系统联动、证据可快速调取”,直至商业秘密保护与研发、试验、供应链、量产、OTA和售后深度融合。
十四、哪些汽车与新能源企业最值得优先启动行业化方案
正在开发新平台或重大车型、三电和软件自研比例较高、供应商联合开发和驻场人员多、道路/台架测试频繁、样车样件流转复杂、对第三方测试认证依赖高、OTA和远程诊断能力强、客户验厂与投标场景多的企业,应优先建立行业化保护体系。
曾发生图纸整包外发、BOM或成本泄露、标定包被复制、测试车或样件失控、第三方长期留存原始数据、远程账号未撤销、公共AI输入、离职异常下载或供应商跨项目复用资料的企业,更不宜把问题归结为个人疏忽。这些现象通常说明目录、权限、实物、合同和证据之间存在系统性断点。
中小型整车和零部件企业可以先抓六项:核心秘密清单、整车/分总成双重定密、样件台账、供应商最小集、远程账号到期和离职撤权。大型集团则应统一保护级代码、台账字段和系统标签,再由车型、基地和业务平台细化。
十五、实施后,企业应出现八类可验证变化
• 平台、车型、系统、分总成、软件、数据和样件不再用“项目资料”笼统描述,而是有具体编号、版本、责任人、期限和系统位置。
• 供应商只获得任务所需图纸、接口、BOM字段、样件和测试数据,完整平台和跨车型资料不再整包扩散。
• 联合标定的人员、账号、设备、车辆、数据目录和时段全部白名单化,任务结束能验证撤权和删除。
• 样车、样件、工装和测试件从出库到回收、拆解、封存和销毁形成连续台账。
• PLM、ERP、MES、ALM、代码仓、数据平台和诊断/OTA平台的权限、导出、水印和日志能够关联具体商业秘密。
• 客户验厂、展会、投标、测试认证和对外交流区分原件、净化版、受控版和公开版。
• 员工知道哪些代码、标定、BOM、测试和诊断信息不得进入公共AI、个人邮箱、网盘和外部仓库。
• 发生异常下载、样件失控或远程诊断越权时,企业能够快速止血、定位来源、固定证据、整改并复测。
这些变化并不意味着研发和供应链协同必然变慢。相反,当每个岗位和合作方清楚可以看什么、通过哪个平台、使用多长时间、交付哪一版和如何清退后,临时争论、重复审批和过度共享会减少,合作边界更稳定,项目风险更可控。
十六、保密网如何协助汽车与新能源整车企业落地
北京天正合商业秘密保护咨询服务中心与北京企密安信息安全技术有限公司,可依托保密网为汽车与新能源整车企业提供商业秘密保护评估、密源识别、定密分级、保密期限、制度SOP、样车样件台账、供应链与第三方治理、信息系统权限与外发控制、OTA和远程诊断专项治理、培训、事件响应、证据链、检查复测和项目验收支持。
行业实施方案不是出售一份通用模板,而是把企业现有车型、组织、系统、供应商、测试流程和售后模式映射到具体对象和控制点。项目可以采用“评估—方案—试点—实施—培训—复测—验收”的路径,先关闭最危险的信息出口,再逐步形成覆盖全生命周期的运行体系。
十七、汽车与新能源整车行业商业秘密保护常见问题
1. 已公开的车型外观和参数,还能作为商业秘密保护吗?
公开部分不再具有秘密性,但未公开结构、材料、接口、算法、标定、测试工况、失败数据、成本和供应链组合仍可分别核验。不能因为整车上市,就认为相关内部信息全部公开。
2. 供应商必须看到图纸和BOM,怎样实现最小知悉?
按部件、接口、任务和版本切片,只提供必要视图、尺寸、字段和质量要求;关键件代码化、价格区间化,使用DRM、水印、到期失效和回收验证。
3. 联合标定为什么需要白名单?
联合标定同时涉及人员、账号、设备、车辆、控制器、数据和时间窗口。白名单可以把授权颗粒从“供应商公司”细化到具体任务,减少跨车型、跨项目和长期权限。
4. 第三方测试机构签署NDA是否足够?
不够。还需要编码送样、数据字段最小化、只读或受控环境、禁止交叉使用、原始数据回流、留存期限和返还/删除/销毁证明。
5. 测试车在公共道路行驶,是否意味着相关信息已经公开?
道路上可观察到的部分可能公开,但测试目的、工况、路线、内部结构、标定、故障、日志和测试结论并不当然公开,应分别判断和控制。
6. 售后远程诊断怎样兼顾效率和保密?
对字段分级,按维修任务开放最小字段;重要和核心字段双人审批、限时授权、MFA和日志审计;经销商和第三方只使用受控工具与版本,任务结束自动撤权。
7. 公共生成式AI能否用于代码、故障和技术文档处理?
公开或充分脱敏内容可按企业规则使用;平台架构、三电算法、代码、标定、原始测试、BOM成本、诊断和OTA策略不得进入非受控工具。受控AI仍需审批、最小化输入和输出复核。
8. 没有DLP和DRM,是否无法启动项目?
可以先使用受控目录、人工审批、专用账号、纸质水印、VDR或限时链接、样件编号、第三方名单和清退确认,随后按风险逐步部署技术工具。
9. 员工离职时,除了撤销账号还要做什么?
还要回收资料、设备、介质、样件和工装,核验本地副本、个人仓库和外部协作空间,检查异常下载与外发,关闭共享链接、VPN、令牌和诊断平台,并重申持续保密义务。
10. 发现样件失控或标定包异常下载,第一步是什么?
先冻结相关账号和共享、暂停第三方访问、追回或封存实物,保全日志、终端、邮件、聊天、水印、代码仓和台账,确认具体秘密对象和扩散范围,再决定调查、合同追责和维权路径。
结语:汽车企业真正要保护的,是整车能力背后的组合知识
一辆整车可以被看到,一部分参数可以被公开,一些零部件也能从市场采购,但平台如何规划、系统如何集成、算法如何控制、标定如何收敛、测试问题如何闭环、工艺如何稳定量产、供应链如何组合、OTA和售后如何持续优化,仍然来自企业长期积累的组合能力。
成熟的商业秘密保护不是让所有人都“看不到”,也不是让供应商和售后无法工作,而是让每个人为了明确任务看到最小必要内容,让每份图纸、每个标定包、每辆测试车、每个诊断账号和每次对外披露都有边界、有期限、有记录、有退出。
当定密、权限、样件、供应链、远程诊断、AI工具和证据链真正进入车型项目、研发测试、量产和售后流程后,商业秘密保护就不再只是泄露后的追责工具,而会成为守住研发投入、技术领先、成本优势、供应链韧性和客户信任的日常经营能力。
合规提示:本文用于汽车与新能源整车行业商业秘密保护科普和服务介绍,不替代国家秘密、个人信息、重要数据、网络安全、车联网数据安全、道路测试、认证公告、出口管制、跨境协作、测绘地理信息或具体法律意见。涉及专项事项时,应按更高或专门规则执行。
咨询与项目对接
项目 | 信息 |
服务主体 | 北京企密安信息安全技术有限公司 / 北京天正合商业秘密保护咨询服务中心 |
业务专线 | 010-63711822|专家热线:13718605588 |
服务邮箱 | baomi@baomiwang.com |
官方网站 | www.baomiwang.com|保密咨询服务专题:https://www.baomiwang.com/secrecy/index.html |






