GB 44721‑2026 明确提出,所有安全需求都必须具备对应的验证证据,证明系统实际行为满足安全需求规定。不少项目存在安全需求与测试用例脱节,部分安全需求无测试覆盖的情况,导致合规审核无法通过。依托 ASPICE 完整的测试体系,可以实现安全需求从定义到验证的完整闭环。
ASPICE 测试体系包含 SWE.4 软件单元测试、SWE.5 软件集成测试、SYS.4 系统集成、SYS.6 系统测试,不同层级测试对应不同层级安全需求。软件安全需求主要由单元测试、软件集成测试覆盖;系统安全需求由系统测试开展验证。每一条安全需求,都要生成对应的测试用例,建立需求‑用例双向追溯。
编写安全相关测试用例,除常规正常工况,要重点覆盖失效场景、边界工况、故障注入场景。针对 AI 相关安全需求,联动 ASPICE MLE 过程域,使用异常数据集、对抗样本、边缘场景完成模型层面的安全验证,补齐传统功能测试无法覆盖的 AI 场景。
测试执行过程完整记录测试结果,测试未通过的项录入 SUP.9 问题解决流程,开展缺陷定位、整改、回归测试。所有安全需求必须全部测试通过,或者完成残余风险正式审批,才可以视为该需求闭环。
测试文档、测试报告、缺陷整改记录全部纳入 SUP.8 配置管理基线,这些材料既是 ASPICE 过程评估的核心证据,也是 GB 44721‑2026 审核查验的重点材料。
项目迭代过程中,一旦安全需求发生变更,不仅要更新需求文档,还要同步更新对应测试用例,重新执行相关测试。借助追溯矩阵快速定位受影响的用例,避免需求更新但测试未同步的漏洞。通过需求定义、分层转化、测试验证整套流程,真正落地 GB 44721‑2026 安全要求,同时实现 ASPICE 过程能力提升。
