GB 44721‑2026 正式实施之后,企业在产品递交前需要完成完整的合规证据准备。如果等到外部审核阶段才发现过程漏洞,会造成项目延期、整改成本飙升。开展常态化内部审核,提前校验研发过程是否满足国标要求,已经成为智能驾驶项目的必备工作。ASPICE 的过程评估方法论,可以直接复用在 GB 44721‑2026 内审工作当中。
ASPICE 评估以过程域为单元,检查实践实施情况、产出物完整性,这套思路可以迁移到国标内审。内审工作分为两大维度:一是产品层面,核查安全需求、风险分析、测试报告等产品产出物是否符合 GB 44721‑2026 条款;二是过程层面,核查项目是否按照 ASPICE 过程执行开发,过程产出物是否能够支撑国标合规证据。
内审策划阶段,需要结合项目特性制定检查表。检查表一方面映射 GB 44721‑2026 全部组织、系统、软件、机器学习相关条款,另一方面映射 ASPICE 以及 ASPICE MLE 对应过程域。例如风险分析环节,同时核对 ASPICE SYS‑4 风险分析过程实践,以及国标当中自动驾驶风险识别、危害分析的要求。针对机器学习功能,重点核查 MLE 过程域的数据管理、模型训练、模型验证实践是否匹配国标 AI 安全约束。
内审执行过程中,不能只检查文档,还要访谈项目开发、测试、安全岗位人员,核验实际工作是否与流程文档保持一致。很多企业存在流程写得完善,但实际项目并未执行的情况,这也是外部审核重点关注的问题。内审需要识别过程薄弱点,例如变更影响分析流于形式、追溯关系缺失、机器学习数据集管控不到位等典型问题。
内审完成之后输出内审报告,列明不符合项,划分风险等级,制定整改计划与整改期限。高风险不符合项必须在产品递交之前闭环。内审不是一次性动作,在项目里程碑节点,比如需求冻结、架构定型、版本冻结都建议开展专项内审。
将 ASPICE 评估的方法融入 GB 44721‑2026 内部审核,能够帮助企业提前暴露过程缺陷,减少外部合规评估的整改工作量,保障项目按计划完成合规递交。
