我们在第二部分大概讲了一下ICTS联网车规则和UFLPA进口限制这两块。说白了,企业要过两道关: 证明车里那些VCS硬件和受管辖软件,跟中国或俄罗斯的被禁主体没啥关系;以及 证明进口的车、零部件、原材料,跟新疆或者UFLPA实体清单扯不上边。就算万一被推定“有问题”,也得能拿出足够证据,说明没有强迫劳动。 这两道关,第一道更像是“技术和来源自证”,第二道更像“材料和生产链条自证”。它们可以共用一些基础信息,比如主体是谁、哪个工厂、用的什么零件、VIN码、进口申报这些。
汽车供应链链条长、环节多,一台整车涉及上万个零部件及多层级供应商,相关信息分散在不同部门和业务系统中。要将两套合规规则同时嵌入现有管理体系,不仅需要分别梳理各自的监管要求,还需要依托统一的数据底座衔接两套合规逻辑,在共享基础数据的同时,确保各自的溯源路径和证据链条清晰、相互独立,因此落地实施具有一定难度。
1. 主要落地难点
1.1 ICTS联网车规则
法律分类与车辆电子电气架构难以直接对应: ICTS规则并不是按照传统汽车零件名称划定范围,而是按照功能确定VCS硬件和受管辖软件。VCS是直接实现450MHz以上射频通信传输、接收、转换或处理的硬件或软件项目;相关硬件可能包括微控制器、SoC、通信模组、TCU、Wi-Fi或蓝牙模块、卫星通信系统、天线、数字信号处理器和FPGA等。现实车辆中的一个总成往往同时承担通信、娱乐、导航、诊断、安全认证和数据处理功能。例如,一个座舱域控制器可能同时运行蓝牙通信、车机应用、导航、语音、车辆设置和诊断程序。 传统SBOM不足以证明软件来源: 多数企业建立SBOM的最初目的,是识别开源组件、许可证和网络安全漏洞。ICTS要求则进一步涉及软件开发来源和专有代码增加过程。传统SBOM通常只包含组件名称、版本、许可证、散列值和依赖关系,而最终规则所需的软件来源证明,至少应能够识别covered software中每一项专有软件增加部分的作者、时间戳、组件名称和供应商,并进一步通过开发主体及其控制关系、代码提交与版本发布记录、后续维护关系以及车型和VIN系列安装记录,证明相关软件未由受中国或俄罗斯所有、控制、管辖或指挥的主体设计、开发、制造或供应。传统SBOM只是该证据体系的一部分,而不是完整的软件来源证明。 OTA使合规对象持续变化:车辆销售后,软件仍会通过OTA持续更新。一个在车辆进口和销售时合规的软件版本,可能因为后续增加新的通信功能、中间件、第三方库、外包开发代码或者维护主体而发生来源变化。规则规定,发现原符合性声明存在可能误导真实来源的遗漏、不准确或错误时,需要在发现后60日内提交修订;如果相关产品已经不再符合条件,企业原则上还需要在30日内停止被禁止行为并申请特定授权。另一方面,单纯的软件更新并不当然构成“重大变化”,只有该更新造成来源声明不再准确时才触发相关义务。
1.2 UFLPA材料溯源的主要落地难点
“全部或部分”使追溯深度远超传统原产地管理:传统关务原产地管理通常关注产品经过实质性改变后应申报哪个国家为原产国,UFLPA关注的却是进口货物是否“全部或部分”在新疆生产,或者是否由清单主体生产。即使整车在中国以外组装、零部件在第三国制造,只要其中某种原材料或者中间投入品与新疆或清单主体有关,仍可能触发UFLPA。法律本身还要求政府识别经第三国进入美国的供应链路径。铝、钢、铜、锂和硅基材料被列为高优先领域后,汽车企业的追溯范围已经不再局限于动力电池。车身铝材、铜线束、电机铜材、钢制部件、玻璃及电子器件中的硅基材料,都可能成为风险入口。 大宗材料混料难以证明:矿产和金属材料通常经过集中冶炼、精炼、合金化、铸造、轧制和再加工。不同矿区、不同供应商或不同批次的材料可能在筒仓、熔炉、储罐或库存中混合。CBP明确指出,使用混合投入品的供应链仍可能被扣留,进口商需要提交材料证明进口货物符合UFLPA。 商业秘密保护与进口商举证责任存在张力:深层供应商通常不愿向OEM披露客户名单、原料供应商、价格、采购数量或生产配方。供应商可能将这些信息视为核心商业秘密,但UFLPA的进口责任最终由美国Importer of Record承担。CBP允许第三方或者供应商直接向CBP提交商业敏感资料,但进口商仍需知悉相关提交并组织完整证据包。
2. 合规落地建议
考虑到汽车供应链涉及零件、软件和供应商数量较大,如果要求所有零件、所有材料和所有层级供应商均实施同等程度的穿透追溯,实施成本高、周期长,也容易造成大量低价值数据采集。建议采取基于风险的方法,将有限资源优先投入可能直接影响美国市场准入的产品、主体和供应链环节,并尽量复用现有系统、数据和业务流程。
2.1 建立简单的三级风险分类
建议分别对ICTS相关对象和UFLPA相关对象设置高、中、低三级风险,并根据情况对项目的风险等级进行调整。
ICTS风险分层
UFLPA风险分层
2.2 优先复用现有系统,不新建庞大平台
为控制成本,企业不必立即建设独立的全量供应链追溯平台。可以优先利用现有系统,例如在SRM中维护供应商和实际生产工厂;在ERP中维护采购订单和供应商交易;在物流系统中维护VIN、发运批次、集装箱和提单等。
2.3 将新增字段压缩至最低必要范围
建议至少增加能够连接各条链路的核心字段,包括:
主体及工厂信息:法律主体ID、实际工厂ID、主体角色、注册地、控制关系及核验状态; ICTS技术链信息:零件号、软件模块ID、软件版本、VCS或ADS分类、相关主体及角色、FCC ID、适用车型或VIN系列、HBOM或SBOM文件ID及ICTS审查状态; UFLPA材料批次信息:材料类别、原材料批次、上游主体和设施ID、投入及产出批次与数量、零件批次或关键序列号、VIN及UFLPA审查状态; 发运及进口信息:发运批次、提单或集装箱号、美国Entry Number、 证据信息:证据文件ID、有效期、核验状态和保管主体。
通过上述少量核心字段,企业即可初步建立“主体—零件或软件—批次或版本—VIN—发运—美国进口—证据”的关联关系,无需在项目第一阶段采集所有可能字段。
2.4 ICTS只对受监管功能进行重点审查
ICTS合规不应扩大为对整车全部软硬件的全面来源审查,因此建议由研发、电子电气架构、软件和合规部门共同确认:
哪些硬件直接实现VCS功能; 哪些软件直接实现VCS或ADS功能; 哪些属于固件、未修改开源软件或者其他排除对象; 哪些ECU或总成只是搭载相关组件,但自身不属于重点审查对象。
完成分类后,仅对范围内对象开展主体来源、控制关系、HBOM、SBOM和代码来源审查。对于低风险软件,可以保存SBOM和供应商信息,不必逐项核查全部代码提交;对于高风险软件,再进一步核查专有代码作者所属主体、外包关系和维护主体。
2.5 UFLPA优先追踪高风险材料和关键路径
UFLPA材料追溯也不宜一开始要求每一种螺丝、塑料件和普通辅料都穿透至原始原料。
建议优先选择:
被列为高优先领域的材料; 在整车中用量较大或者价值较高的材料; 与新疆相关产业具有较高关联风险的材料; 供应商无法说明上游工厂的材料; 存在中国境内多层加工或者第三国转运的材料; 一旦被扣留可能影响整车进口的关键部件。
对于上述高风险对象,可以要求穿透至冶炼、精炼或者主要加工设施;对于中风险材料,可以穿透至主要材料供应商和生产工厂;对于低风险材料,可以暂时保留一级供应商、实际工厂、原产地和声明。
2.6 对混料采取分层处理,而非一律要求物理隔离
专线、专炉、专库虽然证据效果较强,但实施成本较高,不宜作为所有材料的统一要求。
可考虑按照风险采用不同方案:
对于质量平衡机制,第一阶段只需保证投入数量、产出数量、损耗和库存能够相互核对,不必立即开发复杂的自动计算系统。可以先通过ERP、MES或定期报表完成核验。


