● 知识 · 13 信任

审计追踪与数据完整性:让审计人员愿意相信的数据。

一份电池护照的价值,取决于人们对其数据的信任。因此欧盟电池法规要求防止数据被操纵使每一次变更可追溯(第 78 条)。本指南解释可审计的审计追踪必须做到什么、SHA-256 哈希链如何运作——以及为什么这一切都不需要区块链。

阅读时长约 9 分钟 · 更新时间: · 非法律咨询
第 78 条
法律依据
第 (g)/(h) 款:防篡改保护 + 历史记录
SHA-256
哈希算法
每个版本的加密指纹
100%
变更全捕获
谁、什么、何时——自动记录,无遗漏
10 年
可用期
末批产品之后,护照仍可调取
一句话概括
  • 审计追踪记录每一次变更——对型号与护照数据的:谁、什么、何时。只有当条目永远无法被删除或覆盖时,它才是可审计的。
  • SHA-256 哈希链让篡改无所遁形:每个版本都包含其前一版本的哈希。任何被事后修改的数值都会使哈希链断裂——立即且可证明。
  • 无需区块链。法规要求的是保护目标,而非某种技术。哈希链能提供同样的证据,却没有能耗、成本和 GDPR 问题。
  • 保管链具有双重意义:OEM 采购方与市场监管机构不仅问“这个数值对不对?”,还问“它从哪里来、由谁在何时改动过?”。
01 · 术语

什么是审计追踪——是什么让它可审计?

审计追踪(也称变更日志或审计日志)是对某一数据集所有变更的按时间顺序的记录。对电池护照而言,这意味着:每一次创建、更正、导入和删除都会连同操作者、动作、时间戳和目标对象一并被记录下来——从最初的型号草稿到最后一次状态变更。

一份日志只有具备四项特性,才能成为可审计的:

A
完整

每一次变更都被捕获——在系统内核中自动完成,而不是依赖可被绕过或遗忘的、自愿的应用层日志。

B
不可变

条目只能追加(append-only)。事后删除或覆盖在技术上不可能——对任何角色都是如此。

C
可追溯

谁、什么、何时、对什么:条目会写明操作者和受影响对象,使审计人员无需了解系统即可读懂该事件。

D
可验证

日志本身的完整性可随时通过加密方式验证——而这正是哈希链发挥作用之处。

02 · 义务

为什么电池护照对此有要求

欧盟电池法规 2023/1542 第 78 条规定了护照的技术要求。其中两点直接关乎数据完整性:(g) 要求护照中存储的数据必须防止被操纵和滥用(h) 要求能够证明数据的真实性、可靠性和完整性。此外,在某一型号最后一批产品投放市场后,护照必须再保持可用十年——包括一份经得起推敲的历史记录。

在实践中,有三方检查的正是这些要点:市场监管机构在检查与投诉处理时,OEM 采购方在供应商审计中(框架合同自 2026 年起已出现“护照就绪”条款),以及认证机构在附件 X 尽职调查中。一份没有变更历史的 Excel 导出会在这三方面都不合格——不是因为数值有误,而是因为没有人能证明它们无误。

相关:不合规的风险

指南 不合规会发生什么? 逐一分析了护照文档缺失或无法证明成立所带来的罚款与市场后果。

03 · 技术

哈希链:无需区块链的防篡改机制

SHA-256 哈希是一种加密指纹:每个数据状态都会映射为一个唯一的 64 位字符值——只要改动一个比特,整个哈希就会改变。哈希链的用法如下:

1
封存版本

对型号或护照的每一次实质性变更,都会将新的数据状态存为一个版本并进行哈希计算。

2
链接

版本 N 的哈希包含版本 N−1 的哈希。每个版本由此为其整个历史“签名”。

3
验证

审计人员只需重新计算整条链:如果所有存储的哈希都与重新计算的结果一致,历史记录即完好无损。

4
断裂即证据

一旦某个旧值被事后“更正”,哈希就不再匹配——哈希链恰好在被篡改处断裂。篡改并未被阻止,但会无可避免地变得可见

这与使区块链值得信赖的原理相同。区别在于:区块链将链分布在众多参与者之间,以解决陌生人之间的相互不信任。然而电池护照有明确指定的责任方(经济经营者)和明确指定的审计方——分布式问题根本不存在。剩下的只有其缺点:

标准SHA-256 哈希链区块链
篡改可证明
可满足 GDPR 删除义务——链可将个人数据排除在外冲突——设计上不可变
运营成本与能耗极低
EU 2023/1542 是否要求两者都不要求——法规规定的是保护目标(第 78 条 g/h 款),而非技术
04 · 供应链

保管链:来源胜于断言

数据完整性并不止于自身的系统边界。大多数护照数值——电芯化学、碳足迹、再生材料含量、尽职调查证据——都来自跨越多个层级的供应商。因此审计人员会分两步询问:数值是否正确?以及:它从哪里来、由谁在何时录入、由哪份证书支撑? 这份书面的保管记录就是保管链

电池供应链中一条经得起推敲的保管链需要:

1
来源归属

每一个交付的数值都持续归属于其供应商——即便它在护照中以汇总形式出现。

2
证据关联

证书和检测报告连同上传时间和有效期一并附于记录——即将过期的证据会触发通知。

3
访问日志

即便是读取敏感数据也会被记录:哪家回收商或主管机关在何时调取了哪份护照——包括审批决定。

05 · 实现

Batteriepasswerk 如何实现这一点

在 Batteriepasswerk 中,审计追踪与完整性保护是在数据库内核中强制执行的,而不是在应用层:每一次对型号和护照的变更都会自动触发一条日志记录,该日志为 append-only,任何角色都无法删除或修改。与此同时,每一次实质性变更都会作为一个版本封存在SHA-256 哈希链中——每个型号、每份护照各自成链。

其结果可公开验证:每一护照页面都携带其完整性证明(短哈希 + 版本号),一个开放的验证端点可按需校验整条链——审计人员无需账户。供应商数据通过带来源归属的 自助式链接进入系统,回收商和主管机关的专业访问则逐一审批并无遗漏地记录。

06 · 常见问题

常见问题

什么是审计追踪?
审计追踪是对某一数据集所有变更的完整、按时间顺序排列的记录:谁在何时改动了什么。只有当条目只能追加、事后无法删除或修改时,它才是可审计(防篡改)的。
为什么电池护照需要审计追踪?
欧盟电池法规 2023/1542 第 78 条第 (g)、(h) 款要求护照数据必须防止被操纵,且每一次变更都必须可追溯。市场监管机构和 OEM 审计人员检查的正是这一点——没有可靠的变更历史,护照在审计中就无法被证明成立。
电池护照需要区块链吗?
不需要。加密哈希链(SHA-256)能提供与区块链相同的防篡改能力——却没有能耗负担、代币,也不会与删除义务产生 GDPR 冲突。法规规定的是保护目标,而不是某种具体技术。
如何判断电池护照数据是否被篡改?
在哈希链中,每个版本都包含其前一版本的 SHA-256 哈希值。一旦某个旧值被事后修改,存储的哈希就不再与重新计算的结果一致——哈希链恰好在该处断裂,篡改立即变得可见。
在电池供应链中,保管链(chain of custody)意味着什么?
保管链是对数据与材料沿供应链的来源和处置过程所做的书面记录:哪个供应商在何时提供了哪个数值,由哪份证书支撑,由谁批准。对于附件 X 的尽职调查而言,它是证据基础。
07 · 来源

来源与延伸阅读

信任可被验证

从第一份护照起,就实现防篡改的护照数据。

每一份 Batteriepasswerk 护照都会自动封存在 SHA-256 哈希链中并以可审计方式记录——免费的 Pilot 方案即已包含。