Независим преглед от DQS, акредитиран сертифициращ орган.
ENX VCS (Vehicle Cyber Security) е схемата за оценка в автомобилната индустрия за оценка на организацията. Система за управление на киберсигурността (CSMS) за превозни средства и техните компоненти. Разработена от ENX Association – същата организация, която управлява TISAX® – ENX VCS предоставя глобално стандартизирана тестова база, чрез която доставчиците могат да демонстрират, че внедряват CSMS в съответствие с ISO/SAE 21434 и насоките на ISO/PAS 5112, и която подкрепя спазването на регулаторните очаквания на Правило № 155 на ИКЕ на ООН (UN R155).
ENX VCS е от значение за организации по веригата за създаване на стойност в автомобилната индустрия, чиито продукти, компоненти, софтуер или услуги допринасят за киберсигурността на превозните средства. Това включва производители на оригинално оборудване (OEM), доставчици от първо ниво на електронни управляващи блокове и свързани компоненти, доставчици на софтуер и платформи, както и доставчици на инженерни услуги. Клиентите – особено производителите на оригинално оборудване, подлежащи на задължения за типово одобрение по UN R155 – все по-често изискват от своите доставчици да демонстрират CSMS, която е независимо оценена.
ENX VCS стартира през юни 2024 г. и оттогава непрекъснато се разширява. Безплатната регистрация по време на ранната фаза продължи до края на 2024 г., като по-широкото внедряване продължи през 2025 и 2026 г. ENX VCS допълва портфолиото от схеми на ENX, наред с TISAX, с текуща... Етикет на TISAX обикновено служи като предпоставка за одити на ENX VCS.
Едно от ключовите отличителни белези на ENX VCS в сравнение с ISO/SAE 21434 са строго регламентираните изисквания за квалификация на екипа за оценка. По-специално, всеки екип за оценка трябва да включва експерт по VCS с доказан практически опит в автомобилната киберсигурност и областта на киберсигурността на превозните средства (VCS).
Въпреки че тези изисквания за квалификация неизбежно увеличават цената на оценката на VCS, те също така предоставят значителна стойност за клиента. Участието на опитни експерти по VCS помага да се осигури технически обоснована и последователна оценка, дава възможност за по-смислени дискусии по време на интервютата и позволява на клиентите да се възползват от практическия опит на оценителите с реални внедрявания на киберсигурност в автомобилната индустрия.
Клиентите могат да получат един или повече от трите VCS етикета за своите VCS-свързани локации: „VCS Разработка“, „VCS Производство“ и „VCS Експлоатация и поддръжка“. Тези етикети позволяват на организациите да демонстрират своите специфични възможности за киберсигурност пред клиенти и други. заинтересовани страни , в зависимост от дейностите по VCS, за които те са договорно отговорни.
Правило 155 на ООН влезе в сила през януари 2021 г. Датите, на които спазването му става задължително, обаче се различават в различните юрисдикции. В Европейския съюз правило 155 на ООН се прилага за всички новоодобрени типове превозни средства от юли 2022 г. и за всички новопроизведени превозни средства от юли 2024 г. Китай въведе свой собствен национален регламент за киберсигурност, GB 44495:2024, който е в общи линии съобразен с целите на правило 155 на ООН, но представлява отделна регулаторна рамка. То се прилага за новоодобрени типове превозни средства от януари 2026 г. и за всички новопроизведени превозни средства от януари 2028 г.
Вече използвате система за управление на киберсигурността за автомобилни продукти?
Ако вашата организация доставя за автомобилната индустрия и се подготвяте за оценка на ENX VCS, нашата специална страница за оценка има всичко необходимо – от общ преглед на процеса до персонализирана оферта.
Какво е ENX VCS от гледна точка на сертифициращ орган?
От гледна точка на сертифициращия орган, ENX VCS е схема за оценка в автомобилната индустрия, чрез която доставчик на одит, одобрен от Асоциацията ENX, оценява CSMS на организацията спрямо изискванията на ISO/SAE 21434, насоките на ISO/PAS 5112 и изискванията на схемата ENX VCS. Оценката води до резултат от одита на ENX VCS, обменен чрез ENX портала – сравним по концепция с обмена на етикети TISAX – вместо сертификат в стил ISO.
ENX VCS е част от портфолиото на схемите ENX, наред с TISAX: TISAX се фокусира върху информационната сигурност на обекта на доставчика; ENX VCS се фокусира върху CSMS на доставчика за превозното средство и неговите компоненти. Настоящ етикет TISAX и установени... СУК са обикновено предпоставки за одити на ENX VCS. Оценката от трета страна от одобрен доставчик на одити е признатият в индустрията начин за демонстриране на CSMS, а резултатът от одита се приема от участващите OEM клиенти чрез механизма за обмен на ENX.
Като сертифициращ орган, DQS оценява съответствието – той не проектира или внедрява вашата система за управление на киберсигурността. независимост е това, което придава стойност на резултата от одит на ENX VCS: организацията изгражда и управлява CSMS, а одобрен доставчик на одит я проверява спрямо изискванията на схемата.
Ключови факти за ENX VCS накратко
| Пълно заглавие | ENX Vehicle Cyber Security (ENX VCS) |
| Публикувано от | Асоциация ENX (същата организация, която управлява TISAX), в координация с автомобилната индустрия. |
| Първо публикувано | Стартирано през юни 2024 г. |
| Текуща версия | Изисквания на схемата ENX VCS, поддържани от Асоциацията ENX; основата за оценка е ISO/SAE 21434 и насоките на ISO/PAS 5112, съобразени с UN R155. |
| Тип система за управление | Система за управление на киберсигурността (CSMS) за превозни средства и техните компоненти. |
| Приложимо за | Производители на оригинално оборудване (OEM), доставчици на електронни и софтуерни компоненти от първо и второ ниво, доставчици на софтуер и платформи, както и доставчици на инженерни услуги, допринасящи за киберсигурността на превозните средства. |
| Сертифициран | ENX VCS е схема за оценяване, а не схема за сертифициране. Оценката води до резултат от одит на ENX VCS, обменен чрез ENX портала; това не е сертификат по ISO. |
| Структура | Оценка, базирана на ISO/SAE 21434 (Пътни превозни средства – Инженерство за киберсигурност) и ISO/PAS 5112 (Насоки за одитиране на инженерство за киберсигурност), допълнена от изискванията на схемата ENX VCS; актуален етикет TISAX и установена система за управление на качеството са обикновено предпоставки. |
| Свързани стандарти | TISAX ® (информационна сигурност на мястото на доставчика, предпоставка); ISO/SAE 21434 (референтен стандарт за киберсигурност); ISO/IEC 27001 (управление на информационната сигурност). |
Контекст и драйвери за ENX VCS
ООН R155 и одобрение на типа превозно средство
Правило № 155 на ИКЕ на ООН установява единни разпоредби за одобрение на превозни средства по отношение на киберсигурността и системите за управление на киберсигурността. Производителите на превозни средства трябва да демонстрират, че използват система за управление на киберсигурността (CSMS), която обхваща киберсигурността през целия жизнен цикъл на разработка, производство и постпроизводство. Производителите на оригинално оборудване (OEM) са длъжни да предоставят очакванията за CSMS на своите доставчици, които от своя страна се нуждаят от ефективна и демонстрируема CSMS.
ISO/SAE 21434 и ISO/PAS 5112
ISO/SAE 21434 (Пътни превозни средства – Инженерство в областта на киберсигурността) е техническият референтен стандарт за инженерство в областта на киберсигурността през целия жизнен цикъл на автомобилните продукти. ISO/PAS 5112 (Насоки за одитиране на инженерство в областта на киберсигурността) предоставя насоки за одитиране на внедряването на CSMS. ISO/SAE 21434 сам по себе си не е достатъчен, за да отговори на всички изисквания на UN R155; UN R155 препраща към стандарта, но добавя допълнителни регулаторни очаквания. ENX VCS използва тези документи като основа за оценка, докато прилага процедурите на схемата, които правят резултатите от одита сравними и обменяеми в цялата индустрия.
Взаимно признаване и намаляване на дублиращите се одити
Доставчиците на автомобили все по-често са обект на множество одити за киберсигурност от различни клиенти на OEM. ENX VCS е проектиран на базата на взаимно признаване: организацията поръчва една оценка и споделя резултата чрез ENX Portal, намалявайки дублирането. Комбинацията от TISAX и ENX VCS дава на OEM производителите пълна картина – информационна сигурност на обекта на доставчика, плюс инженеринг за киберсигурност на автомобилни продукти и компоненти.
Основни изисквания за ENX VCS
Управление на киберсигурността и организационен контекст
Създаване на култура на киберсигурност, управленски роли, политики и ангажимент на ръководството. CSMS трябва да бъде вградена в по-широкото управление на организацията и да се интегрира с управлението на качеството, информационната сигурност и функционалната безопасност.
Управление на риска в киберсигурността (TARA)
Систематичен анализ на заплахите и оценка на риска (TARA) съгласно ISO/SAE 21434, прилаган към активите на превозните средства и техните интерфейси, свързани с киберсигурността. Идентифицираните рискове се оценяват и третират чрез документирани контроли и решения за проектиране.
Киберсигурност в жизнения цикъл на продукта
Дейности по киберсигурност, обхващащи концепцията, разработването на продукта, последващите процеси (производство, експлоатация, поддръжка, извеждане от експлоатация) и поддържащите процеси – включително управление на изискванията, проектиране, интеграция, проверка и валидиране.
Непрекъснати дейности по киберсигурност
Мониторинг на киберсигурността, управление на уязвимостите , реагирането при инциденти и поддръжката след производство са текущи дейности през целия жизнен цикъл на превозното средство. UN R155 изрично изисква възможностите на Системата за управление на киберсигурността (CSMS) да се поддържат непрекъснато. Съответно, ENX VCS оценява не само началната зрялост на тези процеси, но и способността на организацията да ги поддържа във времето.
Изискването за поддържане на валидни TISAX етикети допълва тази цел, като осигурява гаранция, че информационната сигурност на организацията остава ефективна срещу променящите се ИТ заплахи, които биха могли да повлияят на дейностите ѝ по киберсигурност на превозните средства.
Управление на доставчиците и разпределеното развитие
Управление на киберсигурността във веригата за доставки: изисквания към доставчиците, оценка на капацитета на доставчиците, споразумения за интерфейс и съвместни дейности по киберсигурност. ENX VCS подпомага производителите на оригинално оборудване (OEM) при доказването на капацитета на доставчиците за киберсигурност в цялата им база за доставки.
Процес на одит и обмен
Оценките се извършват от доставчици на одит, одобрени от Асоциацията ENX. Констатациите се документират и класифицират, а резултатите от оценката се споделят чрез портала ENX с участващите клиенти в съответствие със съгласието на доставчика и правилата на схемата ENX VCS.
Заинтересованите страни могат да се регистрират като участници в ENX, за да получат видимост в реално време за текущия статус на VCS етикета на своите доставчици. Това позволява на ENX портала да служи като ефективен инструмент за управление на доставчиците, позволявайки на организациите да проверяват и непрекъснато да наблюдават състоянието на оценката на киберсигурността на своята верига за доставки.
Целеви групи и области на приложение за ENX VCS
ENX VCS е предназначен за организации, чиито продукти, компоненти, софтуер или услуги допринасят за киберсигурността на превозните средства. Типичният обхват включва производители на оригинално оборудване (OEM) (подготовка за и поддържане на типови одобрения по UN R155), доставчици от ниво 1 на електронни управляващи блокове (ECU), телематични устройства, шлюзове, информационно-развлекателни системи и свързани компоненти, доставчици от ниво 2 на полупроводници, вграден софтуер и хардуерни модули, свързани с киберсигурността, доставчици на бордови софтуерни/инфраструктурни платформи и доставчици на инженерни услуги, извършващи разработка от името на производители на оригинално оборудване и доставчици от ниво 1.
Производителите на оригинално оборудване (OEM) и клиентите от първо ниво използват резултатите от одитите на ENX VCS – заедно с етикетите TISAX – като основа за квалификация на доставчиците и текущо управление на доставчиците. Схемата подпомага информираните решения за снабдяване от страна на функциите по снабдяване, киберсигурност и инженеринг в организациите на клиентите и намалява тежестта на одита върху доставчиците, обслужващи множество производители на оригинално оборудване (OEM).
Организациите извън автомобилната екосистема обикновено разчитат на ISO/IEC 27001 или други специфични за сектора рамки за информационна сигурност и киберсигурност, а не на ENX VCS. Когато доставчик обслужва както автомобилната, така и съседни индустрии (напр. индустриален контрол, медицински изделия), често се поддържат паралелни сертификати и оценки.
Стандарти, свързани с ENX VCS
Връзка с TISAX®
TISAX е схемата за оценка на информационната сигурност за автомобилната индустрия и се фокусира върху системата за управление на информационната сигурност на ниво обект на доставчика. ENX VCS се фокусира върху системата за управление на киберсигурността на доставчика за превозни средства и техните компоненти. Наличието на актуален TISAX етикет обикновено е предпоставка за одит на ENX VCS. Двете схеми са допълващи се части от портфолиото на ENX и не са взаимозаменяеми.
ISO/SAE 21434 – референтният инженерен стандарт
ISO/SAE 21434 е международният стандарт за киберсигурност на пътните превозни средства и е техническата основа на ENX VCS. ISO/SAE 21434 сам по себе си не е достатъчен, за да отговори на всички изисквания на UN R155. ENX VCS използва ISO/SAE 21434 и ISO/PAS 5112 в рамките на структурирана схема за оценка, която подкрепя съгласуването на производителите на оригинално оборудване (OEM) и доставчиците с UN R155.
Правило 155 на ООН и регулаторен контекст
UN R155 е регламент на ИКЕ на ООН, установяващ изисквания за одобрение на превозни средства по отношение на киберсигурността и CSMS (Система за управление на безопасността на превозните средства). UN R155 е регулаторен закон в много юрисдикции след националното му приемане. ENX VCS подкрепя демонстрирането на CSMS, съответстваща на очакванията на UN R155, но резултатите от одита на ENX VCS сами по себе си не представляват одобрение на типа по UN R155 – което остава отговорност на компетентните органи за одобрение на типа.
ISO/IEC 27001 и управление на информационната сигурност
ISO/IEC 27001 е сертифицираният международен стандарт за система за управление на информационната сигурност. Въпреки че обхватът му е по-широк от този на автомобилната киберсигурност, ISO/IEC 27001 е структурно съобразен с мисленето за системи за управление, което е в основата на ISO/SAE 21434 и ENX VCS. Много доставчици на автомобилна техника поддържат сертификация по ISO/IEC 27001 паралелно с етикетите TISAX и резултатите от одитите на ENX VCS.
Вашата организация разработва компоненти, софтуер или системи за превозни средства и сега се подготвяте за оценка на ENX VCS?
Научете повече на нашата специална страница за ENX VCS.
Относно DQS като сертифициращ орган
Тази статия е част от Центъра за знания на DQS, ресурс за стандарти за системи за управление и процеси на сертифициране. За контекст относно това кой я е създал:
- Един от първите сертифициращи организации за системи за управление в Германия – DQS издаде своя първи сертификат през 1986 г. и одитира и сертифицира системи за управление повече от 40 години.
- Работи от повече от 80 офиса в 60 държави с мрежа от над 3000 души по целия свят. одитори .
- Одобрен от ENX Association като доставчик на одит за ENX VCS и TISAX, и акредитиран за свързани стандарти, включително ISO/IEC 27001 и IATF 16949 – така че автомобилните организации могат да бъдат обслужвани от един доставчик в областта на киберсигурността на превозните средства, информационната сигурност и сертифицирането за управление на качеството.
- Член на IQNet , международната мрежа за сертифициране, подкрепяща трансграничното признаване на сертификати на DQS.
Статиите в този Център за знания са написани и рецензирани от специалисти на DQS, работещи с тези стандарти в одитната практика. Където е приложимо, съдържанието се проверява спрямо текущата версия на стандарта, официалните публикации на издаващия орган и последните регулаторни или акредитационни насоки. Тази статия е прегледана за последен път на 3 юни 2026 г.
Често задавани въпроси за ENX VCS
Задължително ли е ENX VCS?
ENX VCS е доброволна схема за оценяване. Въпреки това, UN R155 прави системата за управление на безопасността на превозните средства (CSMS) ефективно задължителна за производителите на оригинално оборудване (OEM), които търсят типово одобрение, а OEM-ите предават очакванията си за CSMS на своите доставчици. Поради това много клиенти в автомобилната индустрия изискват – или силно предпочитат – резултатите от одитите на ENX VCS от своите доставчици, особено за компоненти, свързани с киберсигурността.
ENX VCS сертификат ли е?
Не. ENX VCS е схема за оценяване, а не схема за сертифициране. Успешната оценка води до обмен на резултат от одит на ENX VCS чрез ENX портала, а не до сертификат по ISO. Дизайнът следва модела за взаимно признаване на ENX, използван за TISAX.
Какви стандарти използва ENX VCS като основа за оценка?
ENX VCS използва ISO/SAE 21434 (Пътни превозни средства – Инженерство по киберсигурност) като техническа основа и ISO/PAS 5112 (Насоки за одитиране на инженерство по киберсигурност) като насока за одиторите. Изискванията на схемата ENX VCS добавят процедурни правила, които правят резултатите от одита сравними в целия отрасъл. Комбинацията е съобразена с очакванията на UN R155.
Изисква ли се етикет TISAX® за ENX VCS?
Да, като цяло. Наличието на валиден TISAX етикет е предпоставка за одит на ENX VCS. Двете схеми са проектирани да функционират заедно в рамките на портфолиото от схеми на ENX.
Каква е връзката между ENX VCS и UN R155?
UN R155 е регламент на ИКЕ на ООН, установяващ изисквания за одобрение на превозни средства по отношение на киберсигурността и CSMS (Система за управление на безопасността на превозните средства). ENX VCS предоставя схема за оценка в цялата индустрия, чрез която доставчиците демонстрират CSMS, съответстваща на очакванията на UN R155 – използвайки ISO/SAE 21434 и ISO/PAS 5112 – но резултатите от одита на ENX VCS сами по себе си не представляват одобрение на типа по UN R155, което остава отговорност на компетентните органи за одобрение на типа.
Откога се прилага UN R155?
Регламентът на ООН R155 се прилага за всички нови типове превозни средства от януари 2026 г. и за всички типове превозни средства от януари 2028 г. в юрисдикциите, които са приели регламента. Националните срокове за транспониране варират; организациите трябва да проверят регулаторния статус на всеки пазар, който обслужват.