Nezavisni pregled od DQS-a, akreditovanog tijela za certifikaciju.
ENX VCS (Vehicle Cyber Security) je sistem procjene u automobilskoj industriji za procjenu rizika organizacije. Sistem upravljanja kibernetičkom sigurnošću (CSMS) za vozila i njihove komponente. Razvijen od strane ENX udruženja – istog tijela koje upravlja TISAX®-om – ENX VCS pruža globalno standardiziranu osnovu za testiranje putem koje dobavljači mogu pokazati da implementiraju CSMS u skladu sa ISO/SAE 21434 i smjernicama ISO/PAS 5112, te da podržava usklađenost s regulatornim očekivanjima UNECE Pravilnika br. 155 (UN R155).
ENX VCS je relevantan za organizacije duž lanca vrijednosti u automobilskoj industriji čiji proizvodi, komponente, softver ili usluge doprinose sajber sigurnosti vozila. To uključuje proizvođače originalne opreme (OEM), dobavljače prvog nivoa elektronskih kontrolnih jedinica i povezanih komponenti, dobavljače softvera i platformi, te pružatelje inženjerskih usluga. Kupci – posebno proizvođači originalne opreme koji podliježu obavezama homologacije tipa UN R155 – sve više zahtijevaju od svojih dobavljača da demonstriraju CSMS koji je nezavisno procijenjen.
ENX VCS je pokrenut u junu 2024. godine i od tada se progresivno širio. Besplatna registracija tokom rane faze trajala je do kraja 2024. godine, a šire uvođenje nastavljeno je 2025. i 2026. godine. ENX VCS se dodaje portfoliju ENX programa uz TISAX, sa trenutnim TISAX oznaka generalno služi kao preduslov za ENX VCS revizije.
Jedna od ključnih razlika ENX VCS-a u odnosu na ISO/SAE 21434 su strogo regulirani kvalifikacijski zahtjevi za tim za procjenu. Konkretno, svaki tim za procjenu mora uključivati VCS stručnjaka s dokazanim praktičnim iskustvom u automobilskoj sajber sigurnosti i domenu sajber sigurnosti vozila (VCS).
Iako ovi zahtjevi za kvalifikaciju neminovno povećavaju troškove procjene VCS-a, oni također pružaju značajnu vrijednost kupcu. Uključivanje iskusnih VCS stručnjaka pomaže u osiguravanju tehnički ispravne i konzistentne procjene, omogućava smislenije diskusije tokom intervjua i dopušta kupcima da imaju koristi od praktičnog iskustva procjenitelja sa stvarnim implementacijama kibernetičke sigurnosti u automobilskoj industriji.
Klijenti mogu dobiti jednu ili više od tri VCS oznake za svoje lokacije povezane s VCS-om: „VCS razvoj“, „VCS proizvodnja“ i „VCS operacije i održavanje“. Ove oznake omogućavaju organizacijama da demonstriraju svoje specifične sposobnosti u kibernetičkoj sigurnosti kupcima i drugima. zainteresovane strane , ovisno o VCS aktivnostima za koje su ugovorno odgovorni.
UN R155 stupio je na snagu u januaru 2021. Međutim, datumi kada je usklađenost postala obavezna razlikuju se ovisno o jurisdikciji. U Evropskoj uniji, UN R155 se primjenjuje na sve novoodobrene tipove vozila od jula 2022. i na sva novoproizvedena vozila od jula 2024. Kina je uvela vlastiti nacionalni propis o kibernetičkoj sigurnosti, GB 44495:2024, koji je uglavnom usklađen s ciljevima UN R155, ali predstavlja zaseban regulatorni okvir. Primjenjuje se na novoodobrene tipove vozila od januara 2026. i na sva novoproizvedena vozila od januara 2028.
Već koristite sistem upravljanja sajber bezbednošću za automobilske proizvode?
Ako vaša organizacija snabdijeva automobilsku industriju i pripremate se za procjenu ENX VCS-a, naša posebna stranica za procjenu sadrži sve što vam je potrebno – od pregleda procesa do personalizirane ponude.
Šta je ENX VCS, iz perspektive certifikacijskog tijela?
Iz perspektive certifikacijskog tijela, ENX VCS je shema procjene u automobilskoj industriji putem koje pružatelj usluga revizije odobren od strane ENX udruženja ocjenjuje CSMS organizacije u skladu sa zahtjevima standarda ISO/SAE 21434, smjernicama standarda ISO/PAS 5112 i zahtjevima ENX VCS sheme. Procjena rezultira rezultatom ENX VCS revizije koji se razmjenjuje putem ENX portala – konceptualno usporedivom s razmjenom oznaka TISAX – umjesto certifikata u ISO stilu.
ENX VCS je dio ENX portfolija programa uz TISAX: TISAX se fokusira na sigurnost informacija na lokaciji dobavljača; ENX VCS se fokusira na CSMS dobavljača za vozilo i njegove komponente. Postojeća TISAX oznaka i uspostavljena... Sistem upravljanja kvalitetom (QMS) su generalno preduslovi za ENX VCS audite. Procjena treće strane od strane odobrenog pružatelja audita je priznati način u industriji za demonstraciju CSMS-a, a rezultat audita prihvataju OEM kupci koji učestvuju putem ENX mehanizma razmjene.
Kao certifikacijsko tijelo, DQS procjenjuje usklađenost – ne dizajnira niti implementira vaš sistem upravljanja sajber sigurnošću. nezavisnost Ono što daje vrijednost rezultatu ENX VCS revizije: organizacija gradi i pokreće CSMS, a odobreni pružatelj revizije ga provjerava u skladu sa zahtjevima sheme.
Ključne činjenice o ENX VCS-u na prvi pogled
| Puni naziv | ENX sajber sigurnost vozila (ENX VCS) |
| Objavio/la | ENX udruženje (isto tijelo koje upravlja TISAX-om), u koordinaciji s automobilskom industrijom. |
| Prvi put objavljeno | Pokrenuto u junu 2024. |
| Trenutna verzija | Zahtjevi ENX VCS sheme koje održava ENX udruženje; osnova za procjenu je ISO/SAE 21434 i smjernice ISO/PAS 5112, usklađene s UN R155. |
| Vrsta sistema upravljanja | Sistem upravljanja kibernetičkom sigurnošću (CSMS) za vozila i njihove komponente. |
| Primjenjivo na | Proizvođači originalne opreme (OEM), dobavljači elektronskih i softverskih komponenti prvog i drugog nivoa, dobavljači softvera i platformi, te pružatelji inženjerskih usluga koji doprinose sajber sigurnosti vozila. |
| Certificirano | ENX VCS je shema procjene, a ne shema certifikacije. Procjena rezultira rezultatom ENX VCS audita koji se razmjenjuje putem ENX portala; to nije certifikat ISO stila. |
| Struktura | Procjena zasnovana na ISO/SAE 21434 (Cestovna vozila - Inženjering sajber sigurnosti) i ISO/PAS 5112 (Smjernice za reviziju inženjeringa sajber sigurnosti), dopunjena zahtjevima ENX VCS sheme; važeća TISAX oznaka i uspostavljeni QMS su uglavnom preduslovi. |
| Povezani standardi | TISAX ® (sigurnost informacija na lokaciji dobavljača, preduvjet); ISO/SAE 21434 (referentni standard za inženjerstvo sajber sigurnosti); ISO/IEC 27001 (upravljanje sigurnošću informacija). |
Kontekst i drajveri za ENX VCS
UN R155 i odobrenje tipa vozila
Pravilnik UNECE-a br. 155 utvrđuje jedinstvene odredbe za odobravanje vozila u pogledu kibernetičke sigurnosti i sistema upravljanja kibernetičkom sigurnošću. Proizvođači vozila moraju dokazati da koriste CSMS koji se bavi kibernetičkom sigurnošću tokom životnog ciklusa razvoja, proizvodnje i postprodukcije. Proizvođači originalne opreme (OEM) su dužni prenijeti očekivanja CSMS-a svojim dobavljačima, kojima je zauzvrat potreban efikasan i dokaziv CSMS.
ISO/SAE 21434 i ISO/PAS 5112
ISO/SAE 21434 (Cestovna vozila – Inženjering sajber sigurnosti) je tehnički referentni standard za inženjering sajber sigurnosti tokom životnog ciklusa automobilskog proizvoda. ISO/PAS 5112 (Smjernice za reviziju inženjeringa sajber sigurnosti) pruža smjernice o reviziji implementacija CSMS-a. Sam ISO/SAE 21434 nije dovoljan da ispuni sve zahtjeve UN R155; UN R155 se poziva na standard, ali dodaje dodatna regulatorna očekivanja. ENX VCS koristi ove dokumente kao osnovu za procjenu prilikom implementacije procedura sheme koje omogućavaju uporedivost i zamjenu rezultata revizije u cijeloj industriji.
Uzajamno priznavanje i smanjenje duplih revizija
Dobavljači automobilske industrije sve su češće predmet višestrukih revizija kibernetičke sigurnosti od strane različitih OEM kupaca. ENX VCS je dizajniran oko međusobnog priznavanja: organizacija naručuje jednu procjenu i dijeli rezultat putem ENX portala, smanjujući dupliranje. Kombinacija TISAX-a i ENX VCS-a daje OEM proizvođačima potpunu sliku – sigurnost informacija na lokaciji dobavljača, plus inženjering kibernetičke sigurnosti za proizvode i komponente vozila.
Osnovni zahtjevi za ENX VCS
Upravljanje kibernetičkom sigurnošću i organizacijski kontekst
Uspostavljanje kulture kibernetičke sigurnosti, upravljačkih uloga, politika i posvećenosti menadžmenta. CSMS mora biti ugrađen u šire upravljanje organizacijom i integrirati se s upravljanjem kvalitetom, sigurnošću informacija i funkcionalnom sigurnošću.
Upravljanje rizicima kibernetičke sigurnosti (TARA)
Sistematska analiza prijetnji i procjena rizika (TARA) prema ISO/SAE 21434, primijenjena na vozila i njihove interfejse relevantne za kibernetičku sigurnost. Identifikovani rizici se procjenjuju i tretiraju putem dokumentovanih kontrola i odluka o dizajnu.
Kibernetička sigurnost u životnom ciklusu proizvoda
Aktivnosti kibernetičke sigurnosti kroz koncept, razvoj proizvoda, post-razvojne procese (proizvodnja, operacije, održavanje, dekomisija) i prateće procese – uključujući upravljanje zahtjevima, dizajn, integraciju, verifikaciju i validaciju.
Kontinuirane aktivnosti kibernetičke sigurnosti
Praćenje sajber sigurnosti, upravljanje ranjivostima , odgovor na incidente i postprodukcijska podrška su kontinuirane aktivnosti tokom cijelog životnog ciklusa vozila. UN R155 eksplicitno zahtijeva da se mogućnosti Sistema upravljanja kibernetičkom sigurnošću (CSMS) održavaju kontinuirano. Shodno tome, ENX VCS procjenjuje ne samo početnu zrelost ovih procesa, već i sposobnost organizacije da ih održava tokom vremena.
Zahtjev za održavanjem važećih TISAX oznaka dopunjuje ovaj cilj pružajući uvjerenje da je sigurnost informacija u organizaciji i dalje učinkovita protiv IT prijetnji koje se stalno razvijaju i koje bi mogle utjecati na aktivnosti kibernetičke sigurnosti vozila.
Upravljanje dobavljačima i distribuiranim razvojem
Upravljanje kibernetičkom sigurnošću u lancu snabdijevanja: tok zahtjeva prema dobavljačima, procjena sposobnosti dobavljača, sporazumi o interfejsu i zajedničke aktivnosti kibernetičke sigurnosti. ENX VCS podržava proizvođače originalne opreme (OEM) u dokazivanju sposobnosti dobavljača za kibernetičku sigurnost u cijeloj njihovoj bazi snabdijevanja.
Proces revizije i razmjena
Procjene provode pružatelji usluga revizije koje je odobrilo ENX udruženje. Nalazi se dokumentiraju i klasificiraju, a rezultati procjene se dijele putem ENX portala s kupcima koji učestvuju u programu u skladu sa saglasnošću dobavljača i pravilima ENX VCS sheme.
Zainteresovane strane se mogu registrovati kao ENX učesnici kako bi dobile uvid u trenutni status VCS oznake svojih dobavljača u realnom vremenu. Ovo omogućava ENX portalu da služi kao efikasan alat za upravljanje dobavljačima, dopuštajući organizacijama da provjere i kontinuirano prate status procjene sajber sigurnosti svog lanca snabdijevanja.
Ciljne grupe i područja primjene za ENX VCS
ENX VCS je namijenjen organizacijama čiji proizvodi, komponente, softver ili usluge doprinose kibernetičkoj sigurnosti vozila. Tipičan opseg uključuje proizvođače originalne opreme (OEM) (priprema za i održavanje tipskih odobrenja UN R155), dobavljače prvog nivoa elektronskih kontrolnih jedinica (ECU), telematskih jedinica, gateway-a, infotainment sistema i povezanih komponenti, dobavljače drugog nivoa poluprovodnika, ugrađenog softvera i hardverskih modula relevantnih za kibernetičku sigurnost, dobavljače softverskih/infrastrukturnih platformi za vozila i back-end, te pružatelje inženjerskih usluga koji obavljaju razvoj u ime proizvođača originalne opreme i dobavljača prvog nivoa.
OEM-ovi i kupci prvog nivoa koriste rezultate ENX VCS revizije - zajedno s TISAX oznakama - kao osnovu za kvalifikaciju dobavljača i kontinuirano upravljanje dobavljačima. Shema podržava informirane odluke o nabavci od strane nabavke, kibernetičke sigurnosti i inženjerskih funkcija u organizacijama kupaca i smanjuje opterećenje revizije za dobavljače koji opslužuju više OEM-ova.
Organizacije izvan automobilskog ekosistema obično se oslanjaju na ISO/IEC 27001 ili druge sektorski specifične okvire za informacijsku sigurnost i kibernetičku sigurnost, umjesto na ENX VCS. Tamo gdje dobavljač opslužuje i automobilsku i susjedne industrije (npr. industrijsku kontrolu, medicinske uređaje), često se održavaju paralelne certifikacije i procjene.
Standardi vezani za ENX VCS
Veza sa TISAX®-om
TISAX je shema procjene sigurnosti informacija za automobilsku industriju i fokusira se na sistem upravljanja sigurnošću informacija na nivou lokacije dobavljača. ENX VCS se fokusira na sistem upravljanja sajber sigurnošću dobavljača za vozila i njihove komponente. Važeća TISAX oznaka je uglavnom preduslov za ENX VCS reviziju. Dvije sheme su komplementarni dijelovi ENX portfolija i nisu zamjenjive.
ISO/SAE 21434 – referentni inženjerski standard
ISO/SAE 21434 je međunarodni standard za inženjering sajber sigurnosti cestovnih vozila i tehnička je osnova ENX VCS-a. ISO/SAE 21434 sam po sebi nije dovoljan da ispuni sve zahtjeve UN R155. ENX VCS koristi ISO/SAE 21434 i ISO/PAS 5112 unutar strukturirane sheme procjene koja podržava usklađenost proizvođača originalne opreme (OEM) i dobavljača s UN R155.
UN R155 i regulatorni kontekst
UN R155 je propis UNECE-a kojim se utvrđuju zahtjevi za odobrenje vozila u pogledu kibernetičke sigurnosti i CSMS-a. UN R155 je regulatorni zakon u mnogim jurisdikcijama nakon nacionalnog usvajanja. ENX VCS podržava demonstraciju CSMS-a usklađenog s očekivanjima UN R155, ali rezultati revizije ENX VCS sami po sebi ne predstavljaju odobrenje tipa prema UN R155 – što ostaje odgovornost nadležnih tijela za odobrenje tipa.
ISO/IEC 27001 i upravljanje sigurnošću informacija
ISO/IEC 27001 je certificirani međunarodni standard sistema upravljanja sigurnošću informacija. Iako je njegov opseg širi od sajber sigurnosti u automobilskoj industriji, ISO/IEC 27001 je strukturno usklađen s razmišljanjem o sistemu upravljanja koji je temelj ISO/SAE 21434 i ENX VCS. Mnogi dobavljači automobilske industrije održavaju ISO/IEC 27001 certifikaciju paralelno s TISAX oznakama i rezultatima ENX VCS audita.
Vaša organizacija razvija komponente vozila, softver ili sisteme i sada se pripremate za ENX VCS procjenu?
Saznajte više na našoj posebnoj ENX VCS stranici.
O DQS-u kao certifikacijskom tijelu
Ovaj članak je dio DQS Centra znanja, resursa o standardima sistema upravljanja i procesima certifikacije. Za kontekst o tome ko ga je napisao:
- Jedan od prvih njemačkih certifikatora sistema upravljanja – DQS izdao je svoj prvi certifikat 1986. godine i vrši reviziju i certificiranje sistema upravljanja već preko 40 godina.
- Posluje iz više od 80 kancelarija u 60 zemalja sa svetskom mrežom od preko 3.000 revizori .
- Odobreno od strane ENX udruženja kao pružatelj usluga revizije za ENX VCS i TISAX, i akreditovan za srodne standarde, uključujući ISO/IEC 27001 i IATF 16949 – tako da automobilske organizacije mogu dobiti usluge u oblasti sajber sigurnosti vozila, sigurnosti informacija i certifikacije upravljanja kvalitetom od jednog dobavljača.
- Član/ica IQNet , međunarodna mreža za certifikaciju, koja podržava prekogranično priznavanje DQS certifikata.
Članke u ovom Centru znanja pišu i recenziraju DQS stručnjaci koji rade s ovim standardima u revizorskoj praksi. Gdje je primjenjivo, sadržaj se provjerava u odnosu na trenutnu verziju standarda, službene publikacije tijela koje ga je izdalo i nedavne regulatorne ili akreditacijske smjernice. Ovaj članak je posljednji put pregledan 3. juna 2026. godine.
Često postavljana pitanja o ENX VCS-u
Da li je ENX VCS obavezan?
ENX VCS je dobrovoljna shema procjene. Međutim, UN R155 čini CSMS vozila efektivno obaveznim za proizvođače originalne opreme (OEM) koji traže odobrenje tipa, a proizvođači originalne opreme prenose očekivanja CSMS-a na svoje dobavljače. Mnogi kupci automobilske industrije stoga zahtijevaju – ili snažno preferiraju – rezultate ENX VCS revizije od svojih dobavljača, posebno za komponente relevantne za kibernetičku sigurnost.
Da li je ENX VCS certifikacija?
Ne. ENX VCS je shema procjene, a ne shema certifikacije. Uspješna procjena rezultira rezultatom ENX VCS revizije koji se razmjenjuje putem ENX portala, umjesto certifikata u ISO stilu. Dizajn prati ENX model međusobnog priznavanja koji se koristi za TISAX.
Koje standarde ENX VCS koristi kao osnovu za procjenu?
ENX VCS koristi ISO/SAE 21434 (Cestovna vozila – Inženjering sajber sigurnosti) kao tehničku osnovu i ISO/PAS 5112 (Smjernice za reviziju inženjeringa sajber sigurnosti) kao smjernice za revizore. Zahtjevi ENX VCS sheme dodaju proceduralna pravila koja omogućavaju uporedivost rezultata revizije u cijeloj industriji. Kombinacija je usklađena sa očekivanjima UN R155.
Da li je TISAX® oznaka potrebna za ENX VCS?
Da, uglavnom. Važeća TISAX oznaka je preduslov za ENX VCS audit. Dva programa su osmišljena da funkcionišu zajedno unutar portfelja ENX programa.
Kakva je veza između ENX VCS i UN R155?
UN R155 je propis UNECE-a kojim se utvrđuju zahtjevi za odobrenje vozila u pogledu kibernetičke sigurnosti i CSMS-a. ENX VCS pruža shemu procjene na nivou cijele industrije putem koje dobavljači demonstriraju CSMS usklađen s očekivanjima UN R155 - koristeći ISO/SAE 21434 i ISO/PAS 5112 - ali rezultati ENX VCS revizije sami po sebi ne predstavljaju odobrenje tipa prema UN R155, koje ostaje odgovornost nadležnih tijela za odobrenje tipa.
Od kada se primjenjuje UN R155?
UN R155 se primjenjuje na sve nove tipove vozila od januara 2026. i na sve tipove vozila od januara 2028. u jurisdikcijama koje su usvojile tu uredbu. Nacionalni rokovi za transpoziciju variraju; organizacije bi trebale provjeriti regulatorni status na svakom tržištu kojem služe.