Un aperçu indépendant de DQS, un organisme de certification accrédité.

ENX VCS (Cybersécurité des véhicules) est le système d'évaluation de l'industrie automobile permettant d'évaluer la cybersécurité d'une organisation. Système de gestion de la cybersécurité (CSMS) pour les véhicules et leurs composants. Développé par l'association ENX – le même organisme qui gère TISAX® – ENX VCS fournit une base de test normalisée à l'échelle mondiale grâce à laquelle les fournisseurs peuvent démontrer qu'ils mettent en œuvre un CSMS conforme à la norme ISO/SAE 21434 et aux recommandations de la norme ISO/PAS 5112, et qu'il soutient la conformité aux exigences réglementaires du règlement UNECE n° 155 (UN R155).

ENX VCS concerne les organisations de la chaîne de valeur automobile dont les produits, composants, logiciels ou services contribuent à la cybersécurité des véhicules. Cela inclut les constructeurs automobiles, les équipementiers de premier rang de calculateurs et de composants connectés, les fournisseurs de logiciels et de plateformes, ainsi que les prestataires de services d'ingénierie. Les clients, notamment les constructeurs automobiles soumis à l'homologation UN R155, exigent de plus en plus de leurs fournisseurs qu'ils présentent un système de gestion de la cybersécurité (CSMS) évalué de manière indépendante.

ENX VCS a été lancé en juin 2024 et s'est progressivement développé depuis. L'inscription gratuite pendant la phase initiale s'est poursuivie jusqu'à fin 2024, le déploiement à plus grande échelle se poursuivant en 2025 et 2026. ENX VCS vient compléter le portefeuille de fonds ENX aux côtés de TISAX. Étiquette TISAX servant généralement de prérequis aux audits ENX VCS.

L'une des principales différences entre la norme ENX VCS et la norme ISO/SAE 21434 réside dans les exigences de qualification rigoureuses imposées à l'équipe d'évaluation. En particulier, chaque équipe doit comprendre un expert en cybersécurité des véhicules (VCS) justifiant d'une expérience pratique avérée dans ce domaine.

Bien que ces exigences de qualification augmentent inévitablement le coût d'une évaluation VCS, elles apportent également une valeur ajoutée significative au client. L'intervention d'experts VCS expérimentés garantit une évaluation techniquement rigoureuse et cohérente, favorise des échanges plus constructifs lors des entretiens et permet aux clients de bénéficier de l'expérience pratique des évaluateurs en matière de mise en œuvre concrète de la cybersécurité dans l'industrie automobile.

Les clients peuvent obtenir un ou plusieurs des trois labels VCS suivants pour leurs sites liés à VCS : « Développement VCS », « Production VCS » et « Exploitation et maintenance VCS ». Ces labels permettent aux organisations de démontrer leurs compétences spécifiques en cybersécurité à leurs clients et autres parties prenantes. parties intéressées , en fonction des activités de VCS dont ils sont contractuellement responsables.

La norme UN R155 est entrée en vigueur en janvier 2021. Cependant, les dates d'application obligatoire varient selon les juridictions. Dans l'Union européenne, la norme UN R155 s'applique à tous les nouveaux types de véhicules homologués depuis juillet 2022 et à tous les véhicules nouvellement produits depuis juillet 2024. La Chine a introduit sa propre réglementation nationale en matière de cybersécurité, la GB 44495:2024, qui est globalement conforme aux objectifs de la norme UN R155, mais constitue un cadre réglementaire distinct. Elle s'applique aux nouveaux types de véhicules homologués à compter de janvier 2026 et à tous les véhicules nouvellement produits à compter de janvier 2028.

Vous utilisez déjà un système de gestion de la cybersécurité pour les produits automobiles ?

Si votre organisation fournit l'industrie automobile et que vous vous préparez à une évaluation ENX VCS, notre page d'évaluation dédiée contient tout ce dont vous avez besoin, de la présentation du processus à un devis personnalisé.

Accédez à l'éva­lua­tion ENX VCS avec DQS

Qu'est-ce que ENX VCS, du point de vue d'un organisme de certification ?

Du point de vue d'un organisme de certification, ENX VCS est le référentiel d'évaluation du secteur automobile. Un auditeur agréé par l'association ENX évalue le système de gestion de la sécurité des systèmes d'information (SGSI) d'une organisation au regard des exigences de la norme ISO/SAE 21434, des recommandations de la norme ISO/PAS 5112 et des exigences du référentiel ENX VCS. L'évaluation donne lieu à un rapport d'audit ENX VCS, transmis via le portail ENX – concept comparable à l'échange de labels TISAX – et non à un certificat de type ISO.

ENX VCS complète TISAX au sein du portefeuille de solutions ENX : TISAX se concentre sur la sécurité des informations chez le fournisseur ; ENX VCS se concentre sur le système de gestion de la sécurité des systèmes d’information (CSMS) du fournisseur pour le véhicule et ses composants. Un label TISAX actuel et établi Système de gestion de la qualité Ces éléments sont généralement des prérequis pour les audits ENX VCS. L'évaluation par un organisme tiers agréé est la méthode reconnue dans l'ensemble du secteur pour attester de la conformité à un système de gestion de la sécurité des systèmes de contrôle (CSMS), et le résultat de l'audit est accepté par les clients OEM participants via la plateforme d'échange ENX.

En tant qu'organisme de certification, DQS évalue la conformité – il ne conçoit ni ne met en œuvre votre système de gestion de la cybersécurité. indépendance C’est ce qui donne toute sa valeur à un résultat d’audit ENX VCS : l’organisation conçoit et gère le CSMS, et un fournisseur d’audit agréé le vérifie par rapport aux exigences du système.

Aperçu des points clés concernant ENX VCS

Titre complet Cybersécurité des véhicules ENX (ENX VCS)
Publié par L’association ENX (le même organisme qui gère TISAX), en coordination avec l’industrie automobile.
Première publication Lancement prévu en juin 2024
Version actuelle Exigences du programme ENX VCS telles que maintenues par l'association ENX ; la base d'évaluation est la norme ISO/SAE 21434 et les directives de la norme ISO/PAS 5112, alignées sur la norme UN R155.
Type de système de gestion Système de gestion de la cybersécurité (CSMS) pour les véhicules et leurs composants.
Applicable à Les équipementiers, les fournisseurs de rang 1 et 2 de composants électroniques et logiciels, les fournisseurs de logiciels et de plateformes, et les prestataires de services d'ingénierie contribuent à la cybersécurité des véhicules.
Certifiable ENX VCS est un système d'évaluation et non de certification. L'évaluation donne lieu à un rapport d'audit ENX VCS transmis via le portail ENX ; il ne s'agit pas d'un certificat de type ISO.
Structure Évaluation basée sur les normes ISO/SAE 21434 (Véhicules routiers – Ingénierie de la cybersécurité) et ISO/PAS 5112 (Lignes directrices pour l’audit de l’ingénierie de la cybersécurité), complétée par les exigences du système ENX VCS ; un label TISAX actuel et un système de gestion de la qualité établi sont généralement des prérequis.
Normes connexes TISAX ® (sécurité de l'information sur le site du fournisseur, condition préalable) ; ISO/SAE 21434 (norme de référence en ingénierie de la cybersécurité) ; ISO/CEI 27001 (gestion de la sécurité de l'information).

Contexte et facteurs clés pour ENX VCS

Règlement ONU R155 et homologation de type de véhicule

Le règlement n° 155 de la CEE-ONU établit des dispositions uniformes pour l’homologation des véhicules en matière de cybersécurité et de systèmes de gestion de la cybersécurité. Les constructeurs automobiles doivent démontrer qu’ils mettent en œuvre un système de gestion de la cybersécurité couvrant l’ensemble du cycle de vie, du développement à la production et après-vente. Ils sont tenus de communiquer les exigences relatives à ce système à leurs fournisseurs, qui doivent à leur tour disposer d’un système efficace et démontrable.

ISO/SAE 21434 et ISO/PAS 5112

La norme ISO/SAE 21434 (Véhicules routiers – Ingénierie de la cybersécurité) est la norme technique de référence pour l'ingénierie de la cybersécurité tout au long du cycle de vie des produits automobiles. La norme ISO/PAS 5112 (Lignes directrices pour l'audit de l'ingénierie de la cybersécurité) fournit des recommandations pour l'audit des systèmes de gestion de la cybersécurité (SGCS). La norme ISO/SAE 21434 ne suffit pas à elle seule pour satisfaire à toutes les exigences de la norme UN R155 ; cette dernière fait référence à la norme, mais ajoute des exigences réglementaires supplémentaires. ENX VCS utilise ces documents comme base d'évaluation lors de la mise en œuvre des procédures du système, ce qui permet de rendre les résultats d'audit comparables et échangeables au sein de l'industrie.

Reconnaissance mutuelle et réduction des audits en double

Les équipementiers automobiles sont de plus en plus souvent soumis à de multiples audits de cybersécurité de la part de différents constructeurs automobiles. ENX VCS repose sur la reconnaissance mutuelle : une organisation commande une seule évaluation et partage le résultat via le portail ENX, réduisant ainsi les doublons. L’association de TISAX et d’ENX VCS offre aux constructeurs automobiles une vision complète : la sécurité des systèmes d’information chez l’équipementier, ainsi que l’ingénierie de la cybersécurité des produits et composants automobiles.

Configuration requise pour ENX VCS

Gouvernance et contexte organisationnel en matière de cybersécurité

Mise en place d'une culture de cybersécurité, de rôles de gouvernance, de politiques et d'un engagement de la direction. Le système de gestion de la cybersécurité (SGCS) doit être intégré à la gouvernance globale de l'organisation et aux processus de gestion de la qualité, de la sécurité de l'information et de la sécurité fonctionnelle.

Gestion des risques de cybersécurité (TARA)

Une analyse systématique des menaces et des risques (TARA) conforme à la norme ISO/SAE 21434 est appliquée aux équipements des véhicules et à leurs interfaces sensibles en matière de cybersécurité. Les risques identifiés sont évalués et traités au moyen de contrôles documentés et de décisions de conception.

La cybersécurité dans le cycle de vie du produit

Activités de cybersécurité tout au long du processus de conception, de développement de produits, de post-développement (production, exploitation, maintenance, mise hors service) et des processus de support – y compris la gestion des exigences, la conception, l'intégration, la vérification et la validation.

Activités continues de cybersécurité

Surveillance de la cybersécurité, gestion des vulnérabilités La gestion des incidents et le support après production sont des activités continues tout au long du cycle de vie du véhicule. La directive ONU R155 exige explicitement que les capacités du système de gestion de la cybersécurité (CSMS) soient maintenues en permanence. Par conséquent, ENX VCS évalue non seulement la maturité initiale de ces processus, mais aussi la capacité de l'organisation à les pérenniser.

L'obligation de maintenir des étiquettes TISAX valides complète cet objectif en garantissant que la posture de sécurité de l'information de l'organisation reste efficace face aux menaces informatiques évolutives susceptibles d'avoir un impact sur ses activités de cybersécurité des véhicules.

Gestion des fournisseurs et du développement distribué

Gestion de la cybersécurité dans la chaîne d'approvisionnement : transmission des exigences aux fournisseurs, évaluation de leurs capacités, accords d'interface et activités conjointes de cybersécurité. ENX VCS accompagne les équipementiers dans la démonstration des capacités de cybersécurité de leurs fournisseurs.

Processus d'audit et échange

Les évaluations sont réalisées par des organismes d'audit agréés par l'association ENX. Les constatations sont documentées et classées, puis les résultats de l'évaluation sont partagés via le portail ENX avec les clients participants, conformément à l'accord du fournisseur et aux règles du programme ENX VCS.

Les parties intéressées peuvent s'inscrire comme participants ENX afin d'obtenir une visibilité en temps réel sur le statut actuel du label VCS de leurs fournisseurs. Le portail ENX devient ainsi un outil efficace de gestion des fournisseurs, permettant aux organisations de vérifier et de suivre en continu l'état d'évaluation de la cybersécurité de leur chaîne d'approvisionnement.

Groupes cibles et domaines d'application d'ENX VCS

ENX VCS s'adresse aux organisations dont les produits, composants, logiciels ou services contribuent à la cybersécurité des véhicules. Le périmètre type inclut les constructeurs automobiles (préparant et maintenant les homologations UN R155), les équipementiers de rang 1 d'unités de commande électroniques (ECU), d'unités télématiques, de passerelles, de systèmes d'infodivertissement et de composants connectés, les équipementiers de rang 2 de semi-conducteurs, de logiciels embarqués et de modules matériels pertinents pour la cybersécurité, les fournisseurs de plateformes logicielles et d'infrastructure embarquées et dorsales, ainsi que les prestataires de services d'ingénierie réalisant des développements pour le compte des constructeurs automobiles et des équipementiers de rang 1.

Les équipementiers et les fournisseurs de premier rang utilisent les résultats des audits ENX VCS, associés aux labels TISAX, comme base pour la qualification et la gestion continue des fournisseurs. Ce système facilite la prise de décisions éclairées en matière d'approvisionnement par les services achats, cybersécurité et ingénierie des entreprises clientes et allège la charge d'audit pour les fournisseurs travaillant avec plusieurs équipementiers.

Les organisations hors du secteur automobile s'appuient généralement sur la norme ISO/IEC 27001 ou d'autres référentiels de sécurité de l'information et de cybersécurité spécifiques à leur secteur, plutôt que sur ENX VCS. Lorsqu'un fournisseur dessert à la fois le secteur automobile et des industries connexes (par exemple, le contrôle industriel, les dispositifs médicaux), il maintient souvent des certifications et des évaluations parallèles.

Normes relatives à ENX VCS

Lien avec TISAX®

TISAX est le référentiel d'évaluation de la sécurité de l'information pour l'industrie automobile et porte sur le système de gestion de la sécurité de l'information du fournisseur au niveau de son site. ENX VCS, quant à lui, porte sur le système de gestion de la cybersécurité du fournisseur pour les véhicules et leurs composants. La certification TISAX est généralement une condition préalable à un audit ENX VCS. Ces deux référentiels sont complémentaires et font partie intégrante de l'offre ENX ; ils ne sont pas interchangeables.

ISO/SAE 21434 – la norme de référence en ingénierie

La norme ISO/SAE 21434 est la norme internationale relative à l'ingénierie de la cybersécurité des véhicules routiers et constitue le fondement technique d'ENX VCS. Toutefois, elle ne suffit pas, à elle seule, à satisfaire à toutes les exigences de la norme UN R155. ENX VCS utilise les normes ISO/SAE 21434 et ISO/PAS 5112 dans le cadre d'un système d'évaluation structuré qui facilite la mise en conformité des constructeurs et des fournisseurs avec la norme UN R155.

Règlement des Nations Unies n° 155 et contexte réglementaire

Le règlement UN R155 de la CEE-ONU établit les exigences d'homologation des véhicules en matière de cybersécurité et de système de gestion de la cybersécurité (SGCS). Ce règlement fait office de loi dans de nombreuses juridictions suite à son adoption nationale. ENX VCS facilite la démonstration d'un SGCS conforme aux exigences du règlement UN R155, mais les résultats d'audit d'ENX VCS ne constituent pas, à eux seuls, une homologation de type UN R155 ; cette dernière relève de la responsabilité des autorités compétentes en matière d'homologation.

Norme ISO/CEI 27001 et gestion de la sécurité de l'information

La norme ISO/IEC 27001 est la norme internationale certifiable de système de management de la sécurité de l'information. Bien que son champ d'application soit plus large que la cybersécurité automobile, la norme ISO/IEC 27001 est structurellement alignée sur la philosophie de système de management qui sous-tend les normes ISO/SAE 21434 et ENX VCS. De nombreux équipementiers automobiles détiennent la certification ISO/IEC 27001 en parallèle des labels TISAX et des résultats d'audit ENX VCS.

Votre organisation développe des composants, des logiciels ou des systèmes pour véhicules et vous vous préparez actuellement à une évaluation ENX VCS ?

Pour en savoir plus, consultez notre page dédiée à ENX VCS.

Éva­lua­tion ENX VCS avec DQS

À propos de DQS en tant qu'organisme de certification

Cet article fait partie du Centre de connaissances DQS, une ressource sur les normes des systèmes de management et les processus de certification. Pour en savoir plus sur son auteur :

  • L'un des premiers organismes de certification de systèmes de management en Allemagne, DQS, a délivré sa certification. premier certificat Elle a été fondée en 1986 et audite et certifie des systèmes de gestion depuis plus de 40 ans.
  • Elle opère à partir de plus de 80 bureaux répartis dans 60 pays et dispose d'un réseau mondial de plus de 3 000 collaborateurs. auditeurs .
  • Agréé par l'Association ENX en tant que fournisseur d'audit pour ENX VCS et TISAX, et accrédité pour les normes connexes, notamment ISO/IEC 27001 et IATF 16949 – afin que les entreprises du secteur automobile puissent bénéficier des services d'un fournisseur unique en matière de cybersécurité des véhicules, de sécurité de l'information et de certification de la gestion de la qualité.
  • Membre de IQNet , le réseau international de certification, soutenant la reconnaissance transfrontalière des certificats DQS.

Les articles de ce Centre de connaissances sont rédigés et relus par des spécialistes DQS qui appliquent ces normes dans le cadre de leurs missions d'audit. Le cas échéant, leur contenu est vérifié au regard de la version en vigueur de la norme, des publications officielles de l'organisme émetteur et des dernières directives réglementaires ou d'accréditation. Cet article a été mis à jour le 3 juin 2026.

Foire aux questions sur ENX VCS

ENX VCS est-il obligatoire ?

ENX VCS est un système d'évaluation volontaire. Cependant, la norme UN R155 rend la certification CSMS obligatoire pour les constructeurs automobiles souhaitant obtenir une homologation de type, et ces derniers répercutent les exigences CSMS sur leurs fournisseurs. De nombreux clients du secteur automobile exigent donc – ou privilégient fortement – les résultats d'audit ENX VCS de leurs fournisseurs, notamment pour les composants ayant un impact sur la cybersécurité.

ENX VCS est-il une certification ?

Non. ENX VCS est un système d'évaluation, et non de certification. Une évaluation réussie donne lieu à un rapport d'audit ENX VCS transmis via le portail ENX, et non à un certificat de type ISO. Ce système s'inspire du modèle de reconnaissance mutuelle ENX utilisé pour TISAX.

Quelles sont les normes utilisées par ENX VCS comme base d'évaluation ?

ENX VCS utilise la norme ISO/SAE 21434 (Véhicules routiers – Ingénierie de la cybersécurité) comme base technique et la norme ISO/PAS 5112 (Lignes directrices pour l'audit de l'ingénierie de la cybersécurité) comme guide pour les auditeurs. Les exigences du référentiel ENX VCS ajoutent les règles de procédure qui permettent de comparer les résultats d'audit au sein du secteur. Cette combinaison est conforme aux attentes de la directive UN R155.

L'étiquette TISAX® est-elle requise pour ENX VCS ?

Oui, en général. Un label TISAX en cours de validité est une condition préalable à un audit ENX VCS. Les deux programmes sont conçus pour fonctionner conjointement au sein du portefeuille de programmes ENX.

Quel est le lien entre ENX VCS et la norme UN R155 ?

La norme UN R155 est un règlement de la CEE-ONU établissant les exigences d'homologation des véhicules en matière de cybersécurité et de système de gestion de la sécurité des véhicules (SGSV). ENX VCS propose un système d'évaluation sectoriel permettant aux fournisseurs de démontrer la conformité de leur SGSV aux exigences de la norme UN R155 – en utilisant les normes ISO/SAE 21434 et ISO/PAS 5112 – mais les résultats d'audit d'ENX VCS ne constituent pas à eux seuls une homologation de type UN R155, qui relève de la responsabilité des autorités compétentes en matière d'homologation.

À partir de quand la réglementation UN R155 s'applique-t-elle ?

Le règlement ONU R155 s'applique à tous les nouveaux types de véhicules à compter de janvier 2026 et à tous les types de véhicules à compter de janvier 2028 dans les juridictions qui l'ont adopté. Les échéanciers de transposition varient d'un pays à l'autre ; les entreprises doivent vérifier la réglementation en vigueur sur chaque marché où elles opèrent.