現今的汽車堪稱裝在輪子上的電腦,因此也面臨網路攻擊的風險。為了確保整個汽車產業供應鏈的網路安全,新的法規於2024年7月出台。 ENX協會發布了新的《車輛網路安全審計》(VCSA)指南,旨在幫助原始設備製造商(OEM)和供應商落實這些新要求。

本文原刊於德國《QZ - 品質與可靠性》雜誌,第 69 卷(2024 年)。

people in a car driving down the road happily
Loading...

具有約束力的網路安全法規

為了因應日益嚴峻的網路威脅,聯合國通過了UNECE R 155和R 156號決議,分別涉及網路安全管理系統(CSMS)和軟體更新管理系統(SUMS)的實施。這些規定旨在確保產品在整個生命週期和整個供應鏈中的網路安全。在歐盟,自2024年7月起,所有新生產的車輛都必須遵守這些規定。

ENX VCS - ISO/SAE 21434 全球審核計劃

ISO/SAE 21434(道路車輛 - 網路安全工程)是聯合國法規制定過程中的一項嘗試,旨在為符合相關法規提供指導原則和合格證明。然而,在實務上,儘管有 ISO/PAS 5112 的規範,各測試服務提供者的審核程序卻差異過大。因此,製造商仍無法向立法機構提供可靠且可比較的供應商合規性證據,而供應商本身也難以基於可比較的測試標準來證明其符合合約條款。

正因如此,ENX協會(歐洲汽車製造商、供應商和協會的聯合組織)設計了ENX VCS審核程序。 ENX VCS依據相關規定審核車輛網路安全管理系統(VCSMS)的實施。 ISO 21434和 ISO
5112. 其決定性優勢在於:VCS審核在全球範圍內已實現標準化,並且比ISO標準能更快適應新的挑戰。一組國際專家定期審查審核程序,以確保其與時俱進。

你準備好迎接 ENX VCS 了嗎?

了解 ENX VCS 流程以及 VCS 標籤的先決條件。

立即取得您的VCS標籤!

標準化審計-可比較結果

透過標準化的ENX VCS審核,企業可以避免因多層次審核流程和差異化審核而產生的不必要的費用,尤其是財務費用。為了確保所有審核機構的流程具有全球可比性,ENX在計畫啟動時也發布了具體的審核機構標準與評估要求(ACAR VCS)以及具有約束力的車輛網路安全審核(VCSA)審核目錄。這些文件定義了一系列強制性能力和VCS審核員的強制性程序模型——除了對V-CSMS法規進行組織審核(例如,強制性的文件和流程審核)之外——還要求對所有網路安全相關項目進行風險導向的隨機抽樣。審核員和專家將對樣本中專案的工程團隊進行訪談。團隊的工作成果將接受審查,以確保V-CSMS在實踐中得到實際應用。一旦測試成功完成,企業即可向ENX申請相應的VCS認證標籤,並透過ENX交換機制將其提供給有興趣的各方。

TISAX ® VCS 與 VCS 協同工作

從結構上看,ACAR VCS 的 VCS 審核是基於已建立的汽車行業標準 TISAX。 ®這兩種審計機制相輔相成:TISAX ® VCS標籤用於評估公司的資訊安全,並確認車輛部件的網路安全。它與TISAX類似,用於評估公司的資訊安全。 ® VCS審核會考慮供應商在提供網路安全相關組件過程中所扮演的各種角色。因此,每個供應商只需滿足VCSA審核目錄中與其實際特定角色相對應的要求即可。審核中會區分不同的標籤:

  • 版本控制系統開發:該公司負責VCS組件的安全開發—從整合到整體安全架構,再到安全實施以及安全過渡到生產環境。
  • VCS 製作:該公司生產VCS組件,並確保其安全配置和軟體設備。
  • VCS 運作與維護:該公司受託保管車隊日誌數據,從而能夠識別異常運行狀況或特定安全事件。此標籤也適用於需要保持其車輛控制系統 (VCS) 組件更新的公司。
Description of the various standards for cyber security throughout a vehicle's lifecycle
Loading...

DQS-輕鬆利用安全性

DQS成立於1985年,是德國首個認證機構。自成立以來,我們一直是世界領先的審核和認證專家之一。創始夥伴DGQ(德國品質協會)和DIN(德國標準化學會)是我們在培訓、持續教育和標準化工作方面的重要合作夥伴。

我們積極代表客戶參與各種委員會和機構,並貢獻我們的專業知識。 審計我們的主張始於審計清單止步之處。請相信我們。

信任和專業知識

我們的文本和宣傳冊均由我們的標準專家或資深審核員撰寫。如果您對文字內容或我們為作者提供的服務有任何疑問,歡迎隨時與我們聯繫。

來源: www.qz -online.de (德國領先的品質管理期刊)。

作者

霍爾格 施梅肯

TISAX產品經理® Holger Schmeken 擁有商業資訊學碩士學位,並持有德國關鍵基礎設施高級審計師資格 (KRITIS)。他同時也是 VCS 認證的 ISO/IEC 27001 審核員、擁有 30 多年經驗的軟體工程專家以及資訊安全副主管。

Loading...

您可能也會喜歡這些文章

探索更多深入探討相關主題和想法的文章。
博客
Loading...

歐盟人工智慧法案:您的組織在 2026 年需要了解的內容

博客
Loading...

AWS 和 Azure 已通過 ISO 27001 認證--但這並不意味著您的公司也通過了認證

博客
Loading...

董事總經理NIS-2:職責、責任與實施