現今的汽車堪稱裝在輪子上的電腦,因此也面臨網路攻擊的風險。為了確保整個汽車產業供應鏈的網路安全,新的法規於2024年7月出台。 ENX協會發布了新的《車輛網路安全審計》(VCSA)指南,旨在幫助原始設備製造商(OEM)和供應商落實這些新要求。
本文原刊於德國《QZ - 品質與可靠性》雜誌,第 69 卷(2024 年)。
現今的汽車堪稱裝在輪子上的電腦,因此也面臨網路攻擊的風險。為了確保整個汽車產業供應鏈的網路安全,新的法規於2024年7月出台。 ENX協會發布了新的《車輛網路安全審計》(VCSA)指南,旨在幫助原始設備製造商(OEM)和供應商落實這些新要求。
本文原刊於德國《QZ - 品質與可靠性》雜誌,第 69 卷(2024 年)。
為了因應日益嚴峻的網路威脅,聯合國通過了UNECE R 155和R 156號決議,分別涉及網路安全管理系統(CSMS)和軟體更新管理系統(SUMS)的實施。這些規定旨在確保產品在整個生命週期和整個供應鏈中的網路安全。在歐盟,自2024年7月起,所有新生產的車輛都必須遵守這些規定。
ISO/SAE 21434(道路車輛 - 網路安全工程)是聯合國法規制定過程中的一項嘗試,旨在為符合相關法規提供指導原則和合格證明。然而,在實務上,儘管有 ISO/PAS 5112 的規範,各測試服務提供者的審核程序卻差異過大。因此,製造商仍無法向立法機構提供可靠且可比較的供應商合規性證據,而供應商本身也難以基於可比較的測試標準來證明其符合合約條款。
正因如此,ENX協會(歐洲汽車製造商、供應商和協會的聯合組織)設計了ENX VCS審核程序。 ENX VCS依據相關規定審核車輛網路安全管理系統(VCSMS)的實施。 ISO 21434和 ISO
5112. 其決定性優勢在於:VCS審核在全球範圍內已實現標準化,並且比ISO標準能更快適應新的挑戰。一組國際專家定期審查審核程序,以確保其與時俱進。
了解 ENX VCS 流程以及 VCS 標籤的先決條件。
透過標準化的ENX VCS審核,企業可以避免因多層次審核流程和差異化審核而產生的不必要的費用,尤其是財務費用。為了確保所有審核機構的流程具有全球可比性,ENX在計畫啟動時也發布了具體的審核機構標準與評估要求(ACAR VCS)以及具有約束力的車輛網路安全審核(VCSA)審核目錄。這些文件定義了一系列強制性能力和VCS審核員的強制性程序模型——除了對V-CSMS法規進行組織審核(例如,強制性的文件和流程審核)之外——還要求對所有網路安全相關項目進行風險導向的隨機抽樣。審核員和專家將對樣本中專案的工程團隊進行訪談。團隊的工作成果將接受審查,以確保V-CSMS在實踐中得到實際應用。一旦測試成功完成,企業即可向ENX申請相應的VCS認證標籤,並透過ENX交換機制將其提供給有興趣的各方。
從結構上看,ACAR VCS 的 VCS 審核是基於已建立的汽車行業標準 TISAX。 ®這兩種審計機制相輔相成:TISAX ® VCS標籤用於評估公司的資訊安全,並確認車輛部件的網路安全。它與TISAX類似,用於評估公司的資訊安全。 ® VCS審核會考慮供應商在提供網路安全相關組件過程中所扮演的各種角色。因此,每個供應商只需滿足VCSA審核目錄中與其實際特定角色相對應的要求即可。審核中會區分不同的標籤:
DQS成立於1985年,是德國首個認證機構。自成立以來,我們一直是世界領先的審核和認證專家之一。創始夥伴DGQ(德國品質協會)和DIN(德國標準化學會)是我們在培訓、持續教育和標準化工作方面的重要合作夥伴。
我們積極代表客戶參與各種委員會和機構,並貢獻我們的專業知識。 審計我們的主張始於審計清單止步之處。請相信我們。
我們的文本和宣傳冊均由我們的標準專家或資深審核員撰寫。如果您對文字內容或我們為作者提供的服務有任何疑問,歡迎隨時與我們聯繫。
來源: www.qz -online.de (德國領先的品質管理期刊)。