Független áttekintés a DQS akkreditált tanúsító testülettől.
Az ENX VCS (Vehicle Cyber Security) az autóipar értékelési rendszere, amely egy szervezet... Kiberbiztonsági irányítási rendszer (CSMS) járművekhez és alkatrészeikhez. Az ENX Association – ugyanaz a szerv, amely a TISAX®-ot is működteti – által kifejlesztett ENX VCS egy globálisan szabványosított tesztelési alapot biztosít, amelyen keresztül a beszállítók igazolhatják, hogy az ISO/SAE 21434 szabványnak és az ISO/PAS 5112 szabvány útmutatásainak megfelelő CSMS-t alkalmaznak, és amely támogatja az ENSZ-EGB 155. számú előírásának (ENSZ R155) szabályozási elvárásainak való megfelelést.
Az ENX VCS releváns az autóipari értéklánc mentén működő szervezetek számára, amelyek termékei, alkatrészei, szoftverei vagy szolgáltatásai hozzájárulnak a járművek kiberbiztonságához. Ide tartoznak az OEM-ek, az elektronikus vezérlőegységek és a csatlakoztatott alkatrészek első szintű beszállítói, a szoftver- és platformszolgáltatók, valamint a mérnöki szolgáltatók. Az ügyfelek – különösen az ENSZ R155 típusjóváhagyási kötelezettségeinek hatálya alá tartozó OEM-ek – egyre inkább megkövetelik beszállítóiktól, hogy egy függetlenül értékelt CSMS-t mutassanak be.
Az ENX VCS-t 2024 júniusában indították el, és azóta fokozatosan bővült. A korai szakaszban az ingyenes regisztráció 2024 végéig tartott, a szélesebb körű bevezetés pedig 2025-ben és 2026-ban folytatódott. Az ENX VCS a TISAX mellett bővíti az ENX rendszer portfólióját, jelenlegi TISAX címke általában az ENX VCS auditok előfeltételeként szolgál.
Az ENX VCS egyik fő megkülönböztető jegye az ISO/SAE 21434 szabvánnyal szemben az értékelő csapat szigorúan szabályozott képesítési követelményei. Minden értékelő csapatnak tartalmaznia kell egy VCS szakértőt, aki bizonyított gyakorlati tapasztalattal rendelkezik az autóipari kiberbiztonság és a járművek kiberbiztonsága (VCS) területén.
Bár ezek a minősítési követelmények elkerülhetetlenül növelik a VCS-értékelés költségeit, jelentős értéket is képviselnek az ügyfél számára. A tapasztalt VCS-szakértők bevonása segít biztosítani a technikailag megalapozott és következetes értékelést, érdemibb megbeszéléseket tesz lehetővé az interjúk során, és lehetővé teszi az ügyfelek számára, hogy profitáljanak az értékelők gyakorlati tapasztalataiból a valós autóipari kiberbiztonsági megvalósítások terén.
Az ügyfelek a VCS-hez kapcsolódó helyszíneikre vonatkozóan három VCS-címke közül egyet vagy többet szerezhetnek be: „VCS fejlesztés”, „VCS gyártás” és „VCS üzemeltetés és karbantartás”. Ezek a címkék lehetővé teszik a szervezetek számára, hogy bemutassák kiberbiztonsági képességeiket az ügyfelek és más szolgáltatók számára. érdekelt felek , attól függően, hogy mely VCS-tevékenységekért felelősek szerződéses alapon.
Az ENSZ R155 előírása 2021 januárjában lépett hatályba. A kötelezővé válás dátuma azonban joghatóságonként eltérő. Az Európai Unióban az ENSZ R155 előírása 2022 júliusa óta minden újonnan jóváhagyott járműtípusra, 2024 júliusa óta pedig minden újonnan gyártott járműre vonatkozik. Kína bevezette saját nemzeti kiberbiztonsági szabályozását, a GB 44495:2024-et, amely nagy vonalakban összhangban van az ENSZ R155 célkitűzéseivel, de külön szabályozási keretet alkot. 2026 januárjától az újonnan jóváhagyott járműtípusokra, 2028 januárjától pedig minden újonnan gyártott járműre vonatkozik.
Már működtet kiberbiztonsági irányítási rendszert autóipari termékekhez?
Ha szervezete az autóiparnak szállít termékeket, és ENX VCS felmérésre készül, dedikált felmérési oldalunkon mindent megtalál, amire szüksége van – a folyamat áttekintésétől a személyre szabott árajánlatig.
Mi az ENX VCS egy tanúsító testület szemszögéből?
Egy tanúsító testület szempontjából az ENX VCS az autóipar azon értékelési rendszere, amelyen keresztül az ENX Szövetség által jóváhagyott auditszolgáltató értékeli a szervezet CSMS-ét az ISO/SAE 21434 szabvány, az ISO/PAS 5112 szabvány útmutatása és az ENX VCS rendszer követelményei alapján. Az értékelés eredményeként az ENX VCS audit eredménye kerül cserére az ENX portálon keresztül – koncepciójában hasonló a TISAX címkecseréhez –, nem pedig egy ISO-stílusú tanúsítvány.
Az ENX VCS a TISAX mellett az ENX rendszer portfóliójának részeként működik: a TISAX a beszállító telephelyén az információbiztonságra összpontosít; az ENX VCS a beszállító járműre és alkatrészeire vonatkozó CSMS-ére összpontosít. Jelenlegi TISAX címke és bevált... Minőségirányítási rendszer általában előfeltételei az ENX VCS auditoknak. Egy jóváhagyott auditszolgáltató által végzett harmadik fél általi értékelés az iparágban elismert módja a CSMS bemutatásának, és az audit eredményét a részt vevő OEM ügyfelek az ENX cseremechanizmusán keresztül fogadják el.
Tanúsító testületként a DQS megfelelőségi vizsgálatot végez – nem tervezi vagy valósítja meg a kiberbiztonsági irányítási rendszert. függetlenség Ez adja az ENX VCS audit eredményének értékét: a szervezet felépíti és üzemelteti a CSMS-t, és egy jóváhagyott auditszolgáltató ellenőrzi azt a rendszer követelményei alapján.
Az ENX VCS legfontosabb adatainak áttekintése
| Teljes cím | ENX jármű kiberbiztonság (ENX VCS) |
| Közzétette: | Az ENX Association (ugyanaz a szerv, amely a TISAX-ot is működteti) az autóiparral együttműködve. |
| Első megjelenés | 2024 júniusában indult |
| Jelenlegi verzió | Az ENX Association által karbantartott ENX VCS rendszerkövetelmények; az értékelés alapja az ISO/SAE 21434 szabvány és az ISO/PAS 5112 irányelve, összhangban az ENSZ R155 szabvánnyal. |
| Irányítási rendszer típusa | Kiberbiztonsági irányítási rendszer (CSMS) járművekhez és alkatrészeikhez. |
| Alkalmazható | OEM-ek, 1. és 2. szintű elektronikai és szoftveralkatrész-beszállítók, szoftver- és platformszolgáltatók, valamint mérnöki szolgáltatók, akik hozzájárulnak a járművek kiberbiztonságához. |
| Igazolható | Az ENX VCS inkább egy értékelési, mint tanúsítási rendszer. Az értékelés eredményeként egy ENX VCS audit eredményét cserélik ki az ENX portálon keresztül; ez nem egy ISO-stílusú tanúsítvány. |
| Szerkezet | Az értékelés az ISO/SAE 21434 (Közúti járművek – Kiberbiztonsági mérnöki munka) és az ISO/PAS 5112 (Kiberbiztonsági mérnöki munka auditálásának irányelvei) szabványokon alapul, kiegészítve az ENX VCS rendszer követelményeivel; általában előfeltétel egy érvényes TISAX címke és egy bevezetett minőségirányítási rendszer. |
| Kapcsolódó szabványok | TISAX ® (információbiztonság a beszállító telephelyén, előfeltétel); ISO/SAE 21434 szabvány (kiberbiztonsági mérnöki referenciaszabvány); ISO/IEC 27001 (információbiztonság-menedzsment). |
Az ENX VCS kontextusa és mozgatórugói
UN R155 és járműtípus-jóváhagyás
Az ENSZ-EGB 155. számú előírása egységes rendelkezéseket határoz meg a járművek kiberbiztonsági és kiberbiztonsági irányítási rendszerekkel kapcsolatos jóváhagyására. A járműgyártóknak igazolniuk kell, hogy olyan CSMS-t működtetnek, amely a fejlesztés, a gyártás és a gyártás utáni életciklus során figyelembe veszi a kiberbiztonságot. Az eredetiberendezés-gyártóknak (OEM) kötelesek a CSMS-elvárásokat a beszállítóik felé továbbítani, akiknek viszont hatékony és kimutatható CSMS-re van szükségük.
ISO/SAE 21434 és ISO/PAS 5112
Az ISO/SAE 21434 (Közúti járművek – Kiberbiztonsági mérnöki munka) a kiberbiztonsági mérnöki munka műszaki referenciaszabványa a teljes autóipari termékéletciklus során. Az ISO/PAS 5112 (Kiberbiztonsági mérnöki munka auditálásának irányelvei) útmutatást nyújt a CSMS implementációk auditálásához. Az ISO/SAE 21434 önmagában nem elegendő az összes UN R155 követelmény teljesítéséhez; az UN R155 hivatkozik a szabványra, de további szabályozási elvárásokat is meghatároz. Az ENX VCS ezeket a dokumentumokat használja értékelési alapként, miközben olyan rendszereljárásokat valósít meg, amelyek összehasonlíthatóvá és cserélhetővé teszik az auditeredményeket az iparágon belül.
Kölcsönös elismerés és a duplikált auditok csökkentése
Az autóipari beszállítók egyre gyakrabban több kiberbiztonsági auditon esnek át különböző OEM-ügyfelek részéről. Az ENX VCS a kölcsönös elismerés jegyében működik: egy szervezet megbíz egy értékelést, és megosztja az eredményt az ENX portálon keresztül, csökkentve ezzel az ismétlődéseket. A TISAX és az ENX VCS kombinációja teljes képet ad az OEM-eknek – az információbiztonságról a beszállító telephelyén, valamint a járműtermékek és -alkatrészek kiberbiztonsági mérnöki munkájáról.
Az ENX VCS alapvető követelményei
Kiberbiztonsági irányítás és szervezeti kontextus
Kiberbiztonsági kultúra, irányítási szerepkörök, szabályzatok és vezetői elkötelezettség kialakítása. A CSMS-nek be kell ágyazódnia a szervezet tágabb irányításába, és integrálódnia kell a minőség-, információbiztonság- és funkcionális biztonságirányítással.
Kiberbiztonsági kockázatkezelés (TARA)
Szisztematikus fenyegetéselemzés és kockázatértékelés (TARA) az ISO/SAE 21434 szabvány szerint, járműeszközökre és azok kiberbiztonsági szempontból releváns interfészeire alkalmazva. Az azonosított kockázatokat dokumentált ellenőrzések és tervezési döntések révén értékelik és kezelik.
Kiberbiztonság a termék életciklusában
Kiberbiztonsági tevékenységek a koncepció, a termékfejlesztés, a fejlesztés utáni szakasz (gyártás, üzemeltetés, karbantartás, leszerelés) és a támogató folyamatok terén – beleértve a követelménykezelést, a tervezést, az integrációt, az ellenőrzést és a validálást.
Folyamatos kiberbiztonsági tevékenységek
Kiberbiztonsági monitorozás, sebezhetőségkezelés , az incidensekre való reagálás és a gyártás utáni támogatás folyamatos tevékenységek a jármű életciklusa során. Az ENSZ R155 szabvány kifejezetten előírja a kiberbiztonsági irányítási rendszer (CSMS) képességeinek folyamatos fenntartását. Ennek megfelelően az ENX VCS nemcsak ezen folyamatok kezdeti érettségét értékeli, hanem a szervezet azon képességét is, hogy azokat idővel fenntartsa.
Az érvényes TISAX címkék fenntartásának követelménye kiegészíti ezt a célkitűzést azáltal, hogy biztosítja, hogy a szervezet információbiztonsági helyzete továbbra is hatékony maradjon a járművek kiberbiztonsági tevékenységeit befolyásoló, folyamatosan változó informatikai fenyegetésekkel szemben.
Beszállítói és elosztott fejlesztésmenedzsment
Kiberbiztonság kezelése az ellátási láncban: a követelmények lefelé irányuló továbbítása a beszállítókhoz, beszállítói képességfelmérés, interfészmegállapodások és közös kiberbiztonsági tevékenységek. Az ENX VCS támogatja az OEM-eket a beszállítóik kiberbiztonsági képességének bizonyításában a teljes ellátási bázisuk teljes területén.
Auditfolyamat és csere
Az értékeléseket az ENX Szövetség által jóváhagyott auditszolgáltatók végzik. Az eredményeket dokumentálják és osztályozzák, az értékelési eredményeket pedig az ENX portálon keresztül megosztják a részt vevő ügyfelekkel a beszállító hozzájárulásával és az ENX VCS rendszer szabályaival összhangban.
Az érdeklődők regisztrálhatnak ENX résztvevőként, hogy valós idejű betekintést nyerjenek beszállítóik aktuális VCS címkeállapotába. Ez lehetővé teszi, hogy az ENX Portál hatékony beszállítókezelő eszközként szolgáljon, lehetővé téve a szervezetek számára, hogy ellenőrizzék és folyamatosan figyelemmel kísérjék ellátási láncuk kiberbiztonsági értékelési állapotát.
Célcsoportok és alkalmazási területek az ENX VCS számára
Az ENX VCS olyan szervezetek számára készült, amelyek termékei, alkatrészei, szoftverei vagy szolgáltatásai hozzájárulnak a járművek kiberbiztonságához. Tipikus hatókörébe tartoznak az OEM-ek (az ENSZ R155 típusjóváhagyásainak előkészítése és fenntartása), az elektronikus vezérlőegységek (ECU-k), telematikai egységek, átjárók, infotainment rendszerek és csatlakoztatott alkatrészek 1. szintű beszállítói, a kiberbiztonsági szempontból releváns félvezetők, beágyazott szoftverek és hardvermodulok 2. szintű beszállítói, a járműbe épített és a háttérrendszerekbe integrált szoftverek/infrastruktúra platformok szolgáltatói, valamint az OEM-ek és 1. szintű beszállítók nevében fejlesztést végző mérnöki szolgáltatók.
Az OEM-ek és az 1. szintű ügyfelek az ENX VCS audit eredményeit – a TISAX címkékkel együtt – használják a beszállítók minősítésének és a folyamatos beszállítókezelésnek az alapjául. A rendszer támogatja az ügyfelek szervezeteinek beszerzési, kiberbiztonsági és mérnöki részlegeinek megalapozott beszerzési döntéseit, és csökkenti a több OEM-t kiszolgáló beszállítók auditterhét.
Az autóipari ökoszisztémán kívüli szervezetek jellemzően az ISO/IEC 27001 szabványra vagy más ágazatspecifikus információbiztonsági és kiberbiztonsági keretrendszerekre támaszkodnak az ENX VCS helyett. Amennyiben egy beszállító az autóipari és a kapcsolódó iparágakat (pl. ipari vezérlés, orvostechnikai eszközök) is kiszolgálja, gyakran párhuzamos tanúsítványokat és értékeléseket tartanak fenn.
Az ENX VCS-hez kapcsolódó szabványok
Kapcsolat a TISAX®-szal
A TISAX az autóipar információbiztonsági értékelési rendszere, amely a beszállító telephelyi szintű információbiztonsági irányítási rendszerére összpontosít. Az ENX VCS a beszállító járművek és alkatrészeik kiberbiztonsági irányítási rendszerére összpontosít. Az érvényes TISAX címke általában előfeltétele az ENX VCS auditnak. A két rendszer az ENX portfóliójának kiegészítő része, és nem felcserélhetőek.
ISO/SAE 21434 – a referencia mérnöki szabvány
Az ISO/SAE 21434 a közúti járművek kiberbiztonsági mérnöki szabványa, és az ENX VCS technikai alapját képezi. Az ISO/SAE 21434 önmagában nem elegendő az összes UN R155 követelmény teljesítéséhez. Az ENX VCS az ISO/SAE 21434 és az ISO/PAS 5112 szabványokat egy strukturált értékelési rendszeren belül használja, amely támogatja az OEM-ek és a beszállítók UN R155-tel való összehangolását.
ENSZ R155 és szabályozási kontextus
Az UN R155 egy ENSZ-EGB előírás, amely kiberbiztonsági és CSMS-jóváhagyási követelményeket határoz meg a járművekre vonatkozóan. Az UN R155 számos joghatóságban szabályozási jogszabály a nemzeti elfogadást követően. Az ENX VCS támogatja az UN R155 elvárásokkal összhangban lévő CSMS bemutatását, de az ENX VCS audit eredményei önmagukban nem jelentik az UN R155 típusjóváhagyást – amely továbbra is az illetékes típusjóváhagyó hatóságok felelőssége.
ISO/IEC 27001 és információbiztonság-menedzsment
Az ISO/IEC 27001 szabvány a tanúsítható nemzetközi információbiztonsági irányítási rendszerszabvány. Bár hatóköre szélesebb, mint az autóipari kiberbiztonság, az ISO/IEC 27001 strukturálisan igazodik az ISO/SAE 21434 és az ENX VCS szabvány alapját képező irányítási rendszerszemlélethez. Számos autóipari beszállító a TISAX címkékkel és az ENX VCS auditeredményekkel párhuzamosan fenntartja az ISO/IEC 27001 tanúsítványt.
A szervezete járműalkatrészeket, szoftvereket vagy rendszereket fejleszt, és most egy ENX VCS értékelésre készül?
Tudjon meg többet az ENX VCS oldalunkon.
A DQS-ről, mint tanúsító testületről
Ez a cikk a DQS Tudásközpont része, amely az irányítási rendszer szabványaival és tanúsítási folyamataival foglalkozó forrás. A cikk készítőjével kapcsolatos kontextusért:
- Németország egyik első irányítási rendszer tanúsítója – a DQS kiadta első bizonyítvány 1986-ban alakult, és több mint 40 éve auditál és tanúsít irányítási rendszereket.
- Több mint 80 irodával működik 60 országban, és több mint 3000 alkalmazottból álló világméretű hálózattal rendelkezik. könyvvizsgálók .
- Az ENX Association által jóváhagyott auditszolgáltató az ENX VCS és a TISAX számára, és meghatalmazott a kapcsolódó szabványokhoz, beleértve az ISO/IEC 27001-et és IATF 16949 – így az autóipari szervezeteket egyetlen szolgáltatótól kiszolgálhatják a járművek kiberbiztonsága, az információbiztonság és a minőségirányítási tanúsítás terén.
- Tagja IQNet , a nemzetközi tanúsítási hálózat, amely támogatja a DQS tanúsítványok határokon átnyúló elismerését.
A Tudásközpontban található cikkeket a DQS szakemberei írták és ellenőrizték, akik ezekkel a szabványokkal dolgoznak az audit gyakorlatban. Adott esetben a tartalmat a szabvány aktuális verziójával, a kibocsátó szerv hivatalos kiadványaival, valamint a legfrissebb szabályozási vagy akkreditációs útmutatókkal összevetjük. A cikk utolsó felülvizsgálata: 2026. június 3.
Gyakran ismételt kérdések az ENX VCS-ről
Kötelező az ENX VCS?
Az ENX VCS egy önkéntes értékelési rendszer. Az ENSZ R155 előírása azonban gyakorlatilag kötelezővé teszi a jármű CSMS-ét a típusjóváhagyást kérő OEM-ek számára, és az OEM-ek a CSMS-elvárásaikat továbbítják beszállítóiknak. Számos autóipari ügyfél ezért megköveteli – vagy határozottan előnyben részesíti – az ENX VCS audit eredményeit beszállítóitól, különösen a kiberbiztonsági szempontból releváns alkatrészek esetében.
Az ENX VCS egy tanúsítvány?
Nem. Az ENX VCS egy értékelési rendszer, nem pedig egy tanúsítási rendszer. A sikeres értékelés egy ENX VCS audit eredményét eredményezi, amelyet az ENX portálon keresztül cserélnek ki, nem pedig egy ISO-stílusú tanúsítványt. A felépítés a TISAX-hoz használt ENX kölcsönös elismerési modellt követi.
Milyen szabványokat használ az ENX VCS az értékelésének alapjául?
Az ENX VCS az ISO/SAE 21434 (Közúti járművek – Kiberbiztonsági mérnöki munka) szabványt használja technikai alapként, az ISO/PAS 5112 (Kiberbiztonsági mérnöki munka auditálásának irányelvei) szabványt pedig útmutatóként az auditorok számára. Az ENX VCS rendszerkövetelményei olyan eljárási szabályokat is tartalmaznak, amelyek összehasonlíthatóvá teszik az auditeredményeket az egész iparágban. Ez a kombináció összhangban van az ENSZ R155 szabványának elvárásaival.
Szükséges-e TISAX® címke az ENX VCS-hez?
Igen, általában. Az ENX VCS audit előfeltétele az érvényes TISAX címke. A két rendszert úgy tervezték, hogy együtt működjenek az ENX rendszerportfólión belül.
Hogyan kapcsolódik az ENX VCS az ENSZ R155-höz?
Az UN R155 egy ENSZ-EGB előírás, amely kiberbiztonsági és CSMS-jóváhagyási követelményeket határoz meg a járművekre vonatkozóan. Az ENX VCS egy iparági szintű értékelési rendszert biztosít, amelyen keresztül a beszállítók igazolják, hogy a CSMS összhangban van az UN R155 elvárásokkal – az ISO/SAE 21434 és az ISO/PAS 5112 szabványok használatával –, de az ENX VCS audit eredményei önmagukban nem jelentik az UN R155 típusjóváhagyást, amely továbbra is az illetékes típusjóváhagyó hatóságok felelőssége.
Mikortól alkalmazandó az ENSZ R155 előírása?
Az ENSZ R155 előírása 2026 januárjától minden új járműtípusra, 2028 januárjától pedig minden járműtípusra vonatkozik azokban a joghatóságokban, amelyek átvették a szabályozást. A nemzeti átültetési határidők eltérőek; a szervezeteknek ellenőrizniük kell a szabályozási státuszt minden egyes általuk kiszolgált piacon.