Tinjauan independen dari DQS, sebuah badan sertifikasi terakreditasi.
ENX VCS (Vehicle Cyber Security) adalah skema penilaian industri otomotif untuk mengevaluasi keamanan siber suatu organisasi. Sistem Manajemen Keamanan Siber (CSMS) untuk kendaraan dan komponennya. Dikembangkan oleh Asosiasi ENX – badan yang sama yang mengoperasikan TISAX® – ENX VCS menyediakan basis pengujian yang distandardisasi secara global yang memungkinkan pemasok untuk menunjukkan bahwa mereka menerapkan CSMS sesuai dengan ISO/SAE 21434 dan panduan ISO/PAS 5112, dan mendukung kepatuhan terhadap harapan peraturan dari Peraturan UNECE No. 155 (UN R155).
ENX VCS relevan bagi organisasi di sepanjang rantai nilai otomotif yang produk, komponen, perangkat lunak, atau layanannya berkontribusi pada keamanan siber kendaraan. Ini termasuk OEM, pemasok tingkat 1 unit kontrol elektronik dan komponen terhubung, penyedia perangkat lunak dan platform, serta penyedia layanan teknik. Pelanggan – khususnya OEM yang tunduk pada kewajiban persetujuan tipe UN R155 – semakin sering meminta pemasok mereka untuk menunjukkan CSMS yang dinilai secara independen.
ENX VCS diluncurkan pada Juni 2024 dan telah berkembang secara progresif sejak saat itu. Pendaftaran gratis selama fase awal berlangsung hingga akhir tahun 2024, dengan peluncuran yang lebih luas berlanjut pada tahun 2025 dan 2026. ENX VCS menambah portofolio skema ENX bersama TISAX, dengan saat ini Label TISAX Secara umum, hal ini menjadi prasyarat untuk audit ENX VCS.
Salah satu perbedaan utama ENX VCS dibandingkan dengan ISO/SAE 21434 adalah persyaratan kualifikasi yang diatur secara ketat untuk tim penilai. Secara khusus, setiap tim penilai harus menyertakan seorang ahli VCS dengan pengalaman praktis yang terbukti dalam keamanan siber otomotif dan domain Keamanan Siber Kendaraan (VCS).
Meskipun persyaratan kualifikasi ini pasti meningkatkan biaya penilaian VCS, persyaratan ini juga memberikan nilai yang signifikan bagi pelanggan. Keterlibatan para ahli VCS yang berpengalaman membantu memastikan penilaian yang secara teknis tepat dan konsisten, memungkinkan diskusi yang lebih bermakna selama wawancara, dan memungkinkan pelanggan untuk mendapatkan manfaat dari pengalaman praktis para penilai dengan implementasi keamanan siber di dunia nyata dalam industri otomotif.
Klien dapat memperoleh satu atau lebih dari tiga label VCS untuk lokasi terkait VCS mereka: “Pengembangan VCS”, “Produksi VCS”, dan “Operasi dan Pemeliharaan VCS”. Label-label ini memungkinkan organisasi untuk menunjukkan kemampuan keamanan siber spesifik mereka kepada pelanggan dan pihak lain. pihak yang berkepentingan , tergantung pada aktivitas VCS yang menjadi tanggung jawab mereka berdasarkan kontrak.
Peraturan PBB R155 mulai berlaku pada Januari 2021. Namun, tanggal wajib kepatuhan berbeda-beda di setiap yurisdiksi. Di Uni Eropa, UN R155 telah berlaku untuk semua jenis kendaraan yang baru disetujui sejak Juli 2022 dan untuk semua kendaraan yang baru diproduksi sejak Juli 2024. Tiongkok telah memperkenalkan peraturan keamanan siber nasionalnya sendiri, GB 44495:2024, yang secara umum selaras dengan tujuan UN R155 tetapi merupakan kerangka peraturan yang terpisah. Peraturan ini berlaku untuk jenis kendaraan yang baru disetujui mulai Januari 2026 dan untuk semua kendaraan yang baru diproduksi mulai Januari 2028.
Apakah Anda sudah mengoperasikan sistem manajemen keamanan siber untuk produk otomotif?
Jika organisasi Anda memasok industri otomotif dan Anda sedang mempersiapkan penilaian ENX VCS, halaman penilaian khusus kami memiliki semua yang Anda butuhkan – mulai dari gambaran umum proses hingga penawaran harga yang dipersonalisasi.
Apa itu ENX VCS, dari perspektif badan sertifikasi?
Dari perspektif badan sertifikasi, ENX VCS adalah skema penilaian industri otomotif di mana penyedia audit yang disetujui oleh Asosiasi ENX mengevaluasi Sistem Manajemen Keamanan Informasi (CSMS) suatu organisasi terhadap persyaratan ISO/SAE 21434, panduan ISO/PAS 5112, dan persyaratan skema ENX VCS. Hasil penilaian berupa hasil audit ENX VCS yang dipertukarkan melalui Portal ENX – yang secara konsep sebanding dengan pertukaran label TISAX – dan bukan sertifikat bergaya ISO.
ENX VCS berada di samping TISAX sebagai bagian dari portofolio skema ENX: TISAX berfokus pada keamanan informasi di lokasi pemasok; ENX VCS berfokus pada CSMS (Sistem Manajemen Keamanan Informasi) pemasok untuk kendaraan dan komponennya. Label TISAX yang berlaku dan telah mapan. Sistem Manajemen Mutu (QMS) Secara umum, hal-hal tersebut merupakan prasyarat untuk audit ENX VCS. Penilaian pihak ketiga oleh penyedia audit yang disetujui adalah cara yang diakui secara luas di industri untuk menunjukkan CSMS, dan hasil audit diterima oleh pelanggan OEM yang berpartisipasi melalui mekanisme pertukaran ENX.
Sebagai badan sertifikasi, DQS menilai kesesuaian – DQS tidak merancang atau mengimplementasikan sistem manajemen keamanan siber Anda. kemerdekaan Inilah yang memberikan nilai pada hasil audit ENX VCS: organisasi membangun dan menjalankan CSMS, dan penyedia audit yang disetujui memverifikasinya terhadap persyaratan skema tersebut.
Sekilas Fakta-Fakta Penting tentang ENX VCS
| Judul Lengkap | Keamanan Siber Kendaraan ENX (ENX VCS) |
| Diterbitkan oleh | Asosiasi ENX (badan yang sama yang mengoperasikan TISAX), berkoordinasi dengan industri otomotif. |
| Pertama Kali Diterbitkan | Diluncurkan Juni 2024 |
| Versi Saat Ini | Persyaratan skema ENX VCS sebagaimana dikelola oleh ENX Association; dasar penilaiannya adalah ISO/SAE 21434 dan panduan ISO/PAS 5112, selaras dengan UN R155. |
| Jenis Sistem Manajemen | Sistem Manajemen Keamanan Siber (CSMS) untuk kendaraan dan komponennya. |
| Berlaku untuk | OEM (Original Equipment Manufacturer), pemasok tingkat 1 dan tingkat 2 komponen elektronik dan perangkat lunak, penyedia perangkat lunak dan platform, serta penyedia layanan teknik yang berkontribusi pada keamanan siber kendaraan. |
| Tersertifikasi | ENX VCS adalah skema penilaian, bukan skema sertifikasi. Hasil penilaian berupa hasil audit ENX VCS yang dipertukarkan melalui Portal ENX; ini bukan sertifikat bergaya ISO. |
| Struktur | Penilaian didasarkan pada ISO/SAE 21434 (Kendaraan jalan raya – Rekayasa keamanan siber) dan ISO/PAS 5112 (Pedoman untuk audit rekayasa keamanan siber), dilengkapi dengan persyaratan skema ENX VCS; label TISAX yang berlaku dan Sistem Manajemen Mutu (QMS) yang mapan umumnya merupakan prasyarat. |
| Standar Terkait | TISAX ® (keamanan informasi di lokasi pemasok, prasyarat); ISO/SAE 21434 (standar referensi rekayasa keamanan siber); ISO/IEC 27001 (manajemen keamanan informasi). |
Konteks dan Faktor Pendorong untuk ENX VCS
UN R155 dan Persetujuan Tipe Kendaraan
Peraturan UNECE No. 155 menetapkan ketentuan seragam untuk persetujuan kendaraan terkait keamanan siber dan sistem manajemen keamanan siber. Produsen kendaraan harus menunjukkan bahwa mereka mengoperasikan CSMS (Sistem Manajemen Keamanan Siber) yang menangani keamanan siber di seluruh siklus hidup pengembangan, produksi, dan pasca-produksi. OEM (Original Equipment Manufacturer) diharuskan untuk menyampaikan harapan CSMS kepada pemasok mereka, yang pada gilirannya membutuhkan CSMS yang efektif dan dapat dibuktikan.
ISO/SAE 21434 dan ISO/PAS 5112
ISO/SAE 21434 (Kendaraan jalan raya – Rekayasa keamanan siber) adalah standar referensi teknis untuk rekayasa keamanan siber di seluruh siklus hidup produk otomotif. ISO/PAS 5112 (Pedoman untuk audit rekayasa keamanan siber) memberikan panduan tentang audit implementasi CSMS. ISO/SAE 21434 saja tidak cukup untuk memenuhi semua persyaratan UN R155; UN R155 merujuk pada standar tersebut tetapi menambahkan harapan peraturan lebih lanjut. ENX VCS menggunakan dokumen-dokumen ini sebagai dasar penilaian sambil menerapkan prosedur skema yang membuat hasil audit dapat dibandingkan dan dipertukarkan di seluruh industri.
Pengakuan Timbal Balik dan Pengurangan Audit Duplikat
Pemasok otomotif semakin sering menjalani berbagai audit keamanan siber dari berbagai pelanggan OEM. ENX VCS dirancang berdasarkan pengakuan timbal balik: suatu organisasi memesan satu penilaian dan membagikan hasilnya melalui Portal ENX, sehingga mengurangi duplikasi. Kombinasi TISAX dan ENX VCS memberikan gambaran lengkap kepada OEM – keamanan informasi di lokasi pemasok, ditambah rekayasa keamanan siber untuk produk dan komponen kendaraan.
Persyaratan Inti untuk ENX VCS
Tata Kelola Keamanan Siber dan Konteks Organisasi
Pembentukan budaya keamanan siber, peran tata kelola, kebijakan, dan komitmen manajemen. Sistem Manajemen Keamanan Siber (CSMS) harus tertanam dalam tata kelola organisasi yang lebih luas dan terintegrasi dengan manajemen kualitas, keamanan informasi, dan keselamatan fungsional.
Manajemen Risiko Keamanan Siber (TARA)
Analisis Ancaman dan Penilaian Risiko Sistematis (TARA) sesuai ISO/SAE 21434, diterapkan pada aset kendaraan dan antarmuka yang relevan dengan keamanan siber. Risiko yang teridentifikasi dievaluasi dan ditangani melalui kontrol terdokumentasi dan keputusan desain.
Keamanan Siber dalam Siklus Hidup Produk
Aktivitas keamanan siber di seluruh tahap konsep, pengembangan produk, pasca-pengembangan (produksi, operasi, pemeliharaan, penghentian), dan proses pendukung – termasuk manajemen persyaratan, desain, integrasi, verifikasi, dan validasi.
Aktivitas Keamanan Siber Berkelanjutan
Pemantauan keamanan siber, manajemen kerentanan Respons insiden dan dukungan pasca-produksi merupakan aktivitas berkelanjutan sepanjang siklus hidup kendaraan. UN R155 secara eksplisit mensyaratkan bahwa kemampuan Sistem Manajemen Keamanan Siber (CSMS) harus dipelihara secara terus-menerus. Oleh karena itu, ENX VCS tidak hanya menilai kematangan awal proses-proses ini, tetapi juga kemampuan organisasi untuk mempertahankannya dari waktu ke waktu.
Persyaratan untuk mempertahankan label TISAX yang valid melengkapi tujuan ini dengan memberikan jaminan bahwa postur keamanan informasi organisasi tetap efektif terhadap ancaman TI yang terus berkembang yang dapat memengaruhi aktivitas keamanan siber kendaraan.
Manajemen Pengembangan Pemasok dan Terdistribusi
Manajemen keamanan siber dalam rantai pasokan: penyampaian persyaratan kepada pemasok, penilaian kemampuan pemasok, perjanjian antarmuka, dan aktivitas keamanan siber bersama. ENX VCS mendukung OEM dalam membuktikan kemampuan keamanan siber pemasok di seluruh basis pasokan mereka.
Proses Audit dan Pertukaran
Penilaian dilakukan oleh penyedia audit yang disetujui oleh Asosiasi ENX. Temuan didokumentasikan dan diklasifikasikan, dan hasil penilaian dibagikan melalui Portal ENX kepada pelanggan yang berpartisipasi sesuai dengan persetujuan pemasok dan aturan skema ENX VCS.
Pihak yang berminat dapat mendaftar sebagai peserta ENX untuk mendapatkan visibilitas waktu nyata terhadap status label VCS pemasok mereka saat ini. Hal ini memungkinkan Portal ENX berfungsi sebagai alat manajemen pemasok yang efektif, memungkinkan organisasi untuk memverifikasi dan terus memantau status penilaian keamanan siber rantai pasokan mereka.
Kelompok Sasaran dan Area Aplikasi untuk ENX VCS
ENX VCS ditujukan untuk organisasi yang produk, komponen, perangkat lunak, atau layanannya berkontribusi pada keamanan siber kendaraan. Cakupan tipikal meliputi OEM (mempersiapkan dan mempertahankan persetujuan tipe UN R155), pemasok tingkat 1 unit kontrol elektronik (ECU), unit telematika, gateway, sistem infotainment, dan komponen terhubung, pemasok tingkat 2 semikonduktor, perangkat lunak tertanam, dan modul perangkat keras yang relevan dengan keamanan siber, penyedia platform perangkat lunak/infrastruktur dalam kendaraan dan back-end, serta penyedia layanan teknik yang melakukan pengembangan atas nama OEM dan pemasok tingkat 1.
OEM dan pelanggan tingkat 1 menggunakan hasil audit ENX VCS – bersama dengan label TISAX – sebagai dasar untuk kualifikasi pemasok dan manajemen pemasok berkelanjutan. Skema ini mendukung pengambilan keputusan pengadaan yang tepat oleh fungsi pengadaan, keamanan siber, dan teknik di organisasi pelanggan serta mengurangi beban audit pada pemasok yang melayani banyak OEM.
Organisasi di luar ekosistem otomotif biasanya mengandalkan ISO/IEC 27001 atau kerangka kerja keamanan informasi dan keamanan siber khusus sektor lainnya, bukan ENX VCS. Jika pemasok melayani industri otomotif dan industri terkait (misalnya, kontrol industri, perangkat medis), sertifikasi dan penilaian paralel sering kali dipertahankan.
Standar yang Berkaitan dengan ENX VCS
Hubungan dengan TISAX®
TISAX adalah skema penilaian keamanan informasi untuk industri otomotif dan berfokus pada sistem manajemen keamanan informasi tingkat lokasi pemasok. ENX VCS berfokus pada sistem manajemen keamanan siber pemasok untuk kendaraan dan komponennya. Label TISAX yang berlaku umumnya merupakan prasyarat untuk audit ENX VCS. Kedua skema tersebut merupakan bagian pelengkap dari portofolio ENX dan tidak dapat saling menggantikan.
ISO/SAE 21434 – Standar Teknik Referensi
ISO/SAE 21434 adalah standar internasional untuk rekayasa keamanan siber kendaraan jalan raya dan merupakan dasar teknis dari ENX VCS. ISO/SAE 21434 saja tidak cukup untuk memenuhi semua persyaratan UN R155. ENX VCS menggunakan ISO/SAE 21434 dan ISO/PAS 5112 dalam skema penilaian terstruktur yang mendukung keselarasan OEM dan pemasok dengan UN R155.
Peraturan PBB R155 dan Konteks Regulasi
Peraturan UN R155 adalah peraturan UNECE yang menetapkan persyaratan persetujuan untuk kendaraan terkait keamanan siber dan CSMS (Sistem Manajemen Keamanan Siber). UN R155 merupakan hukum peraturan di banyak yurisdiksi setelah diadopsi secara nasional. ENX VCS mendukung demonstrasi CSMS yang selaras dengan harapan UN R155, tetapi hasil audit ENX VCS sendiri tidak merupakan persetujuan tipe UN R155 – yang tetap menjadi tanggung jawab otoritas persetujuan tipe yang berwenang.
ISO/IEC 27001 dan Manajemen Keamanan Informasi
ISO/IEC 27001 adalah standar sistem manajemen internasional yang dapat disertifikasi untuk keamanan informasi. Meskipun cakupannya lebih luas daripada keamanan siber otomotif, ISO/IEC 27001 secara struktural selaras dengan pemikiran sistem manajemen yang mendasari ISO/SAE 21434 dan ENX VCS. Banyak pemasok otomotif mempertahankan sertifikasi ISO/IEC 27001 secara paralel dengan label TISAX dan hasil audit ENX VCS.
Organisasi Anda mengembangkan komponen kendaraan, perangkat lunak, atau sistem, dan sekarang Anda sedang mempersiapkan penilaian ENX VCS?
Pelajari selengkapnya di halaman ENX VCS khusus kami.
Tentang DQS sebagai badan sertifikasi
Artikel ini merupakan bagian dari Pusat Pengetahuan DQS, sebuah sumber daya tentang standar sistem manajemen dan proses sertifikasi. Untuk konteks mengenai siapa yang memproduksinya:
- Salah satu lembaga sertifikasi sistem manajemen pertama di Jerman – DQS – menerbitkan sertifikasinya. sertifikat pertama Didirikan pada tahun 1986 dan telah melakukan audit dan sertifikasi sistem manajemen selama lebih dari 40 tahun.
- Beroperasi dari lebih dari 80 kantor di 60 negara dengan jaringan global yang terdiri dari lebih dari 3.000 orang. auditor .
- Disetujui oleh Asosiasi ENX sebagai penyedia audit untuk ENX VCS dan TISAX, dan terakreditasi untuk standar terkait termasuk ISO/IEC 27001 dan IATF 16949 – sehingga organisasi otomotif dapat dilayani di seluruh bidang keamanan siber kendaraan, keamanan informasi, dan sertifikasi manajemen mutu dari satu penyedia.
- Anggota dari IQNet , jaringan sertifikasi internasional, yang mendukung pengakuan sertifikat DQS lintas batas.
Artikel-artikel di Pusat Pengetahuan ini ditulis dan ditinjau oleh spesialis DQS yang bekerja dengan standar-standar ini dalam praktik audit. Jika berlaku, konten diverifikasi terhadap versi standar terkini, publikasi resmi badan penerbit, dan panduan peraturan atau akreditasi terbaru. Artikel ini terakhir ditinjau pada 3 Juni 2026.
Pertanyaan yang Sering Diajukan tentang ENX VCS
Apakah ENX VCS wajib?
ENX VCS adalah skema penilaian sukarela. Namun, UN R155 menjadikan CSMS kendaraan secara efektif wajib bagi OEM yang mencari persetujuan tipe, dan OEM meneruskan harapan CSMS kepada pemasok mereka. Oleh karena itu, banyak pelanggan otomotif membutuhkan – atau sangat lebih menyukai – hasil audit ENX VCS dari pemasok mereka, khususnya untuk komponen yang relevan dengan keamanan siber.
Apakah ENX VCS itu sertifikasi?
Tidak. ENX VCS adalah skema penilaian, bukan skema sertifikasi. Penilaian yang berhasil menghasilkan hasil audit ENX VCS yang dipertukarkan melalui Portal ENX, bukan sertifikat bergaya ISO. Desainnya mengikuti model pengakuan timbal balik ENX yang digunakan untuk TISAX.
Standar apa yang digunakan ENX VCS sebagai dasar penilaiannya?
ENX VCS menggunakan ISO/SAE 21434 (Kendaraan jalan raya – Rekayasa keamanan siber) sebagai dasar teknis dan ISO/PAS 5112 (Pedoman untuk audit rekayasa keamanan siber) sebagai panduan bagi auditor. Persyaratan skema ENX VCS menambahkan aturan prosedural yang membuat hasil audit dapat dibandingkan di seluruh industri. Kombinasi ini selaras dengan harapan UN R155.
Apakah label TISAX® diperlukan untuk ENX VCS?
Ya, secara umum. Label TISAX yang berlaku saat ini merupakan prasyarat untuk audit ENX VCS. Kedua skema tersebut dirancang untuk beroperasi bersama dalam portofolio skema ENX.
Bagaimana ENX VCS terkait dengan UN R155?
UN R155 adalah peraturan UNECE yang menetapkan persyaratan persetujuan untuk kendaraan terkait keamanan siber dan CSMS (Sistem Manajemen Keamanan Siber). ENX VCS menyediakan skema penilaian di seluruh industri di mana pemasok menunjukkan CSMS yang selaras dengan harapan UN R155 – menggunakan ISO/SAE 21434 dan ISO/PAS 5112 – tetapi hasil audit ENX VCS sendiri tidak merupakan persetujuan tipe UN R155, yang tetap menjadi tanggung jawab otoritas persetujuan tipe yang berwenang.
Sejak kapan UN R155 berlaku?
UN R155 berlaku untuk semua jenis kendaraan baru mulai Januari 2026 dan untuk semua jenis kendaraan mulai Januari 2028 di yurisdiksi yang telah mengadopsi peraturan tersebut. Jangka waktu transisi nasional bervariasi; organisasi harus memverifikasi status peraturan di setiap pasar yang mereka layani.