Una panoramica indipendente fornita da DQS, un ente di certificazione accreditato.
ENX VCS (Vehicle Cyber Security) è lo schema di valutazione dell'industria automobilistica per valutare la sicurezza informatica di un'organizzazione Sistema di gestione della sicurezza informatica (CSMS) per veicoli e relativi componenti. Sviluppato dall'associazione ENX, lo stesso ente che gestisce TISAX®, ENX VCS fornisce una base di test standardizzata a livello globale attraverso la quale i fornitori possono dimostrare di implementare un CSMS in linea con la norma ISO/SAE 21434 e le linee guida della norma ISO/PAS 5112, e che supporta la conformità alle aspettative normative del Regolamento UNECE n. 155 (UN R155).
ENX VCS è rilevante per le organizzazioni lungo la catena del valore del settore automobilistico i cui prodotti, componenti, software o servizi contribuiscono alla sicurezza informatica dei veicoli. Ciò include i produttori di apparecchiature originali (OEM), i fornitori di primo livello di centraline elettroniche e componenti connessi, i fornitori di software e piattaforme e i fornitori di servizi di ingegneria. I clienti, in particolare gli OEM soggetti agli obblighi di omologazione UN R155, richiedono sempre più spesso ai propri fornitori di dimostrare un sistema di gestione della sicurezza informatica (CSMS) valutato in modo indipendente.
ENX VCS è stato lanciato nel giugno 2024 e da allora si è progressivamente ampliato. La registrazione gratuita durante la fase iniziale è durata fino alla fine del 2024, con il lancio più ampio che è proseguito nel 2025 e nel 2026. ENX VCS si aggiunge al portafoglio di schemi ENX insieme a TISAX, con un attuale Etichetta TISAX In genere, funge da prerequisito per le verifiche ENX VCS.
Una delle principali differenze tra ENX VCS e ISO/SAE 21434 risiede nei rigorosi requisiti di qualificazione per il team di valutazione. In particolare, ogni team di valutazione deve includere un esperto di VCS con comprovata esperienza pratica nella sicurezza informatica automobilistica e nel settore della sicurezza informatica dei veicoli (VCS).
Sebbene questi requisiti di qualificazione aumentino inevitabilmente il costo di una valutazione VCS, offrono anche un valore significativo al cliente. Il coinvolgimento di esperti VCS di comprovata esperienza contribuisce a garantire una valutazione tecnicamente valida e coerente, consente discussioni più approfondite durante i colloqui e permette ai clienti di beneficiare dell'esperienza pratica dei valutatori in implementazioni di sicurezza informatica reali nel settore automobilistico.
I clienti possono ottenere una o più delle tre etichette VCS per le loro sedi correlate a VCS: "Sviluppo VCS", "Produzione VCS" e "Operazioni e manutenzione VCS". Queste etichette consentono alle organizzazioni di dimostrare le proprie specifiche capacità di sicurezza informatica ai clienti e ad altri parti interessate , a seconda delle attività di volontariato e cooperazione tra società civile per le quali sono contrattualmente responsabili.
La norma UN R155 è entrata in vigore nel gennaio 2021. Tuttavia, le date in cui la conformità è diventata obbligatoria variano a seconda della giurisdizione. Nell'Unione Europea, la norma UN R155 si applica a tutti i veicoli di nuova immatricolazione dal luglio 2022 e a tutti i veicoli di nuova produzione dal luglio 2024. La Cina ha introdotto una propria normativa nazionale sulla sicurezza informatica, la GB 44495:2024, che è sostanzialmente in linea con gli obiettivi della UN R155 ma costituisce un quadro normativo distinto. Essa si applica ai veicoli di nuova immatricolazione dal gennaio 2026 e a tutti i veicoli di nuova produzione dal gennaio 2028.
Utilizzate già un sistema di gestione della sicurezza informatica per i prodotti del settore automobilistico?
Se la vostra azienda fornisce prodotti all'industria automobilistica e vi state preparando per una valutazione ENX VCS, la nostra pagina dedicata alla valutazione contiene tutto ciò che vi serve: da una panoramica del processo a un preventivo personalizzato.
Che cos'è ENX VCS dal punto di vista di un ente di certificazione?
Dal punto di vista di un organismo di certificazione, ENX VCS è lo schema di valutazione per l'industria automobilistica attraverso il quale un fornitore di servizi di audit approvato dall'Associazione ENX valuta il CSMS di un'organizzazione rispetto ai requisiti della norma ISO/SAE 21434, alle linee guida della norma ISO/PAS 5112 e ai requisiti dello schema ENX VCS. La valutazione si conclude con un risultato di audit ENX VCS scambiato tramite il Portale ENX – concettualmente paragonabile allo scambio di etichette TISAX – anziché con un certificato in stile ISO.
ENX VCS si affianca a TISAX come parte del portfolio di schemi ENX: TISAX si concentra sulla sicurezza delle informazioni presso la sede del fornitore; ENX VCS si concentra sul CSMS del fornitore per il veicolo e i suoi componenti. Un'etichetta TISAX attuale e consolidata Sistema di gestione della qualità (QMS) Generalmente, questi requisiti costituiscono un prerequisito per gli audit ENX VCS. La valutazione da parte di terzi, effettuata da un fornitore di servizi di audit approvato, è la procedura riconosciuta a livello di settore per dimostrare l'efficacia di un CSMS, e il risultato dell'audit viene accettato dai clienti OEM partecipanti tramite il meccanismo di scambio ENX.
In qualità di organismo di certificazione, DQS valuta la conformità, non progetta né implementa il vostro sistema di gestione della sicurezza informatica. indipendenza È questo che conferisce valore al risultato di un audit ENX VCS: l'organizzazione crea e gestisce il CSMS e un fornitore di servizi di audit approvato lo verifica rispetto ai requisiti dello schema.
Informazioni chiave su ENX VCS in sintesi
| Titolo completo | Sicurezza informatica dei veicoli ENX (ENX VCS) |
| Pubblicato da | L'associazione ENX (lo stesso ente che gestisce TISAX), in coordinamento con l'industria automobilistica. |
| Prima pubblicazione | Lanciato nel giugno 2024 |
| Versione corrente | Requisiti del sistema ENX VCS gestiti dall'associazione ENX; la base di valutazione è la norma ISO/SAE 21434 e le linee guida della norma ISO/PAS 5112, in linea con la norma UN R155. |
| Tipo di sistema di gestione | Sistema di gestione della sicurezza informatica (CSMS) per veicoli e relativi componenti. |
| Applicabile a | Produttori di apparecchiature originali (OEM), fornitori di primo e secondo livello di componenti elettronici e software, fornitori di software e piattaforme e fornitori di servizi di ingegneria che contribuiscono alla sicurezza informatica dei veicoli. |
| Certificabile | ENX VCS è un sistema di valutazione, non di certificazione. La valutazione si conclude con un risultato di audit ENX VCS, scambiato tramite il portale ENX; non si tratta di un certificato conforme agli standard ISO. |
| Struttura | La valutazione si basa sulle norme ISO/SAE 21434 (Veicoli stradali – Ingegneria della sicurezza informatica) e ISO/PAS 5112 (Linee guida per la verifica dell'ingegneria della sicurezza informatica), integrate dai requisiti dello schema ENX VCS; un'etichetta TISAX valida e un sistema di gestione della qualità (QMS) consolidato sono generalmente prerequisiti. |
| Norme correlate | TISAX ® (sicurezza delle informazioni presso la sede del fornitore, prerequisito); ISO/SAE 21434 (standard di riferimento per l'ingegneria della sicurezza informatica); ISO/IEC 27001 (gestione della sicurezza delle informazioni). |
Contesto e fattori trainanti per ENX VCS
Approvazione UN R155 e omologazione del veicolo
Il Regolamento UNECE n. 155 stabilisce disposizioni uniformi per l'omologazione dei veicoli in materia di sicurezza informatica e sistemi di gestione della sicurezza informatica. I produttori di veicoli devono dimostrare di operare con un CSMS (Sistema di Gestione della Sicurezza Informatica) che affronti la sicurezza informatica durante l'intero ciclo di vita, dallo sviluppo alla produzione e alla fase post-produzione. I produttori di apparecchiature originali (OEM) sono tenuti a trasmettere le aspettative relative al CSMS ai propri fornitori, i quali a loro volta devono disporre di un CSMS efficace e dimostrabile.
ISO/SAE 21434 e ISO/PAS 5112
La norma ISO/SAE 21434 (Veicoli stradali – Ingegneria della sicurezza informatica) è lo standard tecnico di riferimento per l'ingegneria della sicurezza informatica lungo l'intero ciclo di vita del prodotto automobilistico. La norma ISO/PAS 5112 (Linee guida per la verifica dell'ingegneria della sicurezza informatica) fornisce indicazioni sulla verifica delle implementazioni del CSMS. La norma ISO/SAE 21434 da sola non è sufficiente a soddisfare tutti i requisiti della norma UN R155; quest'ultima fa riferimento alla norma ma aggiunge ulteriori aspettative normative. ENX VCS utilizza questi documenti come base di valutazione durante l'implementazione delle procedure di schema che rendono i risultati degli audit comparabili e scambiabili a livello di settore.
Riconoscimento reciproco e riduzione delle verifiche duplicate
I fornitori del settore automobilistico sono sempre più soggetti a molteplici audit di sicurezza informatica da parte di diversi clienti OEM. ENX VCS è progettato per il riconoscimento reciproco: un'organizzazione commissiona una valutazione e ne condivide il risultato tramite il portale ENX, riducendo le duplicazioni. La combinazione di TISAX e ENX VCS offre agli OEM un quadro completo: sicurezza delle informazioni presso la sede del fornitore, oltre all'ingegneria della sicurezza informatica per prodotti e componenti per veicoli.
Requisiti fondamentali per ENX VCS
Governance della sicurezza informatica e contesto organizzativo
Definizione di una cultura della sicurezza informatica, ruoli di governance, politiche e impegno da parte del management. Il CSMS deve essere integrato nella governance più ampia dell'organizzazione e con la gestione della qualità, della sicurezza delle informazioni e della sicurezza funzionale.
Gestione del rischio di sicurezza informatica (TARA)
Analisi sistematica delle minacce e valutazione dei rischi (TARA) secondo la norma ISO/SAE 21434, applicata alle risorse dei veicoli e alle relative interfacce rilevanti per la sicurezza informatica. I rischi identificati vengono valutati e gestiti attraverso controlli documentati e decisioni di progettazione.
La sicurezza informatica nel ciclo di vita del prodotto
Attività di sicurezza informatica in tutte le fasi: ideazione, sviluppo del prodotto, post-sviluppo (produzione, gestione operativa, manutenzione, dismissione) e processi di supporto, tra cui gestione dei requisiti, progettazione, integrazione, verifica e convalida.
Attività continue di sicurezza informatica
Monitoraggio della sicurezza informatica, gestione della vulnerabilità La gestione degli incidenti, la risposta agli incidenti e il supporto post-produzione sono attività continue durante l'intero ciclo di vita del veicolo. La norma UN R155 richiede esplicitamente che le capacità del Sistema di Gestione della Sicurezza Informatica (CSMS) siano mantenute in modo continuativo. Di conseguenza, ENX VCS valuta non solo il livello di maturità iniziale di questi processi, ma anche la capacità dell'organizzazione di mantenerli nel tempo.
L'obbligo di mantenere etichette TISAX valide completa questo obiettivo, garantendo che la postura di sicurezza delle informazioni dell'organizzazione rimanga efficace contro le minacce informatiche in continua evoluzione che potrebbero avere un impatto sulle sue attività di sicurezza informatica dei veicoli.
Gestione dei fornitori e dello sviluppo distribuito
Gestione della sicurezza informatica nella catena di fornitura: definizione dei requisiti per i fornitori, valutazione delle loro capacità, accordi di interfaccia e attività congiunte in materia di sicurezza informatica. ENX VCS supporta gli OEM nella dimostrazione delle capacità di sicurezza informatica dei fornitori lungo tutta la loro base di fornitura.
Processo di audit e scambio
Le valutazioni sono condotte da fornitori di servizi di audit approvati dall'Associazione ENX. I risultati vengono documentati e classificati, e condivisi tramite il Portale ENX con i clienti partecipanti, previo consenso del fornitore e nel rispetto delle norme del programma ENX VCS.
Le parti interessate possono registrarsi come partecipanti ENX per ottenere visibilità in tempo reale sullo stato attuale dell'etichetta VCS dei propri fornitori. Ciò consente al portale ENX di fungere da efficace strumento di gestione dei fornitori, permettendo alle organizzazioni di verificare e monitorare costantemente lo stato della valutazione della sicurezza informatica della propria catena di fornitura.
Gruppi target e aree di applicazione per ENX VCS
ENX VCS è destinato alle organizzazioni i cui prodotti, componenti, software o servizi contribuiscono alla sicurezza informatica dei veicoli. L'ambito tipico comprende i produttori di apparecchiature originali (OEM) (che si preparano e mantengono le omologazioni UN R155), i fornitori di primo livello di centraline elettroniche (ECU), unità telematiche, gateway, sistemi di infotainment e componenti connessi, i fornitori di secondo livello di semiconduttori, software embedded e moduli hardware rilevanti per la sicurezza informatica, i fornitori di piattaforme software/infrastrutturali per veicoli e back-end e i fornitori di servizi di ingegneria che svolgono attività di sviluppo per conto di OEM e fornitori di primo livello.
I produttori di apparecchiature originali (OEM) e i clienti di primo livello utilizzano i risultati degli audit ENX VCS, insieme alle etichette TISAX, come base per la qualificazione dei fornitori e la gestione continua degli stessi. Il sistema supporta decisioni di approvvigionamento informate da parte delle funzioni di acquisto, sicurezza informatica e ingegneria nelle organizzazioni dei clienti e riduce l'onere degli audit per i fornitori che servono più OEM.
Le organizzazioni al di fuori dell'ecosistema automobilistico si affidano in genere alla norma ISO/IEC 27001 o ad altri framework di sicurezza informatica e delle informazioni specifici del settore, piuttosto che al sistema di controllo versione ENX. Quando un fornitore serve sia il settore automobilistico che settori affini (ad esempio, controllo industriale, dispositivi medici), spesso vengono mantenute certificazioni e valutazioni parallele.
Standard relativi al sistema di controllo versione ENX
Relazione con TISAX®
TISAX è lo schema di valutazione della sicurezza delle informazioni per l'industria automobilistica e si concentra sul sistema di gestione della sicurezza delle informazioni a livello di sito del fornitore. ENX VCS si concentra sul sistema di gestione della sicurezza informatica del fornitore per i veicoli e i loro componenti. Un'etichetta TISAX valida è generalmente un prerequisito per un audit ENX VCS. I due schemi sono parti complementari del portfolio ENX e non sono intercambiabili.
ISO/SAE 21434 – la norma di riferimento per l'ingegneria
La norma ISO/SAE 21434 è lo standard internazionale per l'ingegneria della sicurezza informatica dei veicoli stradali e costituisce la base tecnica di ENX VCS. Tuttavia, la norma ISO/SAE 21434 da sola non è sufficiente a soddisfare tutti i requisiti della norma UN R155. ENX VCS utilizza le norme ISO/SAE 21434 e ISO/PAS 5112 all'interno di uno schema di valutazione strutturato che supporta l'allineamento di OEM e fornitori alla norma UN R155.
Regolamento ONU R155 e contesto normativo
La norma UN R155 è un regolamento UNECE che stabilisce i requisiti di omologazione per i veicoli in materia di sicurezza informatica e CSMS (Sicurezza dei Sistemi di Gestione della Sicurezza). La norma UN R155 è legge in molte giurisdizioni a seguito della sua adozione a livello nazionale. ENX VCS supporta la dimostrazione di un CSMS conforme alle aspettative della norma UN R155, ma i risultati degli audit di ENX VCS non costituiscono di per sé un'omologazione ai sensi della norma UN R155, che rimane di competenza delle autorità di omologazione competenti.
Norma ISO/IEC 27001 e gestione della sicurezza delle informazioni
La norma ISO/IEC 27001 è lo standard internazionale certificabile per i sistemi di gestione della sicurezza delle informazioni. Sebbene il suo ambito di applicazione sia più ampio della sola sicurezza informatica nel settore automobilistico, la ISO/IEC 27001 è strutturalmente allineata con la filosofia dei sistemi di gestione che è alla base della ISO/SAE 21434 e della ENX VCS. Molti fornitori del settore automobilistico mantengono la certificazione ISO/IEC 27001 parallelamente alle certificazioni TISAX e ai risultati degli audit ENX VCS.
La vostra organizzazione sviluppa componenti, software o sistemi per veicoli e vi state preparando per una valutazione ENX VCS?
Per saperne di più, visita la nostra pagina dedicata a ENX VCS.
Informazioni su DQS come organismo di certificazione
Questo articolo fa parte del DQS Knowledge Center, una risorsa sugli standard dei sistemi di gestione e sui processi di certificazione. Per informazioni su chi l'ha prodotto:
- Uno dei primi enti di certificazione dei sistemi di gestione in Germania – DQS ha rilasciato il suo primo certificato Nel 1986 ha conseguito la laurea e da oltre 40 anni si occupa di audit e certificazione di sistemi di gestione.
- Opera da oltre 80 uffici in 60 paesi con una rete mondiale di oltre 3.000 revisori dei conti .
- Approvato dall'Associazione ENX come fornitore di servizi di audit per ENX VCS e TISAX, e accreditato per gli standard correlati, tra cui ISO/IEC 27001 e IATF 16949 – in questo modo le aziende del settore automobilistico possono usufruire di servizi di sicurezza informatica dei veicoli, sicurezza delle informazioni e certificazione della gestione della qualità da un unico fornitore.
- Membro di IQNet , la rete internazionale di certificazione, che supporta il riconoscimento transfrontaliero dei certificati DQS.
Gli articoli presenti in questo Centro di Conoscenza sono scritti e revisionati da specialisti DQS che lavorano con questi standard nella pratica di revisione. Ove applicabile, il contenuto viene verificato rispetto alla versione corrente dello standard, alle pubblicazioni ufficiali dell'ente emittente e alle recenti linee guida normative o di accreditamento. Questo articolo è stato revisionato l'ultima volta il 3 giugno 2026.
Domande frequenti su ENX VCS
ENX VCS è obbligatorio?
ENX VCS è un sistema di valutazione volontario. Tuttavia, la norma UN R155 rende di fatto obbligatorio un sistema di gestione della sicurezza informatica (CSMS) per i veicoli per i produttori di apparecchiature originali (OEM) che richiedono l'omologazione, e gli OEM trasmettono le aspettative relative al CSMS ai propri fornitori. Pertanto, molti clienti del settore automobilistico richiedono – o preferiscono fortemente – i risultati degli audit ENX VCS dai propri fornitori, in particolare per i componenti con rilevanza per la sicurezza informatica.
ENX VCS è una certificazione?
No. ENX VCS è uno schema di valutazione, non di certificazione. Una valutazione positiva si traduce in un risultato di audit ENX VCS scambiato tramite il portale ENX, anziché in un certificato in stile ISO. Il sistema segue il modello di mutuo riconoscimento ENX utilizzato per TISAX.
Quali standard utilizza ENX VCS come base per la sua valutazione?
ENX VCS utilizza la norma ISO/SAE 21434 (Veicoli stradali – Ingegneria della sicurezza informatica) come base tecnica e la norma ISO/PAS 5112 (Linee guida per la verifica dell'ingegneria della sicurezza informatica) come guida per gli auditor. I requisiti dello schema ENX VCS aggiungono le regole procedurali che rendono i risultati degli audit comparabili in tutto il settore. Tale combinazione è in linea con le aspettative della norma UN R155.
È necessaria l'etichetta TISAX® per ENX VCS?
Sì, in generale. Un'etichetta TISAX valida è un prerequisito per un audit ENX VCS. I due schemi sono progettati per operare congiuntamente all'interno del portfolio di schemi ENX.
Qual è il rapporto tra ENX VCS e la norma UN R155?
La norma UN R155 è un regolamento UNECE che stabilisce i requisiti di omologazione per i veicoli in materia di sicurezza informatica e CSMS. ENX VCS offre un sistema di valutazione a livello di settore attraverso il quale i fornitori dimostrano di disporre di un CSMS conforme alle aspettative della norma UN R155, utilizzando le norme ISO/SAE 21434 e ISO/PAS 5112. Tuttavia, i risultati degli audit ENX VCS non costituiscono di per sé un'omologazione ai sensi della norma UN R155, che rimane di competenza delle autorità di omologazione competenti.
Da quando si applica la norma UN R155?
La norma UN R155 si applica a tutti i nuovi tipi di veicoli a partire da gennaio 2026 e a tutti i tipi di veicoli a partire da gennaio 2028 nelle giurisdizioni che l'hanno adottata. Le tempistiche di recepimento a livello nazionale variano; le organizzazioni sono tenute a verificare lo stato normativo in ciascun mercato in cui operano.