Een onafhankelijk overzicht van DQS, een geaccrediteerde certificeringsinstantie.
ENX VCS (Vehicle Cyber Security) is het beoordelingssysteem van de auto-industrie voor het evalueren van de cyberbeveiliging van een organisatie. Cybersecurity Management Systeem (CSMS) voor voertuigen en hun onderdelen. Ontwikkeld door de ENX Association – dezelfde organisatie die TISAX® beheert – biedt ENX VCS een wereldwijd gestandaardiseerde testbasis waarmee leveranciers kunnen aantonen dat zij een CSMS implementeren in overeenstemming met ISO/SAE 21434 en de richtlijnen van ISO/PAS 5112, en dat dit de naleving van de wettelijke eisen van UNECE-verordening nr. 155 (UN R155) ondersteunt.
ENX VCS is relevant voor organisaties in de gehele automotive waardeketen waarvan de producten, componenten, software of diensten bijdragen aan de cyberbeveiliging van voertuigen. Dit omvat OEM's, eerstelijnsleveranciers van elektronische regeleenheden en connected components, software- en platformaanbieders en technische dienstverleners. Klanten – met name OEM's die onderworpen zijn aan de typegoedkeuringsverplichtingen van UN R155 – eisen steeds vaker van hun leveranciers dat zij een onafhankelijk beoordeeld CSMS kunnen aantonen.
ENX VCS werd gelanceerd in juni 2024 en is sindsdien geleidelijk uitgebreid. Gratis registratie was mogelijk tijdens de eerste fase tot eind 2024, waarna de bredere uitrol in 2025 en 2026 werd voortgezet. ENX VCS vormt een aanvulling op het ENX-pensioenfondsportfolio, naast TISAX, met een huidige TISAX-label Dit dient doorgaans als voorwaarde voor ENX VCS-audits.
Een van de belangrijkste verschillen tussen ENX VCS en ISO/SAE 21434 zijn de strikt gereguleerde kwalificatie-eisen voor het beoordelingsteam. Elk beoordelingsteam moet met name een VCS-expert omvatten met aantoonbare praktijkervaring in cybersecurity voor de automobielindustrie en het domein Vehicle Cyber Security (VCS).
Hoewel deze kwalificatie-eisen onvermijdelijk de kosten van een VCS-beoordeling verhogen, bieden ze de klant ook aanzienlijke meerwaarde. De betrokkenheid van ervaren VCS-experts zorgt voor een technisch degelijke en consistente beoordeling, maakt zinvolle gesprekken tijdens de interviews mogelijk en stelt klanten in staat te profiteren van de praktische ervaring van de beoordelaars met daadwerkelijke cybersecurity-implementaties in de automobielindustrie.
Klanten kunnen een of meer van de volgende drie VCS-labels verkrijgen voor hun VCS-gerelateerde locaties: "VCS Development", "VCS Production" en "VCS Operations and Maintenance". Met deze labels kunnen organisaties hun specifieke cybersecuritymogelijkheden aantonen aan klanten en andere belanghebbenden. geïnteresseerde partijen afhankelijk van de VCS-activiteiten waarvoor zij contractueel verantwoordelijk zijn.
De VN-norm R155 is in januari 2021 in werking getreden. De data waarop naleving verplicht werd, verschillen echter per rechtsgebied. In de Europese Unie is de VN-norm R155 sinds juli 2022 van toepassing op alle nieuw goedgekeurde voertuigtypen en sinds juli 2024 op alle nieuw geproduceerde voertuigen. China heeft een eigen nationale cyberbeveiligingsregelgeving ingevoerd, GB 44495:2024, die grotendeels aansluit bij de doelstellingen van de VN-norm R155, maar een afzonderlijk regelgevingskader vormt. Deze is van toepassing op nieuw goedgekeurde voertuigtypen vanaf januari 2026 en op alle nieuw geproduceerde voertuigen vanaf januari 2028.
Beschikt u al over een cybersecuritymanagementsysteem voor automotive producten?
Als uw organisatie de automobielindustrie bedient en u zich voorbereidt op een ENX VCS-assessment, vindt u op onze speciale assessmentpagina alles wat u nodig hebt – van een procesoverzicht tot een gepersonaliseerde offerte.
Wat is ENX VCS vanuit het perspectief van een certificeringsinstantie?
Vanuit het perspectief van een certificeringsinstantie is ENX VCS het beoordelingsschema voor de automobielindustrie, waarbij een door de ENX Association goedgekeurde auditprovider het CSMS van een organisatie evalueert aan de hand van de eisen van ISO/SAE 21434, de richtlijnen van ISO/PAS 5112 en de eisen van het ENX VCS-schema. De beoordeling resulteert in een ENX VCS-auditresultaat dat via het ENX-portaal wordt uitgewisseld – vergelijkbaar met de uitwisseling van TISAX-labels – in plaats van een ISO-certificaat.
ENX VCS maakt, net als TISAX, deel uit van het ENX-programmaportfolio: TISAX richt zich op informatiebeveiliging op de locatie van de leverancier; ENX VCS richt zich op het CSMS (Computer Security Management System) van de leverancier voor het voertuig en de componenten ervan. ENX VCS is een actueel TISAX-label en een gevestigd systeem. QMS Dit zijn over het algemeen voorwaarden voor ENX VCS-audits. Een beoordeling door een erkende auditprovider is de algemeen erkende manier in de branche om een CSMS aan te tonen, en het auditresultaat wordt door deelnemende OEM-klanten geaccepteerd via het ENX-uitwisselingsmechanisme.
Als certificeringsinstantie beoordeelt DQS de conformiteit; het ontwerpt of implementeert uw cybersecuritymanagementsysteem niet. onafhankelijkheid Dat is wat een ENX VCS-auditresultaat waardevol maakt: de organisatie bouwt en beheert het CSMS, en een erkende auditprovider controleert of het voldoet aan de eisen van het schema.
Belangrijkste feiten over ENX VCS in één oogopslag
| Volledige titel | ENX Voertuig Cyberbeveiliging (ENX VCS) |
| Uitgegeven door | ENX Association (dezelfde organisatie die TISAX beheert), in samenwerking met de auto-industrie. |
| Eerste publicatie | Gelanceerd in juni 2024 |
| Huidige versie | De ENX VCS-schemavereisten worden beheerd door de ENX Association; de beoordeling is gebaseerd op ISO/SAE 21434 en de richtlijnen van ISO/PAS 5112, in lijn met UN R155. |
| Type beheersysteem | Cybersecurity Management Systeem (CSMS) voor voertuigen en hun onderdelen. |
| Van toepassing op | OEM's, eerstelijns- en tweedelijnsleveranciers van elektronische en softwarecomponenten, software- en platformaanbieders en technische dienstverleners die bijdragen aan de cyberbeveiliging van voertuigen. |
| Certificeerbaar | ENX VCS is een beoordelingssysteem en geen certificeringssysteem. De beoordeling resulteert in een ENX VCS-auditrapport dat via het ENX-portaal wordt uitgewisseld; het is geen ISO-certificaat. |
| Structuur | Beoordeling op basis van ISO/SAE 21434 (Wegvoertuigen – Cybersecuritytechniek) en ISO/PAS 5112 (Richtlijnen voor het auditeren van cybersecuritytechniek), aangevuld met de eisen van het ENX VCS-schema; een geldig TISAX-label en een gevestigd kwaliteitsmanagementsysteem zijn over het algemeen vereisten. |
| Gerelateerde normen | TISAX ® (informatiebeveiliging op de locatie van de leverancier, voorwaarde); ISO/SAE 21434 (referentiestandaard voor cyberbeveiligingstechniek); ISO/IEC 27001 (informatiebeveiligingsbeheer). |
Context en drijfveren voor ENX VCS
UN R155 en typegoedkeuring voor voertuigen
UNECE-verordening nr. 155 stelt uniforme bepalingen vast voor de goedkeuring van voertuigen met betrekking tot cyberbeveiliging en cyberbeveiligingsbeheersystemen. Voertuigfabrikanten moeten aantonen dat zij een CSMS hanteren dat cyberbeveiliging omvat gedurende de gehele ontwikkelings-, productie- en postproductielevenscyclus. OEM's zijn verplicht de CSMS-verwachtingen door te geven aan hun leveranciers, die op hun beurt een effectief en aantoonbaar CSMS nodig hebben.
ISO/SAE 21434 en ISO/PAS 5112
ISO/SAE 21434 (Wegvoertuigen – Cybersecuritytechniek) is de technische referentiestandaard voor cybersecuritytechniek gedurende de gehele productlevenscyclus in de automobielindustrie. ISO/PAS 5112 (Richtlijnen voor het auditeren van cybersecuritytechniek) biedt richtlijnen voor het auditeren van CSMS-implementaties. ISO/SAE 21434 alleen is niet voldoende om aan alle UN R155-vereisten te voldoen; UN R155 verwijst naar de standaard, maar voegt aanvullende wettelijke eisen toe. ENX VCS gebruikt deze documenten als basis voor de beoordeling en implementeert tegelijkertijd de procedures van het schema, waardoor auditresultaten vergelijkbaar en uitwisselbaar zijn binnen de sector.
Wederzijdse erkenning en vermindering van dubbele audits
Automotive toeleveranciers worden steeds vaker onderworpen aan meerdere cybersecurity-audits van verschillende OEM-klanten. ENX VCS is ontworpen rond wederzijdse erkenning: een organisatie geeft één auditopdracht en deelt het resultaat via het ENX-portaal, waardoor dubbel werk wordt verminderd. De combinatie van TISAX en ENX VCS biedt OEM's een compleet beeld – informatiebeveiliging op de locatie van de leverancier, plus cybersecurity-engineering voor voertuigproducten en -onderdelen.
Kernvereisten voor ENX VCS
Governance en organisatorische context van cyberbeveiliging
Het opzetten van een cybersecuritycultuur, het definiëren van governancerollen, beleid en het verkrijgen van managementbetrokkenheid. Het CSMS moet ingebed zijn in de bredere governance van de organisatie en geïntegreerd worden met kwaliteitsmanagement, informatiebeveiliging en functioneel veiligheidsmanagement.
Cybersecurity Risk Management (TARA)
Systematische dreigingsanalyse en risicobeoordeling (TARA) volgens ISO/SAE 21434, toegepast op voertuigonderdelen en hun cybersecurity-relevante interfaces. Geïdentificeerde risico's worden geëvalueerd en aangepakt door middel van gedocumenteerde beheersmaatregelen en ontwerpbeslissingen.
Cyberbeveiliging in de productlevenscyclus
Cybersecurityactiviteiten gedurende de gehele levenscyclus, van concept en productontwikkeling tot na de ontwikkeling (productie, gebruik, onderhoud en ontmanteling) en ondersteunende processen – inclusief eisenbeheer, ontwerp, integratie, verificatie en validatie.
Voortdurende cyberbeveiligingsactiviteiten
Cyberbeveiligingsmonitoring, kwetsbaarheidsbeheer Incidentrespons en ondersteuning na de productie zijn doorlopende activiteiten gedurende de gehele levenscyclus van het voertuig. VN-richtlijn R155 vereist expliciet dat de mogelijkheden van het cybersecuritymanagementsysteem (CSMS) continu worden onderhouden. Daarom beoordeelt ENX VCS niet alleen de initiële volwassenheid van deze processen, maar ook het vermogen van de organisatie om ze in de loop der tijd te handhaven.
De verplichting om geldige TISAX-labels te behouden, draagt bij aan dit doel door te garanderen dat de informatiebeveiliging van de organisatie effectief blijft tegen steeds veranderende IT-dreigingen die van invloed kunnen zijn op de cybersecurityactiviteiten van de voertuigen.
Leveranciers- en gedistribueerd ontwikkelingsmanagement
Beheer van cyberbeveiliging in de toeleveringsketen: het doorgeven van eisen aan leveranciers, beoordeling van de capaciteit van leveranciers, interface-overeenkomsten en gezamenlijke cyberbeveiligingsactiviteiten. ENX VCS ondersteunt OEM's bij het aantonen van de cyberbeveiligingscapaciteit van leveranciers in hun gehele toeleveringsketen.
Auditproces en uitwisseling
De beoordelingen worden uitgevoerd door auditbureaus die zijn goedgekeurd door de ENX Association. De bevindingen worden gedocumenteerd en geclassificeerd, en de beoordelingsresultaten worden via het ENX-portaal gedeeld met deelnemende klanten, met toestemming van de leverancier en conform de regels van het ENX VCS-programma.
Geïnteresseerden kunnen zich registreren als ENX-deelnemer om realtime inzicht te krijgen in de huidige VCS-labelstatus van hun leveranciers. Hierdoor fungeert het ENX-portaal als een effectief hulpmiddel voor leveranciersbeheer, waarmee organisaties de cybersecuritystatus van hun toeleveringsketen kunnen verifiëren en continu kunnen monitoren.
Doelgroepen en toepassingsgebieden voor ENX VCS
ENX VCS is bedoeld voor organisaties waarvan de producten, componenten, software of diensten bijdragen aan de cyberbeveiliging van voertuigen. De typische doelgroep omvat OEM's (die zich voorbereiden op en de typegoedkeuringen volgens UN R155 behouden), eerstelijnsleveranciers van elektronische regeleenheden (ECU's), telematica-units, gateways, infotainmentsystemen en connected components, tweedelijnsleveranciers van halfgeleiders, embedded software en hardwaremodules met relevantie voor cyberbeveiliging, leveranciers van in-voertuig- en back-endsoftware/infrastructuurplatforms, en ingenieursbureaus die ontwikkelingswerkzaamheden uitvoeren namens OEM's en eerstelijnsleveranciers.
OEM's en eerstelijnsklanten gebruiken de auditresultaten van ENX VCS – samen met TISAX-labels – als basis voor leverancierskwalificatie en doorlopend leveranciersbeheer. Het systeem ondersteunt weloverwogen inkoopbeslissingen door inkoop-, cybersecurity- en engineeringafdelingen binnen klantorganisaties en vermindert de auditlast voor leveranciers die meerdere OEM's bedienen.
Organisaties buiten het automobiele ecosysteem vertrouwen doorgaans op ISO/IEC 27001 of andere sectorspecifieke informatiebeveiligings- en cybersecurityraamwerken in plaats van ENX VCS. Wanneer een leverancier zowel de automobielindustrie als aanverwante sectoren bedient (bijvoorbeeld industriële besturing, medische apparatuur), worden vaak parallelle certificeringen en beoordelingen uitgevoerd.
Standaarden met betrekking tot ENX VCS
Relatie tot TISAX®
TISAX is het beoordelingsschema voor informatiebeveiliging in de automobielindustrie en richt zich op het informatiebeveiligingsbeheersysteem van de leverancier op locatieniveau. ENX VCS richt zich op het cybersecuritybeheersysteem van de leverancier voor voertuigen en hun componenten. Een geldig TISAX-label is over het algemeen een voorwaarde voor een ENX VCS-audit. De twee schema's vormen complementaire onderdelen van het ENX-portfolio en zijn niet uitwisselbaar.
ISO/SAE 21434 – de referentienorm voor technische toepassingen
ISO/SAE 21434 is de internationale norm voor cybersecurity-engineering voor wegvoertuigen en vormt de technische basis van ENX VCS. ISO/SAE 21434 is op zichzelf niet voldoende om aan alle eisen van UN R155 te voldoen. ENX VCS gebruikt ISO/SAE 21434 en ISO/PAS 5112 binnen een gestructureerd beoordelingsschema dat OEM's en leveranciers ondersteunt bij de afstemming op UN R155.
VN R155 en de regelgevingscontext
UN R155 is een UNECE-verordening die goedkeuringseisen vaststelt voor voertuigen met betrekking tot cyberbeveiliging en CSMS. UN R155 is in veel landen wettelijk van kracht na nationale implementatie. ENX VCS ondersteunt het aantonen van een CSMS dat voldoet aan de verwachtingen van UN R155, maar de auditresultaten van ENX VCS vormen op zichzelf geen typegoedkeuring volgens UN R155 – die verantwoordelijkheid blijft bij de bevoegde typegoedkeuringsinstanties.
ISO/IEC 27001 en informatiebeveiligingsbeheer
ISO/IEC 27001 is de gecertificeerde internationale norm voor managementsystemen voor informatiebeveiliging. Hoewel de reikwijdte ervan breder is dan cybersecurity in de automobielindustrie, sluit ISO/IEC 27001 structureel aan bij de managementsysteemfilosofie die ten grondslag ligt aan ISO/SAE 21434 en ENX VCS. Veel toeleveranciers in de automobielindustrie beschikken over een ISO/IEC 27001-certificering, naast TISAX-labels en ENX VCS-auditresultaten.
Uw organisatie ontwikkelt voertuigonderdelen, software of systemen en u bereidt zich nu voor op een ENX VCS-beoordeling?
Lees meer op onze speciale ENX VCS-pagina.
Over DQS als certificeringsinstantie
Dit artikel maakt deel uit van het DQS Knowledge Center, een informatiebron over normen voor managementsystemen en certificeringsprocessen. Voor meer informatie over wie het heeft geschreven:
- DQS, een van de eerste certificeringsinstanties voor managementsystemen in Duitsland, heeft zijn certificaat afgegeven. eerste certificaat Hij is in 1986 opgericht en heeft al meer dan 40 jaar audits en certificeringen van managementsystemen uitgevoerd.
- Het bedrijf opereert vanuit meer dan 80 kantoren in 60 landen en beschikt over een wereldwijd netwerk van meer dan 3.000 medewerkers. accountants .
- Erkend door de ENX Association als auditprovider voor ENX VCS en TISAX, en geaccrediteerd voor verwante normen, waaronder ISO/IEC 27001 en IATF 16949 – zodat automobielorganisaties via één enkele aanbieder terecht kunnen voor diensten op het gebied van cyberbeveiliging van voertuigen, informatiebeveiliging en kwaliteitsmanagementcertificering.
- Lid van IQNet , het internationale certificeringsnetwerk, dat de grensoverschrijdende erkenning van DQS-certificaten ondersteunt.
De artikelen in dit kenniscentrum zijn geschreven en beoordeeld door DQS-specialisten die deze normen in de auditpraktijk toepassen. Waar van toepassing wordt de inhoud geverifieerd aan de hand van de meest recente versie van de norm, de officiële publicaties van de uitgevende instantie en recente richtlijnen van regelgevende instanties of accreditatieorganisaties. Dit artikel is voor het laatst beoordeeld op 3 juni 2026.
Veelgestelde vragen over ENX VCS
Is ENX VCS verplicht?
ENX VCS is een vrijwillig beoordelingssysteem. De VN-norm R155 maakt een CSMS voor voertuigen echter feitelijk verplicht voor OEM's die typegoedkeuring aanvragen, en OEM's geven de CSMS-verwachtingen door aan hun leveranciers. Veel klanten in de automobielindustrie eisen daarom – of geven er sterk de voorkeur aan – ENX VCS-auditresultaten van hun leveranciers, met name voor componenten die relevant zijn voor cyberbeveiliging.
Is ENX VCS een certificering?
Nee. ENX VCS is een beoordelingssysteem, geen certificeringssysteem. Een succesvolle beoordeling resulteert in een ENX VCS-auditresultaat dat via het ENX-portaal wordt uitgewisseld, in plaats van een ISO-achtig certificaat. Het ontwerp volgt het ENX-model voor wederzijdse erkenning dat voor TISAX wordt gebruikt.
Welke normen hanteert ENX VCS als basis voor haar beoordeling?
ENX VCS gebruikt ISO/SAE 21434 (Wegvoertuigen – Cybersecuritytechniek) als technische basis en ISO/PAS 5112 (Richtlijnen voor het auditeren van cybersecuritytechniek) als leidraad voor auditors. De eisen van het ENX VCS-schema voegen de procedurele regels toe die auditresultaten vergelijkbaar maken binnen de sector. Deze combinatie is afgestemd op de verwachtingen van UN R155.
Is een TISAX®-label vereist voor ENX VCS?
Ja, over het algemeen wel. Een actueel TISAX-label is een voorwaarde voor een ENX VCS-audit. De twee regelingen zijn ontworpen om samen te werken binnen de ENX-regelingportefeuille.
Wat is de relatie tussen ENX VCS en VN-richtlijn R155?
UN R155 is een UNECE-verordening die goedkeuringseisen vaststelt voor voertuigen met betrekking tot cyberbeveiliging en CSMS. ENX VCS biedt een branchebreed beoordelingssysteem waarmee leveranciers een CSMS kunnen aantonen dat voldoet aan de verwachtingen van UN R155 – met behulp van ISO/SAE 21434 en ISO/PAS 5112 – maar de auditresultaten van ENX VCS vormen op zichzelf geen typegoedkeuring volgens UN R155. Deze verantwoordelijkheid blijft bij de bevoegde typegoedkeuringsinstanties.
Vanaf wanneer is VN-verordening R155 van toepassing?
De VN-verordening R155 is van toepassing op alle nieuwe voertuigtypen vanaf januari 2026 en op alle voertuigtypen vanaf januari 2028 in rechtsgebieden die de verordening hebben overgenomen. De implementatietermijnen variëren per land; organisaties dienen de regelgeving in elke markt waarin zij actief zijn te controleren.