Uma análise independente da DQS, um organismo de certificação acreditado.

ENX VCS (Segurança Cibernética Veicular) é o esquema de avaliação da indústria automotiva para avaliar a segurança cibernética de uma organização. Sistema de Gestão de Cibersegurança (CSMS) para veículos e seus componentes. Desenvolvido pela ENX Association – a mesma entidade que opera o TISAX® – o ENX VCS fornece uma base de testes padronizada globalmente por meio da qual os fornecedores podem demonstrar que implementam um CSMS em conformidade com a ISO/SAE 21434 e as diretrizes da ISO/PAS 5112, e que atende às expectativas regulamentares do Regulamento nº 155 da UNECE (UN R155).

O ENX VCS é relevante para organizações ao longo da cadeia de valor automotiva cujos produtos, componentes, software ou serviços contribuem para a cibersegurança de veículos. Isso inclui OEMs, fornecedores de nível 1 de unidades de controle eletrônico e componentes conectados, fornecedores de software e plataformas e prestadores de serviços de engenharia. Os clientes – particularmente os OEMs sujeitos às obrigações de homologação UN R155 – exigem cada vez mais que seus fornecedores demonstrem um Sistema de Gestão de Segurança Cibernética (CSMS) avaliado de forma independente.

O ENX VCS foi lançado em junho de 2024 e tem se expandido progressivamente desde então. O cadastro gratuito durante a fase inicial ocorreu até o final de 2024, com a implementação mais ampla continuando em 2025 e 2026. O ENX VCS complementa o portfólio de planos da ENX, juntamente com o TISAX, que atualmente possui um total de 100% de cobertura. Rótulo TISAX geralmente serve como pré-requisito para auditorias ENX VCS.

Um dos principais diferenciais do ENX VCS em comparação com a ISO/SAE 21434 são os requisitos de qualificação rigorosamente regulamentados para a equipe de avaliação. Em particular, cada equipe de avaliação deve incluir um especialista em VCS com experiência prática comprovada em cibersegurança automotiva e no domínio da Cibersegurança Veicular (VCS).

Embora esses requisitos de qualificação inevitavelmente aumentem o custo de uma avaliação VCS, eles também agregam valor significativo ao cliente. O envolvimento de especialistas experientes em VCS ajuda a garantir uma avaliação tecnicamente sólida e consistente, possibilita discussões mais significativas durante as entrevistas e permite que os clientes se beneficiem da experiência prática dos avaliadores com implementações reais de cibersegurança na indústria automotiva.

Os clientes podem obter um ou mais dos três selos VCS para suas instalações relacionadas a VCS: “Desenvolvimento VCS”, “Produção VCS” e “Operações e Manutenção VCS”. Esses selos permitem que as organizações demonstrem suas capacidades específicas de cibersegurança para clientes e outras entidades. partes interessadas , dependendo das atividades do VCS pelas quais são contratualmente responsáveis.

A regulamentação UN R155 entrou em vigor em janeiro de 2021. No entanto, as datas em que a conformidade se tornou obrigatória variam conforme a jurisdição. Na União Europeia, a UN R155 aplica-se a todos os tipos de veículos recém-aprovados desde julho de 2022 e a todos os veículos recém-produzidos desde julho de 2024. A China introduziu sua própria regulamentação nacional de cibersegurança, GB 44495:2024, que está amplamente alinhada aos objetivos da UN R155, mas constitui um quadro regulatório separado. Ela se aplica a tipos de veículos recém-aprovados a partir de janeiro de 2026 e a todos os veículos recém-produzidos a partir de janeiro de 2028.

Já utiliza um sistema de gestão de cibersegurança para produtos automotivos?

Se a sua organização fornece produtos para a indústria automotiva e você está se preparando para uma avaliação ENX VCS, nossa página dedicada à avaliação tem tudo o que você precisa – desde uma visão geral do processo até um orçamento personalizado.

Acesse a Ava­li­a­ção ENX VCS com DQS

O que é o ENX VCS, da perspectiva de um organismo de certificação?

Do ponto de vista de um organismo de certificação, o ENX VCS é o esquema de avaliação da indústria automotiva por meio do qual um provedor de auditoria aprovado pela Associação ENX avalia o SGSC (Sistema de Gestão de Segurança e Saúde no Trabalho) de uma organização em relação aos requisitos da ISO/SAE 21434, às diretrizes da ISO/PAS 5112 e aos requisitos do esquema ENX VCS. A avaliação resulta em um parecer de auditoria ENX VCS, trocado por meio do Portal ENX – comparável em conceito à troca de selos TISAX – em vez de um certificado no formato ISO.

O ENX VCS complementa o TISAX como parte do portfólio de programas ENX: o TISAX foca na segurança da informação nas instalações do fornecedor; o ENX VCS foca no Sistema de Gestão de Segurança Cibernética (CSMS) do fornecedor para o veículo e seus componentes. É necessário possuir um selo TISAX atual e um sistema de segurança estabelecido. SGQ Em geral, são pré-requisitos para auditorias ENX VCS. A avaliação por terceiros, realizada por um provedor de auditoria aprovado, é a forma reconhecida em todo o setor para demonstrar um CSMS, e o resultado da auditoria é aceito pelos clientes OEM participantes por meio do mecanismo de troca ENX.

Como organismo de certificação, a DQS avalia a conformidade – ela não projeta nem implementa seu sistema de gestão de cibersegurança. independência É isso que dá valor ao resultado de uma auditoria ENX VCS: a organização cria e opera o CSMS, e um provedor de auditoria aprovado o verifica em relação aos requisitos do programa.

Principais informações sobre o ENX VCS em resumo

Título completo Segurança cibernética de veículos ENX (ENX VCS)
Publicado por A Associação ENX (a mesma entidade que administra a TISAX), em coordenação com a indústria automotiva.
Publicado pela primeira vez Lançado em junho de 2024
Versão atual Os requisitos do programa ENX VCS são mantidos pela ENX Association; a base de avaliação é a norma ISO/SAE 21434 e a orientação da ISO/PAS 5112, em consonância com a UN R155.
Tipo de sistema de gerenciamento Sistema de Gestão de Cibersegurança (CSMS) para veículos e seus componentes.
Aplicável a Fabricantes de equipamentos originais (OEMs), fornecedores de componentes eletrônicos e de software de nível 1 e nível 2, provedores de software e plataformas e prestadores de serviços de engenharia que contribuem para a segurança cibernética de veículos.
Certificável O ENX VCS é um sistema de avaliação, não um sistema de certificação. Os resultados da avaliação são emitidos por meio de um relatório de auditoria ENX VCS, que é comunicado através do Portal ENX; não se trata de um certificado no formato ISO.
Estrutura Avaliação baseada nas normas ISO/SAE 21434 (Veículos rodoviários – Engenharia de cibersegurança) e ISO/PAS 5112 (Diretrizes para auditoria de engenharia de cibersegurança), complementada pelos requisitos do esquema ENX VCS; um selo TISAX atual e um sistema de gestão da qualidade (SGQ) estabelecido são geralmente pré-requisitos.
Normas relacionadas TISAX ® (segurança da informação no local do fornecedor, pré-requisito); ISO/SAE 21434 (padrão de referência de engenharia de cibersegurança); ISO/IEC 27001 (gestão de segurança da informação).

Contexto e fatores determinantes para o ENX VCS

UN R155 e Homologação de Tipo de Veículo

O Regulamento nº 155 da UNECE estabelece disposições uniformes para a homologação de veículos no que diz respeito à cibersegurança e aos sistemas de gestão de cibersegurança. Os fabricantes de veículos devem demonstrar que operam um SGCS (Sistema de Gestão de Cibersegurança) que aborda a cibersegurança ao longo de todo o ciclo de vida, desde o desenvolvimento e a produção até o pós-produção. Os fabricantes de equipamentos originais (OEMs) são obrigados a transmitir as expectativas relativas ao SGCS aos seus fornecedores, que, por sua vez, precisam de um SGCS eficaz e demonstrável.

ISO/SAE 21434 e ISO/PAS 5112

A norma ISO/SAE 21434 (Veículos rodoviários – Engenharia de cibersegurança) é a referência técnica para a engenharia de cibersegurança ao longo do ciclo de vida do produto automotivo. A ISO/PAS 5112 (Diretrizes para auditoria de engenharia de cibersegurança) fornece orientações sobre a auditoria de implementações de SGCS (Sistemas de Gestão de Segurança Cibernética). A ISO/SAE 21434, por si só, não é suficiente para atender a todos os requisitos da UN R155; a UN R155 faz referência à norma, mas adiciona outras expectativas regulatórias. A ENX VCS utiliza esses documentos como base de avaliação ao implementar os procedimentos do programa, o que torna os resultados da auditoria comparáveis e intercambiáveis em todo o setor.

Reconhecimento mútuo e redução de auditorias duplicadas

Os fornecedores automotivos estão cada vez mais sujeitos a múltiplas auditorias de cibersegurança de diferentes fabricantes de equipamentos originais (OEMs). O ENX VCS foi projetado com base no reconhecimento mútuo: uma organização encomenda uma avaliação e compartilha o resultado por meio do Portal ENX, reduzindo a duplicação de esforços. A combinação do TISAX com o ENX VCS oferece aos OEMs uma visão completa – segurança da informação nas instalações do fornecedor, além da engenharia de cibersegurança para produtos e componentes automotivos.

Requisitos essenciais para o ENX VCS

Governança de cibersegurança e contexto organizacional

Estabelecimento de uma cultura de cibersegurança, funções de governança, políticas e comprometimento da gestão. O SGCS (Sistema de Gestão de Segurança Cibernética) deve estar inserido na governança mais ampla da organização e integrado à gestão da qualidade, segurança da informação e segurança funcional.

Gestão de Riscos de Cibersegurança (TARA)

Análise Sistemática de Ameaças e Avaliação de Riscos (TARA) de acordo com a norma ISO/SAE 21434, aplicada a ativos de veículos e suas interfaces relevantes para a cibersegurança. Os riscos identificados são avaliados e tratados por meio de controles documentados e decisões de projeto.

Cibersegurança no Ciclo de Vida do Produto

Atividades de cibersegurança em todas as fases: concepção, desenvolvimento do produto, pós-desenvolvimento (produção, operações, manutenção, desativação) e processos de suporte – incluindo gestão de requisitos, projeto, integração, verificação e validação.

Atividades contínuas de cibersegurança

Monitoramento de segurança cibernética, gestão de vulnerabilidades A resposta a incidentes e o suporte pós-produção são atividades contínuas ao longo do ciclo de vida do veículo. A Resolução 155 da ONU exige explicitamente que as capacidades do Sistema de Gestão de Segurança Cibernética (CSMS) sejam mantidas de forma contínua. Assim, a ENX VCS avalia não apenas a maturidade inicial desses processos, mas também a capacidade da organização de sustentá-los ao longo do tempo.

A exigência de manter os selos TISAX válidos complementa esse objetivo, fornecendo a garantia de que a postura de segurança da informação da organização permanece eficaz contra as ameaças de TI em constante evolução que possam afetar suas atividades de cibersegurança veicular.

Gestão de Fornecedores e Desenvolvimento Distribuído

Gestão da cibersegurança na cadeia de suprimentos: desdobramento de requisitos para fornecedores, avaliação da capacidade dos fornecedores, acordos de interface e atividades conjuntas de cibersegurança. O ENX VCS auxilia os OEMs a comprovar a capacidade de cibersegurança de seus fornecedores em toda a sua base de suprimentos.

Processo de auditoria e troca de informações

As avaliações são conduzidas por fornecedores de auditoria aprovados pela Associação ENX. As conclusões são documentadas e classificadas, e os resultados da avaliação são compartilhados por meio do Portal ENX com os clientes participantes, de acordo com o consentimento do fornecedor e as regras do programa ENX VCS.

Os interessados podem se cadastrar como participantes do ENX para obter visibilidade em tempo real do status atual do selo VCS de seus fornecedores. Isso permite que o Portal ENX funcione como uma ferramenta eficaz de gestão de fornecedores, possibilitando que as organizações verifiquem e monitorem continuamente o status da avaliação de cibersegurança de sua cadeia de suprimentos.

Grupos-alvo e áreas de aplicação para ENX VCS

O ENX VCS destina-se a organizações cujos produtos, componentes, software ou serviços contribuem para a cibersegurança veicular. O escopo típico inclui OEMs (que se preparam para obter e manter as homologações UN R155), fornecedores de nível 1 de unidades de controle eletrônico (ECUs), unidades telemáticas, gateways, sistemas de infoentretenimento e componentes conectados, fornecedores de nível 2 de semicondutores, software embarcado e módulos de hardware relevantes para a cibersegurança, fornecedores de plataformas de software/infraestrutura veiculares e de back-end e provedores de serviços de engenharia que realizam desenvolvimento em nome de OEMs e fornecedores de nível 1.

Fabricantes de equipamentos originais (OEMs) e clientes de primeiro nível utilizam os resultados das auditorias ENX VCS – juntamente com os selos TISAX – como base para a qualificação e gestão contínua de fornecedores. O programa apoia decisões de fornecimento mais informadas por parte das áreas de compras, cibersegurança e engenharia nas organizações dos clientes e reduz a carga de auditoria para fornecedores que atendem a múltiplos OEMs.

Organizações fora do ecossistema automotivo normalmente se baseiam na ISO/IEC 27001 ou em outras estruturas de segurança da informação e cibersegurança específicas do setor, em vez do ENX VCS. Quando um fornecedor atende tanto o setor automotivo quanto indústrias adjacentes (por exemplo, controle industrial, dispositivos médicos), certificações e avaliações paralelas são frequentemente mantidas.

Normas relacionadas ao ENX VCS

Relação com TISAX®

O TISAX é o esquema de avaliação de segurança da informação para a indústria automotiva e concentra-se no sistema de gestão de segurança da informação do fornecedor em nível de instalação. O ENX VCS concentra-se no sistema de gestão de cibersegurança do fornecedor para veículos e seus componentes. Um selo TISAX válido é geralmente um pré-requisito para uma auditoria ENX VCS. Os dois esquemas são partes complementares do portfólio ENX e não são intercambiáveis.

ISO/SAE 21434 – Norma de Engenharia de Referência

A norma ISO/SAE 21434 é o padrão internacional para engenharia de cibersegurança de veículos rodoviários e constitui a base técnica do ENX VCS. A ISO/SAE 21434, por si só, não é suficiente para atender a todos os requisitos da norma UN R155. O ENX VCS utiliza as normas ISO/SAE 21434 e ISO/PAS 5112 em um esquema de avaliação estruturado que auxilia o alinhamento de fabricantes de equipamentos originais (OEMs) e fornecedores com a norma UN R155.

UN R155 e Contexto Regulatório

A norma UN R155 é um regulamento da UNECE que estabelece os requisitos de homologação para veículos no que diz respeito à cibersegurança e ao Sistema de Gestão de Segurança Cibernética (CSMS). A UN R155 é lei regulatória em muitas jurisdições após sua adoção nacional. O ENX VCS oferece suporte à demonstração de um CSMS alinhado às expectativas da UN R155, mas os resultados da auditoria do ENX VCS não constituem, por si só, uma homologação de tipo segundo a UN R155 – que permanece sob a responsabilidade das autoridades competentes para homologação.

ISO/IEC 27001 e Gestão de Segurança da Informação

A ISO/IEC 27001 é a norma internacional certificável para sistemas de gestão de segurança da informação. Embora seu escopo seja mais amplo do que a cibersegurança automotiva, a ISO/IEC 27001 está estruturalmente alinhada com a filosofia de sistemas de gestão que fundamenta a ISO/SAE 21434 e a ENX VCS. Muitos fornecedores automotivos mantêm a certificação ISO/IEC 27001 em paralelo com os selos TISAX e os resultados das auditorias ENX VCS.

Sua organização desenvolve componentes, software ou sistemas para veículos e está se preparando para uma avaliação ENX VCS?

Saiba mais em nossa página dedicada ao ENX VCS.

Ava­li­a­ção ENX VCS com DQS

Sobre a DQS como organismo de certificação

Este artigo faz parte do Centro de Conhecimento DQS, um recurso sobre normas de sistemas de gestão e processos de certificação. Para contexto sobre quem o produziu:

  • Uma das primeiras certificadoras de sistemas de gestão da Alemanha – a DQS – emitiu sua certificação. primeiro certificado Em 1986, foi fundada e audita e certifica sistemas de gestão há mais de 40 anos.
  • Opera em mais de 80 escritórios em 60 países, com uma rede mundial de mais de 3.000 pessoas. auditores .
  • Aprovado pela ENX Association como fornecedor de auditoria para ENX VCS e TISAX, e credenciado para normas relacionadas, incluindo ISO/IEC 27001 e IATF 16949 – para que as organizações do setor automotivo possam contar com um único fornecedor para serviços de cibersegurança veicular, segurança da informação e certificação de gestão da qualidade.
  • Membro de IQNet , a rede internacional de certificação, que apoia o reconhecimento transfronteiriço de certificados DQS.

Os artigos deste Centro de Conhecimento são escritos e revisados por especialistas da DQS que trabalham com essas normas na prática de auditoria. Quando aplicável, o conteúdo é verificado em relação à versão atual da norma, às publicações oficiais do órgão emissor e às orientações regulatórias ou de acreditação recentes. Este artigo foi revisado pela última vez em 3 de junho de 2026.

Perguntas frequentes sobre o ENX VCS

O ENX VCS é obrigatório?

O ENX VCS é um sistema de avaliação voluntária. No entanto, a norma UN R155 torna o CSMS (Sistema de Gestão de Segurança Cibernética) de veículos praticamente obrigatório para os fabricantes de equipamentos originais (OEMs) que buscam homologação, e os OEMs repassam as expectativas do CSMS para seus fornecedores. Muitos clientes do setor automotivo, portanto, exigem – ou preferem fortemente – os resultados da auditoria ENX VCS de seus fornecedores, principalmente para componentes com relevância para a segurança cibernética.

ENX VCS é uma certificação?

Não. O ENX VCS é um sistema de avaliação, não um sistema de certificação. Uma avaliação bem-sucedida resulta em um relatório de auditoria ENX VCS trocado através do Portal ENX, em vez de um certificado no formato ISO. O sistema segue o modelo de reconhecimento mútuo ENX utilizado para o TISAX.

Quais são as normas que a ENX VCS utiliza como base para sua avaliação?

O ENX VCS utiliza a norma ISO/SAE 21434 (Veículos rodoviários – Engenharia de cibersegurança) como base técnica e a ISO/PAS 5112 (Diretrizes para auditoria de engenharia de cibersegurança) como guia para auditores. Os requisitos do esquema ENX VCS adicionam as regras processuais que tornam os resultados das auditorias comparáveis em todo o setor. Essa combinação está alinhada com as expectativas da Resolução 155 da ONU.

É necessário um rótulo TISAX® para o ENX VCS?

Sim, geralmente. Um selo TISAX válido é um pré-requisito para uma auditoria ENX VCS. Os dois programas foram concebidos para operar em conjunto dentro do portfólio de programas ENX.

Qual a relação entre o ENX VCS e a Resolução 155 da ONU?

A norma UN R155 é um regulamento da UNECE que estabelece os requisitos de homologação para veículos no que diz respeito à cibersegurança e ao SGCS (Sistema de Gestão de Segurança Cibernética). O ENX VCS oferece um esquema de avaliação para toda a indústria, através do qual os fornecedores demonstram um SGCS alinhado com as expectativas da UN R155 – utilizando as normas ISO/SAE 21434 e ISO/PAS 5112 – mas os resultados da auditoria ENX VCS não constituem, por si só, uma homologação de tipo segundo a UN R155, que permanece da responsabilidade das autoridades de homologação competentes.

A partir de quando se aplica a Resolução 155 da ONU?

A regulamentação UN R155 aplica-se a todos os tipos de veículos novos a partir de janeiro de 2026 e a todos os tipos de veículos a partir de janeiro de 2028 nas jurisdições que a adotaram. Os prazos de transposição nacionais variam; as organizações devem verificar o status regulatório em cada mercado em que atuam.