O analiză independentă din partea DQS, un organism de certificare acreditat.
ENX VCS (Vehicle Cyber Security) este schema de evaluare a industriei auto pentru evaluarea unei organizații Sistem de management al securității cibernetice (CSMS) pentru vehicule și componentele acestora. Dezvoltat de Asociația ENX – același organism care operează TISAX® – ENX VCS oferă o bază de testare standardizată la nivel global prin care furnizorii pot demonstra că implementează un CSMS în conformitate cu ISO/SAE 21434 și cu îndrumările ISO/PAS 5112 și care susține conformitatea cu așteptările de reglementare ale Regulamentului CEE-ONU nr. 155 (UN R155).
ENX VCS este relevant pentru organizațiile de-a lungul lanțului valoric al industriei auto, ale căror produse, componente, software sau servicii contribuie la securitatea cibernetică a vehiculelor. Aceasta include producătorii de echipamente originale (OEM), furnizorii de nivel 1 de unități de control electronic și componente conectate, furnizorii de software și platforme și furnizorii de servicii de inginerie. Clienții – în special producătorii de echipamente originale supuși obligațiilor de omologare de tip UN R155 – solicită din ce în ce mai mult furnizorilor lor să demonstreze un CSMS care este evaluat independent.
ENX VCS a fost lansat în iunie 2024 și s-a extins progresiv de atunci. Înregistrarea gratuită în faza inițială a durat până la sfârșitul anului 2024, lansarea mai amplă continuând în 2025 și 2026. ENX VCS se adaugă la portofoliul schemei ENX alături de TISAX, cu un număr actual de... Etichetă TISAX servind în general ca o condiție prealabilă pentru auditurile ENX VCS.
Unul dintre factorii cheie de diferențiere a ENX VCS față de ISO/SAE 21434 sunt cerințele de calificare strict reglementate pentru echipa de evaluare. În special, fiecare echipă de evaluare trebuie să includă un expert VCS cu experiență practică demonstrată în securitatea cibernetică auto și în domeniul securității cibernetice a vehiculelor (VCS).
Deși aceste cerințe de calificare cresc inevitabil costul unei evaluări VCS, ele oferă și o valoare semnificativă clientului. Implicarea unor experți VCS cu experiență ajută la asigurarea unei evaluări solide din punct de vedere tehnic și consecvente, permite discuții mai semnificative în timpul interviurilor și permite clienților să beneficieze de experiența practică a evaluatorilor în implementări de securitate cibernetică în lumea reală din industria auto.
Clienții pot obține una sau mai multe dintre cele trei etichete VCS pentru locațiile lor legate de VCS: „Dezvoltare VCS”, „Producție VCS” și „Operațiuni și întreținere VCS”. Aceste etichete permit organizațiilor să își demonstreze capacitățile specifice de securitate cibernetică clienților și altor persoane. părţile interesate , în funcție de activitățile VCS pentru care sunt responsabili contractual.
UN R155 a intrat în vigoare în ianuarie 2021. Cu toate acestea, datele la care conformitatea a devenit obligatorie diferă în funcție de jurisdicție. În Uniunea Europeană, UN R155 se aplică tuturor tipurilor de vehicule nou omologate din iulie 2022 și tuturor vehiculelor nou produse din iulie 2024. China a introdus propriul regulament național privind securitatea cibernetică, GB 44495:2024, care este în general aliniat cu obiectivele UN R155, dar constituie un cadru de reglementare separat. Acesta se aplică tipurilor de vehicule nou omologate din ianuarie 2026 și tuturor vehiculelor nou produse din ianuarie 2028.
Operează deja un sistem de management al securității cibernetice pentru produsele auto?
Dacă organizația dumneavoastră furnizează servicii industriei auto și vă pregătiți pentru o evaluare ENX VCS, pagina noastră dedicată evaluării are tot ce aveți nevoie – de la prezentarea generală a procesului până la o ofertă personalizată.
Ce este ENX VCS, din perspectiva unui organism de certificare?
Din perspectiva unui organism de certificare, ENX VCS este schema de evaluare a industriei auto prin care un furnizor de audit aprobat de Asociația ENX evaluează CSMS-ul unei organizații în raport cu cerințele ISO/SAE 21434, îndrumările ISO/PAS 5112 și cerințele schemei ENX VCS. Evaluarea are ca rezultat un rezultat al auditului ENX VCS schimbat prin intermediul Portalului ENX – comparabil ca concept cu schimbul de etichete TISAX – mai degrabă decât un certificat în stil ISO.
ENX VCS se află alături de TISAX ca parte a portofoliului schemei ENX: TISAX se concentrează pe securitatea informațiilor la sediul furnizorului; ENX VCS se concentrează pe CSMS-ul furnizorului pentru vehicul și componentele acestuia. O etichetă TISAX actuală și stabilită SGC sunt, în general, condiții prealabile pentru auditurile ENX VCS. Evaluarea de către o terță parte, efectuată de un furnizor de audit aprobat, este modalitatea recunoscută la nivel de industrie pentru a demonstra un CSMS, iar rezultatul auditului este acceptat de clienții OEM participanți prin intermediul mecanismului de schimb ENX.
În calitate de organism de certificare, DQS evaluează conformitatea – nu proiectează sau implementează sistemul dumneavoastră de management al securității cibernetice. independenţă este ceea ce conferă valoare unui rezultat al auditului ENX VCS: organizația construiește și rulează CSMS-ul, iar un furnizor de audit aprobat îl verifică în raport cu cerințele schemei.
Informații cheie despre ENX VCS pe scurt
| Titlu complet | ENX Vehicle Cyber Security (ENX VCS) |
| Publicat de | Asociația ENX (același organism care administrează TISAX), în coordonare cu industria auto. |
| Publicat pentru prima dată | Lansat în iunie 2024 |
| Versiunea curentă | Cerințele schemei ENX VCS, așa cum sunt menținute de Asociația ENX; baza de evaluare este ISO/SAE 21434 și îndrumările ISO/PAS 5112, aliniate cu UN R155. |
| Tipul sistemului de management | Sistem de management al securității cibernetice (CSMS) pentru vehicule și componentele acestora. |
| Aplicabil la | Producători de echipamente originale (OEM), furnizori de componente electronice și software de nivel 1 și 2, furnizori de software și platforme și furnizori de servicii de inginerie care contribuie la securitatea cibernetică a vehiculelor. |
| Certificabil | ENX VCS este o schemă de evaluare și nu o schemă de certificare. Rezultatul evaluării este un rezultat al auditului ENX VCS transmis prin intermediul portalului ENX; nu este un certificat de tip ISO. |
| Structura | Evaluare bazată pe ISO/SAE 21434 (Vehicule rutiere – Inginerie de securitate cibernetică) și ISO/PAS 5112 (Linii directoare pentru auditarea ingineriei de securitate cibernetică), completată de cerințele schemei ENX VCS; o etichetă TISAX actuală și un sistem de management al calității (SMQ) stabilit sunt, în general, condiții preliminare. |
| Standarde conexe | TISAX ® (securitatea informațiilor la sediul furnizorului, condiție prealabilă); ISO/SAE 21434 (standard de referință pentru ingineria securității cibernetice); ISO/IEC 27001 (managementul securității informațiilor). |
Context și drivere pentru ENX VCS
UN R155 și omologare de tip pentru vehicule
Regulamentul CEE-ONU nr. 155 stabilește prevederi uniforme pentru omologarea vehiculelor în ceea ce privește securitatea cibernetică și sistemele de management al securității cibernetice. Producătorii de vehicule trebuie să demonstreze că operează un CSMS care abordează securitatea cibernetică pe tot parcursul ciclului de viață în dezvoltare, producție și post-producție. Producătorii de echipamente originale (OEM) sunt obligați să transmită așteptările privind CSMS furnizorilor lor, care, la rândul lor, au nevoie de un CSMS eficient și demonstrabil.
ISO/SAE 21434 și ISO/PAS 5112
ISO/SAE 21434 (Vehicule rutiere – Ingineria securității cibernetice) este standardul tehnic de referință pentru ingineria securității cibernetice pe tot parcursul ciclului de viață al produsului auto. ISO/PAS 5112 (Ghid pentru auditarea ingineriei securității cibernetice) oferă îndrumări privind auditarea implementărilor CSMS. ISO/SAE 21434 nu este suficient pentru a îndeplini toate cerințele UN R155; UN R155 face referire la standard, dar adaugă așteptări de reglementare suplimentare. ENX VCS utilizează aceste documente ca bază de evaluare în timp ce implementează procedurile schemei care fac rezultatele auditului comparabile și interschimbabile în întreaga industrie.
Recunoaștere reciprocă și reducerea auditurilor duplicate
Furnizorii de industrie auto sunt din ce în ce mai mult supuși unor audituri multiple de securitate cibernetică din partea diferiților clienți OEM. ENX VCS este conceput în jurul recunoașterii reciproce: o organizație comandă o evaluare și distribuie rezultatul prin intermediul portalului ENX, reducând duplicarea. Combinația dintre TISAX și ENX VCS oferă producătorilor de echipamente originale o imagine completă – securitatea informațiilor la sediul furnizorului, plus inginerie de securitate cibernetică pentru produsele și componentele vehiculelor.
Cerințe de bază pentru ENX VCS
Guvernanța cibersecurității și contextul organizațional
Stabilirea unei culturi de securitate cibernetică, a unor roluri de guvernanță, a unor politici și a unui angajament al conducerii. CSMS trebuie să fie integrat în guvernanța mai amplă a organizației și să se integreze cu managementul calității, securității informațiilor și siguranței funcționale.
Managementul riscului de securitate cibernetică (TARA)
Analiza sistematică a amenințărilor și evaluarea riscurilor (TARA) conform standardului ISO/SAE 21434, aplicată activelor vehiculelor și interfețelor lor relevante pentru securitatea cibernetică. Riscurile identificate sunt evaluate și tratate prin controale documentate și decizii de proiectare.
Securitatea cibernetică în ciclul de viață al produsului
Activități de securitate cibernetică în cadrul conceptului, dezvoltării produsului, post-dezvoltare (producție, operațiuni, întreținere, dezafectare) și proceselor de suport – inclusiv gestionarea cerințelor, proiectarea, integrarea, verificarea și validarea.
Activități continue de securitate cibernetică
Monitorizarea securității cibernetice, gestionarea vulnerabilităților , răspunsul la incidente și asistența post-producție sunt activități continue pe tot parcursul ciclului de viață al vehiculului. UN R155 prevede în mod explicit ca capacitățile Sistemului de Management al Securității Cibernetice (CSMS) să fie menținute în mod continuu. În consecință, ENX VCS evaluează nu numai maturitatea inițială a acestor procese, ci și capacitatea organizației de a le menține în timp.
Cerința de a menține etichete TISAX valide completează acest obiectiv prin asigurarea că postura de securitate a informațiilor a organizației rămâne eficientă împotriva amenințărilor IT în continuă evoluție care ar putea afecta activitățile sale de securitate cibernetică a vehiculelor.–.
Managementul Dezvoltării Distribuite și al Furnizorilor
Managementul securității cibernetice în lanțul de aprovizionare: transmiterea cerințelor către furnizori, evaluarea capacității furnizorilor, acorduri de interfață și activități comune de securitate cibernetică. ENX VCS sprijină producătorii de echipamente originale (OEM) în demonstrarea capacității de securitate cibernetică a furnizorilor în întreaga lor bază de aprovizionare.
Procesul de audit și schimbul
Evaluările sunt efectuate de furnizori de audit aprobați de Asociația ENX. Constatările sunt documentate și clasificate, iar rezultatele evaluărilor sunt partajate prin intermediul Portalului ENX cu clienții participanți, în conformitate cu acordul furnizorului și cu regulile schemei ENX VCS.
Părțile interesate se pot înregistra ca participanți ENX pentru a obține vizibilitate în timp real asupra stării actuale a etichetelor VCS ale furnizorilor lor. Acest lucru permite Portalului ENX să servească drept un instrument eficient de gestionare a furnizorilor, permițând organizațiilor să verifice și să monitorizeze continuu starea evaluării securității cibernetice a lanțului lor de aprovizionare.
Grupuri țintă și domenii de aplicare pentru ENX VCS
ENX VCS este destinat organizațiilor ale căror produse, componente, software sau servicii contribuie la securitatea cibernetică a vehiculelor. Domeniul de aplicare tipic include producătorii de echipamente originale (OEM) (care pregătesc și mențin omologările de tip UN R155), furnizorii de nivel 1 de unități de control electronic (ECU), unități telematice, gateway-uri, sisteme de infotainment și componente conectate, furnizorii de nivel 2 de semiconductori, software încorporat și module hardware cu relevanță pentru securitatea cibernetică, furnizorii de platforme software/infrastructură în vehicul și back-end și furnizorii de servicii de inginerie care efectuează dezvoltare în numele producătorilor de echipamente originale și al furnizorilor de nivel 1.
Producătorii de echipamente originale (OEM) și clienții de nivel 1 utilizează rezultatele auditului ENX VCS – împreună cu etichetele TISAX – ca bază pentru calificarea furnizorilor și gestionarea continuă a acestora. Schema susține deciziile informate de aprovizionare ale funcțiilor de achiziții, securitate cibernetică și inginerie din organizațiile clienților și reduce povara auditului asupra furnizorilor care deservesc mai mulți producători de echipamente originale (OEM).
Organizațiile din afara ecosistemului auto se bazează de obicei pe ISO/IEC 27001 sau pe alte cadre de securitate a informațiilor și securitate cibernetică specifice sectorului, mai degrabă decât pe ENX VCS. În cazul în care un furnizor deservește atât industriile auto, cât și cele adiacente (de exemplu, control industrial, dispozitive medicale), certificările și evaluările paralele sunt adesea menținute.
Standarde legate de ENX VCS
Relația cu TISAX®
TISAX este schema de evaluare a securității informațiilor pentru industria auto și se concentrează pe sistemul de management al securității informațiilor la nivel de locație al furnizorului. ENX VCS se concentrează pe sistemul de management al securității cibernetice al furnizorului pentru vehicule și componentele acestora. O etichetă TISAX actuală este, în general, o condiție prealabilă pentru un audit ENX VCS. Cele două scheme sunt părți complementare ale portofoliului ENX și nu sunt interschimbabile.
ISO/SAE 21434 – Standardul de Referință pentru Inginerie
ISO/SAE 21434 este standardul internațional pentru ingineria securității cibernetice a vehiculelor rutiere și reprezintă baza tehnică a ENX VCS. ISO/SAE 21434 nu este suficient, în sine, pentru a îndeplini toate cerințele UN R155. ENX VCS utilizează ISO/SAE 21434 și ISO/PAS 5112 în cadrul unei scheme de evaluare structurate care susține alinierea producătorilor de echipamente originale (OEM) și a furnizorilor la UN R155.
UN R155 și contextul de reglementare
UN R155 este un regulament CEE-ONU care stabilește cerințele de omologare pentru vehicule în ceea ce privește securitatea cibernetică și CSMS. UN R155 este lege de reglementare în multe jurisdicții după adoptarea la nivel național. ENX VCS susține demonstrarea unui CSMS aliniat cu așteptările UN R155, dar rezultatele auditului ENX VCS nu constituie în sine omologare de tip UN R155 - care rămâne responsabilitatea autorităților competente de omologare de tip.
ISO/IEC 27001 și Managementul Securității Informațiilor
ISO/IEC 27001 este standardul internațional certificabil pentru sistemul de management al securității informațiilor. Deși domeniul său de aplicare este mai amplu decât securitatea cibernetică în domeniul auto, ISO/IEC 27001 este aliniat structural cu gândirea bazată pe sisteme de management care stă la baza ISO/SAE 21434 și ENX VCS. Mulți furnizori din industria auto mențin certificarea ISO/IEC 27001 în paralel cu etichetele TISAX și rezultatele auditurilor ENX VCS.
Organizația dumneavoastră dezvoltă componente, software sau sisteme pentru vehicule și vă pregătiți acum pentru o evaluare ENX VCS?
Află mai multe pe pagina noastră dedicată ENX VCS.
Despre DQS ca organism de certificare
Acest articol face parte din Centrul de cunoștințe DQS, o resursă despre standardele sistemelor de management și procesele de certificare. Pentru contextul autorului:
- Unul dintre primii certificatori de sisteme de management din Germania – DQS și-a emis primul certificat în 1986 și auditează și certifică sisteme de management de peste 40 de ani.
- Operează din peste 80 de birouri în 60 de țări, cu o rețea mondială de peste 3.000 auditori .
- Aprobat de Asociația ENX ca furnizor de audit pentru ENX VCS și TISAX și acreditat pentru standarde conexe, inclusiv ISO/IEC 27001 și IATF 16949 – astfel încât organizațiile din industria auto să poată fi deservite de un singur furnizor în ceea ce privește securitatea cibernetică a vehiculelor, securitatea informațiilor și certificarea managementului calității.
- Membru al IQNet , rețeaua internațională de certificare, care sprijină recunoașterea transfrontalieră a certificatelor DQS.
Articolele din acest Centru de cunoștințe sunt scrise și revizuite de specialiști DQS care lucrează cu aceste standarde în practica de audit. Acolo unde este cazul, conținutul este verificat în raport cu versiunea actuală a standardului, publicațiile oficiale ale organismului emitent și îndrumările recente de reglementare sau acreditare. Acest articol a fost revizuit ultima dată la 3 iunie 2026.
Întrebări frecvente despre ENX VCS
Este ENX VCS obligatoriu?
ENX VCS este o schemă de evaluare voluntară. Cu toate acestea, UN R155 face ca un CSMS pentru vehicule să fie efectiv obligatoriu pentru producătorii de echipamente originale (OEM) care solicită omologarea de tip, iar aceștia transmit așteptările CSMS furnizorilor lor. Prin urmare, mulți clienți din industria auto solicită – sau preferă cu tărie – rezultatele auditurilor ENX VCS de la furnizorii lor, în special pentru componentele cu relevanță pentru securitatea cibernetică.
Este ENX VCS o certificare?
Nu. ENX VCS este o schemă de evaluare, nu o schemă de certificare. O evaluare reușită are ca rezultat un rezultat al auditului ENX VCS transmis prin intermediul Portalului ENX, și nu un certificat în stil ISO. Designul urmează modelul de recunoaștere reciprocă ENX utilizat pentru TISAX.
Ce standarde folosește ENX VCS ca bază de evaluare?
ENX VCS utilizează standardul ISO/SAE 21434 (Vehicule rutiere – Inginerie de securitate cibernetică) ca bază tehnică și standardul ISO/PAS 5112 (Linii directoare pentru auditarea ingineriei de securitate cibernetică) ca îndrumare pentru auditori. Cerințele schemei ENX VCS adaugă regulile procedurale care fac rezultatele auditurilor comparabile în întreaga industrie. Combinația este aliniată cu așteptările UN R155.
Este necesară o etichetă TISAX® pentru ENX VCS?
Da, în general. O etichetă TISAX valabilă este o condiție prealabilă pentru un audit ENX VCS. Cele două scheme sunt concepute să funcționeze împreună în cadrul portofoliului de scheme ENX.
Cum se leagă ENX VCS de UN R155?
UN R155 este un regulament CEE-ONU care stabilește cerințele de omologare pentru vehicule în ceea ce privește securitatea cibernetică și CSMS. ENX VCS oferă o schemă de evaluare la nivel de industrie prin care furnizorii demonstrează un CSMS aliniat cu așteptările UN R155 – utilizând ISO/SAE 21434 și ISO/PAS 5112 – însă rezultatele auditului ENX VCS nu constituie în sine omologare de tip UN R155, care rămâne responsabilitatea autorităților competente de omologare de tip.
De când se aplică UN R155?
UN R155 se aplică tuturor tipurilor de vehicule noi începând cu ianuarie 2026 și tuturor tipurilor de vehicule începând cu ianuarie 2028 în jurisdicțiile care au adoptat regulamentul. Termenele de transpunere la nivel național variază; organizațiile ar trebui să verifice statutul de reglementare pe fiecare piață pe care o deservesc.