Neodvisen pregled DQS, akreditiranega certifikacijskega organa.

ENX VCS (Vehicle Cyber Security) je shema ocenjevanja v avtomobilski industriji za ocenjevanje organizacij Sistem upravljanja kibernetske varnosti (CSMS) za vozila in njihove sestavne dele. ENX VCS, ki ga je razvilo združenje ENX – isti organ, ki upravlja TISAX® – zagotavlja globalno standardizirano testno osnovo, s katero lahko dobavitelji dokažejo, da izvajajo CSMS v skladu s standardom ISO/SAE 21434 in smernicami standarda ISO/PAS 5112 ter da podpira skladnost z regulativnimi pričakovanji Pravilnika UN/ECE št. 155 (UN R155).

ENX VCS je pomemben za organizacije v avtomobilski vrednostni verigi, katerih izdelki, komponente, programska oprema ali storitve prispevajo h kibernetski varnosti vozil. To vključuje proizvajalce originalne opreme (OEM), dobavitelje elektronskih krmilnih enot in povezanih komponent prvega reda, ponudnike programske opreme in platform ter ponudnike inženirskih storitev. Stranke – zlasti proizvajalci originalne opreme, za katere veljajo obveznosti homologacije UN R155 – vse pogosteje zahtevajo, da njihovi dobavitelji predložijo neodvisno ocenjen sistem upravljanja varnosti vozil (CSMS).

ENX VCS je bil predstavljen junija 2024 in se je od takrat postopoma širil. Brezplačna registracija v zgodnji fazi je trajala do konca leta 2024, širša uvedba pa se je nadaljevala v letih 2025 in 2026. ENX VCS se poleg TISAX-a dopolnjuje s portfeljem sheme ENX, s trenutnim Oznaka TISAX na splošno služi kot predpogoj za revizije ENX VCS.

Ena ključnih razlik med ENX VCS in ISO/SAE 21434 so strogo regulirane kvalifikacijske zahteve za ocenjevalno ekipo. Vsaka ocenjevalna ekipa mora vključevati strokovnjaka za VCS z dokazanimi praktičnimi izkušnjami na področju avtomobilske kibernetske varnosti in področja kibernetske varnosti vozil (VCS).

Čeprav te zahteve glede kvalifikacij neizogibno zvišajo stroške ocene VCS, stranki zagotavljajo tudi znatno vrednost. Sodelovanje izkušenih strokovnjakov za VCS pomaga zagotoviti tehnično utemeljeno in dosledno oceno, omogoča bolj smiselne razprave med razgovori in strankam omogoča, da izkoristijo praktične izkušnje ocenjevalcev z dejanskimi izvedbami kibernetske varnosti v avtomobilski industriji.

Stranke lahko za svoje lokacije, povezane z VCS, pridobijo eno ali več od treh oznak VCS: »Razvoj VCS«, »Proizvodnja VCS in »Delovanje in vzdrževanje VCS«. Te oznake organizacijam omogočajo, da strankam in drugim predstavijo svoje specifične zmogljivosti kibernetske varnosti. zainteresirane strani , odvisno od dejavnosti VCS, za katere so pogodbeno odgovorni.

Uredba UN R155 je začela veljati januarja 2021. Vendar se datumi, ko je skladnost postala obvezna, razlikujejo glede na jurisdikcijo. V Evropski uniji se uredba UN R155 uporablja za vse na novo odobrene tipe vozil od julija 2022, za vsa na novo proizvedena vozila pa od julija 2024. Kitajska je uvedla svoj nacionalni predpis o kibernetski varnosti, GB 44495:2024, ki je v veliki meri usklajen s cilji uredbe UN R155, vendar predstavlja ločen regulativni okvir. Uporablja se za na novo odobrene tipe vozil od januarja 2026, za vsa na novo proizvedena vozila pa od januarja 2028.

Ali že upravljate sistem upravljanja kibernetske varnosti za avtomobilske izdelke?

Če vaša organizacija dobavlja za avtomobilsko industrijo in se pripravljate na oceno ENX VCS, vam naša namenska stran za ocenjevanje ponuja vse, kar potrebujete – od pregleda procesa do prilagojene ponudbe.

Pojdite na oceno ENX VCS z DQS

Kaj je ENX VCS z vidika certifikacijskega organa?

Z vidika certifikacijskega organa je ENX VCS shema ocenjevanja v avtomobilski industriji, prek katere ponudnik revizij, ki ga je odobrilo združenje ENX, oceni sistem upravljanja varnosti organizacije glede na zahteve standarda ISO/SAE 21434, smernice standarda ISO/PAS 5112 in zahteve sheme ENX VCS. Rezultat ocenjevanja je rezultat revizije ENX VCS, ki se izmenja prek portala ENX – konceptualno primerljiv z izmenjavo oznak TISAX – namesto certifikata v slogu ISO.

ENX VCS je del portfelja sheme ENX skupaj s TISAX: TISAX se osredotoča na informacijsko varnost na lokaciji dobavitelja; ENX VCS se osredotoča na dobaviteljev sistem upravljanja varnosti vozil in njegovih komponent. Trenutna oznaka TISAX in uveljavljena Sistem za upravljanje kakovosti (QMS) so na splošno predpogoji za revizije ENX VCS. Ocena tretje osebe s strani odobrenega ponudnika revizij je priznan način v panogi za dokazovanje CSMS, rezultat revizije pa sodelujoči kupci OEM sprejmejo prek mehanizma izmenjave ENX.

Kot certifikacijski organ DQS ocenjuje skladnost – ne načrtuje ali izvaja vašega sistema upravljanja kibernetske varnosti. neodvisnost Vrednost rezultata revizije ENX VCS je v tem, da organizacija zgradi in izvaja sistem CSMS, odobreni izvajalec revizije pa ga preveri glede na zahteve sheme.

Ključna dejstva o ENX VCS na kratko

Polni naziv Kibernetska varnost vozil ENX (ENX VCS)
Objavil/a Združenje ENX (isto telo, ki upravlja TISAX), v sodelovanju z avtomobilsko industrijo.
Prvič objavljeno Izstreljeno junija 2024
Trenutna različica Zahteve sheme ENX VCS, kot jih vzdržuje združenje ENX; osnova za ocenjevanje je standard ISO/SAE 21434 in smernice standarda ISO/PAS 5112, usklajene z UN R155.
Vrsta sistema upravljanja Sistem upravljanja kibernetske varnosti (CSMS) za vozila in njihove sestavne dele.
Velja za Proizvajalci originalne opreme (OEM), dobavitelji elektronskih in programskih komponent prve in druge stopnje, ponudniki programske opreme in platform ter ponudniki inženirskih storitev, ki prispevajo k kibernetski varnosti vozil.
Certificirano ENX VCS je shema ocenjevanja in ne shema certificiranja. Rezultat ocenjevanja je rezultat revizije ENX VCS, ki se izmenja prek portala ENX; ne gre za certifikat v slogu ISO.
Struktura Ocena temelji na standardih ISO/SAE 21434 (Cestna vozila – inženiring kibernetske varnosti) in ISO/PAS 5112 (Smernice za revizijo inženiringa kibernetske varnosti), dopolnjena z zahtevami sheme ENX VCS; veljavna oznaka TISAX in vzpostavljen sistem vodenja kakovosti sta običajno predpogoja.
Sorodni standardi TISAX ® (varnost informacij na lokaciji dobavitelja, predpogoj); ISO/SAE 21434 (referenčni standard za kibernetsko varnostno inženirstvo); ISO/IEC 27001 (upravljanje informacijske varnosti).

Kontekst in gonilniki za ENX VCS

UN R155 in homologacija tipa vozila

Pravilnik UN/ECE št. 155 določa enotne določbe za homologacijo vozil glede kibernetske varnosti in sistemov upravljanja kibernetske varnosti. Proizvajalci vozil morajo dokazati, da uporabljajo sistem CSMS, ki obravnava kibernetsko varnost skozi celoten življenjski cikel razvoja, proizvodnje in po proizvodnji. Proizvajalci originalne opreme morajo pričakovanja glede sistema CSMS posredovati svojim dobaviteljem, ki nato potrebujejo učinkovit in dokazljiv sistem CSMS.

ISO/SAE 21434 in ISO/PAS 5112

Standard ISO/SAE 21434 (Cestna vozila – Kibernetsko varnostno inženirstvo) je tehnični referenčni standard za kibernetsko varnostno inženirstvo v celotnem življenjskem ciklu avtomobilskih izdelkov. Standard ISO/PAS 5112 (Smernice za revidiranje kibernetskega varnostnega inženirstva) zagotavlja smernice za revidiranje izvedb sistemov za upravljanje kibernetske varnosti (CSMS). Standard ISO/SAE 21434 sam po sebi ne zadostuje za izpolnitev vseh zahtev standarda UN R155; standard UN R155 se sklicuje na ta standard, vendar dodaja dodatna regulativna pričakovanja. ENX VCS uporablja te dokumente kot osnovo za ocenjevanje pri izvajanju postopkov sheme, ki omogočajo primerljivost in izmenjavo rezultatov revizij v celotni panogi.

Vzajemno priznavanje in zmanjšanje podvajanja revizij

Dobavitelji avtomobilske industrije so vse pogosteje predmet večkratnih revizij kibernetske varnosti, ki jih izvajajo različni kupci originalne opreme (OEM). ENX VCS je zasnovan na vzajemnem priznavanju: organizacija naroči eno oceno in rezultate deli prek portala ENX, kar zmanjšuje podvajanje. Kombinacija TISAX in ENX VCS daje proizvajalcem originalne opreme celovito sliko – informacijsko varnost na lokaciji dobavitelja ter inženiring kibernetske varnosti za izdelke in komponente vozil.

Osnovne zahteve za ENX VCS

Upravljanje kibernetske varnosti in organizacijski kontekst

Vzpostavitev kulture kibernetske varnosti, vlog upravljanja, politik in zavezanosti vodstva. Sistem upravljanja kibernetske varnosti (CSMS) mora biti vključen v širše upravljanje organizacije in povezan z upravljanjem kakovosti, informacijske varnosti in funkcionalne varnosti.

Upravljanje tveganj kibernetske varnosti (TARA)

Sistematična analiza groženj in ocena tveganj (TARA) v skladu s standardom ISO/SAE 21434, ki se uporablja za vozila in njihove vmesnike, pomembne za kibernetsko varnost. Ugotovljena tveganja se ocenjujejo in obravnavajo z dokumentiranimi kontrolami in oblikovalskimi odločitvami.

Kibernetska varnost v življenjskem ciklu izdelka

Dejavnosti kibernetske varnosti v okviru koncepta, razvoja izdelkov, post-razvojnih procesov (proizvodnja, delovanje, vzdrževanje, razgradnja) in podpornih procesov – vključno z upravljanjem zahtev, načrtovanjem, integracijo, preverjanjem in validacijo.

Neprekinjene dejavnosti kibernetske varnosti

Spremljanje kibernetske varnosti, upravljanje ranljivosti , odzivanje na incidente in podpora po proizvodnji so stalne dejavnosti skozi celoten življenjski cikel vozila. UN R155 izrecno zahteva, da se zmogljivosti sistema za upravljanje kibernetske varnosti (CSMS) vzdržujejo neprekinjeno. V skladu s tem ENX VCS ocenjuje ne le začetno zrelost teh procesov, temveč tudi sposobnost organizacije, da jih vzdržuje skozi čas.

Zahteva po vzdrževanju veljavnih oznak TISAX dopolnjuje ta cilj, saj zagotavlja, da je varnost informacij v organizaciji še vedno učinkovita proti razvijajočim se IT-grožnjam, ki bi lahko vplivale na njene dejavnosti na področju kibernetske varnosti vozil.

Upravljanje dobaviteljev in porazdeljenega razvoja

Upravljanje kibernetske varnosti v dobavni verigi: prenos zahtev do dobaviteljev, ocena zmogljivosti dobaviteljev, sporazumi o vmesnikih in skupne dejavnosti kibernetske varnosti. ENX VCS podpira proizvajalce originalne opreme (OEM) pri dokazovanju zmogljivosti dobaviteljev na področju kibernetske varnosti v celotni dobavni bazi.

Postopek revizije in izmenjava

Ocene izvajajo izvajalci revizij, ki jih je odobrilo združenje ENX. Ugotovitve so dokumentirane in razvrščene, rezultati ocen pa se prek portala ENX delijo s sodelujočimi strankami v skladu s soglasjem dobavitelja in pravili sheme ENX VCS.

Zainteresirane stranke se lahko registrirajo kot udeleženci ENX, da bi si v realnem času ogledale trenutni status oznake VCS svojih dobaviteljev. To portalu ENX omogoča, da služi kot učinkovito orodje za upravljanje dobaviteljev, ki organizacijam omogoča preverjanje in nenehno spremljanje stanja ocene kibernetske varnosti njihove dobavne verige.

Ciljne skupine in področja uporabe za ENX VCS

ENX VCS je namenjen organizacijam, katerih izdelki, komponente, programska oprema ali storitve prispevajo h kibernetski varnosti vozil. Tipično področje uporabe vključuje proizvajalce originalne opreme (priprave na in vzdrževanje homologacij tipa UN R155), dobavitelje elektronskih krmilnih enot (ECU), telematskih enot, prehodov, infotainment sistemov in povezanih komponent prvega reda, dobavitelje polprevodnikov, vgrajene programske opreme in strojne opreme drugega reda, ponudnike programskih/infrastrukturnih platform za vozila in zaledne sisteme ter ponudnike inženirskih storitev, ki izvajajo razvoj v imenu proizvajalcev originalne opreme in dobaviteljev prvega reda.

Proizvajalci originalne opreme (OEM) in stranke prvega reda uporabljajo rezultate revizije ENX VCS – skupaj z oznakami TISAX – kot osnovo za kvalifikacijo dobaviteljev in njihovo stalno upravljanje. Shema podpira informirane odločitve o nabavi s strani nabavnih, kibernetsko-varnostnih in inženirskih funkcij v organizacijah strank ter zmanjšuje breme revizije za dobavitelje, ki služijo več proizvajalcem originalne opreme.

Organizacije zunaj avtomobilskega ekosistema se običajno zanašajo na standard ISO/IEC 27001 ali druge sektorske okvire za informacijsko varnost in kibernetsko varnost, namesto na ENX VCS. Kadar dobavitelj služi tako avtomobilski kot sorodni industriji (npr. industrijski nadzor, medicinski pripomočki), se pogosto vzdržujejo vzporedni certifikati in ocene.

Standardi, povezani z ENX VCS

Razmerje do TISAX®

TISAX je shema ocenjevanja informacijske varnosti za avtomobilsko industrijo in se osredotoča na sistem upravljanja informacijske varnosti na ravni dobavitelja. ENX VCS se osredotoča na sistem upravljanja kibernetske varnosti dobavitelja za vozila in njihove komponente. Veljavna oznaka TISAX je običajno predpogoj za revizijo ENX VCS. Shemi sta komplementarna dela portfelja ENX in nista zamenljivi.

ISO/SAE 21434 – referenčni inženirski standard

ISO/SAE 21434 je mednarodni standard za kibernetsko varnost cestnih vozil in tehnična osnova sistema ENX VCS. Standard ISO/SAE 21434 sam po sebi ne zadostuje za izpolnjevanje vseh zahtev standarda UN R155. ENX VCS uporablja standarda ISO/SAE 21434 in ISO/PAS 5112 v okviru strukturirane sheme ocenjevanja, ki podpira usklajenost proizvajalcev originalne opreme (OEM) in dobaviteljev z standardom UN R155.

UN R155 in regulativni kontekst

UN R155 je uredba UN/ECE, ki določa zahteve za homologacijo vozil glede kibernetske varnosti in sistema upravljanja varnosti vozil (CSMS). UN R155 je regulativni zakon v mnogih jurisdikcijah po nacionalni sprejetju. ENX VCS podpira prikaz sistema upravljanja varnosti vozil (CSMS), ki je skladen s pričakovanji UN R155, vendar rezultati revizije ENX VCS sami po sebi ne predstavljajo homologacije UN R155 – kar ostaja odgovornost pristojnih organov za homologacijo.

ISO/IEC 27001 in upravljanje informacijske varnosti

ISO/IEC 27001 je certificiran mednarodni standard sistema upravljanja za informacijsko varnost. Čeprav je njegovo področje uporabe širše od avtomobilske kibernetske varnosti, je ISO/IEC 27001 strukturno usklajen z razmišljanjem o sistemu upravljanja, ki je temelj standardov ISO/SAE 21434 in ENX VCS. Številni dobavitelji avtomobilske industrije vzdržujejo certifikat ISO/IEC 27001 vzporedno z oznakami TISAX in rezultati revizij ENX VCS.

Vaša organizacija razvija komponente vozil, programsko opremo ali sisteme in se zdaj pripravljate na oceno ENX VCS?

Več o tem si lahko preberete na naši namenski strani ENX VCS.

Ocena ENX VCS z DQS

O DQS kot certifikacijskem organu

Ta članek je del centra znanja DQS, vira o standardih sistemov upravljanja in postopkih certificiranja. Za kontekst o tem, kdo ga je pripravil:

  • Eden prvih nemških certificiranih sistemov vodenja – DQS je izdal svoj prvo potrdilo leta 1986 in že več kot 40 let revidira in certificira sisteme vodenja.
  • Posluje iz več kot 80 pisarn v 60 državah z svetovno mrežo več kot 3000 revizorji .
  • Odobreno s strani združenja ENX kot ponudnik revizij za ENX VCS in TISAX ter akreditiran za sorodne standarde, vključno z ISO/IEC 27001 in IATF 16949 – tako lahko avtomobilske organizacije prejmejo storitve na področju kibernetske varnosti vozil, informacijske varnosti in certificiranja upravljanja kakovosti od enega samega ponudnika.
  • Član IQNet , mednarodna mreža za certificiranje, ki podpira čezmejno priznavanje certifikatov DQS.

Članke v tem centru znanja so napisali in pregledali strokovnjaki DQS, ki s temi standardi delajo v revizijski praksi. Kjer je to primerno, se vsebina preveri glede na trenutno različico standarda, uradne publikacije izdajatelja in nedavne regulativne ali akreditacijske smernice. Ta članek je bil nazadnje pregledan 3. junija 2026.

Pogosto zastavljena vprašanja o ENX VCS

Ali je ENX VCS obvezen?

ENX VCS je prostovoljna shema ocenjevanja. Vendar pa UN R155 dejansko določa, da je sistem CSMS vozila obvezen za proizvajalce originalne opreme, ki želijo pridobiti homologacijo, proizvajalci originalne opreme pa pričakovanja glede CSMS prenesejo na svoje dobavitelje. Zato številni kupci avtomobilske industrije zahtevajo – ali imajo veliko raje – rezultate presoje ENX VCS od svojih dobaviteljev, zlasti za komponente, pomembne za kibernetsko varnost.

Ali je ENX VCS certifikat?

Ne. ENX VCS je shema ocenjevanja in ne shema certificiranja. Uspešna ocena se namesto certifikata v slogu ISO posledično konča z izmenjavo rezultata revizije ENX VCS prek portala ENX. Zasnova sledi modelu medsebojnega priznavanja ENX, ki se uporablja za TISAX.

Katere standarde uporablja ENX VCS kot osnovo za ocenjevanje?

ENX VCS uporablja standard ISO/SAE 21434 (Cestna vozila – inženiring kibernetske varnosti) kot tehnično osnovo in ISO/PAS 5112 (Smernice za revidiranje inženiringa kibernetske varnosti) kot vodilo za revizorje. Zahteve sheme ENX VCS dodajajo postopkovna pravila, ki omogočajo primerljivost rezultatov revizij v celotni panogi. Kombinacija je usklajena s pričakovanji UN R155.

Ali je za ENX VCS potrebna oznaka TISAX®?

Da, na splošno. Veljavna oznaka TISAX je predpogoj za revizijo ENX VCS. Shemi sta zasnovani tako, da delujeta skupaj znotraj portfelja shem ENX.

Kakšna je povezava med ENX VCS in UN R155?

UN R155 je uredba UN/ECE, ki določa zahteve za odobritev vozil glede kibernetske varnosti in sistema upravljanja varnosti vozil (CSMS). ENX VCS zagotavlja shemo ocenjevanja za celotno industrijo, s katero dobavitelji dokazujejo, da je CSMS skladen s pričakovanji UN R155 – z uporabo standardov ISO/SAE 21434 in ISO/PAS 5112 – vendar rezultati revizije ENX VCS sami po sebi ne predstavljajo odobritve tipa UN R155, ki ostaja v pristojnosti pristojnih organov za homologacijo.

Od kdaj velja UN R155?

UN R155 velja za vse nove tipe vozil od januarja 2026 in za vse tipe vozil od januarja 2028 v jurisdikcijah, ki so sprejele uredbo. Nacionalni roki za prenos se razlikujejo; organizacije bi morale preveriti regulativni status na vsakem trgu, ki ga oskrbujejo.