Akredite bir belgelendirme kuruluşu olan DQS'den bağımsız bir genel bakış.
ENX VCS (Araç Siber Güvenliği), otomotiv sektörünün bir kuruluşun siber güvenliğini değerlendirmek için kullandığı değerlendirme sistemidir. Siber Güvenlik Yönetim Sistemi Araçlar ve bileşenleri için (CSMS). TISAX®'ı da işleten ENX Birliği tarafından geliştirilen ENX VCS, tedarikçilerin ISO/SAE 21434 ve ISO/PAS 5112 kılavuzuna uygun bir CSMS uyguladıklarını ve UNECE 155 No'lu Yönetmeliğin (UN R155) düzenleyici beklentilerine uyumu desteklediklerini gösterebilecekleri küresel olarak standartlaştırılmış bir test tabanı sağlar.
ENX VCS, ürünleri, bileşenleri, yazılımları veya hizmetleri araç siber güvenliğine katkıda bulunan otomotiv değer zincirindeki kuruluşlar için önemlidir. Bu kuruluşlar arasında OEM'ler, elektronik kontrol üniteleri ve bağlantılı bileşenlerin birinci kademe tedarikçileri, yazılım ve platform sağlayıcıları ve mühendislik hizmeti sağlayıcıları yer almaktadır. Müşteriler – özellikle BM R155 tip onay yükümlülüklerine tabi OEM'ler – tedarikçilerinden bağımsız olarak değerlendirilmiş bir CSMS (Siber Güvenlik Yönetim Sistemi) göstermelerini giderek daha fazla talep etmektedir.
ENX VCS, Haziran 2024'te piyasaya sürüldü ve o zamandan beri kademeli olarak genişledi. İlk aşamada ücretsiz kayıt 2024 yılının sonuna kadar devam etti ve daha geniş çaplı yayılım 2025 ve 2026 yıllarında sürdü. ENX VCS, TISAX ile birlikte ENX şema portföyüne ekleniyor ve şu anda TISAX etiketi Genellikle ENX VCS denetimleri için ön koşul olarak hizmet vermektedir.
ENX VCS'nin ISO/SAE 21434'e kıyasla en önemli farklılıklarından biri, değerlendirme ekibi için sıkı bir şekilde düzenlenmiş yeterlilik gereksinimleridir. Özellikle, her değerlendirme ekibinde otomotiv siber güvenliği ve Araç Siber Güvenliği (VCS) alanında kanıtlanmış pratik deneyime sahip bir VCS uzmanı bulunmalıdır.
Bu yeterlilik şartları kaçınılmaz olarak VCS değerlendirmesinin maliyetini artırırken, müşteriye de önemli bir değer sunmaktadır. Deneyimli VCS uzmanlarının katılımı, teknik olarak sağlam ve tutarlı bir değerlendirme sağlamaya, görüşmeler sırasında daha anlamlı tartışmalara olanak tanımaya ve müşterilerin değerlendiricilerin otomotiv sektöründeki gerçek dünya siber güvenlik uygulamalarına ilişkin pratik deneyimlerinden faydalanmasına yardımcı olur.
Müşteriler, VCS ile ilgili lokasyonları için üç VCS etiketinden birini veya daha fazlasını edinebilirler: “VCS Geliştirme”, “VCS Üretim” ve “VCS Operasyon ve Bakım”. Bu etiketler, kuruluşların müşterilerine ve diğer paydaşlara özel siber güvenlik yeteneklerini göstermelerine olanak tanır. ilgili taraflar Bu durum, sözleşme gereği sorumlu oldukları sivil toplum kuruluşu faaliyetlerine bağlıdır.
BM R155 standardı Ocak 2021'de yürürlüğe girdi. Ancak, uyumluluğun zorunlu hale geldiği tarihler yargı bölgelerine göre farklılık göstermektedir. Avrupa Birliği'nde, BM R155 standardı Temmuz 2022'den itibaren tüm yeni onaylanmış araç tipleri ve Temmuz 2024'ten itibaren tüm yeni üretilen araçlar için geçerlidir. Çin, BM R155'in hedefleriyle büyük ölçüde uyumlu ancak ayrı bir düzenleyici çerçeve oluşturan kendi ulusal siber güvenlik düzenlemesi GB 44495:2024'ü yürürlüğe koymuştur. Bu düzenleme, Ocak 2026'dan itibaren yeni onaylanmış araç tipleri ve Ocak 2028'den itibaren tüm yeni üretilen araçlar için geçerlidir.
Otomotiv ürünleri için halihazırda bir siber güvenlik yönetim sistemi kullanıyor musunuz?
Eğer kuruluşunuz otomotiv sektörüne tedarik sağlıyorsa ve ENX VCS değerlendirmesine hazırlanıyorsanız, özel değerlendirme sayfamızda süreç özetinden kişiselleştirilmiş fiyat teklifine kadar ihtiyacınız olan her şey mevcut.
Bir belgelendirme kuruluşu açısından ENX VCS nedir?
Bir belgelendirme kuruluşunun bakış açısından, ENX VCS, ENX Birliği tarafından onaylanmış bir denetim sağlayıcısının, bir kuruluşun CSMS'sini ISO/SAE 21434 gerekliliklerine, ISO/PAS 5112 kılavuzuna ve ENX VCS şeması gerekliliklerine göre değerlendirdiği otomotiv endüstrisi değerlendirme şemasıdır. Değerlendirme sonuçları, ISO tarzı bir sertifika yerine, ENX Portalı aracılığıyla paylaşılan bir ENX VCS denetim sonucuyla sonuçlanır – bu, kavram olarak TISAX etiket değişimine benzer.
ENX VCS, ENX şema portföyünün bir parçası olarak TISAX'ın yanında yer almaktadır: TISAX, tedarikçinin tesisindeki bilgi güvenliğine odaklanırken; ENX VCS, tedarikçinin araç ve bileşenleri için CSMS'sine odaklanmaktadır. Mevcut bir TISAX etiketi ve yerleşik bir sertifika, Kalite Yönetim Sistemi Bunlar genellikle ENX VCS denetimleri için ön koşullardır. Onaylı bir denetim sağlayıcısı tarafından yapılan üçüncü taraf değerlendirmesi, bir CSMS'yi kanıtlamanın sektör genelinde kabul görmüş yoludur ve denetim sonucu, ENX değişim mekanizması aracılığıyla katılımcı OEM müşterileri tarafından kabul edilir.
Bir belgelendirme kuruluşu olarak DQS, uygunluğu değerlendirir; siber güvenlik yönetim sisteminizi tasarlamaz veya uygulamaz. bağımsızlık ENX VCS denetim sonucuna değer katan şey şudur: kuruluş CSMS'yi kurar ve çalıştırır, onaylı bir denetim sağlayıcısı da bunu şemanın gereksinimlerine göre doğrular.
ENX VCS Hakkında Önemli Bilgiler (Bir Bakışta)
| Tam Başlık | ENX Araç Siber Güvenliği (ENX VCS) |
| Yayınlayan | ENX Birliği (TISAX'ı da işleten aynı kuruluş), otomotiv sektörüyle koordinasyon içinde. |
| İlk Yayınlanma Tarihi | Haziran 2024'te piyasaya sürüldü. |
| Mevcut Sürüm | ENX Birliği tarafından sürdürülen ENX VCS şeması gereklilikleri; değerlendirme temeli ISO/SAE 21434 ve UN R155 ile uyumlu ISO/PAS 5112 kılavuzudur. |
| Yönetim Sistemi Türü | Araçlar ve bileşenleri için Siber Güvenlik Yönetim Sistemi (CSMS). |
| Uygulanabilir | Araç siber güvenliğine katkıda bulunan OEM'ler, elektronik ve yazılım bileşenlerinin 1. ve 2. kademe tedarikçileri, yazılım ve platform sağlayıcıları ve mühendislik hizmeti sağlayıcıları. |
| Sertifikalı | ENX VCS, bir sertifikasyon programı değil, bir değerlendirme programıdır. Değerlendirme sonucunda ENX Portal üzerinden paylaşılan bir ENX VCS denetim sonucu elde edilir; bu, ISO tarzı bir sertifika değildir. |
| Yapı | ISO/SAE 21434 (Karayolu taşıtları – Siber güvenlik mühendisliği) ve ISO/PAS 5112 (Siber güvenlik mühendisliği denetimi için kılavuzlar) standartlarına dayalı değerlendirme, ENX VCS şeması gereklilikleriyle tamamlanır; geçerli bir TISAX etiketi ve kurulu bir Kalite Yönetim Sistemi genellikle ön koşuldur. |
| İlgili Standartlar | TISAX ® (tedarikçi sahasında bilgi güvenliği, ön koşul); ISO/SAE 21434 (siber güvenlik mühendisliği referans standardı); ISO/IEC 27001 (Bilgi güvenliği yönetimi). |
ENX VCS için Bağlam ve Sürücüler
BM R155 ve Araç Tipi Onayı
UNECE 155 No'lu Yönetmeliği, siber güvenlik ve siber güvenlik yönetim sistemleri ile ilgili olarak araçların onaylanması için tek tip hükümler belirlemektedir. Araç üreticileri, geliştirme, üretim ve üretim sonrası yaşam döngüsü boyunca siber güvenliği ele alan bir Siber Güvenlik Yönetim Sistemi (CSMS) işlettiklerini göstermelidir. Orijinal ekipman üreticilerinin (OEM'ler), CSMS beklentilerini tedarikçilerine iletmesi gerekmektedir; tedarikçilerin de etkili ve kanıtlanabilir bir CSMS'ye sahip olması şarttır.
ISO/SAE 21434 ve ISO/PAS 5112
ISO/SAE 21434 (Karayolu taşıtları – Siber güvenlik mühendisliği), otomotiv ürün yaşam döngüsü boyunca siber güvenlik mühendisliği için teknik referans standardıdır. ISO/PAS 5112 (Siber güvenlik mühendisliğinin denetimi için kılavuzlar), CSMS uygulamalarının denetimi konusunda rehberlik sağlar. ISO/SAE 21434 tek başına tüm UN R155 gereksinimlerini karşılamak için yeterli değildir; UN R155 standarda atıfta bulunur ancak ek düzenleyici beklentiler de getirir. ENX VCS, denetim sonuçlarını sektör genelinde karşılaştırılabilir ve değiştirilebilir hale getiren şema prosedürlerini uygularken bu belgeleri değerlendirme temeli olarak kullanır.
Karşılıklı Tanıma ve Mükerrer Denetimlerin Azaltılması
Otomotiv tedarikçileri, farklı OEM müşterilerinden gelen çok sayıda siber güvenlik denetimine giderek daha fazla maruz kalmaktadır. ENX VCS, karşılıklı tanıma prensibi üzerine kurulmuştur: bir kuruluş tek bir değerlendirme yaptırır ve sonucu ENX Portalı aracılığıyla paylaşarak tekrarlamayı azaltır. TISAX ve ENX VCS'nin birleşimi, OEM'lere eksiksiz bir tablo sunar: tedarikçinin tesisindeki bilgi güvenliği ve araç ürünleri ve bileşenleri için siber güvenlik mühendisliği.
ENX Sürüm Kontrol Sistemi için Temel Gereksinimler
Siber Güvenlik Yönetişimi ve Kurumsal Bağlam
Siber güvenlik kültürünün, yönetim rollerinin, politikalarının ve yönetim taahhüdünün oluşturulması. Siber Güvenlik Yönetim Sistemi (CSMS), kuruluşun daha geniş yönetim yapısına entegre edilmeli ve kalite, bilgi güvenliği ve işlevsel güvenlik yönetimiyle bütünleşmelidir.
Siber Güvenlik Risk Yönetimi (TARA)
ISO/SAE 21434 standardına uygun olarak, araç varlıkları ve siber güvenlikle ilgili arayüzlerine yönelik Sistematik Tehdit Analizi ve Risk Değerlendirmesi (TARA) uygulanmaktadır. Belirlenen riskler değerlendirilir ve belgelenmiş kontroller ve tasarım kararları yoluyla ele alınır.
Ürün Yaşam Döngüsünde Siber Güvenlik
Siber güvenlik faaliyetleri; kavram aşamasından ürün geliştirmeye, geliştirme sonrası (üretim, operasyonlar, bakım, hizmetten çıkarma) ve destekleyici süreçlere kadar uzanır; bunlar arasında gereksinim yönetimi, tasarım, entegrasyon, doğrulama ve geçerlilik testi yer alır.
Sürekli Siber Güvenlik Faaliyetleri
Siber güvenlik izleme, güvenlik açığı yönetimi Olay müdahalesi ve üretim sonrası destek, araç yaşam döngüsü boyunca devam eden faaliyetlerdir. BM R155, Siber Güvenlik Yönetim Sistemi (CSMS) yeteneklerinin sürekli olarak korunmasını açıkça şart koşmaktadır. Buna göre, ENX VCS, bu süreçlerin yalnızca başlangıçtaki olgunluğunu değil, aynı zamanda kuruluşun bunları zaman içinde sürdürme yeteneğini de değerlendirir.
Geçerli TISAX etiketlerini koruma zorunluluğu, kuruluşun bilgi güvenliği duruşunun, araç siber güvenliği faaliyetlerini etkileyebilecek gelişen BT tehditlerine karşı etkili kalmasını sağlayarak bu amacı tamamlar.
Tedarikçi ve Dağıtılmış Geliştirme Yönetimi
Tedarik zincirinde siber güvenliğin yönetimi: tedarikçilere gereksinimlerin aktarılması, tedarikçi yetenek değerlendirmesi, arayüz anlaşmaları ve ortak siber güvenlik faaliyetleri. ENX VCS, OEM'lerin tedarik tabanları genelinde tedarikçi siber güvenlik yeteneklerini kanıtlamalarına destek olur.
Denetim Süreci ve Değişim
Değerlendirmeler, ENX Birliği tarafından onaylanmış denetim sağlayıcıları tarafından gerçekleştirilir. Bulgular belgelenir ve sınıflandırılır ve değerlendirme sonuçları, tedarikçinin onayı ve ENX VCS şemasının kurallarına uygun olarak ENX Portalı aracılığıyla katılımcı müşterilerle paylaşılır.
İlgilenen taraflar, tedarikçilerinin mevcut VCS etiket durumuna ilişkin gerçek zamanlı bilgi edinmek için ENX katılımcısı olarak kayıt olabilirler. Bu, ENX Portalının etkili bir tedarikçi yönetim aracı olarak hizmet vermesini ve kuruluşların tedarik zincirlerinin siber güvenlik değerlendirme durumunu doğrulamasını ve sürekli olarak izlemesini sağlar.
ENX VCS için Hedef Gruplar ve Uygulama Alanları
ENX VCS, ürünleri, bileşenleri, yazılımları veya hizmetleri araç siber güvenliğine katkıda bulunan kuruluşlar için tasarlanmıştır. Tipik kapsam, OEM'leri (UN R155 tip onaylarına hazırlık ve bunların sürdürülmesi), elektronik kontrol üniteleri (ECU'lar), telematik üniteleri, ağ geçitleri, bilgi-eğlence sistemleri ve bağlantılı bileşenlerin birinci kademe tedarikçilerini, siber güvenlik açısından önem taşıyan yarı iletkenler, gömülü yazılımlar ve donanım modüllerinin ikinci kademe tedarikçilerini, araç içi ve arka uç yazılım/altyapı platformları sağlayıcılarını ve OEM'ler ve birinci kademe tedarikçiler adına geliştirme yapan mühendislik hizmet sağlayıcılarını içerir.
OEM'ler ve birinci kademe müşteriler, ENX VCS denetim sonuçlarını – TISAX etiketleriyle birlikte – tedarikçi yeterliliği ve devam eden tedarikçi yönetimi için temel olarak kullanmaktadır. Bu sistem, müşteri kuruluşlarındaki satın alma, siber güvenlik ve mühendislik fonksiyonlarının bilinçli tedarik kararları almasını destekler ve birden fazla OEM'e hizmet veren tedarikçiler üzerindeki denetim yükünü azaltır.
Otomotiv ekosistemi dışındaki kuruluşlar genellikle ENX VCS yerine ISO/IEC 27001 veya diğer sektöre özgü bilgi güvenliği ve siber güvenlik çerçevelerine güvenirler. Bir tedarikçi hem otomotiv hem de ilgili sektörlere (örneğin endüstriyel kontrol, tıbbi cihazlar) hizmet veriyorsa, genellikle paralel sertifikasyonlar ve değerlendirmeler sürdürülür.
ENX VCS ile İlgili Standartlar
TISAX® ile İlişkisi
TISAX, otomotiv endüstrisi için bilgi güvenliği değerlendirme programıdır ve tedarikçinin tesis düzeyindeki bilgi güvenliği yönetim sistemine odaklanır. ENX VCS ise tedarikçinin araçlar ve bileşenleri için siber güvenlik yönetim sistemine odaklanır. Geçerli bir TISAX etiketi, genellikle bir ENX VCS denetimi için ön koşuldur. İki program, ENX portföyünün tamamlayıcı parçalarıdır ve birbirlerinin yerine kullanılamazlar.
ISO/SAE 21434 – Referans Mühendislik Standardı
ISO/SAE 21434, karayolu taşıtları siber güvenlik mühendisliği için uluslararası standarttır ve ENX VCS'nin teknik temelini oluşturur. ISO/SAE 21434 tek başına UN R155'in tüm gereksinimlerini karşılamak için yeterli değildir. ENX VCS, OEM ve tedarikçilerin UN R155 ile uyumunu destekleyen yapılandırılmış bir değerlendirme şeması içinde ISO/SAE 21434 ve ISO/PAS 5112'yi kullanır.
BM R155 ve Düzenleyici Bağlam
BM R155, siber güvenlik ve CSMS ile ilgili olarak araçlar için onay gereksinimlerini belirleyen bir UNECE yönetmeliğidir. BM R155, ulusal kabulün ardından birçok yargı bölgesinde düzenleyici yasadır. ENX VCS, BM R155 beklentileriyle uyumlu bir CSMS'nin gösterilmesini destekler, ancak ENX VCS denetim sonuçları kendi başına BM R155 tip onayını oluşturmaz; bu, yetkili tip onay mercilerinin sorumluluğundadır.
ISO/IEC 27001 ve Bilgi Güvenliği Yönetimi
ISO/IEC 27001, bilgi güvenliği için sertifikalandırılabilir uluslararası yönetim sistemi standardıdır. Kapsamı otomotiv siber güvenliğinden daha geniş olsa da, ISO/IEC 27001, ISO/SAE 21434 ve ENX VCS'nin temelini oluşturan yönetim sistemi düşüncesiyle yapısal olarak uyumludur. Birçok otomotiv tedarikçisi, TISAX etiketleri ve ENX VCS denetim sonuçlarına paralel olarak ISO/IEC 27001 sertifikasına da sahiptir.
Organizasyonunuz araç bileşenleri, yazılım veya sistemleri geliştiriyor ve şimdi bir ENX VCS değerlendirmesine hazırlanıyorsunuz, öyle mi?
Daha fazla bilgi için özel ENX VCS sayfamızı ziyaret edin.
DQS'nin bir belgelendirme kuruluşu olarak rolü hakkında
Bu makale, yönetim sistemi standartları ve sertifikasyon süreçleri hakkında bir kaynak olan DQS Bilgi Merkezi'nin bir parçasıdır. Makalenin kim tarafından hazırlandığı hakkında bilgi için:
- Almanya'nın ilk yönetim sistemi belgelendirme kuruluşlarından biri olan DQS, sertifikasını yayınladı. ilk sertifika 1986 yılında kurulmuş olup 40 yılı aşkın süredir yönetim sistemlerinin denetimini ve sertifikasyonunu yapmaktadır.
- 60 ülkede 80'den fazla ofisten faaliyet gösteren şirket, dünya çapında 3.000'den fazla çalışana sahip bir ağa sahiptir. denetçiler .
- ENX Birliği tarafından ENX VCS ve TISAX için denetim sağlayıcısı olarak onaylanmıştır ve akredite ISO/IEC 27001 dahil olmak üzere ilgili standartlar için IATF 16949 Böylece otomotiv sektöründeki kuruluşlar, araç siber güvenliği, bilgi güvenliği ve kalite yönetim sertifikasyonu konularında tek bir sağlayıcıdan hizmet alabilirler.
- Üyesi IQNet DQS sertifikalarının sınır ötesi tanınmasını destekleyen uluslararası sertifikasyon ağı.
Bu Bilgi Merkezi'ndeki makaleler, denetim uygulamalarında bu standartlarla çalışan DQS uzmanları tarafından yazılmış ve incelenmiştir. Gerektiğinde, içerik standardın güncel sürümüne, ilgili kurumun resmi yayınlarına ve son düzenleyici veya akreditasyon kılavuzlarına göre doğrulanmıştır. Bu makale en son 3 Haziran 2026 tarihinde incelenmiştir.
ENX VCS ile ilgili Sıkça Sorulan Sorular
ENX VCS zorunlu mu?
ENX VCS gönüllülük esasına dayalı bir değerlendirme programıdır. Bununla birlikte, BM R155 standardı, tip onayı almak isteyen OEM'ler için araç CSMS'sini fiilen zorunlu hale getirmekte ve OEM'ler CSMS beklentilerini tedarikçilerine aktarmaktadır. Bu nedenle birçok otomotiv müşterisi, özellikle siber güvenlik açısından önem taşıyan bileşenler için, tedarikçilerinden ENX VCS denetim sonuçlarını talep etmekte veya şiddetle tercih etmektedir.
ENX VCS bir sertifikasyon mu?
Hayır. ENX VCS bir değerlendirme programıdır, bir sertifikasyon programı değildir. Başarılı bir değerlendirme, ISO tarzı bir sertifika yerine ENX Portalı üzerinden paylaşılan bir ENX VCS denetim sonucuyla sonuçlanır. Tasarım, TISAX için kullanılan ENX karşılıklı tanıma modelini takip eder.
ENX VCS değerlendirmelerinde hangi standartları temel almaktadır?
ENX VCS, teknik temel olarak ISO/SAE 21434 (Karayolu taşıtları – Siber güvenlik mühendisliği) ve denetçiler için kılavuz olarak ISO/PAS 5112 (Siber güvenlik mühendisliği denetimi için yönergeler) kullanmaktadır. ENX VCS şema gereksinimleri, denetim sonuçlarının sektör genelinde karşılaştırılabilir olmasını sağlayan prosedürel kuralları da ekler. Bu kombinasyon, BM R155 beklentileriyle uyumludur.
ENX VCS için TISAX® etiketi gerekli midir?
Evet, genel olarak. Geçerli bir TISAX etiketi, ENX VCS denetimi için ön koşuldur. İki şema, ENX şema portföyü içinde birlikte çalışacak şekilde tasarlanmıştır.
ENX VCS ile BM R155 arasında nasıl bir ilişki vardır?
BM R155, siber güvenlik ve CSMS (Siber Güvenlik Yönetim Sistemi) ile ilgili olarak araçlar için onay gereksinimlerini belirleyen bir UNECE düzenlemesidir. ENX VCS, tedarikçilerin BM R155 beklentileriyle uyumlu bir CSMS'yi (ISO/SAE 21434 ve ISO/PAS 5112 kullanarak) göstermelerini sağlayan sektör genelinde bir değerlendirme programı sunar; ancak ENX VCS denetim sonuçları tek başına BM R155 tip onayını oluşturmaz; bu, yetkili tip onay mercilerinin sorumluluğundadır.
BM R155 ne zamandan itibaren geçerlidir?
BM R155 standardı, Ocak 2026'dan itibaren tüm yeni araç tipleri için ve yönetmeliği benimsemiş yetki alanlarında Ocak 2028'den itibaren tüm araç tipleri için geçerlidir. Ulusal uygulama süreleri farklılık göstermektedir; kuruluşlar hizmet verdikleri her pazardaki düzenleyici durumu doğrulamalıdır.