Незалежний огляд від DQS, акредитованого органу сертифікації.

ENX VCS (Кібербезпека транспортних засобів) – це система оцінювання в автомобільній галузі для оцінки безпеки організації. Система управління кібербезпекою (Система управління безпекою транспортних засобів (СБМП) для транспортних засобів та їх компонентів. Розроблена Асоціацією ENX – тим самим органом, який керує TISAX® – СБМП ENX VCS забезпечує глобально стандартизовану тестову базу, за допомогою якої постачальники можуть продемонструвати, що вони впроваджують СБМП відповідно до ISO/SAE 21434 та рекомендацій ISO/PAS 5112, а також що це підтримує дотримання нормативних вимог Правил ЄЕК ООН № 155 (UN R155).

ENX VCS актуальна для організацій, що працюють у всьому ланцюжку створення вартості в автомобільній галузі, чиї продукти, компоненти, програмне забезпечення або послуги сприяють кібербезпеці транспортних засобів. Це включає виробників оригінального обладнання (OEM), постачальників електронних блоків керування та підключених компонентів першого рівня, постачальників програмного забезпечення та платформ, а також постачальників інженерних послуг. Клієнти, зокрема виробники оригінального обладнання, на яких поширюються зобов'язання щодо затвердження типу згідно з UN R155, дедалі частіше вимагають від своїх постачальників демонстрації незалежно оціненої системи управління безпекою транспортних засобів (CSMS).

ENX VCS було запущено в червні 2024 року та з того часу поступово розширювалося. Безкоштовна реєстрація на ранній фазі тривала до кінця 2024 року, а ширше розгортання продовжилося у 2025 та 2026 роках. ENX VCS доповнює портфель схем ENX разом із TISAX, з поточною Етикетка TISAX зазвичай слугує передумовою для аудитів ENX VCS.

Однією з ключових відмінностей ENX VCS від ISO/SAE 21434 є суворо регламентовані кваліфікаційні вимоги до оціночної команди. Зокрема, кожна оціночна команда повинна включати експерта VCS з підтвердженим практичним досвідом у сфері кібербезпеки автомобілів та кібербезпеки транспортних засобів (VCS).

Хоча ці кваліфікаційні вимоги неминуче збільшують вартість оцінки VCS, вони також надають значну цінність для клієнта. Залучення досвідчених експертів VCS допомагає забезпечити технічно обґрунтовану та послідовну оцінку, дає змогу проводити більш змістовні обговорення під час співбесід і дозволяє клієнтам скористатися практичним досвідом оцінювачів у сфері реального впровадження кібербезпеки в автомобільній промисловості.

Клієнти можуть отримати один або декілька з трьох позначок VCS для своїх локацій, пов’язаних з VCS: «Розробка VCS», «Виробництво VCS» та «Експлуатація та обслуговування VCS». Ці позначення дозволяють організаціям демонструвати свої конкретні можливості в галузі кібербезпеки клієнтам та іншим. зацікавлені сторони , залежно від діяльності VCS, за яку вони несуть договірну відповідальність.

Правило ООН № 155 набуло чинності у січні 2021 року. Однак дати, коли дотримання стало обов'язковим, відрізняються залежно від юрисдикції. У Європейському Союзі правило ООН № 155 застосовується до всіх нещодавно затверджених типів транспортних засобів з липня 2022 року та до всіх нещодавно вироблених транспортних засобів з липня 2024 року. Китай запровадив власний національний регламент кібербезпеки GB 44495:2024, який загалом відповідає цілям правила ООН № 155, але становить окрему регуляторну базу. Він застосовується до нещодавно затверджених типів транспортних засобів з січня 2026 року та до всіх нещодавно вироблених транспортних засобів з січня 2028 року.

Вже використовуєте систему управління кібербезпекою для автомобільної продукції?

Якщо ваша організація постачає продукцію для автомобільної промисловості, і ви готуєтеся до оцінки ENX VCS, наша спеціальна сторінка оцінки містить усе необхідне – від огляду процесу до персоналізованої цінової пропозиції.

Перейдіть до оцінювання ENX VCS за допомогою DQS

Що таке ENX VCS з точки зору органу сертифікації?

З точки зору органу сертифікації, ENX VCS – це схема оцінки в автомобільній промисловості, за допомогою якої постачальник послуг з аудиту, схвалений Асоціацією ENX, оцінює CSMS організації на відповідність вимогам ISO/SAE 21434, рекомендаціям ISO/PAS 5112 та вимогам схеми ENX VCS. В результаті оцінювання обмінюється результатами аудиту ENX VCS через портал ENX – що за концепцією можна порівняти з обміном маркуванням TISAX – а не сертифікатом у стилі ISO.

ENX VCS працює разом із TISAX у рамках портфоліо схем ENX: TISAX зосереджується на інформаційній безпеці на об'єкті постачальника; ENX VCS зосереджується на системі управління безпекою транспортних засобів (CSMS) постачальника та його компонентів. Поточна маркування TISAX та встановлені стандарти... СУЯ зазвичай є передумовами для аудитів ENX VCS. Оцінка третьою стороною, яку проводить затверджений постачальник аудиту, є визнаним у галузі способом демонстрації CSMS, а результат аудиту приймається учасниками OEM-клієнтами через механізм обміну ENX.

Як орган сертифікації, DQS оцінює відповідність – він не розробляє та не впроваджує вашу систему управління кібербезпекою. незалежність саме це надає цінності результату аудиту ENX VCS: організація створює та запускає CSMS, а затверджений постачальник аудиту перевіряє її на відповідність вимогам схеми.

Ключові факти про ENX VCS з першого погляду

Повна назва ENX Vehicle Cyber Security (ENX VCS)
Опубліковано Асоціація ENX (та сама організація, яка керує TISAX), у координації з автомобільною промисловістю.
Вперше опубліковано Запущено у червні 2024 року
Поточна версія Вимоги схеми ENX VCS, що підтримуються Асоціацією ENX; основою оцінки є ISO/SAE 21434 та рекомендації ISO/PAS 5112, узгоджені з UN R155.
Тип системи управління Система управління кібербезпекою (СУКБ) для транспортних засобів та їх компонентів.
Застосовується до Виробники оригінального обладнання (OEM), постачальники електронних та програмних компонентів першого та другого рівня, постачальники програмного забезпечення та платформ, а також постачальники інженерних послуг, що сприяють кібербезпеці транспортних засобів.
Сертифікований ENX VCS – це скоріше схема оцінювання, ніж схема сертифікації. Результатом оцінювання є результат аудиту ENX VCS, який обмінюється через портал ENX; це не сертифікат у стилі ISO.
Структура Оцінювання базується на стандартах ISO/SAE 21434 (Дорожні транспортні засоби – Інженерія кібербезпеки) та ISO/PAS 5112 (Керівні принципи з аудиту інженерії кібербезпеки), доповнене вимогами схеми ENX VCS; наявність поточного маркування TISAX та встановленої системи управління якістю, як правило, є обов'язковими умовами.
Пов'язані стандарти ТІСАКС ® (інформаційна безпека на сайті постачальника, передумова); ISO/SAE 21434 (довідковий стандарт з інженерії кібербезпеки); ISO/IEC 27001 (управління інформаційною безпекою).

Контекст та драйвери для ENX VCS

ООН R155 та затвердження типу транспортного засобу

Правило ЄЕК ООН № 155 встановлює єдині положення щодо затвердження транспортних засобів щодо кібербезпеки та систем управління кібербезпекою. Виробники транспортних засобів повинні продемонструвати, що вони використовують систему управління кібербезпекою (СУБП), яка враховує кібербезпеку протягом усього життєвого циклу розробки, виробництва та післяпродажного обслуговування. Виробники оригінального обладнання (OEM) повинні доносити очікування щодо СУБП до своїх постачальників, яким, у свою чергу, потрібна ефективна та перевірена СУБП.

ISO/SAE 21434 та ISO/PAS 5112

ISO/SAE 21434 (Дорожні транспортні засоби – Інженерія кібербезпеки) – це технічний еталонний стандарт для інженерії кібербезпеки протягом життєвого циклу автомобільної продукції. ISO/PAS 5112 (Керівні принципи з аудиту інженерії кібербезпеки) надає рекомендації щодо аудиту впровадження CSMS. ISO/SAE 21434 самого по собі недостатньо для виконання всіх вимог UN R155; UN R155 посилається на цей стандарт, але додає додаткові регуляторні очікування. ENX VCS використовує ці документи як основу для оцінки під час впровадження процедур схеми, які роблять результати аудиту порівнянними та взаємозамінними в галузі.

Взаємне визнання та зменшення дублювання аудитів

Постачальники автомобільної продукції все частіше піддаються численним аудитам кібербезпеки від різних клієнтів-виробників оригінального обладнання (OEM). ENX VCS розроблена на основі взаємного визнання: організація замовляє одну оцінку та ділиться результатами через портал ENX, що зменшує дублювання. Поєднання TISAX та ENX VCS надає виробникам оригінального обладнання повну картину – інформаційну безпеку на об'єкті постачальника, а також інженерію кібербезпеки для автомобільних продуктів та компонентів.

Основні вимоги для ENX VCS

Управління кібербезпекою та організаційний контекст

Встановлення культури кібербезпеки, ролей управління, політик та зобов'язань керівництва. Система управління кібербезпекою (СУБП) має бути вбудована в ширше управління організацією та інтегрована з управлінням якістю, інформаційною безпекою та функціональною безпекою.

Управління ризиками кібербезпеки (TARA)

Систематичний аналіз загроз та оцінка ризиків (TARA) відповідно до ISO/SAE 21434, що застосовується до транспортних засобів та їх інтерфейсів, пов'язаних з кібербезпекою. Виявлені ризики оцінюються та обробляються за допомогою документованих заходів контролю та проектних рішень.

Кібербезпека в життєвому циклі продукту

Діяльність у сфері кібербезпеки на всіх етапах: від концепції, розробки продукту, пост-розробки (виробництво, експлуатація, технічне обслуговування, виведення з експлуатації) до допоміжних процесів, включаючи управління вимогами, проектування, інтеграцію, верифікацію та валідацію.

Безперервна діяльність у сфері кібербезпеки

Моніторинг кібербезпеки, управління вразливостями , реагування на інциденти та поствиробнича підтримка є постійними видами діяльності протягом усього життєвого циклу транспортного засобу. UN R155 чітко вимагає, щоб можливості Системи управління кібербезпекою (CSMS) підтримувалися на постійній основі. Відповідно, ENX VCS оцінює не лише початкову зрілість цих процесів, але й здатність організації підтримувати їх з часом.

Вимога підтримувати чинність маркування TISAX доповнює цю мету, забезпечуючи гарантію того, що система інформаційної безпеки організації залишається ефективною проти ІТ-загроз, що розвиваються, що можуть вплинути на її діяльність у сфері кібербезпеки транспортних засобів.

Управління постачальниками та розподіленою розробкою

Управління кібербезпекою в ланцюжку поставок: потік вимог до постачальників, оцінка можливостей постачальників, угоди про інтерфейс та спільні заходи з кібербезпеки. ENX VCS допомагає виробникам оригінального обладнання (OEM) у підтвердженні можливостей постачальників у сфері кібербезпеки по всій їхній базі поставок.

Процес аудиту та обмін

Оцінювання проводяться постачальниками послуг аудиту, схваленими Асоціацією ENX. Висновки документуються та класифікуються, а результати оцінювання поширюються через портал ENX серед клієнтів-учасників відповідно до згоди постачальника та правил схеми ENX VCS.

Зацікавлені сторони можуть зареєструватися як учасники ENX, щоб отримувати інформацію про поточний статус маркування VCS своїх постачальників у режимі реального часу. Це дозволяє порталу ENX служити ефективним інструментом управління постачальниками, що дозволяє організаціям перевіряти та постійно контролювати стан оцінки кібербезпеки свого ланцюга поставок.

Цільові групи та області застосування для ENX VCS

ENX VCS призначений для організацій, чиї продукти, компоненти, програмне забезпечення або послуги сприяють кібербезпеці транспортних засобів. Типова сфера застосування включає виробників оригінального обладнання (OEM) (підготовку та підтримку типових схвалень ООН R155), постачальників першого рівня електронних блоків керування (ECU), телематичних блоків, шлюзів, інформаційно-розважальних систем та підключених компонентів, постачальників другого рівня напівпровідників, вбудованого програмного забезпечення та апаратних модулів, що стосуються кібербезпеки, постачальників бортових та серверних програмних/інфраструктурних платформ, а також постачальників інженерних послуг, які здійснюють розробку від імені виробників оригінального обладнання та постачальників першого рівня.

Виробники оригінального обладнання (OEM) та клієнти першого рівня використовують результати аудиту ENX VCS – разом із маркуванням TISAX – як основу для кваліфікації постачальників та їхнього постійного управління. Ця схема підтримує обґрунтовані рішення щодо постачання з боку відділів закупівель, кібербезпеки та інженерії в організаціях клієнтів, а також зменшує аудиторське навантаження на постачальників, які обслуговують кількох виробників оригінального обладнання.

Організації поза автомобільною екосистемою зазвичай покладаються на ISO/IEC 27001 або інші галузеві рамки інформаційної безпеки та кібербезпеки, а не на ENX VCS. Якщо постачальник обслуговує як автомобільну, так і суміжні галузі промисловості (наприклад, промисловий контроль, медичні прилади), часто підтримуються паралельні сертифікації та оцінки.

Стандарти, пов'язані з ENX VCS

Зв'язок з TISAX®

TISAX – це схема оцінки інформаційної безпеки для автомобільної промисловості, яка зосереджена на системі управління інформаційною безпекою на рівні об'єкта постачальника. ENX VCS зосереджена на системі управління кібербезпекою постачальника для транспортних засобів та їх компонентів. Поточна маркування TISAX, як правило, є обов'язковою умовою для аудиту ENX VCS. Ці дві схеми є взаємодоповнюючими частинами портфоліо ENX і не є взаємозамінними.

ISO/SAE 21434 – еталонний інженерний стандарт

ISO/SAE 21434 – це міжнародний стандарт з інженерії кібербезпеки дорожніх транспортних засобів і технічна основа ENX VCS. ISO/SAE 21434 сам по собі недостатньо для виконання всіх вимог UN R155. ENX VCS використовує ISO/SAE 21434 та ISO/PAS 5112 у рамках структурованої схеми оцінювання, яка підтримує узгодження OEM та постачальників з UN R155.

Правило ООН № 155 та нормативний контекст

Правило ООН № 155 – це правило ЄЕК ООН, що встановлює вимоги до затвердження транспортних засобів щодо кібербезпеки та системи управління безпекою транспортних засобів (СББП). Правило ООН № 155 є регуляторним законом у багатьох юрисдикціях після прийняття на національному рівні. ENX VCS підтримує демонстрацію системи управління безпекою транспортних засобів, що відповідає очікуванням Правила ООН № 155, але результати аудиту ENX VCS самі по собі не є затвердженням типу згідно з Правилом ООН № 155, яке залишається відповідальністю компетентних органів, що займаються затвердженням типу.

ISO/IEC 27001 та управління інформаційною безпекою

ISO/IEC 27001 – це міжнародний стандарт системи управління інформаційною безпекою, що підлягає сертифікації. Хоча сфера його застосування ширша, ніж кібербезпека автомобільної промисловості, ISO/IEC 27001 структурно узгоджений з системним мисленням управління, яке лежить в основі ISO/SAE 21434 та ENX VCS. Багато постачальників автомобільної продукції підтримують сертифікацію ISO/IEC 27001 паралельно з маркуванням TISAX та результатами аудиту ENX VCS.

Ваша організація розробляє компоненти транспортних засобів, програмне забезпечення або системи, і ви зараз готуєтеся до оцінки ENX VCS?

Дізнайтеся більше на нашій спеціальній сторінці ENX VCS.

Оцінка ENX VCS за допомогою DQS

Про DQS як орган сертифікації

Ця стаття є частиною Центру знань DQS, ресурсу зі стандартів систем управління та процесів сертифікації. Щоб дізнатися, хто її створив, дивіться:

  • Один з перших у Німеччині сертифікаторів систем менеджменту – DQS видав свій перший сертифікат у 1986 році та проводить аудит і сертифікує системи управління понад 40 років.
  • Працює з понад 80 офісів у 60 країнах світу з мережею понад 3000 аудитори .
  • Схвалений Асоціацією ENX як постачальник послуг з аудиту для ENX VCS та TISAX, та акредитований для відповідних стандартів, включаючи ISO/IEC 27001 та ІАТФ 16949 – таким чином, автомобільні організації можуть отримувати послуги з кібербезпеки транспортних засобів, інформаційної безпеки та сертифікації управління якістю від одного постачальника.
  • Член IQNet , міжнародна мережа сертифікації, що підтримує транскордонне визнання сертифікатів DQS.

Статті в цьому Центрі знань написані та рецензовані фахівцями DQS, які працюють з цими стандартами в аудиторській практиці. Де це можливо, вміст перевіряється на відповідність поточній версії стандарту, офіційним публікаціям органу, що його видав, та нещодавнім нормативним або акредитаційним рекомендаціям. Цю статтю востаннє переглядали 3 червня 2026 року.

Часті запитання про ENX VCS

Чи є ENX VCS обов'язковим?

ENX VCS – це добровільна схема оцінювання. Однак, згідно з регламентом ООН № 155, система управління безпекою транспортних засобів (CSMS) фактично є обов'язковою для виробників оригінального обладнання (OEM), які прагнуть отримати схвалення типу, а виробники оригінального обладнання передають очікування щодо CSMS своїм постачальникам. Тому багато клієнтів автомобільної галузі вимагають – або надають велику перевагу – результатам аудиту ENX VCS від своїх постачальників, особливо для компонентів, що стосуються кібербезпеки.

Чи є ENX VCS сертифікацією?

Ні. ENX VCS – це схема оцінювання, а не схема сертифікації. Успішне оцінювання призводить до обміну результатами аудиту ENX VCS через портал ENX, а не до отримання сертифіката у стилі ISO. Дизайн відповідає моделі взаємного визнання ENX, що використовується для TISAX.

Які стандарти використовує ENX VCS як основу для оцінки?

ENX VCS використовує ISO/SAE 21434 (Дорожні транспортні засоби – Інженерія кібербезпеки) як технічну основу та ISO/PAS 5112 (Керівні принципи аудиту інженерії кібербезпеки) як керівництво для аудиторів. Вимоги схеми ENX VCS додають процедурні правила, які роблять результати аудиту порівнянними в галузі. Це поєднання відповідає очікуванням UN R155.

Чи потрібна етикетка TISAX® для ENX VCS?

Так, загалом. Наявність чинного маркування TISAX є обов'язковою умовою для аудиту ENX VCS. Ці дві схеми розроблені для спільної роботи в рамках портфеля схем ENX.

Як ENX VCS пов'язаний з UN R155?

Правило ООН № 155 – це регламент ЄЕК ООН, що встановлює вимоги до затвердження транспортних засобів щодо кібербезпеки та системи управління безпекою транспортних засобів (СББ). ENX VCS пропонує загальногалузеву схему оцінки, за допомогою якої постачальники демонструють відповідність СББ очікуванням СББ Р155, використовуючи стандарти ISO/SAE 21434 та ISO/PAS 5112, але результати аудиту ENX VCS самі по собі не є затвердженням типу згідно з Правилом ООН № 155, яке залишається відповідальністю компетентних органів, що займаються затвердженням типу.

З якого часу застосовується правило ООН № 155?

Регламент ООН № 155 застосовується до всіх нових типів транспортних засобів з січня 2026 року та до всіх типів транспортних засобів з січня 2028 року в юрисдикціях, які прийняли цей регламент. Національні терміни транспозиції різняться; організаціям слід перевіряти статус регулювання на кожному ринку, який вони обслуговують.