今日的汽車產品的精密程度就像是具有輪子的電腦;由此可見,此產業也會面臨網路攻擊的風險。 2024 年 7 月釋出的新法規旨在確保整個汽車產業供應鏈的全面汽車網路安全。 ENX 協會發布了新的車輛網路安全審計 (VCSA),以支援 OEM 和供應商實施新要求。

本文原刊於德國《QZ-品質與可靠性》期刊第卷。 69(2024年)

people in a car driving down the road happily
Loading...

數位轉型使車輛更有效率、更安全。透過電子控制系統和不斷聯網,它們也成為網路犯罪分子的目標。關鍵系統可能受到攻擊,並可能造成致命的後果。儘管軟體開發極為嚴格
標準,即使在航空領域,也無法保證軟體沒有錯誤。
然而,軟體控制可以快速回應品質問題——現在幾乎可以在一夜之間透過無線方式(OTA)完成更新。

具有約束力的網路安全法規

為了應對日益增加的網路威脅,聯合國通過了 UNECE R 155 和 156,其中分別包括實施網路安全管理系統 (CSMS) 和軟體更新管理系統 (SUMS)。這些法規旨在確保模型整個生命週期和整個供應鏈的網路安全。在歐盟,自 2024 年 7 月起,所有新生產的車輛都必須遵守法規。

ENX VCS - ISO/SAE 21434 全球稽核計劃

透過 ISO/SAE 21434(道路車輛 - 網路安全工程),在聯合國法規的過程中嘗試建立符合法規的指南和符合性證明。然而,在實踐中,儘管有 ISO/PAS 5112 的規定,測試服務提供者各自的稽核程序卻存在太大差異。因此,製造商仍然缺乏機會向立法者提供其供應商合規的可靠且可比較的證據,而供應商反過來又難以在可比較測試基礎上證明其遵守了合約條款。

這就是 ENX 協會(歐洲汽車製造商、供應商和協會的協會)設計 ENX VCS 稽核計畫的原因。 ENX VCS 依照以下規定稽核車輛網路安全管理系統 (VCSMS) 的實施情況 ISO 21434 和 ISO
5112. 它的決定性優勢是:VCS 稽核在全球範圍內是標準化的,並且比 ISO 標準能夠更快地適應新的挑戰。一組國際專家定期審查稽核計劃,以保持最新狀態。

 

準備好迎接 ENX VCS 時代嗎?

了解有關 ENX VCS 申請流程和 VCS 標章取得的先決條件和所有資訊。

取得 VCS 標章!

標準化稽核-可比較的結果

透過標準化的 ENX VCS 稽核,公司可以避免因多平面稽核流程和分歧稽核而產生的不必要的費用,尤其是財務費用。為了確保所有稽核提供者的流程在全球範圍內具有可比性,ENX 還在計劃啟動時發布了具體的稽核提供者標準和評估要求(ACAR VCS)以及具有約束力的車輛網路安全稽核(VCSA)稽核目錄。這些為 VCS 稽核員定義了一系列強制性能力和具有約束力的程序模型 - 除了 V-CSMS 法規的組織審核之外,例如強制性文件和流程稽核 - 以及所有網路安全相關項目的風險導向隨機樣本的形成。 稽核元和專家隨後對負責樣本專案的工程團隊進行訪談。對團隊的工作成果進行審查,以確保 V-CSMS 真正在實踐中得到應用。一旦測試成功完成,公司可以向 ENX 申請相應的 VCS 標章,並透過 ENX 交換機制提供給有興趣的各方。 
 

TISAX®和 VCS 標準的串連效用

從結構上看,ACAR VCS 的 VCS 稽核是基於已建立的汽車標準 TISAX ® 。兩種稽核機制相輔相成:TISAX ®評估公司的資訊安全性,VCS 標籤確認車輛部件的網路安全。類似於 TISAX ® ,VCS 稽核考慮了供應商在提供網路相關組件方面所扮演的各種角色。因此,每個供應商必須僅滿足與其實際特定角色相對應的 VCSA 稽核目錄的要求。不同標章之間有所區別:

  • VCS 開發:該公司從整合開始進行 VCS 組件的安全開發。將系統整合到通用安全架構直至安全實施和安全過渡到生產的過程。
  • VCS 生產:該公司生產 VCS 組件並確保其安全配置和軟體設備。
  • VCS 操作與維護:該公司受託管理車隊的日誌數據,以便識別有問題的運作狀況或識別特定的安全事件。此標章也適用於需要保持其 VCS 組件最新的公司。
Description of the various standards for cyber security throughout a vehicle's lifecycle
Loading...

符合 ENX VCS 標準的證明

作為 VCS 稽核的一部分,OEM 和供應商可讓經批准的稽核驗證商審核其 V-CSMS,並取得 ENX 頒發的 VCS 標章,有效期限為三年。新標籤的全球可比性增強了人們對 V-CSMS 符合 UNECE R 155 網路安全規範的信心,使公司能夠向當局和業務夥伴清楚地證明其合規性,並為全面的汽車網路安全做出貢獻。 迅速採取行動是值得的:在介紹階段,ENX VCS 稽核的註冊是免費的。

DQS - Simply Leveraging Quality

DQS 成立於 1985 年,是德國第一家管理系統驗證機構。自成立至今,我們一直是世界領先的稽核和驗證品牌之一。創始夥伴 DGQ (Deutsche Gesellschaft für Qualität e. V.) 和 DIN (Deutsches Institut für Normung e. V.) 是培訓、教育以及發展標準化工作的重要合作夥伴。

我們代表客戶積極參與委員會和機構,並持續精進我們的稽核
 

信任度與專業知識

我們的部落格內容和白皮書均由我們的各部門的標準專家或資深稽核員撰寫。如果您對文字內容或我們為作者提供的服務有任何疑問,我們歡迎您來信指教。

來源: www.qz-online.de (德國領先的品質管理期刊)。

作者

Holger Schmeken

擔任 TISAX® 與 VCS 稽核產品經理與 ISO 27001 資深稽核員多年,且擁有超過 30 年的軟體工程及資安總監背景,Holger Schmeken 在後期還攻讀了商業資訊學系碩士學位,擁有在德國 Critical Infrastructue 的稽核資格 (KRITIS),目前擔任 DQS 資訊安全內容專欄作家。

Loading...

相關文章與活動

你可能對此也感興趣
Blog
Loading...

AWS、Azure 已取得 ISO 27001 驗證,但不等於企業本身符合 ISO 27001

Blog
Loading...

為什麼 ISO 42001 是 ISO 27001 認證的必要策略升級?

Blog
Loading...

HKMA C-RAF 2.0 自我評估指南:提升金融機構網絡應變能力的策略