來自經認可的認證機構 DQS 的獨立概述。

ENX VCS(車輛網路安全)是汽車產業用於評估組織網路安全能力的評估方案。網路安全管理系統車輛及其零件的 CSMS(化學品安全管理系統)。 ENX VCS 由 ENX 協會(也是 TISAX® 的營運機構)開發,提供了一個全球標準化的測試基礎,供應商可以透過該基礎證明他們實施的 CSMS 符合 ISO/SAE 21434 和 ISO/PAS 5112 的指導原則,並支持符合 UNECE 第 155 號法規 (UN R15) 法規的監管要求。

ENX VCS 與汽車價值鏈上所有產品、零件、軟體或服務對車輛網路安全至關重要的組織機構都息息相關。這包括原始設備製造商 (OEM)、一級電子控制單元和互聯組件供應商、軟體和平台提供者以及工程服務提供者。客戶——尤其是受聯合國 R155 型認證義務約束的 OEM——越來越要求其供應商提供經獨立評估的網路安全管理系統 (CSMS)。

ENX VCS於2024年6月推出,此後逐步擴充。早期階段的免費註冊持續到2024年底,更廣泛的推廣將在2025年和2026年繼續進行。 ENX VCS與TISAX一起,進一步豐富了ENX的計畫組合。 TISAX 唱片通常作為 ENX VCS 審計的先決條件。

ENX VCS 與 ISO/SAE 21434 的主要區別之一在於其對評估團隊的資格要求非常嚴格。具體而言,每個評估團隊都必須包含一名在汽車網路安全和車輛網路安全 (VCS) 領域擁有豐富實務經驗的 VCS 專家。

雖然這些資格要求不可避免地會增加VCS評估的成本,但它們也為客戶帶來了顯著的價值。經驗豐富的VCS專家的參與有助於確保評估的技術嚴謹性和一致性,促進面談過程中更有意義的討論,並使客戶能夠受益於評估人員在汽車行業實際網絡安全實施方面的實踐經驗。

客戶可以為其 VCS 相關場所申請以下三個 VCS 標籤中的一個或多個:「VCS 開發」、「VCS 生產」和「VCS 運維」。這些標籤使組織能夠向客戶和其他機構展示其特定的網路安全能力。相關方根據他們根據合約負責的VCS活動而定。

聯合國R155標準於2021年1月生效。然而,不同司法管轄區強制執行該標準的日期有所不同。在歐盟,聯合國R155標準自2022年7月起適用於所有新核准的車輛類型,並自2024年7月起適用於所有新生產的車輛。中國已頒布國家網路安全法規GB 44495:2024,該法規與聯合國R155標準的目標基本一致,但構成了一個獨立的監管框架。該法規自2026年1月起適用於新核准的車輛類型,並自2028年1月起適用於所有新生產的車輛。

已經為汽車產品運行網路安全管理系統了嗎?

如果您的組織為汽車行業提供產品,並且您正在準備 ENX VCS 評估,我們專門的評估頁麵包含了您所需的一切——從流程概述到個人化報價。

前往 ENX VCS評估(DQS)

從認證機構的角度來看,ENX VCS是什麼?

從認證機構的角度來看,ENX VCS 是汽車產業的評估方案,經 ENX 協會認可的審核機構透過此方案,根據 ISO/SAE 21434 標準、ISO/PAS 5112 指南以及 ENX VCS 方案的要求,對組織的 CSMS(認證安全管理系統)進行評估。評估結果將透過 ENX Portal 平台交換,其概念類似於 TISAX 標籤交換,而非 ISO 式憑證。

ENX VCS 與 TISAX 同屬 ENX 認證系統:TISAX 著重於供應商現場的資訊安全;ENX VCS 則著重於供應商針對車輛及其零件的客戶安全管理系統 (CSMS)。目前已獲得 TISAX 認證並已建立品質管理體系通常情況下,ENX VCS審核的前提條件是:由經認可的審核機構進行第三方評估是業界公認的CSMS認證方式,審核結果可透過ENX交換機制被參與的OEM客戶接受。

作為認證機構,DQS 只負責評估合規性,並不負責設計或實施您的網路安全管理系統。獨立ENX VCS 審計結果的價值在於:組織建置並執行 CSMS,然後由經批准的審計提供者根據方案的要求進行驗證。

ENX VCS 概覽關鍵訊息

完整標題ENX 車輛網路安全 (ENX VCS)
出版商ENX 協會(與 TISAX 營運機構相同)與汽車產業協調合作。
首次發布2024年6月發布
目前版本ENX VCS 方案要求由 ENX 協會維護;評估依據是 ISO/SAE 21434 和 ISO/PAS 5112 指南,與 UN R155 一致。
管理系統類型車輛及其部件的網路安全管理系統(CSMS)。
適用於為車輛網路安全做出貢獻的原始設備製造商 (OEM)、一級和二級電子及軟體組件供應商、軟體和平台供應商以及工程服務提供者。
可認證的ENX VCS 是一種評量體系,而非認證體系。評估結果以 ENX VCS 審核結果的形式透過 ENX Portal 交換;它並非 ISO 式憑證。
結構評估依據 ISO/SAE 21434(道路車輛 - 網路安全工程)和 ISO/PAS 5112(網路安全工程審核指南),並輔以 ENX VCS 方案要求;通常需要具備目前的 TISAX 標籤和已建立的品質管理系統。
相關標準TISAX ®(供應商現場資訊安全,前提條件); ISO/SAE 21434 (網路安全工程參考標準) ISO/IEC 27001 (資訊安全管理)

ENX VCS 的背景與驅動因素

UN R155 與車輛類型認證

聯合國歐洲經濟委員會第155號條例制定了車輛網路安全及網路安全管理系統認證的統一規定。車輛製造商必須證明其運作的網路安全管理系統(CSMS)能夠貫穿車輛的整個開發、生產和售後生命週期,有效應對網路安全問題。原始設備製造商(OEM)必須將CSMS的要求傳達給供應商,而供應商則需要建立並維護有效且可驗證的CSMS。

ISO/SAE 21434 和 ISO/PAS 5112

ISO/SAE 21434(道路車輛-網路安全工程)是汽車產品生命週期內網路安全工程的技術參考標準。 ISO/PAS 5112(網路安全工程審核指南)為網路安全管理系統 (CSMS) 的實施審核提供了指導。僅 ISO/SAE 21434 不足以滿足所有 UN R155 的要求;UN R155 引用了該標準,但增加了進一步的監管要求。 ENX VCS 使用這些文件作為評估基礎,並實施相應的方案程序,以確保審核結果在業界具有可比性和可交換性。

相互認可和減少重複審計

汽車供應商日益面臨來自不同OEM客戶的多項網路安全審計。 ENX VCS的設計理念是互認:企業只需委託進行一次評估,即可透過ENX入口網站分享結果,從而減少重複工作。 TISAX與ENX VCS的結合,為OEM客戶提供了全面的資訊安全概覽—不僅涵蓋供應商現場的資訊安全,還包括針對車輛產品和零件的網路安全工程。

ENX VCS 的核心要求

網路安全治理與組織環境

建立網路安全文化、治理角色、政策和管理承諾。網路安全管理體系(CSMS)必須融入組織的整體治理體系,並與品質管理、資訊安全和功能安全管理整合。

網路安全風險管理(TARA)

依照 ISO/SAE 21434 標準,對車輛資產及其網路安全相關介面進行系統威脅分析和風險評估 (TARA)。透過記錄在案的控制措施和設計決策,對已識別的風險進行評估和應對。

產品生命週期中的網路安全

網路安全活動涵蓋概念、產品開發、開發後(生產、營運、維護、退役)和支援流程——包括需求管理、設計、整合、驗證和確認。

持續網路安全活動

網路安全監控漏洞管理事件回應和售後支援是貫穿車輛生命週期的持續性活動。聯合國R155明確要求網路安全管理系統(CSMS)的能力必須持續維護。因此,ENX VCS不僅評估這些流程的初始成熟度,也評估組織長期維持這些流程的能力。

維持有效的 TISAX 標籤的要求與此目標相輔相成,確保組織的資訊安全態勢能夠有效抵禦可能影響其車輛網路安全活動的不斷演變的 IT 威脅。

供應商和分散式開發管理

供應鏈網路安全管理:包括向供應商下達要求、評估供應商能力、簽訂介面協議以及進行聯合網路安全活動。 ENX VCS 為原始設備製造商 (OEM) 提供支持,協助他們證明其供應鏈中各供應商的網路安全能力。

審計流程和交流

評估工作由經ENX協會認可的審核機構進行。評估結果將被記錄和分類,並根據供應商的同意和ENX VCS方案的規則,透過ENX入口網站與參與的客戶分享。

有興趣的各方可以註冊成為 ENX 參與者,即時了解其供應商目前的 VCS 標籤狀態。這使得 ENX 入口網站能夠作為有效的供應商管理工具,幫助企業驗證並持續監控其供應鏈的網路安全評估狀態。

ENX VCS 的目標群與應用領域

ENX VCS 適用於其產品、組件、軟體或服務對車輛網路安全做出貢獻的組織。典型範圍包括:原始設備製造商 (OEM)(準備和維護 UN R155 型式認證)、一級電子控制單元 (ECU)、車載資訊服務單元、網關、資訊娛樂系統和互聯組件供應商、二級半導體、嵌入式軟體和與網路安全相關的硬體模組供應商、車載和後端軟體/基礎設施平台供應商,以及代表 OEM 和一級工程供應商。

原始設備製造商 (OEM) 和一級供應商客戶使用 ENX VCS 審核結果以及 TISAX 標籤作為供應商資格認證和持續供應商管理的基礎。此方案支援客戶組織中的採購、網路安全和工程部門做出明智的採購決策,並減輕服務多家 OEM 廠商的供應商的審核負擔。

汽車生態系統以外的組織通常依賴 ISO/IEC 27001 或其他行業特定的資訊安全和網路安全框架,而不是 ENX VCS。如果供應商同時服務汽車和相關行業(例如工業控制、醫療器材),通常會同時維護相應的認證和評估。

與 ENX VCS 相關的標準

與TISAX®的關係

TISAX是汽車產業的資訊安全評估體系,著重於供應商的現場資訊安全管理體系。 ENX VCS則著重於供應商針對車輛及其零件的網路安全管理系統。通常情況下,獲得有效的TISAX認證是進行ENX VCS審核的先決條件。這兩個體係是ENX產品組合的互補部分,不可互換。

ISO/SAE 21434 – 參考工程標準

ISO/SAE 21434 是道路車輛網路安全工程的國際標準,也是 ENX VCS 的技術基礎。但 ISO/SAE 21434 本身不足以滿足所有 UN R155 的要求。 ENX VCS 在結構化的評估系統中同時採用 ISO/SAE 21434 和 ISO/PAS 5112,以支援 OEM 和供應商與 UN R155 保持一致。

聯合國R155號條例及監理背景

UN R155 是聯合國歐洲經濟委員會 (UNECE) 的一項法規,規定了車輛在網路安全和電腦安全管理系統 (CSMS) 方面的認證要求。許多司法管轄區在採納 UN R155 後,將其作為法律法規加以實施。 ENX VCS 支援展示符合 UN R155 要求的 CSMS,但 ENX VCS 的審核結果本身並不構成 UN R155 型式認證-型式認證仍由主管型式認證機構負責。

ISO/IEC 27001 和資訊安全管理

ISO/IEC 27001 是資訊安全領域可認證的國際管理系統標準。雖然其範圍比汽車網路安全更為廣泛,但 ISO/IEC 27001 在結構上與 ISO/SAE 21434 和 ENX VCS 所秉持的管理系統理念相一致。許多汽車供應商在持有 TISAX 認證和 ENX VCS 審核結果的同時,也保持 ISO/IEC 27001 認證。

您的組織開發車輛零件、軟體或系統,現在正在準備 ENX VCS 評估?

請造訪我們的 ENX VCS 專屬頁面以了解更多資訊。

ENX VCS A­sse­ssmen­t with DQS

關於DQS認證機構

本文是 DQS 知識中心的一部分,該中心提供有關管理系統標準和認證流程的資源。有關本文作者的背景資訊:

  • 德國最早的管理體系認證機構之一-DQS頒發了其認證證書。第一證書成立於 1986 年,40 多年來一直從事管理系統的審核和認證工作。
  • 在60個國家設有80多個辦事處,擁有超過3000名員工的全球網路。審計員
  • 經ENX協會批准,可作為ENX VCS和TISAX的審計服務提供商,認證相關標準包括 ISO/IEC 27001 和IATF 16949因此,汽車企業可以從單一供應商獲得車輛網路安全、資訊安全和品質管理認證的服務。
  • 成員IQNet國際認證網絡,支持DQS證書的跨境認可。

本知識中心的文章由DQS專家撰寫和審核,這些專家在審核實踐中運用這些標準。在適用情況下,文章內容會根據標準的最新版本、發布機構的官方出版物以及最新的監管或認證指南進行核實。本文上次審核日期為2026年6月3日。

關於 ENX VCS 的常見問題

ENX VCS是強制性的嗎?

ENX VCS 是一項自願性評估方案。然而,聯合國 R155 法規實際上強制要求尋求型式認證的原始設備製造商 (OEM) 進行車輛網路安全管理系統 (CSMS) 認證,而 OEM 會將 CSMS 要求下達給其供應商。因此,許多汽車客戶要求(或強烈傾向於)其供應商提供 ENX VCS 審核結果,尤其是在涉及網路安全的零件方面。

ENX VCS是認證嗎?

不,ENX VCS 是一種評量體系,而非認證體系。評估成功後,系統會透過 ENX Portal 交換 ENX VCS 審核結果,而非頒發 ISO 式憑證。此體系的設計遵循 TISAX 所使用的 ENX 互認模式。

ENX VCS採用哪些標準作為其評量依據?

ENX VCS 以 ISO/SAE 21434(道路車輛-網路安全工程)為技術基礎,並以 ISO/PAS 5112(網路安全工程審核指南)為審核員指導。 ENX VCS 方案要求增加了程序規則,使審核結果在業界具有可比性。該方案符合聯合國 R155 的要求。

ENX VCS 是否需要 TISAX® 標籤?

是的,一般來說。有效的TISAX認證標籤是ENX VCS審核的先決條件。這兩個方案旨在ENX方案組合內協同運作。

ENX VCS 與 UN R155 有何關係?

UN R155 是聯合國歐洲經濟委員會 (UNECE) 的一項法規,規定了車輛在網路安全和電腦安全管理系統 (CSMS) 方面的認證要求。 ENX VCS 提供了一個業界通用的評估方案,供應商可以透過該方案展示其 CSMS 符合 UN R155 的要求(採用 ISO/SAE 21434 和 ISO/PAS 5112 標準)。但是,ENX VCS 的審核結果本身並不構成 UN R155 型式認證,最終的型式認證仍由主管型式認證機構負責。

聯合國R155號規則何時生效?

UN R155 適用於 2026 年 1 月起的所有新型車輛,以及 2028 年 1 月起在已採納該法規的司法管轄區內的所有新型車輛。各國的法規轉換時間表各不相同;各組織應核實其服務市場的具體法規狀態。