来自经认可的认证机构 DQS 的独立概述。

ENX VCS(车辆网络安全)是汽车行业用于评估组织网络安全能力的评估方案。网络安全管理系统车辆及其零部件的 CSMS(化学品安全管理体系)。ENX VCS 由 ENX 协会(也是 TISAX® 的运营机构)开发,提供了一个全球标准化的测试基础,供应商可以通过该基础证明他们实施的 CSMS 符合 ISO/SAE 21434 和 ISO/PAS 5112 的指导原则,并支持符合 UNECE 第 155 号法规 (UN R155) 的监管要求。

ENX VCS 与汽车价值链上所有产品、零部件、软件或服务对车辆网络安全至关重要的组织机构都息息相关。这包括原始设备制造商 (OEM)、一级电子控制单元和互联组件供应商、软件和平台提供商以及工程服务提供商。客户——尤其是受联合国 R155 型式认证义务约束的 OEM——越来越要求其供应商提供经独立评估的网络安全管理体系 (CSMS)。

ENX VCS于2024年6月推出,此后逐步扩展。早期阶段的免费注册持续到2024年底,更广泛的推广将在2025年和2026年继续进行。ENX VCS与TISAX一起,进一步丰富了ENX的计划组合。 TISAX 唱片通常作为 ENX VCS 审计的先决条件。

ENX VCS 与 ISO/SAE 21434 的主要区别之一在于其对评估团队的资质要求非常严格。具体而言,每个评估团队都必须包含一名在汽车网络安全和车辆网络安全 (VCS) 领域拥有丰富实践经验的 VCS 专家。

虽然这些资质要求不可避免地会增加VCS评估的成本,但它们也为客户带来了显著的价值。经验丰富的VCS专家的参与有助于确保评估的技术严谨性和一致性,促进面谈过程中更有意义的讨论,并使客户能够受益于评估人员在汽车行业实际网络安全实施方面的实践经验。

客户可以为其 VCS 相关场所申请以下三个 VCS 标签中的一个或多个:“VCS 开发”、“VCS 生产”和“VCS 运维”。这些标签使组织能够向客户和其他机构展示其特定的网络安全能力。相关方根据他们根据合同负责的VCS活动而定。

联合国R155标准于2021年1月生效。然而,不同司法管辖区强制执行该标准的日期有所不同。在欧盟,联合国R155标准自2022年7月起适用于所有新批准的车辆类型,并自2024年7月起适用于所有新生产的车辆。中国已颁布国家网络安全法规GB 44495:2024,该法规与联合国R155标准的目标基本一致,但构成了一个独立的监管框架。该法规自2026年1月起适用于新批准的车辆类型,并自2028年1月起适用于所有新生产的车辆。

已经为汽车产品运行网络安全管理系统了吗?

如果您的组织为汽车行业提供产品,并且您正在准备 ENX VCS 评估,我们专门的评估页面包含了您所需的一切——从流程概述到个性化报价。

前往 ENX VCS 评估(DQS)

从认证机构的角度来看,ENX VCS是什么?

从认证机构的角度来看,ENX VCS 是汽车行业的评估方案,经 ENX 协会认可的审核机构通过该方案,根据 ISO/SAE 21434 标准、ISO/PAS 5112 指南以及 ENX VCS 方案的要求,对组织的 CSMS(认证安全管理体系)进行评估。评估结果将通过 ENX Portal 平台交换,其概念类似于 TISAX 标签交换,而非 ISO 式证书。

ENX VCS 与 TISAX 同属 ENX 认证体系:TISAX 侧重于供应商现场的信息安全;ENX VCS 则侧重于供应商针对车辆及其零部件的客户安全管理体系 (CSMS)。目前已获得 TISAX 认证并已建立质量管理体系通常情况下,ENX VCS审核的前提条件是:由经认可的审核机构进行第三方评估是业内公认的CSMS认证方式,审核结果可通过ENX交换机制被参与的OEM客户接受。

作为认证机构,DQS 只负责评估合规性,并不负责设计或实施您的网络安全管理体系。独立ENX VCS 审计结果的价值在于:组织构建并运行 CSMS,然后由经批准的审计提供商根据方案的要求对其进行验证。

ENX VCS 概览关键信息

完整标题ENX 车辆网络安全 (ENX VCS)
出版商ENX 协会(与 TISAX 运营机构相同)与汽车行业协调合作。
首次发布2024年6月发布
当前版本ENX VCS 方案要求由 ENX 协会维护;评估依据是 ISO/SAE 21434 和 ISO/PAS 5112 指南,与 UN R155 一致。
管理系统类型车辆及其部件的网络安全管理系统(CSMS)。
适用于为车辆网络安全做出贡献的原始设备制造商 (OEM)、一级和二级电子及软件组件供应商、软件和平台供应商以及工程服务提供商。
可认证的ENX VCS 是一种评估体系,而非认证体系。评估结果以 ENX VCS 审核结果的形式通过 ENX Portal 交换;它并非 ISO 式证书。
结构评估依据 ISO/SAE 21434(道路车辆 - 网络安全工程)和 ISO/PAS 5112(网络安全工程审核指南),并辅以 ENX VCS 方案要求;通常需要具备当前的 TISAX 标签和已建立的质量管理体系。
相关标准TISAX ®(供应商现场信息安全,前提条件); ISO/SAE 21434 (网络安全工程参考标准) ISO/IEC 27001 (信息安全管理)

ENX VCS 的背景和驱动因素

UN R155 和车辆类型认证

联合国欧洲经济委员会第155号条例制定了车辆网络安全及网络安全管理体系认证的统一规定。车辆制造商必须证明其运行的网络安全管理体系(CSMS)能够贯穿车辆的整个开发、生产和售后生命周期,有效应对网络安全问题。原始设备制造商(OEM)必须将CSMS的要求传达给供应商,而供应商则需要建立并维护有效且可验证的CSMS。

ISO/SAE 21434 和 ISO/PAS 5112

ISO/SAE 21434(道路车辆——网络安全工程)是汽车产品生命周期内网络安全工程的技术参考标准。ISO/PAS 5112(网络安全工程审核指南)为网络安全管理体系 (CSMS) 的实施审核提供了指导。仅 ISO/SAE 21434 不足以满足所有 UN R155 的要求;UN R155 引用了该标准,但增加了进一步的监管要求。ENX VCS 使用这些文件作为评估基础,并实施相应的方案程序,以确保审核结果在业内具有可比性和可交换性。

相互认可和减少重复审计

汽车供应商日益面临来自不同OEM客户的多项网络安全审计。ENX VCS的设计理念是互认:企业只需委托进行一次评估,即可通过ENX门户网站共享结果,从而减少重复工作。TISAX与ENX VCS的结合,为OEM客户提供了全面的信息安全概览——不仅涵盖供应商现场的信息安全,还包括针对车辆产品和零部件的网络安全工程。

ENX VCS 的核心要求

网络安全治理与组织环境

建立网络安全文化、治理角色、政策和管理承诺。网络安全管理体系(CSMS)必须融入组织的整体治理体系,并与质量管理、信息安全和功能安全管理相整合。

网络安全风险管理(TARA)

按照 ISO/SAE 21434 标准,对车辆资产及其网络安全相关接口进行系统威胁分析和风险评估 (TARA)。通过记录在案的控制措施和设计决策,对已识别的风险进行评估和应对。

产品生命周期中的网络安全

网络安全活动涵盖概念、产品开发、开发后(生产、运营、维护、退役)和支持流程——包括需求管理、设计、集成、验证和确认。

持续网络安全活动

网络安全监控漏洞管理事件响应和售后支持是贯穿车辆生命周期的持续性活动。联合国R155明确要求网络安全管理系统(CSMS)的能力必须持续维护。因此,ENX VCS不仅评估这些流程的初始成熟度,还评估组织长期维持这些流程的能力。

维持有效的 TISAX 标签的要求与此目标相辅相成,确保组织的信息安全态势能够有效抵御可能影响其车辆网络安全活动的不断演变的 IT 威胁。

供应商和分布式开发管理

供应链网络安全管理:包括向供应商下达要求、评估供应商能力、签订接口协议以及开展联合网络安全活动。ENX VCS 为原始设备制造商 (OEM) 提供支持,帮助他们证明其供应链中各供应商的网络安全能力。

审计流程和交流

评估工作由经ENX协会认可的审核机构进行。评估结果将被记录和分类,并根据供应商的同意和ENX VCS方案的规则,通过ENX门户网站与参与的客户共享。

感兴趣的各方可以注册成为 ENX 参与者,实时了解其供应商当前的 VCS 标签状态。这使得 ENX 门户能够作为有效的供应商管理工具,帮助企业验证并持续监控其供应链的网络安全评估状态。

ENX VCS 的目标群体和应用领域

ENX VCS 适用于其产品、组件、软件或服务对车辆网络安全做出贡献的组织。典型范围包括:原始设备制造商 (OEM)(准备和维护 UN R155 型式认证)、一级电子控制单元 (ECU)、车载信息服务单元、网关、信息娱乐系统和互联组件供应商、二级半导体、嵌入式软件和与网络安全相关的硬件模块供应商、车载和后端软件/基础设施平台提供商,以及代表 OEM 和一级供应商进行开发的工程服务提供商。

原始设备制造商 (OEM) 和一级供应商客户使用 ENX VCS 审核结果以及 TISAX 标签作为供应商资质认证和持续供应商管理的基础。该方案支持客户组织中的采购、网络安全和工程部门做出明智的采购决策,并减轻服务于多家 OEM 厂商的供应商的审核负担。

汽车生态系统之外的组织通常依赖 ISO/IEC 27001 或其他行业特定的信息安全和网络安全框架,而不是 ENX VCS。如果供应商同时服务于汽车和相关行业(例如工业控制、医疗器械),则通常会同时维护相应的认证和评估。

与 ENX VCS 相关的标准

与TISAX®的关系

TISAX是汽车行业的信息安全评估体系,侧重于供应商的现场信息安全管理体系。ENX VCS则侧重于供应商针对车辆及其零部件的网络安全管理体系。通常情况下,获得有效的TISAX认证是进行ENX VCS审核的先决条件。这两个体系是ENX产品组合的互补部分,不可互换。

ISO/SAE 21434 – 参考工程标准

ISO/SAE 21434 是道路车辆网络安全工程的国际标准,也是 ENX VCS 的技术基础。但 ISO/SAE 21434 本身不足以满足所有 UN R155 的要求。ENX VCS 在结构化的评估体系中同时采用 ISO/SAE 21434 和 ISO/PAS 5112,以支持 OEM 和供应商与 UN R155 保持一致。

联合国R155号条例及监管背景

UN R155 是联合国欧洲经济委员会 (UNECE) 的一项法规,规定了车辆在网络安全和计算机安全管理系统 (CSMS) 方面的认证要求。许多司法管辖区在采纳 UN R155 后,将其作为法律法规加以实施。ENX VCS 支持展示符合 UN R155 要求的 CSMS,但 ENX VCS 的审核结果本身并不构成 UN R155 型式认证——型式认证仍由主管型式认证机构负责。

ISO/IEC 27001 和信息安全管理

ISO/IEC 27001 是信息安全领域可认证的国际管理体系标准。虽然其范围比汽车网络安全更为广泛,但 ISO/IEC 27001 在结构上与 ISO/SAE 21434 和 ENX VCS 所秉持的管理体系理念相一致。许多汽车供应商在持有 TISAX 认证和 ENX VCS 审核结果的同时,也保持着 ISO/IEC 27001 认证。

您的组织开发车辆零部件、软件或系统,现在正在准备 ENX VCS 评估?

请访问我们的 ENX VCS 专属页面了解更多信息。

ENX VCS 评估与 DQS

关于DQS认证机构

本文是 DQS 知识中心的一部分,该中心提供有关管理体系标准和认证流程的资源。有关本文作者的背景信息:

  • 德国最早的管理体系认证机构之一——DQS颁发了其认证证书。第一证书成立于 1986 年,40 多年来一直从事管理体系的审核和认证工作。
  • 在60个国家设有80多个办事处,拥有超过3000名员工的全球网络。审计员
  • 经ENX协会批准,可作为ENX VCS和TISAX的审计服务提供商,认证相关标准包括 ISO/IEC 27001 和IATF 16949因此,汽车企业可以从单一供应商处获得车辆网络安全、信息安全和质量管理认证方面的服务。
  • 成员IQNet国际认证网络,支持DQS证书的跨境认可。

本知识中心的文章由DQS专家撰写和审核,这些专家在审核实践中运用这些标准。在适用情况下,文章内容会根据标准的最新版本、发布机构的官方出版物以及最新的监管或认证指南进行核实。本文上次审核日期为2026年6月3日。

关于 ENX VCS 的常见问题

ENX VCS是强制性的吗?

ENX VCS 是一项自愿性评估方案。然而,联合国 R155 法规实际上强制要求寻求型式认证的原始设备制造商 (OEM) 进行车辆网络安全管理体系 (CSMS) 认证,而 OEM 会将 CSMS 要求下达给其供应商。因此,许多汽车客户要求(或强烈倾向于)其供应商提供 ENX VCS 审核结果,尤其是在涉及网络安全的零部件方面。

ENX VCS是认证吗?

不,ENX VCS 是一种评估体系,而非认证体系。评估成功后,系统会通过 ENX Portal 交换 ENX VCS 审核结果,而非颁发 ISO 式证书。该体系的设计遵循 TISAX 所使用的 ENX 互认模式。

ENX VCS采用哪些标准作为其评估依据?

ENX VCS 以 ISO/SAE 21434(道路车辆——网络安全工程)为技术基础,并以 ISO/PAS 5112(网络安全工程审核指南)为审核员指导。ENX VCS 方案要求增加了程序规则,使审核结果在业内具有可比性。该方案符合联合国 R155 的要求。

ENX VCS 是否需要 TISAX® 标签?

是的,一般来说。有效的TISAX认证是ENX VCS审核的先决条件。这两个方案旨在ENX方案组合内协同运作。

ENX VCS 与 UN R155 有何关系?

UN R155 是联合国欧洲经济委员会 (UNECE) 的一项法规,规定了车辆在网络安全和计算机安全管理体系 (CSMS) 方面的认证要求。ENX VCS 提供了一个行业通用的评估方案,供应商可以通过该方案展示其 CSMS 符合 UN R155 的要求(采用 ISO/SAE 21434 和 ISO/PAS 5112 标准)。但是,ENX VCS 的审核结果本身并不构成 UN R155 型式认证,最终的型式认证仍由主管型式认证机构负责。

联合国R155号规则何时生效?

UN R155 适用于 2026 年 1 月起的所有新型车辆,以及 2028 年 1 月起在已采纳该法规的司法管辖区内的所有新型车辆。各国的法规转换时间表各不相同;各组织应核实其服务市场的具体法规状态。