ISO21434 道路车辆-信息安全工程体系

ISO21434 道路车辆-信息安全工程体系

  • 专业服务保障
  • 一对一全程指导
  • 高效快捷体验
ISO/SAE 21434《道路车辆-网络安全工程》,是汽车行业的新标准,它旨在通过确保适当考虑网络安全,使车辆电子电气系统工程可以应对最先进的技术和不断进化的攻击手段。该标准提供了车辆网络安全相关的术语、目标、需求和指导,以定义网络安全方针及流程、管理网络安全风险以及促进网络安全文化,可以用于实施包括网络安全危害管理在内的网络安全管理系统。该标准于2021年8月31日正式发布,覆盖管理、活动、概念、开发、生产、运维、报废等全生命周期各个阶段。
在线咨询

产品介绍

攻击-透明底


伴随着5G、人工智能等基础设施的高速发展,智能汽车也突出很多的安全问题。车辆作为移动终端,有着很多的感知节点,需要与外界进行通讯联络,如:目前智能网联汽车需要一万多个零件组成,若存在安全缺陷漏洞或者被黑客利用攻击,可能泄漏用户的敏感信息,也会对车辆正常驾驶及人员安全造成严重影响(例:远程开锁控制车辆前进后退),这将会对驾驶人员、乘客、周边人员带来很严重的安全隐患。因此,汽车行业需要一个统一的网路安全工程方法来识别、分析、评估和处理网路安全风险,并确保汽车在整个生命周期中保持网路安全。 ISO/SAE 21434标准就是为了满足这个需求而制定的,它是联合国网路安全法规UN R155的关键支撑标准。

ISO/SAE 21434

ISO国际标准化组织于2021年8月31日正式发布了汽车信息安全领域首个国际标准ISO/SAE 21434《Road vehicles—Cybersecurity engineering(道路车辆-信息安全工程)》。目的是就重要的网络安全问题达成全行业协议,并确保整个供应链具有支持设计方法安全的过程。ISO 21434旨在为道路车辆系统的网络安全创建一个框架。 该标准涵盖了从风险评估和管理到安全控制和缓解策略的所有内容。 简而言之,ISO 21434 旨在保护车辆免受网络攻击。

框架结构


透明-框架-水印

标准共由15个章节组成,其中主体部分为4-15章。

第4章概述:主要介绍道路车辆网络安全工程的背景信息;

第5章组织级网络安全管理:主要是规定组织层面网络安全管理的要求,制定组织网络安全管理的总体方针;

第6章基于项目的网络安全管理:针对项目网络安全活动的管理原则;

第7章分布式网络安全活动:主要是在网络安全角度如何进行供应商管理;

第8章持续的网络安全活动:主要描述产品全生命周期的持续性网络安全活动;

第9-14章描述了从概念设计到产品开发、验证、生产及后期运维和退役全生命周期的网络安全活动和相关要求;

第15章威胁分析与风险评估模型:从受影响的道路使用者的角度进行,提供一套网络安全威胁分析、风险评估及处置的方法。

主要内容

ISO 21434 包括四个主要部分:风险评估和管理、安全控制、通信和信息交换以及缓解策略。

风险评估与管理
ISO 21434 要求组织评估和管理车辆系统的风险。这包括识别、评估和管理网络安全风险。组织还必须制定处理网络事件的计划。


安全控制
ISO 21434 要求组织实施安全控制以保护车辆免受网络攻击。这些控制包括身份验证、授权和加密等。


通讯与信息交流
ISO 21434 要求组织交换有关网络安全风险和事件的信息。这包括与供应商、客户和其他利益相关者共享信息。


缓解策略
ISO 21434 要求组织制定应对网络事件的缓解策略。这些策略的设计应尽量减少事故对车辆系统的影响。


适用范围

  • ISO21434覆盖了整个汽车开发生命周期,包括设计、开发、生产、测试、部署和维护阶段。 
  • ISO21434适用于涉及汽车电子系统、软件和通信网络的各个方面,包括汽车内部系统、车载通信系统以及与车辆相关的外部服务和网络,软件、硬件、通信协议、供应链等。
  • ISO21434适用于所有与汽车网络安全相关的利益相关者,包括汽车制造商、供应商、软件开发商、网络服务提供商等。 无论是传统汽车还是智能汽车,都应考虑适用该标准。此标准不包括车外的基础设施,例如车厂诊断用的服务器,软件更新器或是诊断测试器(off-board diagnostics)等。

申请的基本条件

基本条件1_副本


企业实施步骤

01 评审或分析现有流程环境

针对现有的流程环境进行差距分析,大多数企业存在的问题在于遵守ISO 21434,却并没有遵循ISO 26262或者ASPICE,但遵循ASPICE是流程环境的基本组成部分,如果不能遵守基础法规的话,则无法延续后续。

02 确定协同效应

需要确定ISO21434与其他现有流程之间的协同作用。这一步骤不仅可以帮助您优化流程,还可以确保能够将新流程与现有的流程环境进行协调,从而达到稳定状态。

03 定义网络安全的阶段

这一步是定义项目执行或整个企业的网络安全阶段。这是执行部分,您必须定义阶段,并通过彻底解释网络安全流程的工作原理来进行详细说明。

04 启动网络安全试点项目

这一步是在第三步的基础上进行的,是实施第三步的定义网络安全的阶段。

05 内部评审

在第4步启动网络安全试点项目后,您将根据相应节点进行内部评审。

06 与网络安全的接口

定义网络安全流程与其他流程(如FuSa流程、软件团队、硬件团队、系统团队等)之间的接口。网络安全是一个整体过程,除了机器外还需针对编写代码的软件工程师、硬件工程师、系统工程师和所有人进行培训。如果您能够定义接口并对其进行整体培训,这肯定会有所帮助。

对汽车行业的价值

  • 增强消费者对汽车的信任和满意度,提升汽车品牌的形象和竞争力。
  • 符合国际法规和标准的要求,避免因不合规而面临的罚款、召回、禁售等后果。
  • 促进汽车行业的网路安全创新和发展,推动智能化、网联化、电气化和共享化的进程。
  • 提高汽车的网路安全性能和可靠性,减少因网路安全问题造成的功能故障、性能下降、安全事故等风险。

注意事项

ISO/SAE 21434 证书有效期通常为三年,通常需要每年进行审核;初次认证后的第一次监督审核应在认证证书签发日起 12 个月内进行 。此后,监督审核应至少每个日历年(应进行再认证的年份除外)进行一次,且两次监督审核的时间间隔不得超过 15 个月 。

如果不进行年审,超过上次审核12 个月的,证书将会被暂停使用 。暂停期间,企业可以申请恢复有效审核;暂停期满 3 个月,证书自动撤销失效 。一旦证书撤销失效,需要再次使用证书,则需要按照初审的流程进行重新申请。

获证企业可以申请暂停,认证证书暂停期不得超过6 个月 。在证书期满前,若获证组织申请继续持有认证证书,认证机构应当实施再认证审核,并决定是否延续认证证书。

证书样本

ISO21434证书-打码_副本

证书查询:www.cnca.gov.cn

办理流程

透明-流程-水印


1.准备阶段

建立符合标准的网络安全管理体系

运行网络安全管理体系

进行内部审核与管理评审

准备相关文件和资料

2.申请阶段

选择认证机构

提交认证申请

认证机构评审

3.合同签订阶段

确认认证服务合同内容

签订认证服务合同

4.审核阶段

第一阶段审核(准备情况评估)

文件审查

现场访问(如有需要)

第二阶段审核(现场审核)

全面审核

开具不符合项

审核报告与结论

5.发证与监督阶段

发证

监督审核

复评(换证审核)


所需材料

01基础资料

企业营业执照副本以及组织机构代码证的复印件,用于证明企业的合法经营身份和基本信息。    

法人身份证明文件,如身份证复印件等,明确企业法人的身份信息。


02网络安全管理体系文件

网络安全管理手册,应涵盖网络安全管理体系的范围、方针、目标、组织结构、职责分配以及各项管理流程和控制措施的总体描述。    

程序文件,包括但不限于风险评估程序、漏洞管理程序、事件响应程序、安全监控程序、供应商管理程序等,详细规定各项网络安全管理活动的具体步骤和要求。    

作业指导书,针对特定的操作或任务提供具体的指导和规范,例如安全配置指南、漏洞扫描操作指南等。


03网络安全相关记录

风险评估报告及记录,包含对企业资产、威胁、脆弱性的识别与分析结果,以及风险评估的过程和结论。    

漏洞管理记录,如漏洞扫描报告、漏洞修复记录等,体现对系统和网络中漏洞的发现、跟踪和处理情况。    

事件响应记录,包括网络安全事件的报告、处置过程、原因分析以及后续改进措施等相关文档。    

安全监控记录,如监控日志、异常事件报告等,证明企业持续进行网络安全监控的活动和结果。


04产品或项目相关资料

产品或项目的规格说明书、设计文档等,用于了解产品或项目的功能、架构、技术特性等信息,以便评估其网络安全需求和风险。  

系统架构图、网络拓扑图等,清晰展示系统的组成结构和网络连接关系,帮助分析潜在的网络安全风险点。    

与产品或项目相关的测试报告,如安全测试报告、功能测试报告等,验证产品或项目的安全性和功能符合要求的程度。


05人力资源相关资料

网络安全团队成员的名单、简历、资质证书(如相关的网络安全认证证书)等,证明团队具备相应的专业能力和知识。

员工网络安全培训记录,包括培训计划、培训内容、培训签到表、考核结果等,体现企业对员工网络安全意识和技能的培养。


06供应商管理资料

供应商清单,列出与企业有业务往来的供应商信息。    

与供应商签订的网络安全协议或合同条款,明确双方在网络安全方面的责任和义务。    

对供应商的评估记录,如供应商的网络安全能力评估报告、审核记录等,确保供应商的网络安全管理符合企业要求。


07其他相关资料

企业简介及现有员工数,帮助认证机构了解企业的基本情况和规模。

管理评审记录,体现企业对网络安全管理体系的定期评审和持续改进。

内部审核记录,包括审核计划、审核报告、不符合项报告及整改记录等,证明企业内部对网络安全管理体系的自我监督和完善机制。

企业供销方面的资料,可能涉及与客户和合作伙伴在网络安全方面的沟通和协调记录等。

常见问题

  • 资质审核形式有哪些?
    文件审核,现场审核
  • ISO 21434是强制标准吗?
    ISO 21434标准不是强制标准,但是它已经得到了汽车行业的广泛认可和接受。许多汽车制造商和供应商已经开始采用ISO 21434标准,并将其作为其汽车网络安全的基础。
  • 什么样的企业需要做ISO 21434?
    ISO 21434适用于所有车载电子电气系统的企业,包括汽车制造商、系统供应商、第三方软件和电子元器件供应商等,因为它涉及到从设计、开发、测试到维护和升级的全生命周期。
  • 证书有效期多久?
    证书有效期三年,每年需要监督审核。

扩展支持服务

全生命周期保障服务 1. 建立基于项目制的PMO工作组,由客户经理和项目经理联合负责跟进项目进度、交付物、满意度等质量活动。
2. 项目生命周期过程中的任何不满,均可以通过公司400电话和在线方式进行投诉反馈。
3. 周期性的回访,以确保项目交付验收后的任何变更、年审、升级或续证等提醒事项。
服务指标 全天候擎标在线,7×12小时的400电话和线上支持,提供现场/远程服务。我们承诺服务响应速度不超过60分钟。我们注重服务效率,在目标时间内保质保量的交付每一次服务。
工具支持 可提供ITSM运维工具、终端保密管理工具、风险评估工具、漏洞扫描工具、BUG管理工具、评估用PIID表、软件建模工具、项目管理工具、知识库管理工具等系列解决方案。
知识中心 1. 通过咨询顾问和培训老师,可获取各类业务相关的标准库、知识库、文档库。
2. 标新领异,我们可提供部分国际最新标准的中文译本和业内的政策动态资讯。
培训增值 1. 擎标每年不定期的举办培训公开课,签约客户均可享受优惠折扣和部分免费名额。
2. 部分基于线上的培训方式,受邀客户可以免费不计人数的参与研讨学习。