ISO/PAS5112标准解读——从审核视角解析汽车网络安全管理体系(CSMS)建设测试行业动态

portant;">3.1ISO/PAS5112与ISO19011

portant;">3.2ISO/PAS5112与ISO/SAE21434

portant;">ISO/PAS5112作为支撑ISO/SAE21434审核的标准,其与ISO/SAE21434的紧密关联性是不言而喻的。具体来看,首先,ISO/PAS5112所审核的管理体系,即网络安全管理体系(cybersecuritymanagementsystemCSMS),其定义、范围和组成要素均采用ISO/SAE21434的规定。其次,在审核内容上,ISO/PAS5112主要考察汽车网络安全管理体系的六个方面(详见后文),这些方面的划分正是基于ISO/SAE21434所规定的CSMS应建设内容,均可在ISO/SAE21434中找到对应的章节;并且,将ISO/SAE21434中提出的具体目标项(objectives)是否达成作为审核指标,工作成果项(workproducts)作为主要证明资料示例;以上均在附录A中以审核问卷的形式呈现。此外,ISO/PAS5112也规定了审核人员\团队应具备的知识和技能,其中包括充分掌握ISO/SAE21434标准所规定的网络安全活动。

portant;">3.3ISO/PAS5112与VDA红皮书

portant;">图1:ISO/PAS5112与其他文件的关系

portant;">Part02

portant;">结构及主要内容

portant;">1.结构框架

portant;">ISO/PAS5112正文包含7个章节、2个附录,主要结构框架如图所示。

portant;">图2:ISO/PAS5112结构框架

portant;">2.审核原则

portant;">3.审核项目管理

portant;">关于建立审核项目的目标,应考虑ISO/SAE21434各目标项的实现、被审核方产品所特有的网络安全风险、被审核方在汽车供应链中的位置角色以及明确审核是否包括对CSMS流程中所应用具体方法的评估。

portant;">关于定义特定审核目标、范围及标准,审核范围应覆盖被审核方在网络安全生命周期阶段所实际涉及的CSMS流程;审核范围可以是整个组织,也可以是一个或几个被明确划定的组织单元;如果CSMS流程依赖于与其他流程的交互,那么应识别出交互方式及依赖关系;如果组织需依赖其他外部组织来实现其CSMS目标,那么应识别出做出贡献的外部组织,并明确被审核方在管理其与外部组织依赖关系时所涉及的范围;在网络安全接口协议中定义的分布式网络安全活动可纳入审核范围。

portant;">审核目标应包括确认用以实现ISO/SAE21434目标所实施的流程、所应用的方法和标准的适宜性;被审核方如在实施外部审核前,进行内部审核来识别和弥补当前CSMS体系中的不足,那么内部和外部审核的范围和目标应协调一致。

portant;">4.审核执行

portant;">关于审核合同,审核人员和被审核方应该就不公开信息达成一致;信息可分为保密信息和敏感信息两类,这些信息的访问权限应限制在部分审核团队成员范围内。

portant;">关于审核启动,审核团队和被审核方应在以下方面达成一致:可提供给审核团队的信息和/或物料类型以及这些信息和/或物料、其他证明材料的位置;临时增加审核团队成员的程序;对于供应链伙伴(外包商)的审核流程及方法;临时沟通机制和方法;所需信息的可用性及权限。

portant;">关于审核判定,对于每一项目标的达成情况判定为三级,包括符合、轻度不符合、严重不符合,对于所有不符合项需给出判定理由。

portant;">表1:ISO/PAS5112审核评级及标准

portant;">关于审核结论,基于审核判定情况,将审核结论分为三类,包括通过、有条件通过和不通过。对于不通过和有条件通过的,被审核方应分析原因并提出具体整改措施;对于有条件通过的,如果被审核方不提供整改措施或者整改措施不被审核团队接受,那么审核结论应为不通过。

portant;">表2:ISO/PAS5112审核结论及标准

portant;">5.审核人员的能力要求及评估

portant;">6.审核问卷

portant;">ISO/PAS5112附录A给出审核问卷的示例作为资料参考,主要涉及六个模块:网络安全管理、持续性网络安全活动、风险评估及方法、概念及产品开发阶段、后开发阶段和分布式网络安全活动,并在每个方面下设置若干问题,以细化各方面的审核内容。同时,ISO/SAE21434中规定的目标、工作成果,分别作为审核指标及证明材料示例来支撑审核。但应注意,ISO/SAE21434中列举的工作成果并不作为唯一的证明材料,并且在某些方面也可能是不充足的,需其他材料补充证明。

portant;">表3:ISO/PAS5112附录A审核问卷(摘要整理)

portant;">Part03

portant;">结语

portant;">作者:国家智能网联汽车创新中心信息安全部王翔宇

THE END
1.车联网有什么用,有什么功能?汽车车联网的作用: 给人们带来的方便是普通汽车开门后需要一把车钥匙来发动汽车。汽车联网车带给人们的体验是,不用车钥匙就可以直接打开车门,空调可以在车门前预热或冷却,然后车主就可以进入车内至,这样车内的温度会感觉非常舒适。 汽车联网汽车就是通过这种联网功能,来实现用户体验的。正因为如此,它可能有更多的风险https://www.dongchedi.com/article/7338341185109033510
2.关于进一步加强巡游及网络预约出租汽车行业管理的通知下文如无特指,出租汽车企业或驾驶员均包含网约车平台企业或驾驶员。 一、落实企业管理主体责任 (一)规范企业服务管理行为 有关企业需获得我市巡游出租汽车经营权或网络预约出租汽车经营许可后方可从事相应出租汽车经营服务活动。各出租车企业(包括联合体公司)须与车主或驾驶员签订规范化经营合同或承包合同,向交通运输服http://www.huhhot.gov.cn/bmxxgk/szfzcbm/sjtysj_22414/fdzdgknr/bmgk/202112/t20211231_1158789.html
3.智能停车场收费管理系统随着科技的进步,电子技术、计算机技术、通讯技术不断地向各种收费领域渗透,当今的停车场收费系统已经向智能型的方向转变。先进可靠的停车场收费系统在停车场管理系统中的作用越来越大。 非接触式IC卡停车场管理系统是一种高效快捷、公正准确、科学经济的停车场管理手段,是停车场对于车辆实行动态和静态管理的综合。从用户https://www.jianshe99.com/new/301_307_/2010_3_26_du6678553162301022368.shtml
4.autosar网络管理自动化测试AutoSAR(Automotive Open System Architecture)网络管理是汽车领域的一种标准化网络架构,它定义了车载电子系统中的软件组件之间的通信方式和数据交换规范。网络管理在AutoSAR系统中起着至关重要的作用,它负责管理整个网络的连接状态、诊断、故障处理和网络安全等方面的功能。 自动化测试是一种用于测试软件的方法,它通过https://wenku.csdn.net/answer/e99b03cdb35847959b5eb82c23e2efa2
5.信息通信网络运行管理员证书有什么作用信息通信网络运行管理员证书有什么作用?下面汽车网校就和大家一起来聊一聊。 信息通信网络运行管理员是指从事信息通信网络运行配置管理、性能管理、优化管理和故障排除等工作的人员。 考取信息通信网络运行管理员证书是信息通信网络运行管理从业者专业知识和技能水平的有效证明,也是境外就业、对外劳务合作的有效证件。 https://www.chinaadec.com/n/18742.html
6.FlexRay总线网络管理策略AET车载网络管理的重要作用是协调网络中的节点同步进入睡眠状态。此外,车载网络管理还应具备网络监测和诊断、网络配置管理的作用。 FlexRay总线协议是FlexRay联盟(FlexRay Consortium)制定的适用于汽车高速网络的新一代车载总线,具备高传输速率、硬实时、安全性和灵活性的特点。FlexRay联盟目前只规定了物理层协议和数据链路层http://www.chinaaet.com/article/82619
7.辽宁:到2025年风电光伏装机规模达到3700万千瓦以上加强电力系统网络漏洞安全管理,提升网络安全自主可控水平,增强态势感知、预警及协同处理能力。建立完善电力保供机制,压实地方和电力企业安全保供责任,做实做细有序用电方案。强化政企联动,提升精细化管理水平,督促相关企业严格执行有序用电措施,坚决保障群众生产生活用电安全可靠供应。科学规划项目时序,适度超前开展前期工作https://m.zhitongcaijing.com/article/share.html?content_id=756754
8.吐血推荐之AUTOSAR网络管理网络管理的目的是使网络中的ECU节点有序的睡眠和唤醒。在没有通信需求的时候睡眠,在需要通信的时候唤醒,可以节约汽车电池的电量。 3、什么是CAN总线? 这个CSDN和知乎都有很多的介绍,这里就不赘述了。 4、CAN总线的AUTOSAR网络管理报文(以下简称NM报文)长啥样? https://www.eet-china.com/mp/a151255.html
9.2023年医保信息化工作总结(17篇)随着信息网络技术的广泛运用和深入发展,信息安全越来越成为一个战略性的课题。我们要严格按照信息安全的管理规定,把这项工作摆在突出的位置来抓。一是各级领导干部要充分认识到我市信息安全防范体系还没有建成这一严峻形势,切实提高安全防范意识,加大对信息安全设备和软件的投入,完善安全防范体系;二是要结合信息资源的整http://cooco.net.cn/zuowen/2002541.html