ISO/PAS5112标准解读——从审核视角解析汽车网络安全管理体系(CSMS)建设测试行业动态

portant;">3.1ISO/PAS5112与ISO19011

portant;">3.2ISO/PAS5112与ISO/SAE21434

portant;">ISO/PAS5112作为支撑ISO/SAE21434审核的标准,其与ISO/SAE21434的紧密关联性是不言而喻的。具体来看,首先,ISO/PAS5112所审核的管理体系,即网络安全管理体系(cybersecuritymanagementsystemCSMS),其定义、范围和组成要素均采用ISO/SAE21434的规定。其次,在审核内容上,ISO/PAS5112主要考察汽车网络安全管理体系的六个方面(详见后文),这些方面的划分正是基于ISO/SAE21434所规定的CSMS应建设内容,均可在ISO/SAE21434中找到对应的章节;并且,将ISO/SAE21434中提出的具体目标项(objectives)是否达成作为审核指标,工作成果项(workproducts)作为主要证明资料示例;以上均在附录A中以审核问卷的形式呈现。此外,ISO/PAS5112也规定了审核人员\团队应具备的知识和技能,其中包括充分掌握ISO/SAE21434标准所规定的网络安全活动。

portant;">3.3ISO/PAS5112与VDA红皮书

portant;">图1:ISO/PAS5112与其他文件的关系

portant;">Part02

portant;">结构及主要内容

portant;">1.结构框架

portant;">ISO/PAS5112正文包含7个章节、2个附录,主要结构框架如图所示。

portant;">图2:ISO/PAS5112结构框架

portant;">2.审核原则

portant;">3.审核项目管理

portant;">关于建立审核项目的目标,应考虑ISO/SAE21434各目标项的实现、被审核方产品所特有的网络安全风险、被审核方在汽车供应链中的位置角色以及明确审核是否包括对CSMS流程中所应用具体方法的评估。

portant;">关于定义特定审核目标、范围及标准,审核范围应覆盖被审核方在网络安全生命周期阶段所实际涉及的CSMS流程;审核范围可以是整个组织,也可以是一个或几个被明确划定的组织单元;如果CSMS流程依赖于与其他流程的交互,那么应识别出交互方式及依赖关系;如果组织需依赖其他外部组织来实现其CSMS目标,那么应识别出做出贡献的外部组织,并明确被审核方在管理其与外部组织依赖关系时所涉及的范围;在网络安全接口协议中定义的分布式网络安全活动可纳入审核范围。

portant;">审核目标应包括确认用以实现ISO/SAE21434目标所实施的流程、所应用的方法和标准的适宜性;被审核方如在实施外部审核前,进行内部审核来识别和弥补当前CSMS体系中的不足,那么内部和外部审核的范围和目标应协调一致。

portant;">4.审核执行

portant;">关于审核合同,审核人员和被审核方应该就不公开信息达成一致;信息可分为保密信息和敏感信息两类,这些信息的访问权限应限制在部分审核团队成员范围内。

portant;">关于审核启动,审核团队和被审核方应在以下方面达成一致:可提供给审核团队的信息和/或物料类型以及这些信息和/或物料、其他证明材料的位置;临时增加审核团队成员的程序;对于供应链伙伴(外包商)的审核流程及方法;临时沟通机制和方法;所需信息的可用性及权限。

portant;">关于审核判定,对于每一项目标的达成情况判定为三级,包括符合、轻度不符合、严重不符合,对于所有不符合项需给出判定理由。

portant;">表1:ISO/PAS5112审核评级及标准

portant;">关于审核结论,基于审核判定情况,将审核结论分为三类,包括通过、有条件通过和不通过。对于不通过和有条件通过的,被审核方应分析原因并提出具体整改措施;对于有条件通过的,如果被审核方不提供整改措施或者整改措施不被审核团队接受,那么审核结论应为不通过。

portant;">表2:ISO/PAS5112审核结论及标准

portant;">5.审核人员的能力要求及评估

portant;">6.审核问卷

portant;">ISO/PAS5112附录A给出审核问卷的示例作为资料参考,主要涉及六个模块:网络安全管理、持续性网络安全活动、风险评估及方法、概念及产品开发阶段、后开发阶段和分布式网络安全活动,并在每个方面下设置若干问题,以细化各方面的审核内容。同时,ISO/SAE21434中规定的目标、工作成果,分别作为审核指标及证明材料示例来支撑审核。但应注意,ISO/SAE21434中列举的工作成果并不作为唯一的证明材料,并且在某些方面也可能是不充足的,需其他材料补充证明。

portant;">表3:ISO/PAS5112附录A审核问卷(摘要整理)

portant;">Part03

portant;">结语

portant;">作者:国家智能网联汽车创新中心信息安全部王翔宇

THE END
1.车载网络管理的意义是什么?主要应用在汽车的那些部件上?2 网络唤醒的机理是怎样的?对于整车网络管理的机理,这里构建一个例子来理解,如下所示:IEB包括硬件https://www.zhihu.com/question/22176650/answer/17143587029
2.汽车电子系统网络管理的简介汽车电子网络管理什么意思本文旨在从业务功能上介绍汽车电子系统中网络管理模块的功能,已达到对于网络管理模块的一个初步管理。 1 网络管理的含义 汽车系统中存在着多种 ECU 控制单元,这些 ECU 控制单元并不是孤立的,而是协同工作。既然各个 ECU 控制单元需要协同工作,那么它们之间就必须能够相互通信。目前各 ECU 之间通信的方式主要有 CAN、https://blog.csdn.net/oneofstudent/article/details/109851711
3.网络营销策划方案(精选15篇)(1)方案策划人员只考虑总体战略而忽视执行中的细节,结果使网络营销计划过于笼统和流于形式。 (2)方案策划人员往往不了解计划执行中的具体问题,所定计划脱离实际。 (3)方案策划人员和网络营销人员之间没有充分的交流和沟通,致使网络营销管理人员在执行过程中经常遇到困难,因为他们并不完全理解需要他们去执行的方案。 https://www.yjbys.com/cehuashu/3989500.html
4.2020年省市联动“南粤春暖”(清远清城区)专场网络招聘会1、两年以上相关工作经验,熟悉网络系统运营操作; 2、负责公司新电商渠道的运营维护; 3、熟练使用办公软件,擅长数据统计和分析; 4、有较强的沟通理解能力和执行力。 六、仓库理货员2人 综合月薪:2800-4000元 岗位要求: 1、能够熟悉运用Excel、Word等办公软件; http://www.qingcheng.gov.cn/xxgk/tzgg2/content/post_996481.html
5.吐血推荐之AUTOSAR网络管理网络管理的目的是使网络中的ECU节点有序的睡眠和唤醒。在没有通信需求的时候睡眠,在需要通信的时候唤醒,可以节约汽车电池的电量。 3、什么是CAN总线? 这个CSDN和知乎都有很多的介绍,这里就不赘述了。 4、CAN总线的AUTOSAR网络管理报文(以下简称NM报文)长啥样? https://www.eet-china.com/mp/a151255.html
6.CQI14汽车保修管理(第四版)线上网络直播培训地点:中国 线上网络直播(9:00-11:50,14:00-17:00,详情咨询客服) 培训机构: 培训简介 课程说明: 2007年2月AIAG和OESA发布了第一版 《AIAG-OESA以消费者为中心的保修管理项目》,取得了良好效果。2015年4月将其更名为《CQI-14汽车保修管理:行业最佳实践指南》,与适用的顾客特定要求相结合,旨在成为行业内关https://train.foodmate.net/mobile/show?id=14287
7.深入浅出vsomeip:打造高效车载通信系统vsomeip库作为SOME/IP协议的一个高效实现,提供了一系列功能,旨在促进车辆内部服务的发现、通信和管理。在这一部分,我们将深入探索这些功能,并理解它们如何在车辆通信系统中发挥作用。 服务发现与注册 (Service Discovery and Registration) 功能:vsomeip实现了动态的服务发现机制,使服务提供者能夠在网络上宣告其服务,同https://developer.aliyun.com/article/1468690
8.东莞11月IATF16949汽车质量管理体系内审员培训网络班单独"IATF16949:2016汽车质量管理体系内审员"网络课程收费标准:1000元/人,包括线上视频课程、PDF课件、教材、内审员证书在内。 【课程简介】 IATF16949:2016标准是在2016年10月1日发布的,这是汽车行业管理体系标准发展历程上的一个重要的标志。新版标准致力于持续改进,着重强调缺陷的预防,新版标准将在减少变差和减少http://www.eduiso.com/peixun-259091/
9.2023年汽车市场调查报告(实用9篇)中国目前大约平均每120人拥有1辆汽车,而美国是1、3人1辆,西欧是1、6人1辆,日本是2人1辆,全世界平均是8人1辆。中国如果达到世界平均水平,仅按静态计算,市场需求即高达1、6亿辆,相当于目前汽车产量的80多倍。 3、再看家庭收入状况。 资料显示,在全国大约3亿家庭中,年收入10万元以上的家庭占1%,3-10万元的https://fanwen.chazidian.com/fanwen2444661/
10.UNECER155(WP.29)强制汽车网络安全法规与CSMSUNECE R155网络安全法规相关要求主要包含: 1. CSMS (Cyber Security Management System / 网络安全管理体系认证); CSMS认证,主要审查OEM是否在汽车的完整生命周期内,制定了网络安全相关的流程,以确保汽车全生命周期中都有对应的流程措施用以控制相关风险。 http://www.fusa-solutions.com/news/technical-papers/316-unece-wp-29-csms