Zum Inhalt springen
AutoST by Zyberum GmbH
Menü
GlossarCompliance

CSMS (Cybersecurity Management System)

Ein CSMS ist das Prozesssystem, das UN R155 vom Fahrzeughersteller verlangt: Risikomanagement, Tests, Monitoring und Reaktion über den Lebenszyklus. Was es umfasst.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Ein CSMS (Cybersecurity Management System) ist der Satz organisatorischer Prozesse, mit denen ein Fahrzeughersteller Cyberrisiken über Entwicklung, Produktion und Nachproduktion managt. UN-Regelung Nr. 155 Absatz 7.2 legt fest, was es abdecken muss, von Risikoidentifikation und -behandlung über Tests bis zu Monitoring und Incident Response, und die Genehmigungsbehörde bescheinigt es mit einem Certificate of Compliance, das höchstens drei Jahre gilt. ISO/SAE 21434 ist der Standard, mit dem die meisten Hersteller es umsetzen.

Was ist CSMS?

Ein Cybersecurity Management System (CSMS) ist das organisationsweite Gerüst aus Prozessen, Verantwortlichkeiten und Werkzeugen, mit dem ein Fahrzeughersteller Cyberrisiken seiner Fahrzeuge behandelt, vom ersten Konzept über die Produktion bis zu den Jahren, in denen die Fahrzeuge auf der Straße sind. Es ist kein Softwaresystem und kein Produktmerkmal. Es ist die Antwort auf die Frage “wie stellt dieses Unternehmen sicher, dass seine Fahrzeuge sicher sind und bleiben”, aufgeschrieben, angewendet und auditiert.

Wo ist es definiert?

UN-Regelung Nr. 155 definiert Begriff und Anforderungen. Absatz 7.2 beschreibt, was das CSMS nachweisen muss, und Absatz 7.2.2.2 listet die Prozesse, die es enthalten muss: Prozesse, um Cybersecurity in der Organisation zu managen, Risiken für Fahrzeugtypen zu identifizieren, diese Risiken zu bewerten, zu kategorisieren und zu behandeln, zu verifizieren, dass Risiken angemessen gemanagt werden, die Sicherheit des Fahrzeugtyps zu testen, die Risikobewertung aktuell zu halten, Angriffe zu überwachen, zu erkennen und darauf zu reagieren, erfolgreiche und versuchte Angriffe zu analysieren und zu bewerten, ob die Maßnahmen angesichts neuer Bedrohungen wirksam bleiben. Die Absätze 7.2.2.3 bis 7.2.2.5 ergänzen die Nachproduktionsphase, die Daten für forensische Analysen und das Management lieferantenbezogener Risiken. Absatz 6 regelt das Certificate of Compliance für das CSMS: von der Genehmigungsbehörde nach einer Bewertung ausgestellt, höchstens drei Jahre gültig (6.8) und Voraussetzung für die Fahrzeugtypgenehmigung nach Absatz 7.3.

ISO/SAE 21434 verwendet den Begriff CSMS nicht, aber die Kapitel 5 (organisatorisches Cybersecurity-Management), 6 (projektabhängiges Cybersecurity-Management), 7 (verteilte Cybersecurity-Aktivitäten) und 8 (kontinuierliche Cybersecurity-Aktivitäten) beschreiben dieselben Prozesse. Deshalb ist der Standard der übliche Weg, eines aufzubauen.

Was es in der Praxis bedeutet

Für ein Entwicklungs- oder Testteam zeigt sich das CSMS als Prozesspflichten: Jeder Fahrzeugtyp braucht eine aktuelle Risikobewertung, jedes identifizierte Risiko eine Behandlung und eine Verifikation, jeder Test muss dokumentiert und nachvollziehbar sein, und Findings aus dem Feld brauchen einen definierten Weg zurück in die Entwicklung. Die Prozesse werden auf Papier auditiert, aber der Auditor zieht Stichproben aus den Nachweisen dahinter, und Security-Testberichte sind die am häufigsten gezogene Stichprobe.

Bei den CSMS-Arbeitsprodukten, die wir für einen ADAS-Tier-1 erstellt haben, war das Schwierigste nicht das Schreiben der Prozesse, sondern das Schließen der Schleife: zu belegen, dass zu jeder Risikobehandlung ein Testfall existiert, dass er auf dem gelieferten Softwarestand gelaufen ist und dass das Finding in ein Ticket mit Verantwortlichem gewandert ist. Unklare Nachvollziehbarkeit zwischen Risiko, Anforderung, Test und Ergebnis ist das, woran die Stichprobe scheitert.

Wie AutoST es testet

AutoST betreibt kein CSMS und zertifiziert keines. Es versorgt die Prozesse “Sicherheit des Fahrzeugtyps testen” und “verifizieren, dass Risiken angemessen gemanagt werden” mit wiederholbaren Nachweisen auf Steuergeräteebene: datierte Scans, Findings mit Schweregrad und Fix, ein Fix Plan, dessen Aufgaben eine Referenz auf deine Anforderung oder dein Ticket tragen, Risikoakzeptanz, die Re-Tests überlebt, und PDF- und SARIF-Exporte, die Auditor und Tracker lesen können.

Häufige Missverständnisse

Ein CSMS-Zertifikat bedeutet nicht, dass ein Fahrzeug sicher ist; es bedeutet, dass der Hersteller funktionierende Prozesse hat, um Sicherheit zu managen. Und “wir haben ISO/SAE 21434” ist nicht dasselbe wie ein CSMS-Zertifikat: Der Standard ist die Methode, das Zertifikat die regulatorische Anerkennung, und die stellt nur die Genehmigungsbehörde aus.

FAQ

Häufig gestellte Fragen

Wer braucht ein CSMS?

Der Fahrzeughersteller, denn das Certificate of Compliance wird dem Hersteller ausgestellt und ist Voraussetzung für die Typgenehmigung nach UN R155. Zulieferer bekommen kein eigenes Zertifikat, aber Absatz 7.2.2.5 verlangt vom Hersteller, lieferantenbezogene Risiken zu managen, deshalb reichen OEMs CSMS-förmige Anforderungen die Kette hinunter.

Wie lange gilt ein CSMS-Zertifikat?

UN R155 Absatz 6.8 begrenzt das Certificate of Compliance auf höchstens drei Jahre, danach wird es nach einer neuen Bewertung erneuert. Änderungen am CSMS müssen zwischendurch der Genehmigungsbehörde gemeldet werden.

Was hat Testen mit dem CSMS zu tun?

Absatz 7.2.2.2 listet die Prozesse, die ein CSMS enthalten muss, darunter Prozesse zum Testen der Sicherheit des Fahrzeugtyps und zur Verifikation, dass die identifizierten Risiken angemessen gemanagt werden. Wiederholbare, dokumentierte Security-Tests sind also Teil der CSMS-Nachweise, nicht etwas Getrenntes.

Quellen

Passende Seiten

Sieh es auf deinem ECU

Ein Begriff, der für dein Steuergerät zählt?

In 15 Minuten sagen wir dir, wie AutoST ihn testet, wie ein Finding aussieht und was er für deinen ISO/SAE-21434-Nachweis bedeutet.

  • Direkte Antwort von einem ECU-Security-Engineer
  • Welcher Test den Begriff abdeckt
  • Kostenlos und unverbindlich
Tom Zaubermann

Deine Demo ist mitTom ZaubermannGründer von Zyberum, früher Leiter des VW InCar Security Testing Lab

Bereits im Einsatz bei Tier-1-, Tier-2-Zulieferern und OEMs. Referenzen auf Anfrage.

Ruf uns an: +49 176 439 17074automotive@zyberum.com

Oder schreib uns eine Nachricht

Wir antworten innerhalb eines Werktags.

Ruf uns anAutoST-Team fragen

Wähle einen Termin, der dir passt

In neuem Tab öffnen