# CSMS (Cybersecurity Management System)

> Ein CSMS (Cybersecurity Management System) ist der Satz organisatorischer Prozesse, mit denen ein Fahrzeughersteller Cyberrisiken über Entwicklung, Produktion und Nachproduktion managt. UN-Regelung Nr. 155 Absatz 7.2 legt fest, was es abdecken muss, von Risikoidentifikation und -behandlung über Tests bis zu Monitoring und Incident Response, und die Genehmigungsbehörde bescheinigt es mit einem Certificate of Compliance, das höchstens drei Jahre gilt. ISO/SAE 21434 ist der Standard, mit dem die meisten Hersteller es umsetzen.

Ein CSMS ist das Prozesssystem, das UN R155 vom Fahrzeughersteller verlangt: Risikomanagement, Tests, Monitoring und Reaktion über den Lebenszyklus. Was es umfasst.

Source: https://auto-st.com/de/glossar/csms · Updated: 2026-10-07

## Was ist CSMS?

Ein Cybersecurity Management System (CSMS) ist das organisationsweite Gerüst aus Prozessen, Verantwortlichkeiten und Werkzeugen, mit dem ein Fahrzeughersteller Cyberrisiken seiner Fahrzeuge behandelt, vom ersten Konzept über die Produktion bis zu den Jahren, in denen die Fahrzeuge auf der Straße sind. Es ist kein Softwaresystem und kein Produktmerkmal. Es ist die Antwort auf die Frage "wie stellt dieses Unternehmen sicher, dass seine Fahrzeuge sicher sind und bleiben", aufgeschrieben, angewendet und auditiert.

## Wo ist es definiert?

UN-Regelung Nr. 155 definiert Begriff und Anforderungen. Absatz 7.2 beschreibt, was das CSMS nachweisen muss, und Absatz 7.2.2.2 listet die Prozesse, die es enthalten muss: Prozesse, um Cybersecurity in der Organisation zu managen, Risiken für Fahrzeugtypen zu identifizieren, diese Risiken zu bewerten, zu kategorisieren und zu behandeln, zu verifizieren, dass Risiken angemessen gemanagt werden, die Sicherheit des Fahrzeugtyps zu testen, die Risikobewertung aktuell zu halten, Angriffe zu überwachen, zu erkennen und darauf zu reagieren, erfolgreiche und versuchte Angriffe zu analysieren und zu bewerten, ob die Maßnahmen angesichts neuer Bedrohungen wirksam bleiben. Die Absätze 7.2.2.3 bis 7.2.2.5 ergänzen die Nachproduktionsphase, die Daten für forensische Analysen und das Management lieferantenbezogener Risiken. Absatz 6 regelt das Certificate of Compliance für das CSMS: von der Genehmigungsbehörde nach einer Bewertung ausgestellt, höchstens drei Jahre gültig (6.8) und Voraussetzung für die Fahrzeugtypgenehmigung nach Absatz 7.3.

ISO/SAE 21434 verwendet den Begriff CSMS nicht, aber die Kapitel 5 (organisatorisches Cybersecurity-Management), 6 (projektabhängiges Cybersecurity-Management), 7 (verteilte Cybersecurity-Aktivitäten) und 8 (kontinuierliche Cybersecurity-Aktivitäten) beschreiben dieselben Prozesse. Deshalb ist der Standard der übliche Weg, eines aufzubauen.

## Was es in der Praxis bedeutet

Für ein Entwicklungs- oder Testteam zeigt sich das CSMS als Prozesspflichten: Jeder Fahrzeugtyp braucht eine aktuelle Risikobewertung, jedes identifizierte Risiko eine Behandlung und eine Verifikation, jeder Test muss dokumentiert und nachvollziehbar sein, und Findings aus dem Feld brauchen einen definierten Weg zurück in die Entwicklung. Die Prozesse werden auf Papier auditiert, aber der Auditor zieht Stichproben aus den Nachweisen dahinter, und Security-Testberichte sind die am häufigsten gezogene Stichprobe.

Bei den CSMS-Arbeitsprodukten, die wir für einen ADAS-Tier-1 erstellt haben, war das Schwierigste nicht das Schreiben der Prozesse, sondern das Schließen der Schleife: zu belegen, dass zu jeder Risikobehandlung ein Testfall existiert, dass er auf dem gelieferten Softwarestand gelaufen ist und dass das Finding in ein Ticket mit Verantwortlichem gewandert ist. Unklare Nachvollziehbarkeit zwischen Risiko, Anforderung, Test und Ergebnis ist das, woran die Stichprobe scheitert.

## Wie AutoST es testet

AutoST betreibt kein CSMS und zertifiziert keines. Es versorgt die Prozesse "Sicherheit des Fahrzeugtyps testen" und "verifizieren, dass Risiken angemessen gemanagt werden" mit wiederholbaren Nachweisen auf Steuergeräteebene: datierte Scans, Findings mit Schweregrad und Fix, ein Fix Plan, dessen Aufgaben eine Referenz auf deine Anforderung oder dein Ticket tragen, Risikoakzeptanz, die Re-Tests überlebt, und PDF- und SARIF-Exporte, die Auditor und Tracker lesen können.

## Häufige Missverständnisse

Ein CSMS-Zertifikat bedeutet nicht, dass ein Fahrzeug sicher ist; es bedeutet, dass der Hersteller funktionierende Prozesse hat, um Sicherheit zu managen. Und "wir haben ISO/SAE 21434" ist nicht dasselbe wie ein CSMS-Zertifikat: Der Standard ist die Methode, das Zertifikat die regulatorische Anerkennung, und die stellt nur die Genehmigungsbehörde aus.

## FAQ

**Wer braucht ein CSMS?**

Der Fahrzeughersteller, denn das Certificate of Compliance wird dem Hersteller ausgestellt und ist Voraussetzung für die Typgenehmigung nach UN R155. Zulieferer bekommen kein eigenes Zertifikat, aber Absatz 7.2.2.5 verlangt vom Hersteller, lieferantenbezogene Risiken zu managen, deshalb reichen OEMs CSMS-förmige Anforderungen die Kette hinunter.

**Wie lange gilt ein CSMS-Zertifikat?**

UN R155 Absatz 6.8 begrenzt das Certificate of Compliance auf höchstens drei Jahre, danach wird es nach einer neuen Bewertung erneuert. Änderungen am CSMS müssen zwischendurch der Genehmigungsbehörde gemeldet werden.

**Was hat Testen mit dem CSMS zu tun?**

Absatz 7.2.2.2 listet die Prozesse, die ein CSMS enthalten muss, darunter Prozesse zum Testen der Sicherheit des Fahrzeugtyps und zur Verifikation, dass die identifizierten Risiken angemessen gemanagt werden. Wiederholbare, dokumentierte Security-Tests sind also Teil der CSMS-Nachweise, nicht etwas Getrenntes.

## Sources

- [UN-Regelung Nr. 155, Cyber security and cyber security management system, Absätze 6 und 7.2](https://unece.org/transport/documents/2021/03/standards/un-regulation-no-155-cyber-security-and-cyber-security)
- [ISO/SAE 21434:2021 Straßenfahrzeuge, Cybersecurity Engineering, Kapitel 5 bis 8](https://www.iso.org/standard/70918.html)

## Related

- [UN R155 (UN-Regelung Nr. 155, Cyber Security)](https://auto-st.com/de/glossar/un-r155)
- [ISO/SAE 21434](https://auto-st.com/de/glossar/iso-sae-21434)
- [TARA (Threat Analysis and Risk Assessment)](https://auto-st.com/de/glossar/tara)
- [VSOC (Vehicle Security Operations Center)](https://auto-st.com/de/glossar/vsoc)
- [UN-R155-Audits: was Tester liefern müssen](https://auto-st.com/de/insights/un-r155-audit-was-tester-brauchen)
- [Nachweise für deine 21434-Arbeit, auf Abruf.](https://auto-st.com/de/iso-21434-tests)

---
AutoST by Zyberum. Canonical page: https://auto-st.com/de/glossar/csms
