CSMS (Cybersecurity Management System)
Ein CSMS ist das Prozessgerüst, das UN R155 von Fahrzeugherstellern verlangt. Was es abdecken muss, wie es auditiert wird und was Zulieferer zuliefern.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
Ein CSMS (Cybersecurity Management System) ist die Gesamtheit aus Prozessen, Rollen und Nachweisen, mit der ein Fahrzeughersteller Cybersecurity über Entwicklung, Produktion und die Phase danach steuert. UN-Regelung Nr. 155 macht ein zertifiziertes CSMS zur Voraussetzung für die Typgenehmigung; ISO/SAE 21434 beschreibt die Prozesse, die es füllen. Das CSMS gehört dem OEM, Zulieferer liefern Arbeitsprodukte hinein.
Was ist ein CSMS?
Ein CSMS ist das Managementsystem, mit dem ein Fahrzeughersteller Cybersecurity organisiert: wer verantwortlich ist, wie Risiken für einen Fahrzeugtyp identifiziert und behandelt werden, wie das Fahrzeug getestet wird, wie Angriffe im Feld erkannt und beantwortet werden und wie das alles dokumentiert ist. UN-Regelung Nr. 155 definiert es in Absatz 2.3 als systematischen, risikobasierten Ansatz, der organisatorische Prozesse, Verantwortlichkeiten und Governance festlegt, um Risiken durch Cyberbedrohungen für Fahrzeuge zu behandeln.
Das entscheidende Wort ist Prozess. Ein CSMS ist kein Produkt, keine Sicherheitsarchitektur und keine einmalige Bewertung. Es ist der Nachweis, dass die Organisation Cybersecurity wiederholbar macht, für jeden Fahrzeugtyp und über den gesamten Lebenszyklus.
Wo ist es definiert?
Absatz 7.2 der UN R155 listet, was das CSMS abdecken muss. Es gilt für Entwicklung, Produktion und die Phase nach der Produktion (7.2.2.1) und muss Prozesse enthalten für das Management von Cybersecurity in der Organisation, das Identifizieren und Bewerten von Risiken für Fahrzeugtypen, deren Behandlung, die Verifikation dieser Behandlung, das Testen des Fahrzeugtyps, das Aktuellhalten der Risikobewertung, das Überwachen, Erkennen und Beantworten von Angriffen sowie die Analyse versuchter oder erfolgreicher Angriffe (7.2.2.2). Absatz 7.2.2.3 ergänzt das Management von Abhängigkeiten zu Zulieferern, 7.2.2.4 die Fähigkeit, auf neue Bedrohungen in angemessener Zeit zu reagieren.
Die Genehmigungsbehörde oder ihr Technischer Dienst bewertet das CSMS und stellt eine Konformitätsbescheinigung aus, gültig bis zu drei Jahre. Erst dann können Fahrzeugtypen nach Absatz 7.3 genehmigt werden. ISO/SAE 21434:2021 liefert die Engineering-Prozesse dahinter, vor allem Kapitel 5 (organisatorisches Cybersecurity-Management), Kapitel 6 (projektabhängiges Management), Kapitel 7 (verteilte Aktivitäten mit Zulieferern) und Kapitel 8 (kontinuierliche Aktivitäten wie Monitoring und Schwachstellenmanagement).
Was es in der Praxis bedeutet
Für einen OEM ist das CSMS-Audit eine Dokumenten- und Interviewübung: Richtlinien, Rollenbeschreibungen, eine Vorlage für den Cybersecurity-Plan, die TARA-Methode, Teststrategien, der Prozess für Incident- und Schwachstellenbehandlung und der Beleg, dass all das in echten Projekten angewendet wurde. Beim Zulieferer kommt das CSMS als Stapel vertraglicher Anforderungen an, plus ein Cybersecurity Interface Agreement (CIA), das festlegt, welche Arbeitsprodukte der Zulieferer schuldet.
Wenn wir mit einem Tier-1 CSMS-Arbeitsprodukte aufbauen, geht der meiste Aufwand an drei Stellen hin. Erstens, die TARA-Methode so konkret zu machen, dass zwei Ingenieure vergleichbare Ergebnisse bekommen. Zweitens, zu definieren, was “Cybersecurity-Validierung” für die Komponente heißt, denn ein Testplan, der nur “Penetrationstest” sagt, übersteht das Audit nicht. Drittens der Teil nach der Produktion: wer neue Schwachstellen in der Software-Stückliste beobachtet, wer entscheidet, ob ein Update nötig ist, und wie schnell.
Häufige Missverständnisse
Ein zertifiziertes CSMS heißt nicht, dass ein Fahrzeug sicher ist; es heißt, dass der Hersteller funktionierende Prozesse hat, Sicherheit zu managen. Die Typgenehmigung nach Absatz 7.3 ist der separate Schritt, in dem die Ergebnisse für ein konkretes Fahrzeug geprüft werden. Und ein CSMS ist nach der Zertifizierung nicht fertig: Die Prozesse müssen laufen, die Nachweise müssen wachsen, und das Zertifikat wird spätestens alle drei Jahre erneuert.
FAQ
Häufig gestellte Fragen
Braucht ein Zulieferer ein eigenes CSMS?
Nach UN R155 nicht, die Regelung adressiert den Fahrzeughersteller. In der Praxis reichen OEMs die Pflicht per Vertrag weiter: Absatz 7.2.2.3 verlangt, dass der Hersteller Abhängigkeiten von Zulieferern managt, also werden ISO/SAE-21434-konforme Prozesse, eine TARA, Testnachweise und eine Schnittstellenvereinbarung abgefragt. Viele Tier-1 betreiben genau deshalb ein internes Managementsystem.
Wer zertifiziert ein CSMS?
Die Typgenehmigungsbehörde eines Vertragsstaats oder ein von ihr benannter Technischer Dienst, in Deutschland das KBA mit Diensten wie TÜV oder DEKRA. Die Konformitätsbescheinigung gilt höchstens drei Jahre. Zyberum ist keine Zertifizierungsstelle; wir erstellen die Arbeitsprodukte und die Nachweise, das Zertifikat stellen wir nicht aus.
Ist ein CSMS dasselbe wie ISO/SAE-21434-Konformität?
Nein. Das CSMS ist eine regulatorische Anforderung aus UN R155 und wird auditiert. ISO/SAE 21434 ist eine Norm, die beschreibt, wie Cybersecurity Engineering gemacht wird; sie ist der anerkannte Weg zu zeigen, dass die CSMS-Prozesse existieren und funktionieren. Du kannst der Norm ohne Genehmigung folgen und theoretisch ein CSMS ohne sie bauen, aber das macht niemand.
Quellen
Passende Seiten
- GlossarUN R155UN-Regelung Nr. 155 macht Cybersecurity zur Bedingung für die Typgenehmigung. Für wen sie gilt, was CSMS- und Fahrzeuganforderungen sind und wie die EU sie durchsetzt.
- GlossarISO/SAE 21434ISO/SAE 21434:2021 ist die Norm für Cybersecurity Engineering von Straßenfahrzeugen. Die Kapitel, der Bezug zu UN R155 und was sie von OEMs und Zulieferern verlangt.
- GlossarTARA (Threat Analysis and Risk Assessment)TARA ist die Risikoanalyse der ISO/SAE 21434 für Fahrzeuge und Steuergeräte. Die sieben Schritte, Impact und Angriffsmachbarkeit, und was eine brauchbare TARA ausmacht.
- Für deine BrancheCybersecurity für Automotive-Zulieferer: UN R155, ISO/SAE 21434 und CRAWas Tier-1 und Tier-2 für Cybersecurity liefern müssen: UN R155 und R156 über den OEM, ISO/SAE 21434 Arbeitsprodukte, CRA für Aftermarket und ein erstes Projekt.
- LeistungenISO/SAE 21434, die das Audit besteht und den Angreifer aushält.ISO/SAE 21434 Beratung von zertifizierten Experten: Gap-Analyse, CSMS-Einführung, TARA, Verifikation und Audit-Vorbereitung für UN R155. Mit echten Tests.
