Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarAutomotiveCompliance

CSMS (Cybersecurity Management System)

Ein CSMS ist das Prozessgerüst, das UN R155 von Fahrzeugherstellern verlangt. Was es abdecken muss, wie es auditiert wird und was Zulieferer zuliefern.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Ein CSMS (Cybersecurity Management System) ist die Gesamtheit aus Prozessen, Rollen und Nachweisen, mit der ein Fahrzeughersteller Cybersecurity über Entwicklung, Produktion und die Phase danach steuert. UN-Regelung Nr. 155 macht ein zertifiziertes CSMS zur Voraussetzung für die Typgenehmigung; ISO/SAE 21434 beschreibt die Prozesse, die es füllen. Das CSMS gehört dem OEM, Zulieferer liefern Arbeitsprodukte hinein.

Was ist ein CSMS?

Ein CSMS ist das Managementsystem, mit dem ein Fahrzeughersteller Cybersecurity organisiert: wer verantwortlich ist, wie Risiken für einen Fahrzeugtyp identifiziert und behandelt werden, wie das Fahrzeug getestet wird, wie Angriffe im Feld erkannt und beantwortet werden und wie das alles dokumentiert ist. UN-Regelung Nr. 155 definiert es in Absatz 2.3 als systematischen, risikobasierten Ansatz, der organisatorische Prozesse, Verantwortlichkeiten und Governance festlegt, um Risiken durch Cyberbedrohungen für Fahrzeuge zu behandeln.

Das entscheidende Wort ist Prozess. Ein CSMS ist kein Produkt, keine Sicherheitsarchitektur und keine einmalige Bewertung. Es ist der Nachweis, dass die Organisation Cybersecurity wiederholbar macht, für jeden Fahrzeugtyp und über den gesamten Lebenszyklus.

Wo ist es definiert?

Absatz 7.2 der UN R155 listet, was das CSMS abdecken muss. Es gilt für Entwicklung, Produktion und die Phase nach der Produktion (7.2.2.1) und muss Prozesse enthalten für das Management von Cybersecurity in der Organisation, das Identifizieren und Bewerten von Risiken für Fahrzeugtypen, deren Behandlung, die Verifikation dieser Behandlung, das Testen des Fahrzeugtyps, das Aktuellhalten der Risikobewertung, das Überwachen, Erkennen und Beantworten von Angriffen sowie die Analyse versuchter oder erfolgreicher Angriffe (7.2.2.2). Absatz 7.2.2.3 ergänzt das Management von Abhängigkeiten zu Zulieferern, 7.2.2.4 die Fähigkeit, auf neue Bedrohungen in angemessener Zeit zu reagieren.

Die Genehmigungsbehörde oder ihr Technischer Dienst bewertet das CSMS und stellt eine Konformitätsbescheinigung aus, gültig bis zu drei Jahre. Erst dann können Fahrzeugtypen nach Absatz 7.3 genehmigt werden. ISO/SAE 21434:2021 liefert die Engineering-Prozesse dahinter, vor allem Kapitel 5 (organisatorisches Cybersecurity-Management), Kapitel 6 (projektabhängiges Management), Kapitel 7 (verteilte Aktivitäten mit Zulieferern) und Kapitel 8 (kontinuierliche Aktivitäten wie Monitoring und Schwachstellenmanagement).

Was es in der Praxis bedeutet

Für einen OEM ist das CSMS-Audit eine Dokumenten- und Interviewübung: Richtlinien, Rollenbeschreibungen, eine Vorlage für den Cybersecurity-Plan, die TARA-Methode, Teststrategien, der Prozess für Incident- und Schwachstellenbehandlung und der Beleg, dass all das in echten Projekten angewendet wurde. Beim Zulieferer kommt das CSMS als Stapel vertraglicher Anforderungen an, plus ein Cybersecurity Interface Agreement (CIA), das festlegt, welche Arbeitsprodukte der Zulieferer schuldet.

Wenn wir mit einem Tier-1 CSMS-Arbeitsprodukte aufbauen, geht der meiste Aufwand an drei Stellen hin. Erstens, die TARA-Methode so konkret zu machen, dass zwei Ingenieure vergleichbare Ergebnisse bekommen. Zweitens, zu definieren, was “Cybersecurity-Validierung” für die Komponente heißt, denn ein Testplan, der nur “Penetrationstest” sagt, übersteht das Audit nicht. Drittens der Teil nach der Produktion: wer neue Schwachstellen in der Software-Stückliste beobachtet, wer entscheidet, ob ein Update nötig ist, und wie schnell.

Häufige Missverständnisse

Ein zertifiziertes CSMS heißt nicht, dass ein Fahrzeug sicher ist; es heißt, dass der Hersteller funktionierende Prozesse hat, Sicherheit zu managen. Die Typgenehmigung nach Absatz 7.3 ist der separate Schritt, in dem die Ergebnisse für ein konkretes Fahrzeug geprüft werden. Und ein CSMS ist nach der Zertifizierung nicht fertig: Die Prozesse müssen laufen, die Nachweise müssen wachsen, und das Zertifikat wird spätestens alle drei Jahre erneuert.

FAQ

Häufig gestellte Fragen

Braucht ein Zulieferer ein eigenes CSMS?

Nach UN R155 nicht, die Regelung adressiert den Fahrzeughersteller. In der Praxis reichen OEMs die Pflicht per Vertrag weiter: Absatz 7.2.2.3 verlangt, dass der Hersteller Abhängigkeiten von Zulieferern managt, also werden ISO/SAE-21434-konforme Prozesse, eine TARA, Testnachweise und eine Schnittstellenvereinbarung abgefragt. Viele Tier-1 betreiben genau deshalb ein internes Managementsystem.

Wer zertifiziert ein CSMS?

Die Typgenehmigungsbehörde eines Vertragsstaats oder ein von ihr benannter Technischer Dienst, in Deutschland das KBA mit Diensten wie TÜV oder DEKRA. Die Konformitätsbescheinigung gilt höchstens drei Jahre. Zyberum ist keine Zertifizierungsstelle; wir erstellen die Arbeitsprodukte und die Nachweise, das Zertifikat stellen wir nicht aus.

Ist ein CSMS dasselbe wie ISO/SAE-21434-Konformität?

Nein. Das CSMS ist eine regulatorische Anforderung aus UN R155 und wird auditiert. ISO/SAE 21434 ist eine Norm, die beschreibt, wie Cybersecurity Engineering gemacht wird; sie ist der anerkannte Weg zu zeigen, dass die CSMS-Prozesse existieren und funktionieren. Du kannst der Norm ohne Genehmigung folgen und theoretisch ein CSMS ohne sie bauen, aber das macht niemand.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen