ISO/SAE 21434
ISO/SAE 21434:2021 ist die Norm für Cybersecurity Engineering von Straßenfahrzeugen. Die Kapitel, der Bezug zu UN R155 und was sie von OEMs und Zulieferern verlangt.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
ISO/SAE 21434:2021 "Road vehicles, Cybersecurity engineering" legt fest, wie Cybersecurity für elektrische und elektronische Systeme in Straßenfahrzeugen gemanagt und entwickelt wird, von organisatorischen Prozessen und der Konzeptphase über Entwicklung, Validierung, Produktion und Betrieb bis zur Außerbetriebnahme. Die Norm steht hinter dem CSMS, das UN-Regelung Nr. 155 verlangt, und ist die gemeinsame Sprache zwischen OEMs und Zulieferern.
Was ist ISO/SAE 21434?
ISO/SAE 21434 ist die internationale Norm für Cybersecurity Engineering von Straßenfahrzeugen. Entwickelt wurde sie gemeinsam von ISO und SAE International, veröffentlicht im August 2021, und sie löst den SAE-Leitfaden J3061 von 2016 ab. Die Norm deckt den gesamten Lebenszyklus elektrischer und elektronischer Systeme in Serienfahrzeugen ab: wie eine Organisation Cybersecurity-Governance aufsetzt, wie ein Projekt Cybersecurity-Aktivitäten plant und durchführt, wie Risiken analysiert werden, wie Anforderungen abgeleitet, umgesetzt, verifiziert und validiert werden und was nach dem Produktionsstart passiert.
Die Norm sagt dir, was zu tun und zu dokumentieren ist. Konkrete Technologien, Protokolle oder Sicherheitsstufen schreibt sie nicht vor, und eine Liste von Maßnahmen enthält sie nicht. Die kommen aus der TARA für das jeweilige Produkt.
Wo ist es definiert?
Die Norm wird von ISO und SAE verkauft. Die Struktur in Kürze: Kapitel 5 organisatorisches Cybersecurity-Management (Richtlinie, Rollen, Kultur, Informationsaustausch, Managementsysteme, Werkzeuge), Kapitel 6 projektabhängiges Cybersecurity-Management (Cybersecurity-Plan, Tailoring, Wiederverwendung, Component out of Context, Zukaufkomponenten, Cybersecurity Case, Assessment, Freigabe), Kapitel 7 verteilte Cybersecurity-Aktivitäten (Lieferantenfähigkeit, Anfrage, Cybersecurity Interface Agreement), Kapitel 8 kontinuierliche Aktivitäten (Monitoring, Ereignisbewertung, Schwachstellenanalyse und -management), Kapitel 9 Konzept (Item Definition, Cybersecurity Goals, Cybersecurity Concept), Kapitel 10 Produktentwicklung, Kapitel 11 Cybersecurity-Validierung, Kapitel 12 Produktion, Kapitel 13 Betrieb und Wartung (Incident Response, Updates), Kapitel 14 Ende des Cybersecurity-Supports und Außerbetriebnahme sowie Kapitel 15 die TARA-Methoden. Anhänge liefern ein Beispiel für ein Cybersecurity Interface Agreement, Hinweise zu Component out of Context und ein TARA-Beispiel.
Was es in der Praxis bedeutet
Für einen Zulieferer zeigt sich ISO/SAE 21434 als Liste von Arbeitsprodukten, die der OEM mit dem Angebot und zu jedem Meilenstein erwartet: einen Cybersecurity-Plan, die Item Definition, die TARA, Cybersecurity Goals und Concept, Cybersecurity-Spezifikationen auf System-, Hardware- und Softwareebene, Verifikationsberichte, einen Validierungsbericht und einen Cybersecurity Case, der alles zusammenbindet. Das Cybersecurity Interface Agreement (Kapitel 7) legt fest, wer welches davon macht.
Was wir sehen, wenn wir als Tester oder als Autoren der Arbeitsprodukte dazukommen: Das Engineering ist oft in Ordnung, aber die Nachverfolgbarkeit fehlt. Eine Cybersecurity-Anforderung steht in einem Dokument, aber kein Testfall referenziert sie, oder die TARA nimmt sichere Diagnose an und die UDS-Implementierung akzeptiert Security Access mit konstantem Seed. Kapitel 10 und 11 existieren genau, um diese Lücken zu schließen, und ein Penetrationstest oder eine Fuzzing-Kampagne am Steuergerät ist der schnellste Weg, sie zu finden, bevor der OEM es tut.
Häufige Missverständnisse
ISO/SAE 21434 macht ein Produkt nicht sicher und ersetzt UN R155 nicht; die Regelung entscheidet, ob ein Fahrzeug verkauft werden darf, die Norm beschreibt, wie das Engineering dahinter geht. Die IT-Sicherheit des Unternehmens deckt sie auch nicht ab (dafür gibt es ISO/IEC 27001 oder TISAX), ebenso wenig industrielle Steuerungssysteme (IEC 62443). Und sie sagt nicht, wie oft oder wie tief getestet wird: Das ist eine Entscheidung, die du im Cybersecurity-Plan dokumentierst, auf Basis der TARA.
FAQ
Häufig gestellte Fragen
Ist ISO/SAE 21434 verpflichtend?
Die Norm selbst ist kein Gesetz. UN-Regelung Nr. 155 ist für die Typgenehmigung in der EU, Japan, Korea und weiteren Vertragsstaaten bindend und verlangt ein CSMS und Risikomanagement, ohne eine Methode zu nennen. ISO/SAE 21434 ist der anerkannte Weg, das zu zeigen, deshalb fordern OEMs sie per Vertrag von Zulieferern. Für die meisten in der Lieferkette ist sie damit faktisch Pflicht.
Kann ich mich nach ISO/SAE 21434 zertifizieren lassen?
Einige Technische Dienste und Zertifizierungsstellen bieten Prozessbewertungen oder Zertifikate gegen die Norm an, aber die Norm selbst definiert kein Zertifizierungsschema, und UN R155 zertifiziert das CSMS, nicht die ISO-Konformität. Zyberum zertifiziert nicht. Wir schreiben die Arbeitsprodukte, machen TARA und Tests und bereiten dich auf die Bewertung vor.
Was sagt ISO/SAE 21434 zu Penetrationstests?
Kapitel 11 (Cybersecurity-Validierung) verlangt, dass Cybersecurity Goals und Claims am Item auf Fahrzeugebene validiert werden, und Kapitel 10 fordert die Verifikation der Cybersecurity-Spezifikationen während der Entwicklung, mit Penetrationstest als einer genannten Methode. Tiefe oder Dauer schreibt die Norm nicht vor; das sollten TARA und Cybersecurity-Plan tun.
Quellen
Passende Seiten
- GlossarUN R155UN-Regelung Nr. 155 macht Cybersecurity zur Bedingung für die Typgenehmigung. Für wen sie gilt, was CSMS- und Fahrzeuganforderungen sind und wie die EU sie durchsetzt.
- GlossarTARA (Threat Analysis and Risk Assessment)TARA ist die Risikoanalyse der ISO/SAE 21434 für Fahrzeuge und Steuergeräte. Die sieben Schritte, Impact und Angriffsmachbarkeit, und was eine brauchbare TARA ausmacht.
- GlossarCSMS (Cybersecurity Management System)Ein CSMS ist das Prozessgerüst, das UN R155 von Fahrzeugherstellern verlangt. Was es abdecken muss, wie es auditiert wird und was Zulieferer zuliefern.
- VergleicheISO/SAE 21434 vs. IEC 62443: Fahrzeug oder Anlage, oder beides?ISO/SAE 21434 regelt Cybersecurity für Fahrzeuge und Steuergeräte, IEC 62443 die Industrieautomatisierung. Unterschiede, Überlappungen und Produkte dazwischen.
- InsightsISO/SAE 21434 vs. UN R155: Wie beides zusammenhängtUN R155 ist das Gesetz, ISO/SAE 21434 der Engineering-Standard. So hängen CSMS, TARA und Tests zusammen, und das müssen Zulieferer an OEMs liefern.
- LeistungenISO/SAE 21434, die das Audit besteht und den Angreifer aushält.ISO/SAE 21434 Beratung von zertifizierten Experten: Gap-Analyse, CSMS-Einführung, TARA, Verifikation und Audit-Vorbereitung für UN R155. Mit echten Tests.
