# ISO/SAE 21434

> ISO/SAE 21434:2021 "Road vehicles, Cybersecurity engineering" legt fest, wie Cybersecurity für elektrische und elektronische Systeme in Straßenfahrzeugen gemanagt und entwickelt wird, von organisatorischen Prozessen und der Konzeptphase über Entwicklung, Validierung, Produktion und Betrieb bis zur Außerbetriebnahme. Die Norm steht hinter dem CSMS, das UN-Regelung Nr. 155 verlangt, und ist die gemeinsame Sprache zwischen OEMs und Zulieferern.

ISO/SAE 21434:2021 ist die Norm für Cybersecurity Engineering von Straßenfahrzeugen. Die Kapitel, der Bezug zu UN R155 und was sie von OEMs und Zulieferern verlangt.

Source: https://zyberum.com/de/glossar/iso-sae-21434 · Updated: 2026-10-07

## Was ist ISO/SAE 21434?

ISO/SAE 21434 ist die internationale Norm für Cybersecurity Engineering von Straßenfahrzeugen. Entwickelt wurde sie gemeinsam von ISO und SAE International, veröffentlicht im August 2021, und sie löst den SAE-Leitfaden J3061 von 2016 ab. Die Norm deckt den gesamten Lebenszyklus elektrischer und elektronischer Systeme in Serienfahrzeugen ab: wie eine Organisation Cybersecurity-Governance aufsetzt, wie ein Projekt Cybersecurity-Aktivitäten plant und durchführt, wie Risiken analysiert werden, wie Anforderungen abgeleitet, umgesetzt, verifiziert und validiert werden und was nach dem Produktionsstart passiert.

Die Norm sagt dir, **was** zu tun und zu dokumentieren ist. Konkrete Technologien, Protokolle oder Sicherheitsstufen schreibt sie nicht vor, und eine Liste von Maßnahmen enthält sie nicht. Die kommen aus der TARA für das jeweilige Produkt.

## Wo ist es definiert?

Die Norm wird von ISO und SAE verkauft. Die Struktur in Kürze: Kapitel 5 organisatorisches Cybersecurity-Management (Richtlinie, Rollen, Kultur, Informationsaustausch, Managementsysteme, Werkzeuge), Kapitel 6 projektabhängiges Cybersecurity-Management (Cybersecurity-Plan, Tailoring, Wiederverwendung, Component out of Context, Zukaufkomponenten, Cybersecurity Case, Assessment, Freigabe), Kapitel 7 verteilte Cybersecurity-Aktivitäten (Lieferantenfähigkeit, Anfrage, Cybersecurity Interface Agreement), Kapitel 8 kontinuierliche Aktivitäten (Monitoring, Ereignisbewertung, Schwachstellenanalyse und -management), Kapitel 9 Konzept (Item Definition, Cybersecurity Goals, Cybersecurity Concept), Kapitel 10 Produktentwicklung, Kapitel 11 Cybersecurity-Validierung, Kapitel 12 Produktion, Kapitel 13 Betrieb und Wartung (Incident Response, Updates), Kapitel 14 Ende des Cybersecurity-Supports und Außerbetriebnahme sowie Kapitel 15 die TARA-Methoden. Anhänge liefern ein Beispiel für ein Cybersecurity Interface Agreement, Hinweise zu Component out of Context und ein TARA-Beispiel.

## Was es in der Praxis bedeutet

Für einen Zulieferer zeigt sich ISO/SAE 21434 als Liste von Arbeitsprodukten, die der OEM mit dem Angebot und zu jedem Meilenstein erwartet: einen Cybersecurity-Plan, die Item Definition, die TARA, Cybersecurity Goals und Concept, Cybersecurity-Spezifikationen auf System-, Hardware- und Softwareebene, Verifikationsberichte, einen Validierungsbericht und einen Cybersecurity Case, der alles zusammenbindet. Das Cybersecurity Interface Agreement (Kapitel 7) legt fest, wer welches davon macht.

Was wir sehen, wenn wir als Tester oder als Autoren der Arbeitsprodukte dazukommen: Das Engineering ist oft in Ordnung, aber die Nachverfolgbarkeit fehlt. Eine Cybersecurity-Anforderung steht in einem Dokument, aber kein Testfall referenziert sie, oder die TARA nimmt sichere Diagnose an und die UDS-Implementierung akzeptiert Security Access mit konstantem Seed. Kapitel 10 und 11 existieren genau, um diese Lücken zu schließen, und ein Penetrationstest oder eine Fuzzing-Kampagne am Steuergerät ist der schnellste Weg, sie zu finden, bevor der OEM es tut.

## Häufige Missverständnisse

ISO/SAE 21434 macht ein Produkt nicht sicher und ersetzt UN R155 nicht; die Regelung entscheidet, ob ein Fahrzeug verkauft werden darf, die Norm beschreibt, wie das Engineering dahinter geht. Die IT-Sicherheit des Unternehmens deckt sie auch nicht ab (dafür gibt es ISO/IEC 27001 oder TISAX), ebenso wenig industrielle Steuerungssysteme (IEC 62443). Und sie sagt nicht, wie oft oder wie tief getestet wird: Das ist eine Entscheidung, die du im Cybersecurity-Plan dokumentierst, auf Basis der TARA.

## FAQ

**Ist ISO/SAE 21434 verpflichtend?**

Die Norm selbst ist kein Gesetz. UN-Regelung Nr. 155 ist für die Typgenehmigung in der EU, Japan, Korea und weiteren Vertragsstaaten bindend und verlangt ein CSMS und Risikomanagement, ohne eine Methode zu nennen. ISO/SAE 21434 ist der anerkannte Weg, das zu zeigen, deshalb fordern OEMs sie per Vertrag von Zulieferern. Für die meisten in der Lieferkette ist sie damit faktisch Pflicht.

**Kann ich mich nach ISO/SAE 21434 zertifizieren lassen?**

Einige Technische Dienste und Zertifizierungsstellen bieten Prozessbewertungen oder Zertifikate gegen die Norm an, aber die Norm selbst definiert kein Zertifizierungsschema, und UN R155 zertifiziert das CSMS, nicht die ISO-Konformität. Zyberum zertifiziert nicht. Wir schreiben die Arbeitsprodukte, machen TARA und Tests und bereiten dich auf die Bewertung vor.

**Was sagt ISO/SAE 21434 zu Penetrationstests?**

Kapitel 11 (Cybersecurity-Validierung) verlangt, dass Cybersecurity Goals und Claims am Item auf Fahrzeugebene validiert werden, und Kapitel 10 fordert die Verifikation der Cybersecurity-Spezifikationen während der Entwicklung, mit Penetrationstest als einer genannten Methode. Tiefe oder Dauer schreibt die Norm nicht vor; das sollten TARA und Cybersecurity-Plan tun.

## Sources

- [ISO/SAE 21434:2021 Road vehicles, Cybersecurity engineering](https://www.iso.org/standard/70918.html)
- [SAE International: Normseite ISO/SAE 21434](https://www.sae.org/standards/content/iso/sae21434/)
- [UNECE: UN Regulation No. 155](https://unece.org/transport/documents/2021/03/standards/un-regulation-no-155-cyber-security-and-cyber-security)

## Related

- [UN R155](https://zyberum.com/de/glossar/un-r155)
- [TARA (Threat Analysis and Risk Assessment)](https://zyberum.com/de/glossar/tara)
- [CSMS (Cybersecurity Management System)](https://zyberum.com/de/glossar/csms)
- [ISO/SAE 21434 vs. IEC 62443: Fahrzeug oder Anlage, oder beides?](https://zyberum.com/de/vergleich/iso-21434-vs-iec-62443)
- [ISO/SAE 21434 vs. UN R155: Wie beides zusammenhängt](https://zyberum.com/de/insights/iso-21434-vs-un-r155)
- [ISO/SAE 21434, die das Audit besteht und den Angreifer aushält.](https://zyberum.com/de/iso-21434-beratung)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/iso-sae-21434
