UN R155
UN-Regelung Nr. 155 macht Cybersecurity zur Bedingung für die Typgenehmigung. Für wen sie gilt, was CSMS- und Fahrzeuganforderungen sind und wie die EU sie durchsetzt.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
UN-Regelung Nr. 155 ist die UNECE-Regelung zu Cybersecurity und Cybersecurity-Managementsystemen für Straßenfahrzeuge. Hersteller müssen ein zertifiziertes CSMS haben und je Fahrzeugtyp zeigen, dass Risiken identifiziert, behandelt und getestet wurden. In der EU ist sie über die Verordnung (EU) 2019/2144 für neue Fahrzeugtypen seit Juli 2022 und für alle Neufahrzeuge seit Juli 2024 verpflichtend.
Was ist UN R155?
UN R155 ist die Regelung des UNECE-Weltforums für die Harmonisierung der Fahrzeugvorschriften (WP.29), die Cybersecurity zur Bedingung für die Fahrzeug-Typgenehmigung macht. Die Regelung hat zwei Teile. Der Hersteller braucht eine Konformitätsbescheinigung für sein Cybersecurity Management System (Absatz 7.2), die zeigt, dass die Organisation Prozesse hat, Cybersecurity über den Fahrzeuglebenszyklus zu managen. Und jeder Fahrzeugtyp braucht eine Genehmigung (Absatz 7.3), die zeigt, dass der Hersteller die Risiken für diesen Typ identifiziert, angemessene Maßnahmen umgesetzt, getestet und Erkennung und Reaktion für das Feld aufgesetzt hat.
In Kraft trat die Regelung im Januar 2021 unter dem UNECE-Übereinkommen von 1958. Vertragsparteien sind unter anderem die EU-Mitgliedstaaten, das Vereinigte Königreich, Japan und Südkorea. Die USA, Kanada und China sind keine Vertragsparteien und haben eigene Ansätze.
Wo ist es definiert?
Der Text ist bei der UNECE veröffentlicht und für die EU im Amtsblatt (ABl. L 82 vom 9. März 2021). Die Verordnung (EU) 2019/2144, die General Safety Regulation, macht ihn für die EU-Typgenehmigung verpflichtend. Die wichtigen Absätze: 7.2 für die CSMS-Anforderungen, 7.3 für den Fahrzeugtyp, 7.4 für die Berichtspflichten des Herstellers gegenüber der Genehmigungsbehörde (mindestens einmal jährlich zu den Monitoring-Ergebnissen) und Anhang 5 mit Teil A (Liste von Bedrohungen und Schwachstellen), Teil B (Maßnahmen im Fahrzeug) und Teil C (Maßnahmen außerhalb des Fahrzeugs, etwa Backend-Server). Anhang 5 ist die Checkliste, mit der Behörden prüfen, ob die TARA alles berücksichtigt hat, was die Regelung erwartet.
Was es in der Praxis bedeutet
Für OEMs heißt R155, dass Cybersecurity-Dokumentation Teil der Homologationsakte ist und ein Technischer Dienst sie liest. Für Zulieferer heißt es, dass der OEM Nachweise verlangt, die er weiterreichen kann: eine TARA, die die für die Komponente relevanten Bedrohungen aus Anhang 5 abdeckt, Cybersecurity-Anforderungen und deren Verifikation, Penetrationstest- und Fuzzing-Berichte und eine Zusage zum Feldmonitoring.
Im Gesamtfahrzeug-Penetrationstest, den wir für einen OEM gemacht haben, war der Testplan direkt aus der Fahrzeug-TARA und Anhang 5 abgeleitet: externe Schnittstellen (Mobilfunk, WLAN, Bluetooth, Laden), Diagnosezugang über OBD und DoIP, Fahrzeugnetzwerke und Gateway-Filterung sowie das Backend. Das meint Absatz 7.3.6 mit “angemessenen und ausreichenden Tests”: Du testest die Maßnahmen, die die TARA behauptet, mit Nachweis je Behauptung.
Häufige Missverständnisse
UN R155 ist keine Produktnorm mit einem Sicherheitslevel, das du “bestehen” kannst. Es ist eine Prozess- und Nachweisregelung; die tatsächlichen Sicherheitsmaßnahmen sind das, was die eigene Risikoanalyse des Herstellers vorgibt. Zulieferer zertifiziert sie nicht und Steuergeräte auch nicht, nur das CSMS des Herstellers und den Fahrzeugtyp. Und mit dem Produktionsstart endet sie nicht: Die Pflichten zu Monitoring, Erkennung und Berichterstattung aus den Absätzen 7.2.2.2 (g) und 7.4 laufen, solange der Fahrzeugtyp unterstützt wird.
FAQ
Häufig gestellte Fragen
Für welche Fahrzeuge gilt UN R155?
Absatz 1 erfasst die Fahrzeugklassen M und N (Pkw, Busse, Lkw) sowie O-Anhänger, wenn sie mindestens ein elektronisches Steuergerät haben; leichte Fahrzeuge der Klassen L6 und L7 sind erfasst, wenn sie automatisierte Fahrfunktionen ab Level 3 haben. In der EU hat die Verordnung (EU) 2019/2144 sie für neue Typen ab dem 6. Juli 2022 und für alle neu zugelassenen Fahrzeuge ab dem 7. Juli 2024 verbindlich gemacht.
Gilt UN R155 für Zulieferer?
Rechtlich adressiert sie den Fahrzeughersteller, der die Genehmigung beantragt. Der Hersteller muss zeigen, dass zuliefererbezogene Risiken gemanagt werden (Absatz 7.2.2.3), also bekommen Steuergeräte- und Softwarezulieferer die Anforderungen per Vertrag: ISO/SAE-21434-Prozesse, eine TARA für ihre Komponente, Testnachweise und Unterstützung in der Feldphase.
Was ist der Unterschied zwischen UN R155 und UN R156?
R155 behandelt Cybersecurity und das CSMS. R156 ist die Schwesterregelung zu Software-Updates und dem Software Update Management System (SUMS), einschließlich Over-the-Air-Updates und der RxSWIN-Kennung. Beide wurden zusammen verabschiedet, beide sind für die EU-Typgenehmigung erforderlich.
Quellen
Passende Seiten
- GlossarCSMS (Cybersecurity Management System)Ein CSMS ist das Prozessgerüst, das UN R155 von Fahrzeugherstellern verlangt. Was es abdecken muss, wie es auditiert wird und was Zulieferer zuliefern.
- GlossarISO/SAE 21434ISO/SAE 21434:2021 ist die Norm für Cybersecurity Engineering von Straßenfahrzeugen. Die Kapitel, der Bezug zu UN R155 und was sie von OEMs und Zulieferern verlangt.
- GlossarTARA (Threat Analysis and Risk Assessment)TARA ist die Risikoanalyse der ISO/SAE 21434 für Fahrzeuge und Steuergeräte. Die sieben Schritte, Impact und Angriffsmachbarkeit, und was eine brauchbare TARA ausmacht.
- InsightsISO/SAE 21434 vs. UN R155: Wie beides zusammenhängtUN R155 ist das Gesetz, ISO/SAE 21434 der Engineering-Standard. So hängen CSMS, TARA und Tests zusammen, und das müssen Zulieferer an OEMs liefern.
- Für deine BrancheCybersecurity für Automotive-Zulieferer: UN R155, ISO/SAE 21434 und CRAWas Tier-1 und Tier-2 für Cybersecurity liefern müssen: UN R155 und R156 über den OEM, ISO/SAE 21434 Arbeitsprodukte, CRA für Aftermarket und ein erstes Projekt.
- LeistungenFinde die Schwachstellen in deinem Fahrzeug, bevor Angreifer es tun.Penetrationstests für Steuergeräte und Fahrzeuge, Fuzzing, TARA und ISO/SAE 21434-Beratung für UN R155/R156. Automotive Security aus Deutschland.
