Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarAutomotiveCompliance

UN R155

UN-Regelung Nr. 155 macht Cybersecurity zur Bedingung für die Typgenehmigung. Für wen sie gilt, was CSMS- und Fahrzeuganforderungen sind und wie die EU sie durchsetzt.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

UN-Regelung Nr. 155 ist die UNECE-Regelung zu Cybersecurity und Cybersecurity-Managementsystemen für Straßenfahrzeuge. Hersteller müssen ein zertifiziertes CSMS haben und je Fahrzeugtyp zeigen, dass Risiken identifiziert, behandelt und getestet wurden. In der EU ist sie über die Verordnung (EU) 2019/2144 für neue Fahrzeugtypen seit Juli 2022 und für alle Neufahrzeuge seit Juli 2024 verpflichtend.

Was ist UN R155?

UN R155 ist die Regelung des UNECE-Weltforums für die Harmonisierung der Fahrzeugvorschriften (WP.29), die Cybersecurity zur Bedingung für die Fahrzeug-Typgenehmigung macht. Die Regelung hat zwei Teile. Der Hersteller braucht eine Konformitätsbescheinigung für sein Cybersecurity Management System (Absatz 7.2), die zeigt, dass die Organisation Prozesse hat, Cybersecurity über den Fahrzeuglebenszyklus zu managen. Und jeder Fahrzeugtyp braucht eine Genehmigung (Absatz 7.3), die zeigt, dass der Hersteller die Risiken für diesen Typ identifiziert, angemessene Maßnahmen umgesetzt, getestet und Erkennung und Reaktion für das Feld aufgesetzt hat.

In Kraft trat die Regelung im Januar 2021 unter dem UNECE-Übereinkommen von 1958. Vertragsparteien sind unter anderem die EU-Mitgliedstaaten, das Vereinigte Königreich, Japan und Südkorea. Die USA, Kanada und China sind keine Vertragsparteien und haben eigene Ansätze.

Wo ist es definiert?

Der Text ist bei der UNECE veröffentlicht und für die EU im Amtsblatt (ABl. L 82 vom 9. März 2021). Die Verordnung (EU) 2019/2144, die General Safety Regulation, macht ihn für die EU-Typgenehmigung verpflichtend. Die wichtigen Absätze: 7.2 für die CSMS-Anforderungen, 7.3 für den Fahrzeugtyp, 7.4 für die Berichtspflichten des Herstellers gegenüber der Genehmigungsbehörde (mindestens einmal jährlich zu den Monitoring-Ergebnissen) und Anhang 5 mit Teil A (Liste von Bedrohungen und Schwachstellen), Teil B (Maßnahmen im Fahrzeug) und Teil C (Maßnahmen außerhalb des Fahrzeugs, etwa Backend-Server). Anhang 5 ist die Checkliste, mit der Behörden prüfen, ob die TARA alles berücksichtigt hat, was die Regelung erwartet.

Was es in der Praxis bedeutet

Für OEMs heißt R155, dass Cybersecurity-Dokumentation Teil der Homologationsakte ist und ein Technischer Dienst sie liest. Für Zulieferer heißt es, dass der OEM Nachweise verlangt, die er weiterreichen kann: eine TARA, die die für die Komponente relevanten Bedrohungen aus Anhang 5 abdeckt, Cybersecurity-Anforderungen und deren Verifikation, Penetrationstest- und Fuzzing-Berichte und eine Zusage zum Feldmonitoring.

Im Gesamtfahrzeug-Penetrationstest, den wir für einen OEM gemacht haben, war der Testplan direkt aus der Fahrzeug-TARA und Anhang 5 abgeleitet: externe Schnittstellen (Mobilfunk, WLAN, Bluetooth, Laden), Diagnosezugang über OBD und DoIP, Fahrzeugnetzwerke und Gateway-Filterung sowie das Backend. Das meint Absatz 7.3.6 mit “angemessenen und ausreichenden Tests”: Du testest die Maßnahmen, die die TARA behauptet, mit Nachweis je Behauptung.

Häufige Missverständnisse

UN R155 ist keine Produktnorm mit einem Sicherheitslevel, das du “bestehen” kannst. Es ist eine Prozess- und Nachweisregelung; die tatsächlichen Sicherheitsmaßnahmen sind das, was die eigene Risikoanalyse des Herstellers vorgibt. Zulieferer zertifiziert sie nicht und Steuergeräte auch nicht, nur das CSMS des Herstellers und den Fahrzeugtyp. Und mit dem Produktionsstart endet sie nicht: Die Pflichten zu Monitoring, Erkennung und Berichterstattung aus den Absätzen 7.2.2.2 (g) und 7.4 laufen, solange der Fahrzeugtyp unterstützt wird.

FAQ

Häufig gestellte Fragen

Für welche Fahrzeuge gilt UN R155?

Absatz 1 erfasst die Fahrzeugklassen M und N (Pkw, Busse, Lkw) sowie O-Anhänger, wenn sie mindestens ein elektronisches Steuergerät haben; leichte Fahrzeuge der Klassen L6 und L7 sind erfasst, wenn sie automatisierte Fahrfunktionen ab Level 3 haben. In der EU hat die Verordnung (EU) 2019/2144 sie für neue Typen ab dem 6. Juli 2022 und für alle neu zugelassenen Fahrzeuge ab dem 7. Juli 2024 verbindlich gemacht.

Gilt UN R155 für Zulieferer?

Rechtlich adressiert sie den Fahrzeughersteller, der die Genehmigung beantragt. Der Hersteller muss zeigen, dass zuliefererbezogene Risiken gemanagt werden (Absatz 7.2.2.3), also bekommen Steuergeräte- und Softwarezulieferer die Anforderungen per Vertrag: ISO/SAE-21434-Prozesse, eine TARA für ihre Komponente, Testnachweise und Unterstützung in der Feldphase.

Was ist der Unterschied zwischen UN R155 und UN R156?

R155 behandelt Cybersecurity und das CSMS. R156 ist die Schwesterregelung zu Software-Updates und dem Software Update Management System (SUMS), einschließlich Over-the-Air-Updates und der RxSWIN-Kennung. Beide wurden zusammen verabschiedet, beide sind für die EU-Typgenehmigung erforderlich.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen