Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
AutomotiveISO 21434

ISO/SAE 21434 vs. UN R155: Wie beides zusammenhängt

UN R155 ist das Gesetz, ISO/SAE 21434 der Engineering-Standard. So hängen CSMS, TARA und Tests zusammen, und das müssen Zulieferer an OEMs liefern.

Zyberum Security Team · Veröffentlicht am · 7 Min. Lesezeit

Wer an Fahrzeugelektronik arbeitet, hört ständig zwei Namen: UN-Regelung Nr. 155 und ISO/SAE 21434. Beide werden oft synonym verwendet, spielen aber sehr unterschiedliche Rollen.

Kurz gesagt: UN R155 ist eine Regelung. Die Regelung schreibt vor, dass Fahrzeughersteller Cybersecurity managen müssen, um eine Typgenehmigung zu erhalten. ISO/SAE 21434 ist eine Norm. Die Norm beschreibt, wie Cybersecurity-Engineering über den gesamten Fahrzeuglebenszyklus umgesetzt wird.

UN R155: die gesetzliche Anforderung

UN R155 wurde vom UNECE World Forum WP.29 verabschiedet und gilt in der EU, in Japan, Korea und weiteren Vertragsstaaten. In der EU ist sie seit Juli 2022 für alle neuen Fahrzeugtypen und seit Juli 2024 für alle neu zugelassenen Fahrzeuge verpflichtend.

Die Regelung verpflichtet den Fahrzeughersteller:

  1. Ein zertifiziertes Cybersecurity-Managementsystem (CSMS) zu betreiben, das Entwicklung, Produktion und die Phase nach der Produktion abdeckt.
  2. Risiken für jeden Fahrzeugtyp zu identifizieren und zu bewerten, einschließlich der Risiken durch Zulieferer.
  3. Gegenmaßnahmen umzusetzen (Anhang 5 listet Bedrohungen und Gegenmaßnahmen).
  4. Die Wirksamkeit der Sicherheitsmaßnahmen vor der Genehmigung zu testen.
  5. Angriffe auf Fahrzeuge im Feld zu überwachen, zu erkennen und darauf zu reagieren.

Die Schwesterregelung UN R156 betrifft das Software-Update-Managementsystem (SUMS), einschließlich Over-the-Air-Updates.

ISO/SAE 21434: das Engineering-Handbuch

ISO/SAE 21434:2021 „Road vehicles: Cybersecurity engineering“ definiert Prozesse und Arbeitsprodukte, zum Beispiel:

  • Organisatorisches Cybersecurity-Management: Richtlinie, Rollen, Kompetenz, Audits
  • Projektabhängiges Management: Cybersecurity-Plan und Cybersecurity Case
  • Konzeptphase: Item-Definition, TARA, Cybersecurity-Ziele
  • Produktentwicklung: Anforderungen, Architektur, Integration und Verifikation
  • Validierung: einschließlich Penetrationstests des Items
  • Nach der Entwicklung: Produktion, Betrieb, Schwachstellenmanagement, Außerbetriebnahme

Wie beides zusammenpasst

UN R155 verlangt … ISO/SAE 21434 liefert …
Ein CSMS Abschnitte 5–8: organisatorisches und Projektmanagement, kontinuierliche Aktivitäten
Risikobewertung pro Fahrzeugtyp Abschnitt 15: TARA-Methoden
Risikomanagement für Zulieferer Abschnitt 7: verteilte Cybersecurity-Aktivitäten (CIA-Vereinbarungen)
Tests vor der Genehmigung Abschnitte 10–11: Verifikation und Validierung, inkl. Penetrationstests
Überwachung und Reaktion Abschnitte 8 und 13: Monitoring, Schwachstellenanalyse und -management

Was Zulieferer liefern müssen

Tier-1- und Tier-2-Zulieferer werden von R155 nicht direkt reguliert, doch OEMs geben die Pflichten über ein Cybersecurity Interface Agreement (CIA) weiter. Typische Lieferumfänge:

  • TARA für die Komponente und ihre Schnittstellen
  • Cybersecurity-Anforderungen und die zugehörigen Verifikationsnachweise
  • Berichte aus Penetrationstests und Fuzzing mit Findings und Behebungsstatus
  • Zusagen zu Schwachstellen-Monitoring und Incident Response über die gesamte Lebensdauer der Komponente

Wo Tests ins Spiel kommen

An den Tests scheitern viele Programme: Die Tests finden spät statt, unter Zeitdruck, und lassen sich kaum für jedes Software-Release wiederholen. Zwei Ansätze helfen:

  1. Automatisieren, was sich wiederholt. Fuzzing und Protokoll-Security-Tests für UDS, DoIP, SOME/IP und CAN können bei jedem Release laufen. Genau dafür ist unsere AutoST-Suite gebaut.
  2. In die Tiefe gehen, wo es darauf ankommt. Manuelle Penetrationstests von Hardware, Firmware und kritischen Funktionen finden, was Automatisierung nicht findet. Mehr dazu bei unseren Leistungen zur Automotive Security.

Du brauchst Unterstützung bei einer TARA, einem CSMS-Audit oder einem Pentest vor dem SOP? Sprich mit unserem Automotive-Team.

FAQ

Häufig gestellte Fragen

Ist ISO/SAE 21434 verpflichtend?

Nicht aus sich heraus. UN R155 ist für die Typgenehmigung in der EU und weiteren UNECE-Märkten verpflichtend, und ISO/SAE 21434 ist der am weitesten anerkannte Weg, die Erfüllung ihrer Anforderungen nachzuweisen. In der Praxis verlangen OEMs die Norm vertraglich von ihren Zulieferern.

Was ist eine TARA?

Eine Threat Analysis and Risk Assessment (Bedrohungs- und Risikoanalyse) ist die zentrale Methode der ISO/SAE 21434. Die TARA identifiziert Assets, leitet Schadens- und Bedrohungsszenarien ab, bewertet die Machbarkeit von Angriffen und bestimmt Risikowerte, aus denen sich Cybersecurity-Ziele und -Anforderungen ergeben.

Verlangt UN R155 Penetrationstests?

UN R155 verpflichtet Hersteller, die Wirksamkeit der umgesetzten Sicherheitsmaßnahmen vor der Typgenehmigung zu testen. Penetrationstests sind dafür der etablierte Weg, und ISO/SAE 21434 nennt sie ausdrücklich als Validierungsmethode.

AnrufenErstgespräch buchen

Such dir einen Termin aus

In neuem Tab öffnen