ISO/SAE 21434 vs. UN R155: Wie beides zusammenhängt
UN R155 ist das Gesetz, ISO/SAE 21434 der Engineering-Standard. So hängen CSMS, TARA und Tests zusammen, und das müssen Zulieferer an OEMs liefern.
Zyberum Security Team · Veröffentlicht am · 7 Min. Lesezeit
Wer an Fahrzeugelektronik arbeitet, hört ständig zwei Namen: UN-Regelung Nr. 155 und ISO/SAE 21434. Beide werden oft synonym verwendet, spielen aber sehr unterschiedliche Rollen.
Kurz gesagt: UN R155 ist eine Regelung. Die Regelung schreibt vor, dass Fahrzeughersteller Cybersecurity managen müssen, um eine Typgenehmigung zu erhalten. ISO/SAE 21434 ist eine Norm. Die Norm beschreibt, wie Cybersecurity-Engineering über den gesamten Fahrzeuglebenszyklus umgesetzt wird.
UN R155: die gesetzliche Anforderung
UN R155 wurde vom UNECE World Forum WP.29 verabschiedet und gilt in der EU, in Japan, Korea und weiteren Vertragsstaaten. In der EU ist sie seit Juli 2022 für alle neuen Fahrzeugtypen und seit Juli 2024 für alle neu zugelassenen Fahrzeuge verpflichtend.
Die Regelung verpflichtet den Fahrzeughersteller:
- Ein zertifiziertes Cybersecurity-Managementsystem (CSMS) zu betreiben, das Entwicklung, Produktion und die Phase nach der Produktion abdeckt.
- Risiken für jeden Fahrzeugtyp zu identifizieren und zu bewerten, einschließlich der Risiken durch Zulieferer.
- Gegenmaßnahmen umzusetzen (Anhang 5 listet Bedrohungen und Gegenmaßnahmen).
- Die Wirksamkeit der Sicherheitsmaßnahmen vor der Genehmigung zu testen.
- Angriffe auf Fahrzeuge im Feld zu überwachen, zu erkennen und darauf zu reagieren.
Die Schwesterregelung UN R156 betrifft das Software-Update-Managementsystem (SUMS), einschließlich Over-the-Air-Updates.
ISO/SAE 21434: das Engineering-Handbuch
ISO/SAE 21434:2021 „Road vehicles: Cybersecurity engineering“ definiert Prozesse und Arbeitsprodukte, zum Beispiel:
- Organisatorisches Cybersecurity-Management: Richtlinie, Rollen, Kompetenz, Audits
- Projektabhängiges Management: Cybersecurity-Plan und Cybersecurity Case
- Konzeptphase: Item-Definition, TARA, Cybersecurity-Ziele
- Produktentwicklung: Anforderungen, Architektur, Integration und Verifikation
- Validierung: einschließlich Penetrationstests des Items
- Nach der Entwicklung: Produktion, Betrieb, Schwachstellenmanagement, Außerbetriebnahme
Wie beides zusammenpasst
| UN R155 verlangt … | ISO/SAE 21434 liefert … |
|---|---|
| Ein CSMS | Abschnitte 5–8: organisatorisches und Projektmanagement, kontinuierliche Aktivitäten |
| Risikobewertung pro Fahrzeugtyp | Abschnitt 15: TARA-Methoden |
| Risikomanagement für Zulieferer | Abschnitt 7: verteilte Cybersecurity-Aktivitäten (CIA-Vereinbarungen) |
| Tests vor der Genehmigung | Abschnitte 10–11: Verifikation und Validierung, inkl. Penetrationstests |
| Überwachung und Reaktion | Abschnitte 8 und 13: Monitoring, Schwachstellenanalyse und -management |
Was Zulieferer liefern müssen
Tier-1- und Tier-2-Zulieferer werden von R155 nicht direkt reguliert, doch OEMs geben die Pflichten über ein Cybersecurity Interface Agreement (CIA) weiter. Typische Lieferumfänge:
- TARA für die Komponente und ihre Schnittstellen
- Cybersecurity-Anforderungen und die zugehörigen Verifikationsnachweise
- Berichte aus Penetrationstests und Fuzzing mit Findings und Behebungsstatus
- Zusagen zu Schwachstellen-Monitoring und Incident Response über die gesamte Lebensdauer der Komponente
Wo Tests ins Spiel kommen
An den Tests scheitern viele Programme: Die Tests finden spät statt, unter Zeitdruck, und lassen sich kaum für jedes Software-Release wiederholen. Zwei Ansätze helfen:
- Automatisieren, was sich wiederholt. Fuzzing und Protokoll-Security-Tests für UDS, DoIP, SOME/IP und CAN können bei jedem Release laufen. Genau dafür ist unsere AutoST-Suite gebaut.
- In die Tiefe gehen, wo es darauf ankommt. Manuelle Penetrationstests von Hardware, Firmware und kritischen Funktionen finden, was Automatisierung nicht findet. Mehr dazu bei unseren Leistungen zur Automotive Security.
Du brauchst Unterstützung bei einer TARA, einem CSMS-Audit oder einem Pentest vor dem SOP? Sprich mit unserem Automotive-Team.
FAQ
Häufig gestellte Fragen
Ist ISO/SAE 21434 verpflichtend?
Nicht aus sich heraus. UN R155 ist für die Typgenehmigung in der EU und weiteren UNECE-Märkten verpflichtend, und ISO/SAE 21434 ist der am weitesten anerkannte Weg, die Erfüllung ihrer Anforderungen nachzuweisen. In der Praxis verlangen OEMs die Norm vertraglich von ihren Zulieferern.
Was ist eine TARA?
Eine Threat Analysis and Risk Assessment (Bedrohungs- und Risikoanalyse) ist die zentrale Methode der ISO/SAE 21434. Die TARA identifiziert Assets, leitet Schadens- und Bedrohungsszenarien ab, bewertet die Machbarkeit von Angriffen und bestimmt Risikowerte, aus denen sich Cybersecurity-Ziele und -Anforderungen ergeben.
Verlangt UN R155 Penetrationstests?
UN R155 verpflichtet Hersteller, die Wirksamkeit der umgesetzten Sicherheitsmaßnahmen vor der Typgenehmigung zu testen. Penetrationstests sind dafür der etablierte Weg, und ISO/SAE 21434 nennt sie ausdrücklich als Validierungsmethode.