Saltar al contenido
Zyberum Cyber Security Firm
Menú
AutomociónISO 21434

ISO/SAE 21434 vs UN R155: cómo encajan entre sí

UN R155 es la ley, ISO/SAE 21434 es la norma de ingeniería. Descubra cómo se conectan CSMS, TARA y pruebas, y qué deben entregar los proveedores a los OEM.

Zyberum Security Team · Publicado · 7 min de lectura

Quien trabaja en electrónica del vehículo oye constantemente dos nombres: UN Regulation No. 155 e ISO/SAE 21434. A menudo se usan como sinónimos, pero cumplen funciones muy distintas.

En resumen: UN R155 es un reglamento. Establece que los fabricantes de vehículos deben gestionar la ciberseguridad para obtener la homologación de tipo. ISO/SAE 21434 es una norma. Describe cómo hacer ingeniería de ciberseguridad a lo largo del ciclo de vida del vehículo.

UN R155 fue adoptado por el Foro Mundial WP.29 de la UNECE y se aplica en la UE, Japón, Corea y otras partes contratantes. En la UE es obligatorio para todos los nuevos tipos de vehículo desde julio de 2022 y para todos los vehículos de nueva matriculación desde julio de 2024.

Exige al fabricante del vehículo:

  1. Operar un Cybersecurity Management System (CSMS) certificado que cubra el desarrollo, la producción y la posproducción.
  2. Identificar y evaluar los riesgos de cada tipo de vehículo, incluidos los riesgos procedentes de los proveedores.
  3. Implantar mitigaciones (el anexo 5 enumera amenazas y mitigaciones).
  4. Probar la eficacia de las medidas de seguridad antes de la homologación.
  5. Monitorizar, detectar y responder a los ataques contra los vehículos en campo.

Su reglamento hermano, UN R156, cubre el Software Update Management System (SUMS), incluidas las actualizaciones over-the-air.

ISO/SAE 21434: el manual de ingeniería

ISO/SAE 21434:2021 «Road vehicles: Cybersecurity engineering» define procesos y productos de trabajo, por ejemplo:

  • Gestión organizativa de la ciberseguridad: política, roles, competencias, auditorías
  • Gestión dependiente del proyecto: plan de ciberseguridad y cybersecurity case
  • Fase de concepto: definición del ítem, TARA, objetivos de ciberseguridad
  • Desarrollo del producto: requisitos, arquitectura, integración y verificación
  • Validación: incluidas las pruebas de penetración del ítem
  • Posdesarrollo: producción, operación, gestión de vulnerabilidades, retirada del servicio

Cómo se corresponden

UN R155 exige… ISO/SAE 21434 aporta…
Un CSMS Cláusulas 5 a 8: gestión organizativa y de proyecto, actividades continuas
Evaluación de riesgos por tipo de vehículo Cláusula 15: métodos de TARA
Gestión del riesgo de proveedores Cláusula 7: actividades de ciberseguridad distribuidas (acuerdos CIA)
Pruebas antes de la homologación Cláusulas 10 y 11: verificación y validación, incl. pruebas de penetración
Monitorización y respuesta Cláusulas 8 y 13: monitorización, análisis y gestión de vulnerabilidades

Qué deben entregar los proveedores

Los proveedores Tier 1 y Tier 2 no están regulados directamente por R155, pero los OEM les trasladan las obligaciones mediante un Cybersecurity Interface Agreement (CIA). Entregables habituales:

  • TARA del componente y de sus interfaces
  • Requisitos de ciberseguridad y sus evidencias de verificación
  • Informes de pruebas de penetración y de fuzzing con los hallazgos y el estado de su corrección
  • Compromisos de monitorización de vulnerabilidades y de respuesta a incidentes durante toda la vida útil del componente

Dónde encajan las pruebas

Las pruebas son el paso en el que tropiezan muchos programas: llegan tarde, con presión de plazos, y son difíciles de repetir en cada release de software. Dos prácticas ayudan:

  1. Automatice lo que se repite. El fuzzing y las pruebas de seguridad de protocolos para UDS, DoIP, SOME/IP y CAN pueden ejecutarse en cada release. Para eso está hecha nuestra suite AutoST.
  2. Profundice donde importa. Las pruebas de penetración manuales de hardware, firmware y funciones críticas encuentran lo que la automatización no puede encontrar. Consulte nuestros servicios de seguridad de automoción.

¿Necesita ayuda con una TARA, una auditoría de CSMS o un pentest antes del SOP? Hable con nuestro equipo de automoción.

FAQ

Preguntas frecuentes

¿Es obligatoria la ISO/SAE 21434?

Por sí sola, no. UN R155 es obligatorio para la homologación de tipo en la UE y en otros mercados de la UNECE, y la ISO/SAE 21434 es la forma más aceptada de demostrar que se cumplen sus requisitos. En la práctica, los OEM la exigen por contrato a sus proveedores.

¿Qué es una TARA?

Un Threat Analysis and Risk Assessment es el método central de la ISO/SAE 21434. Identifica los activos, deriva los escenarios de daño y de amenaza, valora la viabilidad de los ataques y determina los valores de riesgo, que a su vez definen los objetivos y requisitos de ciberseguridad.

¿Exige UN R155 pruebas de penetración?

UN R155 exige a los fabricantes probar la eficacia de las medidas de seguridad implantadas antes de la homologación de tipo. Las pruebas de penetración son la forma consolidada de hacerlo, y la ISO/SAE 21434 las cita expresamente como método de validación.

LlámenosReservar llamada

Elija la hora que mejor le convenga

Abrir en una pestaña nueva