ISO/SAE 21434 vs UN R155: cómo encajan entre sí
UN R155 es la ley, ISO/SAE 21434 es la norma de ingeniería. Descubra cómo se conectan CSMS, TARA y pruebas, y qué deben entregar los proveedores a los OEM.
Zyberum Security Team · Publicado · 7 min de lectura
Quien trabaja en electrónica del vehículo oye constantemente dos nombres: UN Regulation No. 155 e ISO/SAE 21434. A menudo se usan como sinónimos, pero cumplen funciones muy distintas.
En resumen: UN R155 es un reglamento. Establece que los fabricantes de vehículos deben gestionar la ciberseguridad para obtener la homologación de tipo. ISO/SAE 21434 es una norma. Describe cómo hacer ingeniería de ciberseguridad a lo largo del ciclo de vida del vehículo.
UN R155: el requisito legal
UN R155 fue adoptado por el Foro Mundial WP.29 de la UNECE y se aplica en la UE, Japón, Corea y otras partes contratantes. En la UE es obligatorio para todos los nuevos tipos de vehículo desde julio de 2022 y para todos los vehículos de nueva matriculación desde julio de 2024.
Exige al fabricante del vehículo:
- Operar un Cybersecurity Management System (CSMS) certificado que cubra el desarrollo, la producción y la posproducción.
- Identificar y evaluar los riesgos de cada tipo de vehículo, incluidos los riesgos procedentes de los proveedores.
- Implantar mitigaciones (el anexo 5 enumera amenazas y mitigaciones).
- Probar la eficacia de las medidas de seguridad antes de la homologación.
- Monitorizar, detectar y responder a los ataques contra los vehículos en campo.
Su reglamento hermano, UN R156, cubre el Software Update Management System (SUMS), incluidas las actualizaciones over-the-air.
ISO/SAE 21434: el manual de ingeniería
ISO/SAE 21434:2021 «Road vehicles: Cybersecurity engineering» define procesos y productos de trabajo, por ejemplo:
- Gestión organizativa de la ciberseguridad: política, roles, competencias, auditorías
- Gestión dependiente del proyecto: plan de ciberseguridad y cybersecurity case
- Fase de concepto: definición del ítem, TARA, objetivos de ciberseguridad
- Desarrollo del producto: requisitos, arquitectura, integración y verificación
- Validación: incluidas las pruebas de penetración del ítem
- Posdesarrollo: producción, operación, gestión de vulnerabilidades, retirada del servicio
Cómo se corresponden
| UN R155 exige… | ISO/SAE 21434 aporta… |
|---|---|
| Un CSMS | Cláusulas 5 a 8: gestión organizativa y de proyecto, actividades continuas |
| Evaluación de riesgos por tipo de vehículo | Cláusula 15: métodos de TARA |
| Gestión del riesgo de proveedores | Cláusula 7: actividades de ciberseguridad distribuidas (acuerdos CIA) |
| Pruebas antes de la homologación | Cláusulas 10 y 11: verificación y validación, incl. pruebas de penetración |
| Monitorización y respuesta | Cláusulas 8 y 13: monitorización, análisis y gestión de vulnerabilidades |
Qué deben entregar los proveedores
Los proveedores Tier 1 y Tier 2 no están regulados directamente por R155, pero los OEM les trasladan las obligaciones mediante un Cybersecurity Interface Agreement (CIA). Entregables habituales:
- TARA del componente y de sus interfaces
- Requisitos de ciberseguridad y sus evidencias de verificación
- Informes de pruebas de penetración y de fuzzing con los hallazgos y el estado de su corrección
- Compromisos de monitorización de vulnerabilidades y de respuesta a incidentes durante toda la vida útil del componente
Dónde encajan las pruebas
Las pruebas son el paso en el que tropiezan muchos programas: llegan tarde, con presión de plazos, y son difíciles de repetir en cada release de software. Dos prácticas ayudan:
- Automatice lo que se repite. El fuzzing y las pruebas de seguridad de protocolos para UDS, DoIP, SOME/IP y CAN pueden ejecutarse en cada release. Para eso está hecha nuestra suite AutoST.
- Profundice donde importa. Las pruebas de penetración manuales de hardware, firmware y funciones críticas encuentran lo que la automatización no puede encontrar. Consulte nuestros servicios de seguridad de automoción.
¿Necesita ayuda con una TARA, una auditoría de CSMS o un pentest antes del SOP? Hable con nuestro equipo de automoción.
FAQ
Preguntas frecuentes
¿Es obligatoria la ISO/SAE 21434?
Por sí sola, no. UN R155 es obligatorio para la homologación de tipo en la UE y en otros mercados de la UNECE, y la ISO/SAE 21434 es la forma más aceptada de demostrar que se cumplen sus requisitos. En la práctica, los OEM la exigen por contrato a sus proveedores.
¿Qué es una TARA?
Un Threat Analysis and Risk Assessment es el método central de la ISO/SAE 21434. Identifica los activos, deriva los escenarios de daño y de amenaza, valora la viabilidad de los ataques y determina los valores de riesgo, que a su vez definen los objetivos y requisitos de ciberseguridad.
¿Exige UN R155 pruebas de penetración?
UN R155 exige a los fabricantes probar la eficacia de las medidas de seguridad implantadas antes de la homologación de tipo. Las pruebas de penetración son la forma consolidada de hacerlo, y la ISO/SAE 21434 las cita expresamente como método de validación.