Análisis GAP
Sus procesos frente a las cláusulas de ISO/SAE 21434, con una hoja de ruta priorizada y plazos realistas.
ISO/SAE 21434 y TARA
Un sistema de gestión de la ciberseguridad sobre el papel no detiene a nadie. Construimos su CSMS y su TARA desde el lado del atacante: con personas que hacen pentests de ECU cada semana y que cuentan con la Automotive Cybersecurity Certification de SAE y TÜV SÜD.
En resumen
ISO/SAE 21434 es la norma internacional de ingeniería de ciberseguridad para vehículos de carretera. Exige un sistema de gestión de la ciberseguridad (CSMS), un análisis de amenazas y evaluación de riesgos (TARA) para cada ítem, requisitos de ciberseguridad, verificación y validación, y seguimiento tras la producción. Es la vía habitual para cumplir el Reglamento n.º 155 de las Naciones Unidas de cara a la homologación de tipo. Zyberum ofrece análisis GAP, implantación del CSMS, TARA, planificación de pruebas y preparación de auditorías, combinados con tests de penetración prácticos de ECU.
Qué hacemos
Sus procesos frente a las cláusulas de ISO/SAE 21434, con una hoja de ruta priorizada y plazos realistas.
Políticas, roles, gestión de competencias y mejora continua que encajan con la forma real de trabajar de sus equipos.
Activos, escenarios de daño y de amenaza, viabilidad de ataque, valores de riesgo y decisiones de tratamiento, basados en cómo se atacan de verdad las ECU.
Las actividades de ciberseguridad, encajadas en su ciclo de desarrollo actual, del concepto a la producción.
Estrategia de pruebas, casos de prueba derivados de la TARA, y pentesting y fuzzing como evidencia de validación.
Caso de ciberseguridad, informe de evaluación y trazabilidad del requisito a la evidencia, revisados antes de que lo haga el auditor.
Metodología
Evaluamos sus procesos, herramientas y documentos frente a la norma y fijamos la línea base.
Procesos conformes y adaptados a su organización, con plantillas que se integran en sus herramientas PLM y ALM.
Una TARA y un caso de ciberseguridad reales en uno de sus proyectos, para que su equipo aprenda haciendo.
Revisamos todos los productos de trabajo, preparamos a su equipo y le acompañamos durante la auditoría.
La diferencia
Una valoración de la viabilidad de ataque vale lo que vale la experiencia que hay detrás. Nosotros las hacemos desde la práctica: sabemos cuánto se tarda en sacar el firmware de una ECU y qué servicios de diagnóstico caen primero.
El mismo equipo puede después probar lo que predice la TARA, a mano o de forma automatizada con AutoST, y devolver los resultados como evidencia de verificación. Así se cierra el círculo que pide la norma.
FAQ
El análisis de amenazas y evaluación de riesgos (TARA, Threat Analysis and Risk Assessment) es el método central de ISO/SAE 21434. Identifica los activos, deriva los escenarios de daño y de amenaza, valora la viabilidad de ataque y el impacto, y determina los valores de riesgo de los que salen los objetivos y los requisitos de ciberseguridad.
UN R155 obliga al fabricante del vehículo, que traslada los requisitos a sus proveedores por contrato mediante un Cybersecurity Interface Agreement. En la práctica, los proveedores Tier 1 y Tier 2 deben aportar una TARA, requisitos y evidencias de pruebas de su componente.
Para un proveedor que parte de un proceso de calidad o de seguridad funcional ya existente, normalmente de seis a doce meses hasta estar listo para la auditoría, con el primer proyecto piloto en paralelo.
Sí, un curso de un día sobre el cumplimiento de ISO/SAE 21434 con un ejercicio práctico de TARA, in company o en remoto.
Empiece ahora
Vemos en qué punto está, qué le exige su cliente o la homologación de tipo y qué conviene hacer primero.

Su llamada será conTom ZaubermannFundador y CEO de Zyberum
Respondemos en un día laborable.
Su privacidad
Utilizamos cookies y tecnologías similares para medir el uso de nuestro sitio web y el resultado de nuestros anuncios. Usted decide cuáles podemos utilizar. Puede cambiar su elección en cualquier momento en «Configuración de cookies», en el pie de página. Política de privacidad