Saltar al contenido
Zyberum Cyber Security Firm
Menú

ISO/SAE 21434 y TARA

Una ISO/SAE 21434 que resiste la auditoría y al atacante.

Un sistema de gestión de la ciberseguridad sobre el papel no detiene a nadie. Construimos su CSMS y su TARA desde el lado del atacante: con personas que hacen pentests de ECU cada semana y que cuentan con la Automotive Cybersecurity Certification de SAE y TÜV SÜD.

  • Certificación SAE / TÜV SÜD, niveles 1 y 2
  • TARA basada en experiencia real de ataque
  • UN R155 y R156

En resumen

ISO/SAE 21434 es la norma internacional de ingeniería de ciberseguridad para vehículos de carretera. Exige un sistema de gestión de la ciberseguridad (CSMS), un análisis de amenazas y evaluación de riesgos (TARA) para cada ítem, requisitos de ciberseguridad, verificación y validación, y seguimiento tras la producción. Es la vía habitual para cumplir el Reglamento n.º 155 de las Naciones Unidas de cara a la homologación de tipo. Zyberum ofrece análisis GAP, implantación del CSMS, TARA, planificación de pruebas y preparación de auditorías, combinados con tests de penetración prácticos de ECU.

Qué hacemos

Del análisis GAP a la auditoría

Análisis GAP

Sus procesos frente a las cláusulas de ISO/SAE 21434, con una hoja de ruta priorizada y plazos realistas.

Implantación del CSMS

Políticas, roles, gestión de competencias y mejora continua que encajan con la forma real de trabajar de sus equipos.

TARA

Activos, escenarios de daño y de amenaza, viabilidad de ataque, valores de riesgo y decisiones de tratamiento, basados en cómo se atacan de verdad las ECU.

Integración en el modelo en V

Las actividades de ciberseguridad, encajadas en su ciclo de desarrollo actual, del concepto a la producción.

Verificación y validación

Estrategia de pruebas, casos de prueba derivados de la TARA, y pentesting y fuzzing como evidencia de validación.

Preparación de la auditoría

Caso de ciberseguridad, informe de evaluación y trazabilidad del requisito a la evidencia, revisados antes de que lo haga el auditor.

Metodología

Cómo se desarrolla un proyecto

  1. 01

    Situación de partida

    Evaluamos sus procesos, herramientas y documentos frente a la norma y fijamos la línea base.

  2. 02

    Diseño de procesos

    Procesos conformes y adaptados a su organización, con plantillas que se integran en sus herramientas PLM y ALM.

  3. 03

    Piloto con acompañamiento

    Una TARA y un caso de ciberseguridad reales en uno de sus proyectos, para que su equipo aprenda haciendo.

  4. 04

    Apoyo en la auditoría

    Revisamos todos los productos de trabajo, preparamos a su equipo y le acompañamos durante la auditoría.

La diferencia

Una TARA escrita por quienes atacan ECU

Una valoración de la viabilidad de ataque vale lo que vale la experiencia que hay detrás. Nosotros las hacemos desde la práctica: sabemos cuánto se tarda en sacar el firmware de una ECU y qué servicios de diagnóstico caen primero.

El mismo equipo puede después probar lo que predice la TARA, a mano o de forma automatizada con AutoST, y devolver los resultados como evidencia de verificación. Así se cierra el círculo que pide la norma.

FAQ

Preguntas frecuentes sobre ISO/SAE 21434

¿Qué es una TARA?

El análisis de amenazas y evaluación de riesgos (TARA, Threat Analysis and Risk Assessment) es el método central de ISO/SAE 21434. Identifica los activos, deriva los escenarios de daño y de amenaza, valora la viabilidad de ataque y el impacto, y determina los valores de riesgo de los que salen los objetivos y los requisitos de ciberseguridad.

¿Necesitan los proveedores la ISO/SAE 21434?

UN R155 obliga al fabricante del vehículo, que traslada los requisitos a sus proveedores por contrato mediante un Cybersecurity Interface Agreement. En la práctica, los proveedores Tier 1 y Tier 2 deben aportar una TARA, requisitos y evidencias de pruebas de su componente.

¿Cuánto se tarda en implantar un CSMS?

Para un proveedor que parte de un proceso de calidad o de seguridad funcional ya existente, normalmente de seis a doce meses hasta estar listo para la auditoría, con el primer proyecto piloto en paralelo.

¿Hay un curso para nuestro equipo?

Sí, un curso de un día sobre el cumplimiento de ISO/SAE 21434 con un ejercicio práctico de TARA, in company o en remoto.

Empiece ahora

Una hora sobre su hoja de ruta ISO/SAE 21434, gratis

Vemos en qué punto está, qué le exige su cliente o la homologación de tipo y qué conviene hacer primero.

  • Sus carencias frente a la norma, en lenguaje claro
  • Lo próximo que le pedirá su OEM
  • Un plan realista y una estimación del esfuerzo
Tom Zaubermann

Su llamada será conTom ZaubermannFundador y CEO de Zyberum

Llámenos: +49 176 439 17074info@zyberum.com

O escríbanos

Respondemos en un día laborable.

LlámenosConsultoría ISO 21434 gratuita

Elija la hora que mejor le convenga

Abrir en una pestaña nueva