ISO/SAE 21434 vs UN R155 : comment les deux s’articulent
UN R155 est la loi, ISO/SAE 21434 la norme d’ingénierie. Comment CSMS, TARA et tests s’articulent, et ce que les fournisseurs doivent livrer aux constructeurs.
Zyberum Security Team · Publié le · 7 min de lecture
Quiconque travaille sur l’électronique des véhicules entend constamment deux noms : le règlement ONU n° 155 (UN R155) et l’ISO/SAE 21434. Ils sont souvent employés l’un pour l’autre, alors qu’ils jouent des rôles très différents.
En bref : UN R155 est un règlement. Il dit que les constructeurs doivent gérer la cybersécurité pour obtenir l’homologation de leurs véhicules. ISO/SAE 21434 est une norme. Elle décrit comment mener l’ingénierie de la cybersécurité tout au long du cycle de vie du véhicule.
UN R155 : l’exigence légale
UN R155 a été adopté par le Forum mondial WP.29 de la CEE-ONU (UNECE) et s’applique dans l’UE, au Japon, en Corée et chez d’autres parties contractantes. Dans l’UE, il est obligatoire pour tous les nouveaux types de véhicules depuis juillet 2022 et pour tous les véhicules nouvellement immatriculés depuis juillet 2024.
Il impose au constructeur de :
- Exploiter un système de gestion de la cybersécurité (CSMS) certifié, couvrant le développement, la production et la post-production.
- Identifier et évaluer les risques pour chaque type de véhicule, y compris les risques liés aux fournisseurs.
- Mettre en œuvre des mesures d’atténuation (l’annexe 5 énumère les menaces et les mesures d’atténuation).
- Tester l’efficacité des mesures de sécurité avant l’homologation.
- Surveiller, détecter et traiter les attaques visant les véhicules sur le terrain.
Son règlement jumeau, UN R156, couvre le système de gestion des mises à jour logicielles (SUMS), y compris les mises à jour à distance (over-the-air).
ISO/SAE 21434 : le manuel d’ingénierie
L’ISO/SAE 21434:2021 « Véhicules routiers : ingénierie de la cybersécurité » définit des processus et des livrables, par exemple :
- Gestion organisationnelle de la cybersécurité : politique, rôles, compétences, audits
- Gestion dépendante du projet : plan de cybersécurité et dossier de cybersécurité (cybersecurity case)
- Phase de concept : définition de l’item, TARA, objectifs de cybersécurité
- Développement du produit : exigences, architecture, intégration et vérification
- Validation : y compris le test d’intrusion de l’item
- Après le développement : production, exploitation, gestion des vulnérabilités, mise hors service
Comment ils se correspondent
| UN R155 demande… | ISO/SAE 21434 fournit… |
|---|---|
| Un CSMS | Clauses 5 à 8 : gestion organisationnelle et de projet, activités continues |
| Une évaluation des risques par type de véhicule | Clause 15 : méthodes de TARA |
| La gestion des risques fournisseurs | Clause 7 : activités de cybersécurité distribuées (accords CIA) |
| Des tests avant l’homologation | Clauses 10 et 11 : vérification et validation, y compris le test d’intrusion |
| La surveillance et la réponse | Clauses 8 et 13 : surveillance, analyse et gestion des vulnérabilités |
Ce que les fournisseurs doivent livrer
Les équipementiers de rang 1 et de rang 2 ne sont pas directement soumis au R155, mais les constructeurs leur répercutent les obligations par un Cybersecurity Interface Agreement (CIA). Livrables typiques :
- La TARA du composant et de ses interfaces
- Les exigences de cybersécurité et leurs preuves de vérification
- Des rapports de test d’intrusion et de fuzzing avec les résultats et l’état de la remédiation
- Des engagements de surveillance des vulnérabilités et de réponse aux incidents pour toute la durée de vie du composant
La place des tests
Les tests sont l’étape où de nombreux programmes peinent : ils arrivent tard, sous la pression des délais, et sont difficiles à répéter à chaque release logicielle. Deux pratiques aident :
- Automatisez ce qui se répète. Le fuzzing et les tests de sécurité des protocoles UDS, DoIP, SOME/IP et CAN peuvent tourner à chaque release. C’est pour cela que notre suite AutoST a été conçue.
- Allez en profondeur là où ça compte. Le test d’intrusion manuel du matériel, du firmware et des fonctions critiques trouve ce que l’automatisation ne peut pas trouver. Découvrez nos services de sécurité automobile.
Besoin d’aide pour une TARA, un audit CSMS ou un pentest avant le SOP ? Parlez à notre équipe automobile.
FAQ
Questions fréquentes
L’ISO/SAE 21434 est-elle obligatoire ?
Pas en elle-même. UN R155 est obligatoire pour l’homologation dans l’UE et sur d’autres marchés de la CEE-ONU (UNECE), et l’ISO/SAE 21434 est le moyen le plus largement reconnu de démontrer que ses exigences sont respectées. En pratique, les constructeurs (OEM) l’imposent contractuellement à leurs fournisseurs.
Qu’est-ce qu’une TARA ?
La Threat Analysis and Risk Assessment (analyse des menaces et évaluation des risques) est la méthode centrale de l’ISO/SAE 21434. Elle identifie les actifs, en déduit les scénarios de dommage et de menace, évalue la faisabilité des attaques et détermine des valeurs de risque, dont découlent ensuite les objectifs et les exigences de cybersécurité.
UN R155 exige-t-il des tests d’intrusion ?
UN R155 impose aux constructeurs de tester l’efficacité des mesures de sécurité mises en œuvre avant l’homologation. Le test d’intrusion est le moyen établi de le faire, et l’ISO/SAE 21434 le cite explicitement comme méthode de validation.