Vai al contenuto
Zyberum Cyber Security Firm
Menu
AutomotiveISO 21434

ISO/SAE 21434 e UN R155: come si integrano

UN R155 è la legge, ISO/SAE 21434 è lo standard di engineering. Scoprite come si collegano CSMS, TARA e test e cosa devono consegnare i fornitori agli OEM.

Zyberum Security Team · Pubblicato il · 7 min di lettura

Chiunque lavori sull’elettronica dei veicoli sente continuamente due nomi: regolamento UN n. 155 e ISO/SAE 21434. Vengono spesso usati come sinonimi, ma hanno ruoli molto diversi.

In breve: UN R155 è un regolamento. Stabilisce che i costruttori di veicoli devono gestire la cybersecurity per ottenere l’omologazione. ISO/SAE 21434 è uno standard. Descrive come fare cybersecurity engineering lungo l’intero ciclo di vita del veicolo.

UN R155: il requisito di legge

UN R155 è stato adottato dal forum mondiale WP.29 dell’UNECE e si applica nell’UE, in Giappone, in Corea e nelle altre parti contraenti. Nell’UE è obbligatorio per tutti i nuovi tipi di veicolo da luglio 2022 e per tutti i veicoli di nuova immatricolazione da luglio 2024.

Impone al costruttore del veicolo di:

  1. Gestire un Cybersecurity Management System (CSMS) certificato che copra sviluppo, produzione e post-produzione.
  2. Identificare e valutare i rischi per ogni tipo di veicolo, compresi quelli provenienti dai fornitori.
  3. Implementare mitigazioni (l’allegato 5 elenca minacce e mitigazioni).
  4. Testare l’efficacia delle misure di sicurezza prima dell’omologazione.
  5. Monitorare, rilevare e rispondere agli attacchi ai veicoli sul campo.

Il regolamento gemello UN R156 riguarda il Software Update Management System (SUMS), compresi gli aggiornamenti over-the-air.

ISO/SAE 21434: il manuale di engineering

La ISO/SAE 21434:2021 “Road vehicles: Cybersecurity engineering” definisce processi e work product, ad esempio:

  • Gestione organizzativa della cybersecurity: policy, ruoli, competenze, audit
  • Gestione dipendente dal progetto: cybersecurity plan e cybersecurity case
  • Fase di concept: item definition, TARA, cybersecurity goal
  • Sviluppo del prodotto: requisiti, architettura, integrazione e verifica
  • Validazione: compreso il penetration test dell’item
  • Post-sviluppo: produzione, esercizio, gestione delle vulnerabilità, dismissione

Come si corrispondono

UN R155 richiede… ISO/SAE 21434 fornisce…
Un CSMS Clausole 5–8: gestione organizzativa e di progetto, attività continue
Valutazione del rischio per tipo di veicolo Clausola 15: metodi TARA
Gestione del rischio dei fornitori Clausola 7: attività di cybersecurity distribuite (accordi CIA)
Test prima dell’omologazione Clausole 10–11: verifica e validazione, incl. penetration test
Monitoraggio e risposta Clausole 8 e 13: monitoraggio, analisi e gestione delle vulnerabilità

Che cosa devono consegnare i fornitori

I fornitori Tier-1 e Tier-2 non sono regolati direttamente dalla R155, ma gli OEM trasferiscono loro gli obblighi tramite un Cybersecurity Interface Agreement (CIA). I deliverable tipici:

  • TARA del componente e delle sue interfacce
  • Requisiti di cybersecurity e relative evidenze di verifica
  • Report di penetration test e di fuzzing con vulnerabilità e stato della remediation
  • Impegni di monitoraggio delle vulnerabilità e di incident response per l’intera vita del componente

Dove si colloca il testing

Il testing è la fase in cui molti programmi vanno in difficoltà: arriva tardi, sotto pressione, ed è difficile da ripetere a ogni release software. Due pratiche aiutano:

  1. Automatizzate ciò che si ripete. Il fuzzing e i test di sicurezza dei protocolli UDS, DoIP, SOME/IP e CAN possono essere eseguiti a ogni release. È per questo che è nata la nostra suite AutoST.
  2. Andate in profondità dove conta. Il penetration test manuale di hardware, firmware e funzioni critiche trova i problemi che l’automazione non vede. Scoprite i nostri servizi di sicurezza automotive.

Vi serve supporto per una TARA, un audit del CSMS o un pentest prima della SOP? Parlate con il nostro team automotive.

FAQ

Domande frequenti

La ISO/SAE 21434 è obbligatoria?

Non di per sé. UN R155 è obbligatorio per l’omologazione nell’UE e negli altri mercati UNECE, e la ISO/SAE 21434 è il modo più ampiamente accettato per dimostrare che i suoi requisiti sono soddisfatti. Nella pratica gli OEM la impongono ai propri fornitori per contratto.

Che cos’è una TARA?

La Threat Analysis and Risk Assessment è il metodo centrale della ISO/SAE 21434. Identifica gli asset, deriva gli scenari di danno e di minaccia, valuta la fattibilità degli attacchi e determina i valori di rischio, da cui discendono cybersecurity goal e requisiti.

UN R155 richiede il penetration test?

UN R155 impone ai costruttori di testare l’efficacia delle misure di sicurezza implementate prima dell’omologazione. Il penetration test è il modo consolidato per farlo, e la ISO/SAE 21434 lo indica esplicitamente come metodo di validazione.

ChiamateciPrenota una call

Scegliete l’orario più comodo

Apri in una nuova scheda