الامتثال لـ ISO 21434 والجاهزية لـ UN R155: تقييم الفجوات وفق ISO/SAE 21434 لمصنعي المركبات والموردين
ISO 21434 هو المعيار الذي يستخدمه مصنعو المركبات لإثبات أن الأمن السيبراني مدمج هندسيًا في كل وحدة تحكم إلكترونية (ECU) وكل مستشعر وكل سطر برمجي. وهو يشكل أساس نظام إدارة الأمن السيبراني الذي تشترطه UN R155 قبل بيع أي مركبة في الاتحاد الأوروبي والمملكة المتحدة واليابان وأسواق أخرى. تجري Accredify Global تقييمًا مستقلًا للفجوات على مشاريعكم الفعلية. وتحصلون على عرض مصمم لاحتياجاتكم بعد مراجعة مجانية للنطاق.
ما هو معيار ISO 21434؟
ISO 21434، الصادر باسم ISO/SAE 21434:2021، هو المعيار الدولي لهندسة الأمن السيبراني للمركبات على الطرق. ويحدد متطلبات إدارة المخاطر السيبرانية في الأنظمة الكهربائية والإلكترونية للمركبات. وتمتد هذه المتطلبات من المفهوم والتطوير مرورًا بالإنتاج والتشغيل وحتى الإخراج من الخدمة. وينطبق على مصنعي المركبات وعلى كل مورد تدخل مكوناته أو برمجياته في المركبة.
ISO 21434 معيار للعمليات. فهو لا يفرض تقنية أو تشفيرًا بعينه، بل يطلب منكم تحديد التهديدات، وتصنيف المخاطر، وإظهار الضوابط والاختبارات التي تخفض تلك المخاطر.
لا تصدر Accredify Global شهادات لهذا المعيار ولا موافقات UN R155. نقدم تقييمًا مستقلًا للفجوات وفق ISO 21434 ومراجعة للجاهزية لـ R155. كما نمنح الشهادات لأنظمة أمن المعلومات ISO 27001 التي يشغلها موردو قطاع السيارات بالتوازي معه.
ISO 21434 وUN R155 في عام 2026: الإصدارات والمواعيد النهائية ومن يمنح الشهادة لماذا
ISO/SAE 21434:2021 هو الإصدار الحالي. نشرته ISO وSAE International في 31 أغسطس 2021، من خلال ISO/TC 22/SC 32. وهو الآن قيد المراجعة المنهجية الروتينية لدى ISO، التي تحدد ما إذا كانت هناك حاجة إلى مراجعته.
لا توجد شهادة معتمدة لـ ISO 21434. فهو ليس معيارًا لنظام إدارة، ولا يوجد برنامج لمنح الشهادات معتمد من IAF خاص به. ويقدم ISO/PAS 5112:2022 إرشادات لتدقيق هندسة الأمن السيبراني وفقه.
UN R155 هي موضع الاشتراط القانوني. تحتاج الشركة المصنعة للمركبات إلى شهادة مطابقة لنظام إدارة الأمن السيبراني (CSMS) من جهة الموافقة، صالحة لمدة تصل إلى ثلاث سنوات. وفي الاتحاد الأوروبي، تسري R155 على أنواع المركبات الجديدة منذ يوليو 2022 وعلى جميع المركبات الجديدة منذ يوليو 2024. ويسري المعيار الصيني GB 44495-2024 على موافقات الطراز الجديدة منذ 1 يناير 2026.
المصادر: ISO/SAE 21434:2021 (ISO) · ISO/PAS 5112:2022 (ISO) · GB 44495-2024 (TÜV SÜD)
من يحتاج إلى الامتثال لـ ISO 21434؟
يتحمل مصنّعو المركبات التزام R155، ثم ينقلون متطلبات الأمن السيبراني إلى سلسلة التوريد.
مصنعو المعدات الأصلية (OEM) الذين يحتاجون إلى شهادة CSMS قبل اعتماد طراز المركبة.
موردو وحدات التحكم الإلكترونية (ECU) وأنظمة مساعدة السائق المتقدمة (ADAS) وأنظمة الكبح ومجموعات نقل الحركة. راجعوا شهادات ISO لقطاع السيارات.
المتحكمات الدقيقة والعناصر الآمنة وأجهزة الاستشعار المصممة للاستخدام في المركبات.
وحدات الاتصال والوحدات الرئيسية والأنظمة السحابية الخلفية التي تتواصل مع السيارة.
أنظمة التشغيل والبرمجيات الوسيطة ومنصات التحديث عبر الهواء.
الشواحن المدمجة وأنظمة البطاريات. راجعوا ISO لقطاع الإلكترونيات.
متطلبات ISO 21434 بندًا بندًا
يحدد ISO/SAE 21434 متطلباته في البنود من 5 إلى 15. وهذه هي نواتج العمل التي نبحث عنها في كل منها.
| البند | ما الذي يغطيه | ما الذي نبحث عنه |
|---|---|---|
| 5. المؤسسي | سياسة الأمن السيبراني وقواعده وثقافته وتبادل المعلومات | سياسة للأمن السيبراني بأدوار محددة بالاسم، وتدقيق للمؤسسة |
| 6. المشروع | خطة الأمن السيبراني وملف الحالة والتقييم لكل مشروع | خطة وملف للأمن السيبراني لمشروع قائم |
| 7. الموزَّع | عمل مشترك مع الموردين والعملاء | اتفاقيات واجهة الأمن السيبراني الموقّعة |
| 8. المستمر | المراقبة وتقييم الأحداث وإدارة الثغرات الأمنية | مسار فعال من معلومات التهديدات إلى الإصلاحات |
| 9. المفهوم | تعريف العنصر والأهداف ومفهوم الأمن السيبراني | أهداف مستمدة من تحليل التهديدات وتقييم المخاطر (TARA) للعنصر |
| 10. التطوير | التصميم والتكامل والتحقق | تتبّع المتطلبات حتى التصميم ونتائج الاختبار |
| 11. التحقق من الصحة | التحقق من الصلاحية على مستوى المركبة | أدلة على تحقيق الأهداف، بما في ذلك اختبار الاختراق |
| 12. الإنتاج | الضوابط في التصنيع | حقن المفاتيح والبرمجة الآمنة على خط الإنتاج |
| 13. التشغيل | الاستجابة للحوادث والتحديثات في الميدان | خطة استجابة للحوادث تم التمرن عليها |
| 14. نهاية الدعم | انتهاء دعم الأمن السيبراني والإخراج من الخدمة | إبلاغ العملاء عند انتهاء الدعم |
| 15. أساليب TARA | تحليل التهديدات وتقييم المخاطر | طريقة متسقة مستخدمة عبر المشاريع |
كيف يعمل TARA: تحليل التهديدات وتقييم المخاطر
يقضي المدققون وسلطات الموافقة معظم وقتهم هنا. وكذلك يفعل تقييم الفجوات لدينا.
المقارنة: UN R155 وR156 وISO 26262 وTISAX وISO 27001
غالبًا ما يواجه موردو قطاع السيارات كل هذه المتطلبات في آن واحد. وإليكم ما يغطيه كل منها.
| المعيار أو القاعدة | ما الذي يغطيه | علاقته بـ ISO 21434 |
|---|---|---|
| UN R155 | نظام إدارة الأمن السيبراني (CSMS) الإلزامي والأمن السيبراني لطراز المركبة | الطريقة المعتادة للوفاء به |
| UN R156 وISO 24089 | إدارة تحديثات البرمجيات | النهج نفسه، مطبّقًا على التحديثات |
| ISO 26262 | السلامة الوظيفية لإلكترونيات المركبات | أعطال السلامة مقابل الهجمات المتعمدة؛ يُطبَّقان جنبًا إلى جنب |
| TISAX | أمن المعلومات في شركتكم | يحمي بياناتكم ومواقعكم؛ أما معيار المركبات فيحمي المنتج |
| ISO 27001 | نظام إدارة أمن المعلومات | شهادة معتمدة تدعم الأنظمة الخلفية لـ TISAX وR155 |
| IATF 16949 | إدارة الجودة في صناعة السيارات | عمليات الجودة التي يندمج فيها عمل الأمن السيبراني |
كيف تستعد لتدقيق UN R155 أو تدقيق الأمن السيبراني الخاص بالعملاء
ست مراحل من النظرة الأولى حتى تدقيق من العميل أو من جهة الموافقة. نحن نقود التقييم؛ ويتولى مهندسوكم وعميلكم الباقي.
هل تواجهون تدقيقًا للأمن السيبراني من أحد العملاء أو موعدًا لاعتماد الطراز؟ تُظهر لكم مراجعة النطاق المجانية ما يجب إنجازه أولًا.
احجز مراجعة نطاق مجانيةما الذي تحصلون عليه من تقييم الفجوات
تقييم كل متطلب في المعيار على أنه مستوفى أو مستوفى جزئيًا أو غير مستوفى.
التحقق من منهجيتكم ومن تحليل TARA فعلي واحد من حيث التغطية والاتساق.
نظام إدارة الأمن السيبراني (CSMS) لديكم مربوطًا بما تطلب سلطة الموافقة الاطلاع عليه.
تتبّع اتفاقيات الواجهات وأدلة الموردين من البداية إلى النهاية.
فجوات مرتبة حسب مخاطر العملاء والمخاطر التنظيمية، لتصلحوا الأمور الصحيحة أولًا.
تقرير موجز للإدارة، يتضمن رأيًا حول الجاهزية للتدقيق.
تكلفة تقييم الفجوات وفق ISO 21434 والجدول الزمني
لا توجد قائمة أسعار. تمنحكم مراجعة النطاق المجانية عرضًا مصممًا لاحتياجاتكم لتقييم الفجوات.
ما الذي يحدد التكلفة
- المنتجات: عدد الأصناف أو المكونات ضمن النطاق
- الفرق: مواقع التطوير والمجموعات الهندسية
- سلسلة التوريد: الموردون المشاركون في أعمال الأمن السيبراني
- اللوائح: ما إذا كانت الجاهزية لـ R155 أو GB 44495 مشمولة
- نقطة الانطلاق: وجود إعداد قائم لـ ISO 27001 أو TISAX يساعد
ما الذي يحدد الجدول الزمني
| التقييم | مخطط وفق مواعيد الإصدارات |
|---|---|
| سد الفجوات | يعتمد على قائمة الفجوات |
| أدلة المشاريع | مشروع قائم واحد، من البداية إلى النهاية |
| التدقيق الخارجي | يحدّدها عميلكم أو الجهة المختصة |
الأسئلة الشائعة حول ISO 21434
إجابات مباشرة حول منح الشهادات، وUN R155، وTARA، وCALs، والتكلفة، والجدول الزمني.
ما هو معيار ISO 21434؟
ISO/SAE 21434 هو المعيار الدولي لهندسة الأمن السيبراني للمركبات على الطرق. ويحدد متطلبات إدارة المخاطر السيبرانية في الأنظمة الكهربائية والإلكترونية للمركبات على امتداد دورة الحياة، من المفهوم حتى الإخراج من الخدمة. وقد أصدرته ISO وSAE International بشكل مشترك في أغسطس 2021.
هل توجد شهادة معتمدة وفق ISO 21434؟
لا. فهو معيار للعمليات الهندسية، وليس معيارًا لأنظمة الإدارة. ولا يوجد مخطط لمنح الشهادات معتمد من IAF بشأنه. وتصدر بعض جهات التقييم بيانات مطابقة خاصة بها، ويقدم ISO/PAS 5112 إرشادات للتدقيق وفقه.
هل تصدر Accredify Global شهادات ISO 21434؟
لا. نحن نجري تقييمًا مستقلًا للفجوات ومراجعة للجاهزية وفق UN R155. أما شهادة الامتثال لنظام إدارة الأمن السيبراني (CSMS) بموجب UN R155 فتصدر عن سلطة اعتماد طرازات المركبات، وليس عنا.
هل ISO 21434 إلزامي؟
ISO/SAE 21434 بحد ذاته طوعي. أما UN R155 فإلزامية في الأسواق التي تطبقها، مثل الاتحاد الأوروبي والمملكة المتحدة واليابان وكوريا الجنوبية. ويستخدم معظم مصنعي المركبات المعيار لإثبات أن نظام إدارة الأمن السيبراني لديهم يستوفي R155.
ما الفرق بين ISO 21434 وUN R155؟
UN R155 لائحة تشترط وجود نظام معتمد لإدارة الأمن السيبراني وأنواع مركبات آمنة. ويصف المعيار كيفية هندسة الأمن السيبراني. وتحدد R155 ما يجب تحقيقه، والمعيار هو الطريقة المعتادة لإثبات كيفية تحقيقه.
متى أصبحت لائحة UN R155 إلزامية في الاتحاد الأوروبي؟
لأنواع المركبات الجديدة منذ يوليو 2022، ولجميع المركبات المسجلة حديثًا منذ يوليو 2024. ولم يعد بالإمكان تسجيل المركبات غير الحاصلة على اعتماد R155 في الاتحاد الأوروبي.
من يحتاج إلى الامتثال لـ ISO 21434؟
مصنّعو المركبات، وموردو المستوى الأول والثاني لوحدات التحكم الإلكترونية (ECU) والمستشعرات والاتصالات عن بُعد وأنظمة المعلومات والترفيه والبرمجيات. وينقل مصنّعو المركبات هذه المتطلبات إلى الموردين من خلال اتفاقيات واجهة الأمن السيبراني.
ما هو TARA في معيار ISO 21434؟
يرمز TARA إلى تحليل التهديدات وتقييم المخاطر. ويصف البند 15 من المعيار الأساليب: تحديد الأصول، وسيناريوهات التهديد، والأثر، ومسارات الهجوم، وجدوى الهجوم. ثم تقرير كيفية معالجة كل خطر.
ما هو CAL في معيار ISO 21434؟
مستوى ضمان الأمن السيبراني، من CAL 1 إلى CAL 4. وهو مفهوم إرشادي في الملحق E يحدد مقدار الصرامة التي يحتاجها المكون. وتتطلب مستويات CAL الأعلى تحققًا واختبارًا أكثر شمولًا.
ما الفرق بين ISO 21434 وISO 26262؟
يغطي ISO 26262 السلامة الوظيفية، أي الأعطال التي قد تسبب ضررًا. أما معيار الأمن السيبراني فيغطي الهجمات المتعمدة. وكثيرًا ما يُطبَّق الاثنان جنبًا إلى جنب، مع واجهات مشتركة بين تحليلات السلامة وتحليلات الأمن.
ما الفرق بين ISO 21434 وTISAX؟
يقيّم TISAX أمن المعلومات في شركتكم، استنادًا إلى فهرس VDA ISA. أما معيار السيارات فيغطي الأمن السيبراني للمركبة ومكوّناتها. ويحتاج كثير من الموردين إلى كليهما.
ما هو معيار ISO 24089؟
يغطي ISO 24089:2023 هندسة تحديثات البرمجيات للمركبات على الطرق. وهو يدعم UN R156، اللائحة الخاصة بأنظمة إدارة تحديثات البرمجيات، بالطريقة نفسها التي يدعم بها ISO 21434 اللائحة R155.
هل تشترط الصين الامتثال للأمن السيبراني للمركبات؟
نعم. ينطبق GB 44495-2024 على موافقات الأنواع الجديدة للمركبات اعتبارًا من 1 يناير 2026. ويجب أن تمتثل المركبات المعتمدة قبل ذلك بحلول 1 يناير 2028.
كم تستغرق الجاهزية لـ ISO 21434؟
يعتمد ذلك على الثغرات لديكم. فقد يحتاج الموردون الذين يمتلكون عمليات هندسية ناضجة إلى بضعة أشهر لمعالجة النتائج. أما بناء نظام متكامل لإدارة الأمن السيبراني من الصفر فيستغرق عادةً وقتًا أطول بكثير.
كم تبلغ تكلفة تقييم الفجوات وفق ISO 21434؟
لا يوجد سعر معلن. تعتمد التكلفة على عدد المنتجات والمواقع وفرق التطوير ضمن النطاق، وعلى ما إذا كانت الجاهزية لـ R155 مشمولة. وتمنحكم مراجعة مجانية للنطاق عرضًا مصممًا لاحتياجاتكم.
اعرفوا الفجوات لديكم في الأمن السيبراني قبل أن يكتشفها عميلكم
أخبرونا عن منتجاتكم وعملائكم ومواعيدكم النهائية. وسنحدد نطاق تقييم الفجوات ونرسل عرضًا مصممًا لاحتياجاتكم.
احجز مراجعتك المجانية للنطاق ←آخر مراجعة في من قِبل فريق منح الشهادات في Accredify Global.