Cumplimiento de ISO 21434 y preparación para UN R155: una evaluación de brechas de ISO/SAE 21434 para fabricantes de vehículos y proveedores
ISO 21434 es la norma que utilizan los fabricantes de vehículos para demostrar que la ciberseguridad está integrada en la ingeniería de cada ECU, sensor y línea de código. Sustenta el sistema de gestión de ciberseguridad que UN R155 exige antes de que un vehículo pueda venderse en la UE, el Reino Unido, Japón y otros mercados. Accredify Global realiza una evaluación de brechas independiente sobre sus proyectos reales. Usted recibe una propuesta a la medida después de una revisión de alcance gratuita.
¿Qué es ISO 21434?
ISO 21434, publicada como ISO/SAE 21434:2021, es la norma internacional de ingeniería de ciberseguridad para vehículos de carretera. Establece requisitos para gestionar el riesgo cibernético en los sistemas eléctricos y electrónicos de los vehículos. Esos requisitos van desde el concepto y el desarrollo hasta la producción, la operación y la baja del servicio. Se aplica a los fabricantes de vehículos y a todo proveedor cuyos componentes o software terminen en el vehículo.
ISO 21434 es una norma de procesos. No prescribe una tecnología ni un cifrado específicos. En cambio, le pide identificar amenazas, calificar el riesgo y demostrar los controles y las pruebas que reducen ese riesgo.
Accredify Global no emite certificados para esta norma ni homologaciones UN R155. Ofrecemos una evaluación de brechas independiente de ISO 21434 y una revisión de preparación para R155. También certificamos los sistemas de seguridad de la información ISO 27001 que muchos proveedores automotrices aplican junto con ella.
ISO 21434 y UN R155 en 2026: ediciones, plazos y quién certifica qué
ISO/SAE 21434:2021 es la edición vigente. ISO y SAE International la publicaron el 31 de agosto de 2021, a través de ISO/TC 22/SC 32. Actualmente está en la revisión sistemática de rutina de ISO, que determina si se necesita una revisión.
No existe un certificado acreditado de ISO 21434. No es una norma de sistema de gestión, y no existe ningún esquema de certificación acreditado por el IAF para ella. ISO/PAS 5112:2022 ofrece orientación para auditar la ingeniería de ciberseguridad con respecto a ella.
UN R155 es donde se encuentra el requisito legal. El fabricante del vehículo necesita un certificado de conformidad del CSMS emitido por una autoridad de homologación, válido por hasta tres años. En la UE, R155 se aplica a los nuevos tipos de vehículos desde julio de 2022 y a todos los vehículos nuevos desde julio de 2024. La norma china GB 44495-2024 se aplica a las nuevas homologaciones de tipo desde el 1 de enero de 2026.
Fuentes: ISO/SAE 21434:2021 (ISO) · ISO/PAS 5112:2022 (ISO) · GB 44495-2024 (TÜV SÜD)
¿Quién necesita cumplir con ISO 21434?
Los fabricantes de vehículos asumen la obligación de R155 y luego trasladan los requisitos de ciberseguridad a lo largo de la cadena de suministro.
OEM que necesitan un certificado de CSMS antes de la homologación de tipo del vehículo.
Proveedores de ECU, ADAS, frenos y tren motriz. Consulte certificación ISO para la industria automotriz.
Microcontroladores, elementos seguros y sensores diseñados para uso vehicular.
Unidades de conectividad, unidades principales y back ends en la nube que se comunican con el vehículo.
Sistemas operativos, middleware y plataformas de actualización inalámbrica (OTA).
Cargadores a bordo y sistemas de baterías. Consulte ISO para electrónica.
Requisitos de ISO 21434, cláusula por cláusula
ISO/SAE 21434 establece sus requisitos en las cláusulas 5 a 15. Estos son los productos de trabajo que buscamos en cada una.
| Cláusula | Qué abarca | Qué revisamos |
|---|---|---|
| 5. Organizacionales | Política de ciberseguridad, reglas, cultura e intercambio de información | Una política de ciberseguridad con roles designados y una auditoría de la organización |
| 6. Proyecto | Plan, caso y evaluación de ciberseguridad por proyecto | Un plan y un caso de ciberseguridad para un proyecto en curso |
| 7. Distribuido | Trabajo compartido con proveedores y clientes | Acuerdos de interfaz de ciberseguridad firmados |
| 8. Continuo | Monitoreo, evaluación de eventos y gestión de vulnerabilidades | Una vía operativa desde la inteligencia de amenazas hasta las correcciones |
| 9. Concepto | Definición del ítem, objetivos y concepto de ciberseguridad | Objetivos rastreados hasta un TARA del ítem |
| 10. Desarrollo | Diseño, integración y verificación | Requisitos trazados hasta los resultados de diseño y pruebas |
| 11. Validación | Validación a nivel de vehículo | Evidencia de que se cumplen los objetivos, incluidas las pruebas de penetración |
| 12. Producción | Controles en la fabricación | Inyección segura de claves y programación en la línea de producción |
| 13. Operaciones | Respuesta a incidentes y actualizaciones en campo | Un plan de respuesta a incidentes que se ha ejercitado |
| 14. Fin del soporte | Fin del soporte de ciberseguridad y desmantelamiento | Se informa a los clientes cuando termina el soporte |
| 15. Métodos TARA | Análisis de amenazas y evaluación de riesgos | Un método coherente aplicado en todos los proyectos |
Cómo funciona un TARA: análisis de amenazas y evaluación de riesgos
Los auditores y las autoridades de aprobación dedican la mayor parte del tiempo aquí. Nuestra evaluación de brechas también.
Comparación: UN R155, R156, ISO 26262, TISAX e ISO 27001
Los proveedores automotrices a menudo enfrentan todos estos al mismo tiempo. Esto es lo que cubre cada uno.
| Norma o regla | Qué abarca | Cómo se relaciona con ISO 21434 |
|---|---|---|
| UN R155 | CSMS obligatorio y ciberseguridad por tipo de vehículo | La forma habitual de cumplirla |
| UN R156 e ISO 24089 | Gestión de actualizaciones de software | El mismo enfoque, aplicado a las actualizaciones |
| ISO 26262 | Seguridad funcional de la electrónica vehicular | Fallas de seguridad funcional frente a ataques deliberados; se gestionan en paralelo |
| TISAX | Seguridad de la información en su empresa | Protege sus datos y sitios; la norma vehicular protege el producto |
| ISO 27001 | Sistema de gestión de seguridad de la información | Un certificado acreditado que respalda TISAX y R155 |
| IATF 16949 | Gestión de la calidad automotriz | Procesos de calidad a los que se integra el trabajo de ciberseguridad |
Cómo prepararse para una auditoría UN R155 o una auditoría de ciberseguridad de un cliente
Seis etapas desde el primer análisis hasta una auditoría del cliente o de la autoridad de homologación. Nosotros dirigimos la evaluación; sus ingenieros y su cliente se encargan del resto.
¿Enfrenta una auditoría de ciberseguridad de un cliente o una fecha de homologación de tipo? Una revisión de alcance gratuita muestra qué debe hacerse primero.
Reserve una revisión de alcance gratuitaQué Recibe del Análisis de Brechas
Cada requisito de la norma calificado como cumplido, parcialmente cumplido o ausente.
Su método y un TARA real, verificados en cuanto a cobertura y coherencia.
Su CSMS mapeado con lo que una autoridad de homologación solicita ver.
Acuerdos de interfaz y evidencia de proveedores con trazabilidad de principio a fin.
Brechas ordenadas por riesgo para clientes y riesgo regulatorio, para que corrija primero lo correcto.
Un informe breve para la dirección, con una opinión sobre la preparación para la auditoría.
Costo y plazos de la evaluación de brechas ISO 21434
No existe un precio de lista. Una revisión de alcance gratuita le proporciona una propuesta a la medida para el análisis de brechas.
Qué determina el costo
- Productos: cuántos artículos o componentes están dentro del alcance
- Equipos: sitios de desarrollo y grupos de ingeniería
- Cadena de suministro: proveedores que comparten trabajo de ciberseguridad
- Regulación: si se incluye la preparación para R155 o GB 44495
- Punto de partida: contar ya con ISO 27001 o TISAX ayuda
Qué determina el plazo
| Evaluación | Planificado en función de los lanzamientos |
|---|---|
| Cierre de brechas | Depende de la lista de brechas |
| Evidencia de proyectos | Un proyecto activo, de principio a fin |
| Auditoría externa | Definido por su cliente o autoridad |
Preguntas frecuentes sobre ISO 21434
Respuestas directas sobre la certificación, UN R155, TARA, CAL, el costo y el cronograma.
¿Qué es ISO 21434?
ISO/SAE 21434 es la norma internacional de ingeniería de ciberseguridad para vehículos de carretera. Establece requisitos para gestionar el riesgo cibernético en los sistemas eléctricos y electrónicos de los vehículos a lo largo de su ciclo de vida, desde el concepto hasta la baja del servicio. ISO y SAE International la publicaron de forma conjunta en agosto de 2021.
¿Existe una certificación ISO 21434 acreditada?
No. Es una norma de procesos de ingeniería, no una norma de sistemas de gestión. No existe un esquema de certificación acreditado por el IAF para ella. Algunos organismos de evaluación emiten sus propias declaraciones de conformidad, e ISO/PAS 5112 ofrece orientación para auditar frente a ella.
¿Accredify Global emite certificados ISO 21434?
No. Realizamos una evaluación de brechas independiente y una revisión de preparación para UN R155. El certificado de cumplimiento del CSMS conforme a UN R155 lo emite una autoridad de homologación de vehículos, no nosotros.
¿ISO 21434 es obligatoria?
ISO/SAE 21434 es voluntaria en sí misma. UN R155 es obligatoria en los mercados que la aplican, como la UE, el Reino Unido, Japón y Corea del Sur. La mayoría de los fabricantes de vehículos utilizan la norma para demostrar que su sistema de gestión de ciberseguridad cumple con R155.
¿Cuál es la diferencia entre ISO 21434 y UN R155?
UN R155 es un reglamento que exige un sistema de gestión de ciberseguridad certificado y tipos de vehículos seguros. La norma describe cómo diseñar la ciberseguridad. R155 indica lo que debe lograrse, y la norma es la forma habitual de demostrar cómo.
¿Cuándo se volvió obligatorio UN R155 en la UE?
Para nuevos tipos de vehículos desde julio de 2022, y para todos los vehículos recién matriculados desde julio de 2024. Los vehículos sin homologación R155 ya no pueden matricularse en la UE.
¿Quién necesita cumplir con ISO 21434?
Fabricantes de vehículos y proveedores de nivel 1 y nivel 2 de ECU, sensores, telemática, infoentretenimiento y software. Los fabricantes de vehículos trasladan estos requisitos a los proveedores mediante acuerdos de interfaz de ciberseguridad.
¿Qué es un TARA en ISO 21434?
TARA significa análisis de amenazas y evaluación de riesgos. El apartado 15 de la norma describe los métodos: identificar los activos, los escenarios de amenaza, el impacto, las rutas de ataque y la viabilidad del ataque. Luego, decidir cómo tratar cada riesgo.
¿Qué es un CAL en ISO 21434?
Un nivel de garantía de ciberseguridad, de CAL 1 a CAL 4. Es un concepto informativo del Anexo E que establece cuánto rigor necesita un componente. Los CAL más altos requieren verificaciones y pruebas más exhaustivas.
¿En qué se diferencia ISO 21434 de ISO 26262?
ISO 26262 abarca la seguridad funcional, es decir, las fallas que podrían causar daños. La norma de ciberseguridad abarca los ataques deliberados. Ambas suelen aplicarse en paralelo, con interfaces compartidas entre los análisis de seguridad funcional y de ciberseguridad.
¿En qué se diferencia ISO 21434 de TISAX?
TISAX evalúa la seguridad de la información en su empresa, con base en el catálogo VDA ISA. La norma automotriz abarca la ciberseguridad del vehículo y sus componentes. Muchos proveedores necesitan ambas.
¿Qué es ISO 24089?
ISO 24089:2023 abarca la ingeniería de actualizaciones de software para vehículos de carretera. Respalda UN R156, el reglamento sobre sistemas de gestión de actualizaciones de software, de la misma manera que ISO 21434 respalda R155.
¿China exige el cumplimiento de ciberseguridad vehicular?
Sí. GB 44495-2024 se aplica a las nuevas homologaciones de tipo de vehículos a partir del 1 de enero de 2026. Los vehículos homologados antes de esa fecha deben cumplir a más tardar el 1 de enero de 2028.
¿Cuánto tiempo toma la preparación para ISO 21434?
Depende de sus brechas. Los proveedores con procesos de ingeniería maduros pueden necesitar unos pocos meses para cerrar los hallazgos. Construir un sistema completo de gestión de ciberseguridad desde cero suele tomar mucho más tiempo.
¿Cuánto cuesta una evaluación de brechas de ISO 21434?
No existe un precio de lista. El costo depende de cuántos productos, sitios y equipos de desarrollo estén dentro del alcance, y de si se incluye la preparación para R155. Una revisión de alcance gratuita le proporciona una propuesta a la medida.
Conozca sus brechas de ciberseguridad antes que su cliente
Cuéntenos sobre sus productos, clientes y plazos. Definiremos el alcance de un análisis de brechas y le enviaremos una propuesta a la medida.
Reserve su revisión de alcance gratuita →Última revisión: , por el equipo de certificación de Accredify Global.