ES
Preparación en ciberseguridad automotriz

Cumplimiento de ISO 21434 y preparación para UN R155: una evaluación de brechas de ISO/SAE 21434 para fabricantes de vehículos y proveedores

ISO 21434 es la norma que utilizan los fabricantes de vehículos para demostrar que la ciberseguridad está integrada en la ingeniería de cada ECU, sensor y línea de código. Sustenta el sistema de gestión de ciberseguridad que UN R155 exige antes de que un vehículo pueda venderse en la UE, el Reino Unido, Japón y otros mercados. Accredify Global realiza una evaluación de brechas independiente sobre sus proyectos reales. Usted recibe una propuesta a la medida después de una revisión de alcance gratuita.

ISO 21434 de un vistazo
2021Edición vigente, conjunta de ISO y SAE
Jul. 2024UN R155 obligatorio para todos los vehículos nuevos de la UE
ene 2026GB 44495 de China para tipos nuevos
CAL 1–4Niveles de aseguramiento según el rigor
23+Expertos técnicos
71Países atendidos
PREPARACIÓN
Las autoridades de aprobación certifican
Lo preparamos para la auditoría de R155
TARA
Análisis de riesgos verificado
Sobre un ítem o componente real
CADENA DE SUMINISTRO
Acuerdos de interfaz
Obligaciones de clientes y proveedores rastreadas
A LA MEDIDA
Una propuesta a la medida
Tras una revisión de alcance gratuita
En términos sencillos

¿Qué es ISO 21434?

ISO 21434, publicada como ISO/SAE 21434:2021, es la norma internacional de ingeniería de ciberseguridad para vehículos de carretera. Establece requisitos para gestionar el riesgo cibernético en los sistemas eléctricos y electrónicos de los vehículos. Esos requisitos van desde el concepto y el desarrollo hasta la producción, la operación y la baja del servicio. Se aplica a los fabricantes de vehículos y a todo proveedor cuyos componentes o software terminen en el vehículo.

ISO 21434 es una norma de procesos. No prescribe una tecnología ni un cifrado específicos. En cambio, le pide identificar amenazas, calificar el riesgo y demostrar los controles y las pruebas que reducen ese riesgo.

Accredify Global no emite certificados para esta norma ni homologaciones UN R155. Ofrecemos una evaluación de brechas independiente de ISO 21434 y una revisión de preparación para R155. También certificamos los sistemas de seguridad de la información ISO 27001 que muchos proveedores automotrices aplican junto con ella.

ISO/SAE 21434Cómo diseñar la ciberseguridad de los vehículos
UN R155El reglamento que hace obligatorio un CSMS
TARAAnálisis de amenazas y evaluación de riesgos
CSMSSistema de gestión de la ciberseguridad
Situación actual

ISO 21434 y UN R155 en 2026: ediciones, plazos y quién certifica qué

ISO/SAE 21434:2021 es la edición vigente. ISO y SAE International la publicaron el 31 de agosto de 2021, a través de ISO/TC 22/SC 32. Actualmente está en la revisión sistemática de rutina de ISO, que determina si se necesita una revisión.

No existe un certificado acreditado de ISO 21434. No es una norma de sistema de gestión, y no existe ningún esquema de certificación acreditado por el IAF para ella. ISO/PAS 5112:2022 ofrece orientación para auditar la ingeniería de ciberseguridad con respecto a ella.

UN R155 es donde se encuentra el requisito legal. El fabricante del vehículo necesita un certificado de conformidad del CSMS emitido por una autoridad de homologación, válido por hasta tres años. En la UE, R155 se aplica a los nuevos tipos de vehículos desde julio de 2022 y a todos los vehículos nuevos desde julio de 2024. La norma china GB 44495-2024 se aplica a las nuevas homologaciones de tipo desde el 1 de enero de 2026.

31 ago 2021Se publica ISO/SAE 21434
Jul. 2024UN R155 para todos los vehículos nuevos de la UE
1 ene 2028GB 44495 para tipos aprobados previamente

Fuentes: ISO/SAE 21434:2021 (ISO) · ISO/PAS 5112:2022 (ISO) · GB 44495-2024 (TÜV SÜD)

A quién está dirigido

¿Quién necesita cumplir con ISO 21434?

Los fabricantes de vehículos asumen la obligación de R155 y luego trasladan los requisitos de ciberseguridad a lo largo de la cadena de suministro.

Fabricantes de vehículos

OEM que necesitan un certificado de CSMS antes de la homologación de tipo del vehículo.

Proveedores de nivel 1

Proveedores de ECU, ADAS, frenos y tren motriz. Consulte certificación ISO para la industria automotriz.

Proveedores de nivel 2 y de chips

Microcontroladores, elementos seguros y sensores diseñados para uso vehicular.

Telemática e infoentretenimiento

Unidades de conectividad, unidades principales y back ends en la nube que se comunican con el vehículo.

Software automotriz

Sistemas operativos, middleware y plataformas de actualización inalámbrica (OTA).

Carga de vehículos eléctricos y electrónica

Cargadores a bordo y sistemas de baterías. Consulte ISO para electrónica.

Requisitos

Requisitos de ISO 21434, cláusula por cláusula

ISO/SAE 21434 establece sus requisitos en las cláusulas 5 a 15. Estos son los productos de trabajo que buscamos en cada una.

CláusulaQué abarcaQué revisamos
5. OrganizacionalesPolítica de ciberseguridad, reglas, cultura e intercambio de informaciónUna política de ciberseguridad con roles designados y una auditoría de la organización
6. ProyectoPlan, caso y evaluación de ciberseguridad por proyectoUn plan y un caso de ciberseguridad para un proyecto en curso
7. DistribuidoTrabajo compartido con proveedores y clientesAcuerdos de interfaz de ciberseguridad firmados
8. ContinuoMonitoreo, evaluación de eventos y gestión de vulnerabilidadesUna vía operativa desde la inteligencia de amenazas hasta las correcciones
9. ConceptoDefinición del ítem, objetivos y concepto de ciberseguridadObjetivos rastreados hasta un TARA del ítem
10. DesarrolloDiseño, integración y verificaciónRequisitos trazados hasta los resultados de diseño y pruebas
11. ValidaciónValidación a nivel de vehículoEvidencia de que se cumplen los objetivos, incluidas las pruebas de penetración
12. ProducciónControles en la fabricaciónInyección segura de claves y programación en la línea de producción
13. OperacionesRespuesta a incidentes y actualizaciones en campoUn plan de respuesta a incidentes que se ha ejercitado
14. Fin del soporteFin del soporte de ciberseguridad y desmantelamientoSe informa a los clientes cuando termina el soporte
15. Métodos TARAAnálisis de amenazas y evaluación de riesgosUn método coherente aplicado en todos los proyectos
El núcleo de la norma

Cómo funciona un TARA: análisis de amenazas y evaluación de riesgos

Los auditores y las autoridades de aprobación dedican la mayor parte del tiempo aquí. Nuestra evaluación de brechas también.

ActivosQué se debe proteger y qué propiedad: integridad, confidencialidad o disponibilidad.
Escenarios de amenazaCómo podría verse comprometido cada activo.
Calificación del impactoDaños a la seguridad, financieros, operativos y a la privacidad.
Rutas de ataqueLos caminos que un atacante podría seguir para llegar al activo.
Viabilidad del ataqueQué tan difícil es llevar a cabo cada ruta.
Tratamiento de riesgosEvitar, reducir, compartir o retener, con objetivos y argumentos.
Cómo se integra

Comparación: UN R155, R156, ISO 26262, TISAX e ISO 27001

Los proveedores automotrices a menudo enfrentan todos estos al mismo tiempo. Esto es lo que cubre cada uno.

Norma o reglaQué abarcaCómo se relaciona con ISO 21434
UN R155CSMS obligatorio y ciberseguridad por tipo de vehículoLa forma habitual de cumplirla
UN R156 e ISO 24089Gestión de actualizaciones de softwareEl mismo enfoque, aplicado a las actualizaciones
ISO 26262Seguridad funcional de la electrónica vehicularFallas de seguridad funcional frente a ataques deliberados; se gestionan en paralelo
TISAXSeguridad de la información en su empresaProtege sus datos y sitios; la norma vehicular protege el producto
ISO 27001Sistema de gestión de seguridad de la informaciónUn certificado acreditado que respalda TISAX y R155
IATF 16949Gestión de la calidad automotrizProcesos de calidad a los que se integra el trabajo de ciberseguridad
La ruta

Cómo prepararse para una auditoría UN R155 o una auditoría de ciberseguridad de un cliente

Seis etapas desde el primer análisis hasta una auditoría del cliente o de la autoridad de homologación. Nosotros dirigimos la evaluación; sus ingenieros y su cliente se encargan del resto.

Revisión de alcance gratuitaProductos, equipos, clientes y mercados objetivo.
Análisis de brechas de ISO 21434Con Accredify Global: cláusulas 5 a 15 evaluadas en un proyecto en curso.
Cierre las brechasSu equipo, o un consultor de su elección, implementa las correcciones.
Aplíquelo en un proyectoTARA, caso de ciberseguridad y acuerdos de interfaz en uso.
Auditoría del cliente o de la autoridadLa auditoría de su cliente, o la auditoría del CSMS según R155.
Manténgalo vigenteMonitoreo, gestión de vulnerabilidades y renovación.

¿Enfrenta una auditoría de ciberseguridad de un cliente o una fecha de homologación de tipo? Una revisión de alcance gratuita muestra qué debe hacerse primero.

Reserve una revisión de alcance gratuita
Entregables

Qué Recibe del Análisis de Brechas

Hallazgos cláusula por cláusula

Cada requisito de la norma calificado como cumplido, parcialmente cumplido o ausente.

Revisión del TARA

Su método y un TARA real, verificados en cuanto a cobertura y coherencia.

Panorama de preparación para R155

Su CSMS mapeado con lo que una autoridad de homologación solicita ver.

Verificación de la interfaz con proveedores

Acuerdos de interfaz y evidencia de proveedores con trazabilidad de principio a fin.

Lista de brechas priorizada por riesgo

Brechas ordenadas por riesgo para clientes y riesgo regulatorio, para que corrija primero lo correcto.

Resumen para la dirección

Un informe breve para la dirección, con una opinión sobre la preparación para la auditoría.

Costo y plazos

Costo y plazos de la evaluación de brechas ISO 21434

No existe un precio de lista. Una revisión de alcance gratuita le proporciona una propuesta a la medida para el análisis de brechas.

Qué determina el costo

  • Productos: cuántos artículos o componentes están dentro del alcance
  • Equipos: sitios de desarrollo y grupos de ingeniería
  • Cadena de suministro: proveedores que comparten trabajo de ciberseguridad
  • Regulación: si se incluye la preparación para R155 o GB 44495
  • Punto de partida: contar ya con ISO 27001 o TISAX ayuda

Qué determina el plazo

EvaluaciónPlanificado en función de los lanzamientos
Cierre de brechasDepende de la lista de brechas
Evidencia de proyectosUn proyecto activo, de principio a fin
Auditoría externaDefinido por su cliente o autoridad
Preguntas frecuentes

Preguntas frecuentes sobre ISO 21434

Respuestas directas sobre la certificación, UN R155, TARA, CAL, el costo y el cronograma.

¿Qué es ISO 21434?

ISO/SAE 21434 es la norma internacional de ingeniería de ciberseguridad para vehículos de carretera. Establece requisitos para gestionar el riesgo cibernético en los sistemas eléctricos y electrónicos de los vehículos a lo largo de su ciclo de vida, desde el concepto hasta la baja del servicio. ISO y SAE International la publicaron de forma conjunta en agosto de 2021.

¿Existe una certificación ISO 21434 acreditada?

No. Es una norma de procesos de ingeniería, no una norma de sistemas de gestión. No existe un esquema de certificación acreditado por el IAF para ella. Algunos organismos de evaluación emiten sus propias declaraciones de conformidad, e ISO/PAS 5112 ofrece orientación para auditar frente a ella.

¿Accredify Global emite certificados ISO 21434?

No. Realizamos una evaluación de brechas independiente y una revisión de preparación para UN R155. El certificado de cumplimiento del CSMS conforme a UN R155 lo emite una autoridad de homologación de vehículos, no nosotros.

¿ISO 21434 es obligatoria?

ISO/SAE 21434 es voluntaria en sí misma. UN R155 es obligatoria en los mercados que la aplican, como la UE, el Reino Unido, Japón y Corea del Sur. La mayoría de los fabricantes de vehículos utilizan la norma para demostrar que su sistema de gestión de ciberseguridad cumple con R155.

¿Cuál es la diferencia entre ISO 21434 y UN R155?

UN R155 es un reglamento que exige un sistema de gestión de ciberseguridad certificado y tipos de vehículos seguros. La norma describe cómo diseñar la ciberseguridad. R155 indica lo que debe lograrse, y la norma es la forma habitual de demostrar cómo.

¿Cuándo se volvió obligatorio UN R155 en la UE?

Para nuevos tipos de vehículos desde julio de 2022, y para todos los vehículos recién matriculados desde julio de 2024. Los vehículos sin homologación R155 ya no pueden matricularse en la UE.

¿Quién necesita cumplir con ISO 21434?

Fabricantes de vehículos y proveedores de nivel 1 y nivel 2 de ECU, sensores, telemática, infoentretenimiento y software. Los fabricantes de vehículos trasladan estos requisitos a los proveedores mediante acuerdos de interfaz de ciberseguridad.

¿Qué es un TARA en ISO 21434?

TARA significa análisis de amenazas y evaluación de riesgos. El apartado 15 de la norma describe los métodos: identificar los activos, los escenarios de amenaza, el impacto, las rutas de ataque y la viabilidad del ataque. Luego, decidir cómo tratar cada riesgo.

¿Qué es un CAL en ISO 21434?

Un nivel de garantía de ciberseguridad, de CAL 1 a CAL 4. Es un concepto informativo del Anexo E que establece cuánto rigor necesita un componente. Los CAL más altos requieren verificaciones y pruebas más exhaustivas.

¿En qué se diferencia ISO 21434 de ISO 26262?

ISO 26262 abarca la seguridad funcional, es decir, las fallas que podrían causar daños. La norma de ciberseguridad abarca los ataques deliberados. Ambas suelen aplicarse en paralelo, con interfaces compartidas entre los análisis de seguridad funcional y de ciberseguridad.

¿En qué se diferencia ISO 21434 de TISAX?

TISAX evalúa la seguridad de la información en su empresa, con base en el catálogo VDA ISA. La norma automotriz abarca la ciberseguridad del vehículo y sus componentes. Muchos proveedores necesitan ambas.

¿Qué es ISO 24089?

ISO 24089:2023 abarca la ingeniería de actualizaciones de software para vehículos de carretera. Respalda UN R156, el reglamento sobre sistemas de gestión de actualizaciones de software, de la misma manera que ISO 21434 respalda R155.

¿China exige el cumplimiento de ciberseguridad vehicular?

Sí. GB 44495-2024 se aplica a las nuevas homologaciones de tipo de vehículos a partir del 1 de enero de 2026. Los vehículos homologados antes de esa fecha deben cumplir a más tardar el 1 de enero de 2028.

¿Cuánto tiempo toma la preparación para ISO 21434?

Depende de sus brechas. Los proveedores con procesos de ingeniería maduros pueden necesitar unos pocos meses para cerrar los hallazgos. Construir un sistema completo de gestión de ciberseguridad desde cero suele tomar mucho más tiempo.

¿Cuánto cuesta una evaluación de brechas de ISO 21434?

No existe un precio de lista. El costo depende de cuántos productos, sitios y equipos de desarrollo estén dentro del alcance, y de si se incluye la preparación para R155. Una revisión de alcance gratuita le proporciona una propuesta a la medida.

Revisión de alcance gratuita

Conozca sus brechas de ciberseguridad antes que su cliente

Cuéntenos sobre sus productos, clientes y plazos. Definiremos el alcance de un análisis de brechas y le enviaremos una propuesta a la medida.

Reserve su revisión de alcance gratuita →

Última revisión: , por el equipo de certificación de Accredify Global.