FR
Préparation à la cybersécurité automobile

Conformité ISO 21434 et préparation UN R155 : une analyse des écarts ISO/SAE 21434 pour les constructeurs automobiles et leurs fournisseurs

L'ISO 21434 est la norme qu'utilisent les constructeurs automobiles pour démontrer que la cybersécurité est intégrée dès la conception dans chaque calculateur, chaque capteur et chaque ligne de code. Elle sous-tend le système de management de la cybersécurité qu'exige le règlement UN R155 avant qu'un véhicule puisse être vendu dans l'UE, au Royaume-Uni, au Japon et sur d'autres marchés. Accredify Global réalise une analyse des écarts indépendante sur vos projets réels. Vous recevez une proposition sur mesure après une revue gratuite du périmètre.

L'ISO 21434 en bref
2021Édition en vigueur, publiée conjointement par l'ISO et la SAE
Juil. 2024UN R155 obligatoire pour tous les nouveaux véhicules de l'UE
Janv. 2026GB 44495 en Chine pour les nouveaux types
CAL 1–4Niveaux d'assurance selon la rigueur
23+Experts techniques
71Pays couverts
PRÉPARATION
Les autorités d'homologation certifient
Nous vous préparons à l'audit R155
TARA
Analyse des risques testée
Sur un élément ou un composant réel
CHAÎNE D'APPROVISIONNEMENT
Accords d'interface
Obligations des clients et des fournisseurs tracées
SUR MESURE
Une proposition sur mesure
Après une revue de cadrage gratuite
En termes simples

Qu'est-ce que l'ISO 21434 ?

L'ISO 21434, publiée sous la référence ISO/SAE 21434:2021, est la norme internationale relative à l'ingénierie de la cybersécurité des véhicules routiers. Elle fixe des exigences pour la gestion du cyberrisque dans les systèmes électriques et électroniques des véhicules. Ces exigences couvrent le concept et le développement, puis la production, l'exploitation et la mise hors service. Elle s'applique aux constructeurs automobiles et à chaque fournisseur dont les composants ou les logiciels se retrouvent dans le véhicule.

L'ISO 21434 est une norme de processus. Elle n'impose ni technologie ni chiffrement particuliers. Elle vous demande plutôt d'identifier les menaces, d'évaluer le risque et de démontrer les mesures de maîtrise et les essais qui réduisent ce risque.

Accredify Global ne délivre pas de certificats pour cette norme ni d'homologations UN R155. Nous réalisons une analyse indépendante des écarts ISO 21434 et une revue de préparation R155. Nous certifions également les systèmes de sécurité de l'information ISO 27001 que de nombreux équipementiers automobiles exploitent en parallèle.

ISO/SAE 21434Comment concevoir la cybersécurité des véhicules
UN R155Le règlement qui rend un CSMS obligatoire
TARAAnalyse des menaces et appréciation des risques
CSMSSystème de management de la cybersécurité
Où en sont les choses

ISO 21434 et UN R155 en 2026 : éditions, échéances et qui certifie quoi

L'ISO/SAE 21434:2021 est l'édition en vigueur. L'ISO et SAE International l'ont publiée le 31 août 2021, par l'intermédiaire de l'ISO/TC 22/SC 32. Elle fait actuellement l'objet de l'examen systématique habituel de l'ISO, qui détermine si une révision est nécessaire.

Il n'existe pas de certificat ISO 21434 accrédité. Il ne s'agit pas d'une norme de système de management, et aucun schéma de certification accrédité IAF n'existe pour elle. L'ISO/PAS 5112:2022 fournit des lignes directrices pour auditer l'ingénierie de la cybersécurité au regard de cette norme.

C'est dans UN R155 que se trouve l'exigence légale. Le constructeur automobile a besoin d'un certificat de conformité CSMS délivré par une autorité d'homologation, valable jusqu'à trois ans. Dans l'UE, R155 s'applique aux nouveaux types de véhicules depuis juillet 2022 et à tous les véhicules neufs depuis juillet 2024. La norme chinoise GB 44495-2024 s'applique aux nouvelles homologations de type depuis le 1er janvier 2026.

31 août 2021Publication de l'ISO/SAE 21434
Juil. 2024UN R155 pour tous les nouveaux véhicules de l'UE
1er janv. 2028GB 44495 pour les types déjà homologués

Sources : ISO/SAE 21434:2021 (ISO) · ISO/PAS 5112:2022 (ISO) · GB 44495-2024 (TÜV SÜD)

À qui cela s'adresse

Qui doit se conformer à l'ISO 21434 ?

Les constructeurs automobiles portent l'obligation R155, puis répercutent les exigences de cybersécurité sur la chaîne d'approvisionnement.

Constructeurs automobiles

Constructeurs qui ont besoin d'un certificat CSMS avant la réception par type du véhicule.

Fournisseurs de rang 1

Fournisseurs de calculateurs (ECU), d'ADAS, de systèmes de freinage et de groupes motopropulseurs. Voir Certification ISO pour l'automobile.

Fournisseurs de rang 2 et de puces

Microcontrôleurs, éléments sécurisés et capteurs conçus pour un usage automobile.

Télématique et infodivertissement

Unités de connectivité, unités principales et back-ends cloud qui communiquent avec le véhicule.

Logiciels automobiles

Systèmes d'exploitation, middleware et plateformes de mise à jour à distance (OTA).

Recharge de véhicules électriques et électronique

Chargeurs embarqués et systèmes de batteries. Voir ISO pour l'électronique.

Exigences

Exigences ISO 21434, article par article

L'ISO/SAE 21434 énonce ses exigences dans les articles 5 à 15. Voici les produits d'activité que nous recherchons dans chacun d'eux.

ArticleCe qu'elle couvreCe que nous examinons
5. OrganisationnelsPolitique de cybersécurité, règles, culture et partage d'informationsUne politique de cybersécurité avec des rôles nommément attribués et un audit de l'organisation
6. ProjetPlan de cybersécurité, argumentaire et évaluation pour chaque projetUn plan et un dossier de cybersécurité pour un projet en cours
7. DistribuéTravail partagé avec les fournisseurs et les clientsAccords d'interface cybersécurité signés
8. ContinuSurveillance, évaluation des événements et gestion des vulnérabilitésUn circuit opérationnel allant du renseignement sur les menaces aux corrections
9. ConceptDéfinition de l'élément, objectifs et concept de cybersécuritéObjectifs rattachés à une TARA portant sur l'élément
10. DéveloppementConception, intégration et vérificationExigences tracées jusqu'aux résultats de conception et d'essai
11. ValidationValidation au niveau du véhiculePreuves de l'atteinte des objectifs, y compris les tests d'intrusion
12. ProductionContrôles en fabricationInjection sécurisée des clés et flashage sur la ligne
13. ExploitationRéponse aux incidents et mises à jour sur le terrainUn plan de réponse aux incidents qui a été mis à l'épreuve
14. Fin du supportFin du support de cybersécurité et mise hors serviceClients informés de la fin du support
15. Méthodes TARAAnalyse des menaces et évaluation des risquesUne méthode cohérente appliquée à tous les projets
Le cœur de la norme

Comment fonctionne une TARA : analyse des menaces et évaluation des risques

Les auditeurs et les autorités d'homologation passent le plus de temps sur ces points. Notre analyse des écarts aussi.

ActifsCe qui doit être protégé, et quelle propriété : intégrité, confidentialité ou disponibilité.
Scénarios de menaceComment chaque actif pourrait être compromis.
Évaluation de l'impactPréjudices pour la sécurité, financiers, opérationnels et pour la vie privée.
Chemins d'attaqueLes voies qu'un attaquant pourrait emprunter pour atteindre l'actif.
Faisabilité de l'attaqueLa difficulté de mise en œuvre de chaque chemin.
Traitement des risquesÉviter, réduire, partager ou conserver, avec objectifs et allégations.
Comment elle s'articule

Comparaison : UN R155, R156, ISO 26262, TISAX et ISO 27001

Les fournisseurs automobiles font souvent face à toutes ces exigences en même temps. Voici ce que couvre chacune d'elles.

Norme ou règleCe qu'elle couvreLien avec l'ISO 21434
UN R155CSMS obligatoire et cybersécurité au niveau du type de véhiculeLa manière habituelle de la satisfaire
UN R156 et ISO 24089Gestion des mises à jour logiciellesMême approche, appliquée aux mises à jour
ISO 26262Sécurité fonctionnelle de l'électronique embarquéeDéfaillances de sécurité fonctionnelle et attaques délibérées ; menées en parallèle
TISAXLa sécurité de l'information dans votre entrepriseProtège vos données et vos sites ; la norme relative aux véhicules protège le produit
ISO 27001Système de management de la sécurité de l'informationUn certificat accrédité qui soutient les dispositifs TISAX et R155
IATF 16949Management de la qualité automobileDes processus qualité auxquels se rattachent les travaux de cybersécurité
Le parcours

Comment se préparer à un audit de cybersécurité UN R155 ou client

Six étapes, du premier examen à l'audit d'un client ou d'une autorité d'homologation. Nous menons l'évaluation ; vos ingénieurs et votre client se chargent du reste.

Revue gratuite du périmètreProduits, équipes, clients et marchés cibles.
Analyse des écarts ISO 21434Avec Accredify Global : articles 5 à 15 testés sur un projet en cours.
Combler les écartsVotre équipe, ou un consultant de votre choix, met en place les corrections.
Mettre en œuvre sur un projetTARA, dossier de cybersécurité et accords d'interface utilisés.
Audit client ou des autoritésL'audit de votre client, ou l'audit CSMS R155.
Maintenir à jourSurveillance, gestion des vulnérabilités et renouvellement.

Vous faites face à un audit de cybersécurité d'un client ou à une date d'homologation de type ? Une revue du périmètre gratuite montre ce qu'il faut faire en premier.

Réserver une revue de cadrage gratuite
Livrables

Ce que vous recevez à l'issue de l'analyse des écarts

Constats article par article

Chaque exigence de la norme évaluée comme satisfaite, partiellement satisfaite ou manquante.

Revue de la TARA

Votre méthode et une TARA réelle vérifiées sous l'angle de la couverture et de la cohérence.

Vue de préparation R155

Votre CSMS mis en correspondance avec ce qu'une autorité d'homologation demande à voir.

Vérification de l'interface fournisseur

Accords d'interface et preuves des fournisseurs tracés de bout en bout.

Liste des écarts classée par risque

Écarts classés selon le risque client et réglementaire, afin que vous corrigiez d'abord ce qui compte.

Synthèse pour la direction

Un rapport court pour la direction, avec un avis sur la préparation à l'audit.

Coût et délais

Coût et calendrier de l'analyse des écarts ISO 21434

Il n'existe pas de prix catalogue. Une revue gratuite du périmètre vous permet d'obtenir une proposition sur mesure pour l'analyse des écarts.

Ce qui détermine le coût

  • Produits : combien d'articles ou de composants sont dans le périmètre
  • Équipes : sites de développement et groupes d'ingénierie
  • Chaîne d'approvisionnement : fournisseurs partageant les travaux de cybersécurité
  • Réglementation : si la préparation R155 ou GB 44495 est incluse
  • Point de départ : un dispositif ISO 27001 ou TISAX existant est un atout

Ce qui détermine le calendrier

ÉvaluationPlanifié en fonction des mises en production
Combler les écartsDépend de la liste des écarts
Preuves issues des projetsUn projet en cours, du début à la fin
Audit externeFixé par votre client ou votre autorité
Questions fréquentes

Foire aux questions sur l'ISO 21434

Des réponses claires sur la certification, UN R155, la TARA, les CAL, le coût et le calendrier.

Qu'est-ce que l'ISO 21434 ?

L'ISO/SAE 21434 est la norme internationale relative à l'ingénierie de la cybersécurité des véhicules routiers. Elle fixe des exigences pour la gestion du cyberrisque dans les systèmes électriques et électroniques des véhicules tout au long du cycle de vie, du concept à la mise hors service. L'ISO et SAE International l'ont publiée conjointement en août 2021.

Existe-t-il une certification ISO 21434 accréditée ?

Non. C'est une norme de processus d'ingénierie, et non une norme de système de management. Il n'existe pas de schéma de certification accrédité IAF pour celle-ci. Certains organismes d'évaluation délivrent leurs propres déclarations de conformité, et l'ISO/PAS 5112 donne des lignes directrices pour auditer selon celle-ci.

Accredify Global délivre-t-il des certificats ISO 21434 ?

Non. Nous réalisons une analyse des écarts indépendante et une revue de l'état de préparation au règlement ONU R155. Le certificat de conformité du CSMS au titre du règlement ONU R155 est délivré par une autorité de réception des véhicules, et non par nous.

L'ISO 21434 est-elle obligatoire ?

L'ISO/SAE 21434 elle-même est volontaire. Le règlement UN R155 est obligatoire sur les marchés qui l'appliquent, comme l'UE, le Royaume-Uni, le Japon et la Corée du Sud. La plupart des constructeurs automobiles utilisent la norme pour démontrer que leur système de management de la cybersécurité satisfait au R155.

Quelle est la différence entre l'ISO 21434 et le règlement UN R155 ?

Le règlement UN R155 exige un système de management de la cybersécurité certifié et des types de véhicules sécurisés. La norme décrit comment concevoir la cybersécurité. Le R155 indique ce qui doit être atteint, et la norme est la manière habituelle de montrer comment.

Quand le règlement UN R155 est-il devenu obligatoire dans l'UE ?

Pour les nouveaux types de véhicules à partir de juillet 2022, et pour tous les véhicules nouvellement immatriculés à partir de juillet 2024. Les véhicules sans homologation R155 ne peuvent plus être immatriculés dans l'UE.

Qui doit se conformer à l'ISO 21434 ?

Constructeurs automobiles et fournisseurs de rang 1 et de rang 2 de calculateurs (ECU), de capteurs, de télématique, d'info-divertissement et de logiciels. Les constructeurs répercutent ces exigences sur les fournisseurs au moyen d'accords d'interface de cybersécurité.

Qu'est-ce qu'une TARA dans l'ISO 21434 ?

TARA signifie analyse des menaces et évaluation des risques (threat analysis and risk assessment). L'article 15 de la norme décrit les méthodes : identifier les actifs, les scénarios de menace, l'impact, les chemins d'attaque et la faisabilité des attaques. Puis décider comment traiter chaque risque.

Qu'est-ce qu'un CAL dans l'ISO 21434 ?

Un niveau d'assurance de cybersécurité, de CAL 1 à CAL 4. Il s'agit d'un concept informatif de l'annexe E qui détermine le degré de rigueur nécessaire pour un composant. Les CAL plus élevés exigent une vérification et des tests plus approfondis.

En quoi l'ISO 21434 diffère-t-elle de l'ISO 26262 ?

L'ISO 26262 couvre la sécurité fonctionnelle, c'est-à-dire les défaillances susceptibles de causer des dommages. La norme de cybersécurité couvre les attaques délibérées. Les deux sont souvent menées en parallèle, avec des interfaces partagées entre les analyses de sécurité fonctionnelle et de cybersécurité.

En quoi l'ISO 21434 diffère-t-elle de TISAX ?

TISAX évalue la sécurité de l'information dans votre entreprise, sur la base du catalogue VDA ISA. La norme automobile couvre la cybersécurité du véhicule et de ses composants. De nombreux fournisseurs ont besoin des deux.

Qu'est-ce que l'ISO 24089 ?

L'ISO 24089:2023 couvre l'ingénierie des mises à jour logicielles des véhicules routiers. Elle soutient le règlement UN R156, relatif aux systèmes de gestion des mises à jour logicielles, de la même manière que l'ISO 21434 soutient le R155.

La Chine exige-t-elle une conformité en matière de cybersécurité des véhicules ?

Oui. La GB 44495-2024 s'applique aux nouvelles réceptions par type de véhicules à compter du 1er janvier 2026. Les véhicules réceptionnés avant cette date doivent s'y conformer d'ici le 1er janvier 2028.

Combien de temps dure la préparation à l'ISO 21434 ?

Cela dépend de vos écarts. Les fournisseurs dotés de processus d'ingénierie matures peuvent avoir besoin de quelques mois pour clore les constats. Construire un système de management de la cybersécurité complet à partir de zéro prend généralement beaucoup plus de temps.

Combien coûte une analyse des écarts ISO 21434 ?

Il n'existe pas de tarif catalogue. Le coût dépend du nombre de produits, de sites et d'équipes de développement inclus dans le périmètre, et de l'inclusion ou non de la préparation à R155. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.

Revue de cadrage gratuite

Identifiez vos écarts en cybersécurité avant votre client

Parlez-nous de vos produits, de vos clients et de vos échéances. Nous définirons le périmètre d'une analyse des écarts et vous enverrons une proposition sur mesure.

Réservez votre revue de cadrage gratuite →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander une analyse des écarts · Nous contacter

Dernière revue le par l'équipe de certification d'Accredify Global.