Conformité ISO 21434 et préparation UN R155 : une analyse des écarts ISO/SAE 21434 pour les constructeurs automobiles et leurs fournisseurs
L'ISO 21434 est la norme qu'utilisent les constructeurs automobiles pour démontrer que la cybersécurité est intégrée dès la conception dans chaque calculateur, chaque capteur et chaque ligne de code. Elle sous-tend le système de management de la cybersécurité qu'exige le règlement UN R155 avant qu'un véhicule puisse être vendu dans l'UE, au Royaume-Uni, au Japon et sur d'autres marchés. Accredify Global réalise une analyse des écarts indépendante sur vos projets réels. Vous recevez une proposition sur mesure après une revue gratuite du périmètre.
Qu'est-ce que l'ISO 21434 ?
L'ISO 21434, publiée sous la référence ISO/SAE 21434:2021, est la norme internationale relative à l'ingénierie de la cybersécurité des véhicules routiers. Elle fixe des exigences pour la gestion du cyberrisque dans les systèmes électriques et électroniques des véhicules. Ces exigences couvrent le concept et le développement, puis la production, l'exploitation et la mise hors service. Elle s'applique aux constructeurs automobiles et à chaque fournisseur dont les composants ou les logiciels se retrouvent dans le véhicule.
L'ISO 21434 est une norme de processus. Elle n'impose ni technologie ni chiffrement particuliers. Elle vous demande plutôt d'identifier les menaces, d'évaluer le risque et de démontrer les mesures de maîtrise et les essais qui réduisent ce risque.
Accredify Global ne délivre pas de certificats pour cette norme ni d'homologations UN R155. Nous réalisons une analyse indépendante des écarts ISO 21434 et une revue de préparation R155. Nous certifions également les systèmes de sécurité de l'information ISO 27001 que de nombreux équipementiers automobiles exploitent en parallèle.
ISO 21434 et UN R155 en 2026 : éditions, échéances et qui certifie quoi
L'ISO/SAE 21434:2021 est l'édition en vigueur. L'ISO et SAE International l'ont publiée le 31 août 2021, par l'intermédiaire de l'ISO/TC 22/SC 32. Elle fait actuellement l'objet de l'examen systématique habituel de l'ISO, qui détermine si une révision est nécessaire.
Il n'existe pas de certificat ISO 21434 accrédité. Il ne s'agit pas d'une norme de système de management, et aucun schéma de certification accrédité IAF n'existe pour elle. L'ISO/PAS 5112:2022 fournit des lignes directrices pour auditer l'ingénierie de la cybersécurité au regard de cette norme.
C'est dans UN R155 que se trouve l'exigence légale. Le constructeur automobile a besoin d'un certificat de conformité CSMS délivré par une autorité d'homologation, valable jusqu'à trois ans. Dans l'UE, R155 s'applique aux nouveaux types de véhicules depuis juillet 2022 et à tous les véhicules neufs depuis juillet 2024. La norme chinoise GB 44495-2024 s'applique aux nouvelles homologations de type depuis le 1er janvier 2026.
Sources : ISO/SAE 21434:2021 (ISO) · ISO/PAS 5112:2022 (ISO) · GB 44495-2024 (TÜV SÜD)
Qui doit se conformer à l'ISO 21434 ?
Les constructeurs automobiles portent l'obligation R155, puis répercutent les exigences de cybersécurité sur la chaîne d'approvisionnement.
Constructeurs qui ont besoin d'un certificat CSMS avant la réception par type du véhicule.
Fournisseurs de calculateurs (ECU), d'ADAS, de systèmes de freinage et de groupes motopropulseurs. Voir Certification ISO pour l'automobile.
Microcontrôleurs, éléments sécurisés et capteurs conçus pour un usage automobile.
Unités de connectivité, unités principales et back-ends cloud qui communiquent avec le véhicule.
Systèmes d'exploitation, middleware et plateformes de mise à jour à distance (OTA).
Chargeurs embarqués et systèmes de batteries. Voir ISO pour l'électronique.
Exigences ISO 21434, article par article
L'ISO/SAE 21434 énonce ses exigences dans les articles 5 à 15. Voici les produits d'activité que nous recherchons dans chacun d'eux.
| Article | Ce qu'elle couvre | Ce que nous examinons |
|---|---|---|
| 5. Organisationnels | Politique de cybersécurité, règles, culture et partage d'informations | Une politique de cybersécurité avec des rôles nommément attribués et un audit de l'organisation |
| 6. Projet | Plan de cybersécurité, argumentaire et évaluation pour chaque projet | Un plan et un dossier de cybersécurité pour un projet en cours |
| 7. Distribué | Travail partagé avec les fournisseurs et les clients | Accords d'interface cybersécurité signés |
| 8. Continu | Surveillance, évaluation des événements et gestion des vulnérabilités | Un circuit opérationnel allant du renseignement sur les menaces aux corrections |
| 9. Concept | Définition de l'élément, objectifs et concept de cybersécurité | Objectifs rattachés à une TARA portant sur l'élément |
| 10. Développement | Conception, intégration et vérification | Exigences tracées jusqu'aux résultats de conception et d'essai |
| 11. Validation | Validation au niveau du véhicule | Preuves de l'atteinte des objectifs, y compris les tests d'intrusion |
| 12. Production | Contrôles en fabrication | Injection sécurisée des clés et flashage sur la ligne |
| 13. Exploitation | Réponse aux incidents et mises à jour sur le terrain | Un plan de réponse aux incidents qui a été mis à l'épreuve |
| 14. Fin du support | Fin du support de cybersécurité et mise hors service | Clients informés de la fin du support |
| 15. Méthodes TARA | Analyse des menaces et évaluation des risques | Une méthode cohérente appliquée à tous les projets |
Comment fonctionne une TARA : analyse des menaces et évaluation des risques
Les auditeurs et les autorités d'homologation passent le plus de temps sur ces points. Notre analyse des écarts aussi.
Comparaison : UN R155, R156, ISO 26262, TISAX et ISO 27001
Les fournisseurs automobiles font souvent face à toutes ces exigences en même temps. Voici ce que couvre chacune d'elles.
| Norme ou règle | Ce qu'elle couvre | Lien avec l'ISO 21434 |
|---|---|---|
| UN R155 | CSMS obligatoire et cybersécurité au niveau du type de véhicule | La manière habituelle de la satisfaire |
| UN R156 et ISO 24089 | Gestion des mises à jour logicielles | Même approche, appliquée aux mises à jour |
| ISO 26262 | Sécurité fonctionnelle de l'électronique embarquée | Défaillances de sécurité fonctionnelle et attaques délibérées ; menées en parallèle |
| TISAX | La sécurité de l'information dans votre entreprise | Protège vos données et vos sites ; la norme relative aux véhicules protège le produit |
| ISO 27001 | Système de management de la sécurité de l'information | Un certificat accrédité qui soutient les dispositifs TISAX et R155 |
| IATF 16949 | Management de la qualité automobile | Des processus qualité auxquels se rattachent les travaux de cybersécurité |
Comment se préparer à un audit de cybersécurité UN R155 ou client
Six étapes, du premier examen à l'audit d'un client ou d'une autorité d'homologation. Nous menons l'évaluation ; vos ingénieurs et votre client se chargent du reste.
Vous faites face à un audit de cybersécurité d'un client ou à une date d'homologation de type ? Une revue du périmètre gratuite montre ce qu'il faut faire en premier.
Réserver une revue de cadrage gratuiteCe que vous recevez à l'issue de l'analyse des écarts
Chaque exigence de la norme évaluée comme satisfaite, partiellement satisfaite ou manquante.
Votre méthode et une TARA réelle vérifiées sous l'angle de la couverture et de la cohérence.
Votre CSMS mis en correspondance avec ce qu'une autorité d'homologation demande à voir.
Accords d'interface et preuves des fournisseurs tracés de bout en bout.
Écarts classés selon le risque client et réglementaire, afin que vous corrigiez d'abord ce qui compte.
Un rapport court pour la direction, avec un avis sur la préparation à l'audit.
Coût et calendrier de l'analyse des écarts ISO 21434
Il n'existe pas de prix catalogue. Une revue gratuite du périmètre vous permet d'obtenir une proposition sur mesure pour l'analyse des écarts.
Ce qui détermine le coût
- Produits : combien d'articles ou de composants sont dans le périmètre
- Équipes : sites de développement et groupes d'ingénierie
- Chaîne d'approvisionnement : fournisseurs partageant les travaux de cybersécurité
- Réglementation : si la préparation R155 ou GB 44495 est incluse
- Point de départ : un dispositif ISO 27001 ou TISAX existant est un atout
Ce qui détermine le calendrier
| Évaluation | Planifié en fonction des mises en production |
|---|---|
| Combler les écarts | Dépend de la liste des écarts |
| Preuves issues des projets | Un projet en cours, du début à la fin |
| Audit externe | Fixé par votre client ou votre autorité |
Foire aux questions sur l'ISO 21434
Des réponses claires sur la certification, UN R155, la TARA, les CAL, le coût et le calendrier.
Qu'est-ce que l'ISO 21434 ?
L'ISO/SAE 21434 est la norme internationale relative à l'ingénierie de la cybersécurité des véhicules routiers. Elle fixe des exigences pour la gestion du cyberrisque dans les systèmes électriques et électroniques des véhicules tout au long du cycle de vie, du concept à la mise hors service. L'ISO et SAE International l'ont publiée conjointement en août 2021.
Existe-t-il une certification ISO 21434 accréditée ?
Non. C'est une norme de processus d'ingénierie, et non une norme de système de management. Il n'existe pas de schéma de certification accrédité IAF pour celle-ci. Certains organismes d'évaluation délivrent leurs propres déclarations de conformité, et l'ISO/PAS 5112 donne des lignes directrices pour auditer selon celle-ci.
Accredify Global délivre-t-il des certificats ISO 21434 ?
Non. Nous réalisons une analyse des écarts indépendante et une revue de l'état de préparation au règlement ONU R155. Le certificat de conformité du CSMS au titre du règlement ONU R155 est délivré par une autorité de réception des véhicules, et non par nous.
L'ISO 21434 est-elle obligatoire ?
L'ISO/SAE 21434 elle-même est volontaire. Le règlement UN R155 est obligatoire sur les marchés qui l'appliquent, comme l'UE, le Royaume-Uni, le Japon et la Corée du Sud. La plupart des constructeurs automobiles utilisent la norme pour démontrer que leur système de management de la cybersécurité satisfait au R155.
Quelle est la différence entre l'ISO 21434 et le règlement UN R155 ?
Le règlement UN R155 exige un système de management de la cybersécurité certifié et des types de véhicules sécurisés. La norme décrit comment concevoir la cybersécurité. Le R155 indique ce qui doit être atteint, et la norme est la manière habituelle de montrer comment.
Quand le règlement UN R155 est-il devenu obligatoire dans l'UE ?
Pour les nouveaux types de véhicules à partir de juillet 2022, et pour tous les véhicules nouvellement immatriculés à partir de juillet 2024. Les véhicules sans homologation R155 ne peuvent plus être immatriculés dans l'UE.
Qui doit se conformer à l'ISO 21434 ?
Constructeurs automobiles et fournisseurs de rang 1 et de rang 2 de calculateurs (ECU), de capteurs, de télématique, d'info-divertissement et de logiciels. Les constructeurs répercutent ces exigences sur les fournisseurs au moyen d'accords d'interface de cybersécurité.
Qu'est-ce qu'une TARA dans l'ISO 21434 ?
TARA signifie analyse des menaces et évaluation des risques (threat analysis and risk assessment). L'article 15 de la norme décrit les méthodes : identifier les actifs, les scénarios de menace, l'impact, les chemins d'attaque et la faisabilité des attaques. Puis décider comment traiter chaque risque.
Qu'est-ce qu'un CAL dans l'ISO 21434 ?
Un niveau d'assurance de cybersécurité, de CAL 1 à CAL 4. Il s'agit d'un concept informatif de l'annexe E qui détermine le degré de rigueur nécessaire pour un composant. Les CAL plus élevés exigent une vérification et des tests plus approfondis.
En quoi l'ISO 21434 diffère-t-elle de l'ISO 26262 ?
L'ISO 26262 couvre la sécurité fonctionnelle, c'est-à-dire les défaillances susceptibles de causer des dommages. La norme de cybersécurité couvre les attaques délibérées. Les deux sont souvent menées en parallèle, avec des interfaces partagées entre les analyses de sécurité fonctionnelle et de cybersécurité.
En quoi l'ISO 21434 diffère-t-elle de TISAX ?
TISAX évalue la sécurité de l'information dans votre entreprise, sur la base du catalogue VDA ISA. La norme automobile couvre la cybersécurité du véhicule et de ses composants. De nombreux fournisseurs ont besoin des deux.
Qu'est-ce que l'ISO 24089 ?
L'ISO 24089:2023 couvre l'ingénierie des mises à jour logicielles des véhicules routiers. Elle soutient le règlement UN R156, relatif aux systèmes de gestion des mises à jour logicielles, de la même manière que l'ISO 21434 soutient le R155.
La Chine exige-t-elle une conformité en matière de cybersécurité des véhicules ?
Oui. La GB 44495-2024 s'applique aux nouvelles réceptions par type de véhicules à compter du 1er janvier 2026. Les véhicules réceptionnés avant cette date doivent s'y conformer d'ici le 1er janvier 2028.
Combien de temps dure la préparation à l'ISO 21434 ?
Cela dépend de vos écarts. Les fournisseurs dotés de processus d'ingénierie matures peuvent avoir besoin de quelques mois pour clore les constats. Construire un système de management de la cybersécurité complet à partir de zéro prend généralement beaucoup plus de temps.
Combien coûte une analyse des écarts ISO 21434 ?
Il n'existe pas de tarif catalogue. Le coût dépend du nombre de produits, de sites et d'équipes de développement inclus dans le périmètre, et de l'inclusion ou non de la préparation à R155. Une revue du périmètre gratuite vous permet d'obtenir une proposition sur mesure.
Identifiez vos écarts en cybersécurité avant votre client
Parlez-nous de vos produits, de vos clients et de vos échéances. Nous définirons le périmètre d'une analyse des écarts et vous enverrons une proposition sur mesure.
Réservez votre revue de cadrage gratuite →Dernière revue le par l'équipe de certification d'Accredify Global.