Conformidade com a ISO 21434 e prontidão para o UN R155: uma avaliação de lacunas da ISO/SAE 21434 para fabricantes de veículos e fornecedores
A ISO 21434 é a norma que os fabricantes de veículos usam para demonstrar que a cibersegurança está incorporada à engenharia de cada ECU, sensor e linha de código. Ela sustenta o sistema de gestão de cibersegurança que o UN R155 exige antes que um veículo possa ser vendido na UE, no Reino Unido, no Japão e em outros mercados. A Accredify Global realiza uma avaliação de lacunas independente com base em seus projetos reais. Você recebe uma proposta personalizada após uma revisão de escopo gratuita.
O que é a ISO 21434?
A ISO 21434, publicada como ISO/SAE 21434:2021, é a norma internacional de engenharia de cibersegurança para veículos rodoviários. Ela estabelece requisitos para a gestão do risco cibernético nos sistemas elétricos e eletrônicos dos veículos. Esses requisitos vão do conceito e do desenvolvimento até a produção, a operação e o descomissionamento. Ela se aplica aos fabricantes de veículos e a todo fornecedor cujos componentes ou software acabam no veículo.
A ISO 21434 é uma norma de processo. Ela não prescreve tecnologias ou criptografias específicas. Em vez disso, pede que você identifique ameaças, classifique o risco e demonstre os controles e testes que reduzem esse risco.
A Accredify Global não emite certificados para esta norma nem homologações UN R155. Fornecemos uma avaliação de lacunas ISO 21434 independente e uma revisão de prontidão para a R155. Também certificamos os sistemas de segurança da informação ISO 27001 que muitos fornecedores automotivos mantêm em paralelo.
ISO 21434 e UN R155 em 2026: edições, prazos e quem certifica o quê
A ISO/SAE 21434:2021 é a edição atual. A ISO e a SAE International a publicaram em 31 de agosto de 2021, por meio do ISO/TC 22/SC 32. Ela está agora na revisão sistemática de rotina da ISO, que decide se uma revisão é necessária.
Não existe certificado ISO 21434 acreditado. Ela não é uma norma de sistema de gestão, e não existe esquema de certificação acreditado pelo IAF para ela. A ISO/PAS 5112:2022 fornece orientações para auditar a engenharia de cibersegurança em relação a ela.
É na UN R155 que está a exigência legal. O fabricante do veículo precisa de um certificado de conformidade do CSMS emitido por uma autoridade de homologação, válido por até três anos. Na UE, a R155 se aplica a novos tipos de veículos desde julho de 2022 e a todos os veículos novos desde julho de 2024. A GB 44495-2024 da China se aplica a novas homologações de tipo desde 1º de janeiro de 2026.
Fontes: ISO/SAE 21434:2021 (ISO) · ISO/PAS 5112:2022 (ISO) · GB 44495-2024 (TÜV SÜD)
Quem precisa de conformidade com a ISO 21434?
As montadoras arcam com a obrigação da R155 e depois repassam os requisitos de cibersegurança pela cadeia de suprimentos.
Montadoras (OEMs) que precisam de um certificado de CSMS antes da homologação do tipo de veículo.
Fornecedores de ECU, ADAS, frenagem e trem de força. Veja Certificação ISO para o setor automotivo.
Microcontroladores, elementos seguros e sensores desenvolvidos para uso veicular.
Unidades de conectividade, centrais multimídia e back ends em nuvem que se comunicam com o veículo.
Sistemas operacionais, middleware e plataformas de atualização over-the-air.
Carregadores embarcados e sistemas de bateria. Veja ISO para eletrônicos.
Requisitos da ISO 21434, cláusula por cláusula
A ISO/SAE 21434 estabelece seus requisitos nas cláusulas 5 a 15. Estes são os produtos de trabalho que buscamos em cada uma.
| Cláusula | O que abrange | O que avaliamos |
|---|---|---|
| 5. Organizacional | Política de cibersegurança, regras, cultura e compartilhamento de informações | Uma política de cibersegurança com funções nomeadas e uma auditoria da organização |
| 6. Projeto | Plano, caso e avaliação de cibersegurança por projeto | Um plano e um caso de cibersegurança para um projeto em andamento |
| 7. Distribuído | Trabalho compartilhado com fornecedores e clientes | Acordos de interface de cibersegurança assinados |
| 8. Contínuo | Monitoramento, avaliação de eventos e gestão de vulnerabilidades | Um caminho funcional da inteligência de ameaças até as correções |
| 9. Conceito | Definição do item, objetivos e conceito de cibersegurança | Metas rastreadas a uma TARA do item |
| 10. Desenvolvimento | Projeto, integração e verificação | Requisitos rastreados até os resultados de projeto e de testes |
| 11. Validação | Validação no nível do veículo | Evidências de que as metas são atingidas, incluindo testes de penetração |
| 12. Produção | Controles na fabricação | Injeção segura de chaves e gravação de firmware na linha |
| 13. Operações | Resposta a incidentes e atualizações em campo | Um plano de resposta a incidentes que já foi testado |
| 14. Fim do suporte | Fim do suporte de cibersegurança e descomissionamento | Clientes informados quando o suporte termina |
| 15. Métodos de TARA | Análise de ameaças e avaliação de riscos | Um método consistente usado em todos os projetos |
Como funciona uma TARA: análise de ameaças e avaliação de riscos
Auditores e autoridades de homologação passam mais tempo aqui. Nossa análise de lacunas também.
Comparação: UN R155, R156, ISO 26262, TISAX e ISO 27001
Fornecedores automotivos frequentemente enfrentam todos esses requisitos ao mesmo tempo. Veja o que cada um abrange.
| Norma ou regra | O que abrange | Relação com a ISO 21434 |
|---|---|---|
| UN R155 | CSMS obrigatório e cibersegurança do tipo de veículo | A forma usual de atendê-la |
| UN R156 e ISO 24089 | Gestão de atualizações de software | Mesma abordagem, aplicada às atualizações |
| ISO 26262 | Segurança funcional da eletrônica veicular | Falhas de segurança funcional vs ataques deliberados; conduzidas lado a lado |
| TISAX | Segurança da informação na sua empresa | Protege seus dados e locais; a norma veicular protege o produto |
| ISO 27001 | Sistema de gestão de segurança da informação | Um certificado acreditado que apoia o TISAX e o R155 |
| IATF 16949 | Gestão da qualidade automotiva | Processos de qualidade aos quais o trabalho de cibersegurança se integra |
Como se preparar para uma auditoria de cibersegurança UN R155 ou de cliente
Seis etapas, da primeira análise a uma auditoria do cliente ou da autoridade de homologação. Conduzimos a avaliação; seus engenheiros e seu cliente são responsáveis pelo restante.
Enfrentando uma auditoria de cibersegurança de um cliente ou uma data de homologação? Uma revisão de escopo gratuita mostra o que precisa ser feito primeiro.
Agende uma revisão de escopo gratuitaO Que Você Recebe com a Avaliação de Lacunas
Cada requisito da norma classificado como atendido, parcialmente atendido ou ausente.
Seu método e uma TARA real verificados quanto à cobertura e à consistência.
Seu CSMS mapeado para o que uma autoridade de homologação pede para ver.
Acordos de interface e evidências de fornecedores rastreados de ponta a ponta.
Lacunas ordenadas por risco para o cliente e risco regulatório, para que você corrija primeiro o que realmente importa.
Um relatório breve para a gestão, com uma visão sobre a prontidão para auditoria.
Custo e prazo da avaliação de lacunas ISO 21434
Não há preço de tabela. Uma revisão de escopo gratuita gera uma proposta personalizada para a avaliação de lacunas.
O que determina o custo
- Produtos: quantos itens ou componentes estão no escopo
- Equipes: locais de desenvolvimento e grupos de engenharia
- Cadeia de suprimentos: fornecedores que compartilham o trabalho de cibersegurança
- Regulamentação: se a prontidão para R155 ou GB 44495 está incluída
- Ponto de partida: uma estrutura existente de ISO 27001 ou TISAX ajuda
O que define o prazo
| Avaliação | Planejado em função dos lançamentos |
|---|---|
| Fechamento de lacunas | Depende da lista de lacunas |
| Evidências de projetos | Um projeto ativo, do início ao fim |
| Auditoria externa | Definido pelo seu cliente ou autoridade |
Perguntas frequentes sobre a ISO 21434
Respostas diretas sobre certificação, UN R155, TARA, CALs, custo e prazo.
O que é a ISO 21434?
A ISO/SAE 21434 é a norma internacional de engenharia de cibersegurança para veículos rodoviários. Ela estabelece requisitos para a gestão do risco cibernético nos sistemas elétricos e eletrônicos dos veículos ao longo do ciclo de vida, do conceito ao descomissionamento. A ISO e a SAE International a publicaram em conjunto em agosto de 2021.
Existe uma certificação ISO 21434 acreditada?
Não. É uma norma de processos de engenharia, não uma norma de sistema de gestão. Não existe um esquema de certificação acreditado pelo IAF para ela. Alguns organismos de avaliação emitem as suas próprias declarações de conformidade, e a ISO/PAS 5112 oferece orientações para auditorias com base nela.
A Accredify Global emite certificados ISO 21434?
Não. Realizamos uma avaliação de lacunas independente e uma revisão de prontidão para o UN R155. O certificado de conformidade do CSMS segundo o UN R155 é emitido por uma autoridade de homologação de veículos, não por nós.
A ISO 21434 é obrigatória?
A ISO/SAE 21434 em si é voluntária. O UN R155 é obrigatório nos mercados que o aplicam, como a UE, o Reino Unido, o Japão e a Coreia do Sul. A maioria dos fabricantes de veículos usa a norma para demonstrar que seu sistema de gestão de cibersegurança atende ao R155.
Qual é a diferença entre ISO 21434 e UN R155?
A UN R155 é um regulamento que exige um sistema de gestão de cibersegurança certificado e tipos de veículos seguros. A norma descreve como projetar a cibersegurança. A R155 diz o que deve ser alcançado, e a norma é a forma usual de mostrar como.
Quando o UN R155 se tornou obrigatório na UE?
Para novos tipos de veículos a partir de julho de 2022 e para todos os veículos recém-registrados a partir de julho de 2024. Veículos sem aprovação R155 não podem mais ser registrados na UE.
Quem precisa de conformidade com a ISO 21434?
Montadoras e fornecedores Tier 1 e Tier 2 de ECUs, sensores, telemática, infotenimento e software. As montadoras repassam esses requisitos aos fornecedores por meio de acordos de interface de cibersegurança.
O que é uma TARA na ISO 21434?
TARA significa análise de ameaças e avaliação de riscos (threat analysis and risk assessment). A cláusula 15 da norma descreve os métodos: identificar ativos, cenários de ameaça, impacto, caminhos de ataque e viabilidade de ataque. Em seguida, decidir como tratar cada risco.
O que é um CAL na ISO 21434?
Um nível de garantia de cibersegurança, de CAL 1 a CAL 4. É um conceito informativo do Anexo E que define o grau de rigor que um componente exige. CALs mais altos exigem verificação e testes mais minuciosos.
Qual é a diferença entre a ISO 21434 e a ISO 26262?
A ISO 26262 abrange a segurança funcional, ou seja, falhas que podem causar danos. A norma de cibersegurança abrange ataques deliberados. As duas costumam ser aplicadas lado a lado, com interfaces compartilhadas entre as análises de segurança funcional e de cibersegurança.
Qual é a diferença entre a ISO 21434 e o TISAX?
O TISAX avalia a segurança da informação na sua empresa, com base no catálogo VDA ISA. A norma automotiva abrange a cibersegurança do veículo e de seus componentes. Muitos fornecedores precisam de ambos.
O que é a ISO 24089?
A ISO 24089:2023 abrange a engenharia de atualização de software para veículos rodoviários. Ela apoia o UN R156, o regulamento sobre sistemas de gestão de atualização de software, da mesma forma que a ISO 21434 apoia o R155.
A China exige conformidade em cibersegurança veicular?
Sim. A GB 44495-2024 se aplica a novas homologações de tipo de veículos a partir de 1º de janeiro de 2026. Veículos homologados antes dessa data devem estar em conformidade até 1º de janeiro de 2028.
Quanto tempo leva a preparação para a ISO 21434?
Depende das suas lacunas. Fornecedores com processos de engenharia maduros podem precisar de alguns meses para encerrar as constatações. Construir um sistema completo de gestão de cibersegurança do zero geralmente leva muito mais tempo.
Quanto custa uma avaliação de lacunas da ISO 21434?
Não há preço de tabela. O custo depende de quantos produtos, unidades e equipes de desenvolvimento estão no escopo e de a preparação para o R155 estar incluída ou não. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.
Conheça Suas Lacunas de Cibersegurança Antes do Seu Cliente
Conte-nos sobre seus produtos, clientes e prazos. Definiremos o escopo de uma avaliação de lacunas e enviaremos uma proposta personalizada.
Agende sua revisão de escopo gratuita →Última revisão em pela equipe de certificação da Accredify Global.