PT
Preparação em cibersegurança automotiva

Conformidade com a ISO 21434 e prontidão para o UN R155: uma avaliação de lacunas da ISO/SAE 21434 para fabricantes de veículos e fornecedores

A ISO 21434 é a norma que os fabricantes de veículos usam para demonstrar que a cibersegurança está incorporada à engenharia de cada ECU, sensor e linha de código. Ela sustenta o sistema de gestão de cibersegurança que o UN R155 exige antes que um veículo possa ser vendido na UE, no Reino Unido, no Japão e em outros mercados. A Accredify Global realiza uma avaliação de lacunas independente com base em seus projetos reais. Você recebe uma proposta personalizada após uma revisão de escopo gratuita.

A ISO 21434 em resumo
2021Edição atual, conjunta da ISO e da SAE
Jul. 2024UN R155 obrigatório para todos os veículos novos na UE
jan. 2026GB 44495 da China para novos tipos
CAL 1–4Níveis de garantia para o rigor
23+Especialistas técnicos
71Países atendidos
PREPARAÇÃO
Autoridades de homologação certificam
Preparamos você para a auditoria da R155
TARA
Análise de riscos testada
Em um item ou componente real
CADEIA DE SUPRIMENTOS
Acordos de interface
Obrigações de clientes e fornecedores rastreadas
PERSONALIZADO
Uma proposta personalizada
Após uma revisão de escopo gratuita
Em termos simples

O que é a ISO 21434?

A ISO 21434, publicada como ISO/SAE 21434:2021, é a norma internacional de engenharia de cibersegurança para veículos rodoviários. Ela estabelece requisitos para a gestão do risco cibernético nos sistemas elétricos e eletrônicos dos veículos. Esses requisitos vão do conceito e do desenvolvimento até a produção, a operação e o descomissionamento. Ela se aplica aos fabricantes de veículos e a todo fornecedor cujos componentes ou software acabam no veículo.

A ISO 21434 é uma norma de processo. Ela não prescreve tecnologias ou criptografias específicas. Em vez disso, pede que você identifique ameaças, classifique o risco e demonstre os controles e testes que reduzem esse risco.

A Accredify Global não emite certificados para esta norma nem homologações UN R155. Fornecemos uma avaliação de lacunas ISO 21434 independente e uma revisão de prontidão para a R155. Também certificamos os sistemas de segurança da informação ISO 27001 que muitos fornecedores automotivos mantêm em paralelo.

ISO/SAE 21434Como projetar a cibersegurança veicular
UN R155O regulamento que torna o CSMS obrigatório
TARAAnálise de ameaças e avaliação de riscos
CSMSSistema de gestão de cibersegurança
Situação atual

ISO 21434 e UN R155 em 2026: edições, prazos e quem certifica o quê

A ISO/SAE 21434:2021 é a edição atual. A ISO e a SAE International a publicaram em 31 de agosto de 2021, por meio do ISO/TC 22/SC 32. Ela está agora na revisão sistemática de rotina da ISO, que decide se uma revisão é necessária.

Não existe certificado ISO 21434 acreditado. Ela não é uma norma de sistema de gestão, e não existe esquema de certificação acreditado pelo IAF para ela. A ISO/PAS 5112:2022 fornece orientações para auditar a engenharia de cibersegurança em relação a ela.

É na UN R155 que está a exigência legal. O fabricante do veículo precisa de um certificado de conformidade do CSMS emitido por uma autoridade de homologação, válido por até três anos. Na UE, a R155 se aplica a novos tipos de veículos desde julho de 2022 e a todos os veículos novos desde julho de 2024. A GB 44495-2024 da China se aplica a novas homologações de tipo desde 1º de janeiro de 2026.

31 ago. 2021ISO/SAE 21434 publicada
Jul. 2024UN R155 para todos os veículos novos na UE
1º jan. 2028GB 44495 para tipos já aprovados

Fontes: ISO/SAE 21434:2021 (ISO) · ISO/PAS 5112:2022 (ISO) · GB 44495-2024 (TÜV SÜD)

Para quem é

Quem precisa de conformidade com a ISO 21434?

As montadoras arcam com a obrigação da R155 e depois repassam os requisitos de cibersegurança pela cadeia de suprimentos.

Montadoras

Montadoras (OEMs) que precisam de um certificado de CSMS antes da homologação do tipo de veículo.

Fornecedores Tier 1

Fornecedores de ECU, ADAS, frenagem e trem de força. Veja Certificação ISO para o setor automotivo.

Fornecedores Tier 2 e de chips

Microcontroladores, elementos seguros e sensores desenvolvidos para uso veicular.

Telemática & infoentretenimento

Unidades de conectividade, centrais multimídia e back ends em nuvem que se comunicam com o veículo.

Software automotivo

Sistemas operacionais, middleware e plataformas de atualização over-the-air.

Recarga de veículos elétricos & eletrônicos

Carregadores embarcados e sistemas de bateria. Veja ISO para eletrônicos.

Requisitos

Requisitos da ISO 21434, cláusula por cláusula

A ISO/SAE 21434 estabelece seus requisitos nas cláusulas 5 a 15. Estes são os produtos de trabalho que buscamos em cada uma.

CláusulaO que abrangeO que avaliamos
5. OrganizacionalPolítica de cibersegurança, regras, cultura e compartilhamento de informaçõesUma política de cibersegurança com funções nomeadas e uma auditoria da organização
6. ProjetoPlano, caso e avaliação de cibersegurança por projetoUm plano e um caso de cibersegurança para um projeto em andamento
7. DistribuídoTrabalho compartilhado com fornecedores e clientesAcordos de interface de cibersegurança assinados
8. ContínuoMonitoramento, avaliação de eventos e gestão de vulnerabilidadesUm caminho funcional da inteligência de ameaças até as correções
9. ConceitoDefinição do item, objetivos e conceito de cibersegurançaMetas rastreadas a uma TARA do item
10. DesenvolvimentoProjeto, integração e verificaçãoRequisitos rastreados até os resultados de projeto e de testes
11. ValidaçãoValidação no nível do veículoEvidências de que as metas são atingidas, incluindo testes de penetração
12. ProduçãoControles na fabricaçãoInjeção segura de chaves e gravação de firmware na linha
13. OperaçõesResposta a incidentes e atualizações em campoUm plano de resposta a incidentes que já foi testado
14. Fim do suporteFim do suporte de cibersegurança e descomissionamentoClientes informados quando o suporte termina
15. Métodos de TARAAnálise de ameaças e avaliação de riscosUm método consistente usado em todos os projetos
O núcleo da norma

Como funciona uma TARA: análise de ameaças e avaliação de riscos

Auditores e autoridades de homologação passam mais tempo aqui. Nossa análise de lacunas também.

AtivosO que deve ser protegido e qual propriedade: integridade, confidencialidade ou disponibilidade.
Cenários de ameaçaComo cada ativo poderia ser comprometido.
Classificação de impactoDanos à segurança, financeiros, operacionais e à privacidade.
Caminhos de ataqueAs rotas que um atacante poderia seguir até o ativo.
Viabilidade do ataqueA dificuldade de executar cada caminho.
Tratamento de riscosEvitar, reduzir, compartilhar ou reter, com metas e alegações.
Como se integra

Comparação: UN R155, R156, ISO 26262, TISAX e ISO 27001

Fornecedores automotivos frequentemente enfrentam todos esses requisitos ao mesmo tempo. Veja o que cada um abrange.

Norma ou regraO que abrangeRelação com a ISO 21434
UN R155CSMS obrigatório e cibersegurança do tipo de veículoA forma usual de atendê-la
UN R156 e ISO 24089Gestão de atualizações de softwareMesma abordagem, aplicada às atualizações
ISO 26262Segurança funcional da eletrônica veicularFalhas de segurança funcional vs ataques deliberados; conduzidas lado a lado
TISAXSegurança da informação na sua empresaProtege seus dados e locais; a norma veicular protege o produto
ISO 27001Sistema de gestão de segurança da informaçãoUm certificado acreditado que apoia o TISAX e o R155
IATF 16949Gestão da qualidade automotivaProcessos de qualidade aos quais o trabalho de cibersegurança se integra
O caminho

Como se preparar para uma auditoria de cibersegurança UN R155 ou de cliente

Seis etapas, da primeira análise a uma auditoria do cliente ou da autoridade de homologação. Conduzimos a avaliação; seus engenheiros e seu cliente são responsáveis pelo restante.

Revisão de escopo gratuitaProdutos, equipes, clientes e mercados-alvo.
Avaliação de lacunas ISO 21434Com a Accredify Global: cláusulas 5 a 15 testadas em um projeto em andamento.
Feche as lacunasSua equipe, ou um consultor de sua escolha, implementa as correções.
Aplique em um projetoTARA, caso de cibersegurança e acordos de interface em uso.
Auditoria do cliente ou da autoridadeA auditoria do seu cliente ou a auditoria do CSMS conforme o R155.
Mantenha atualizadoMonitoramento, tratamento de vulnerabilidades e renovação.

Enfrentando uma auditoria de cibersegurança de um cliente ou uma data de homologação? Uma revisão de escopo gratuita mostra o que precisa ser feito primeiro.

Agende uma revisão de escopo gratuita
Entregáveis

O Que Você Recebe com a Avaliação de Lacunas

Constatações cláusula por cláusula

Cada requisito da norma classificado como atendido, parcialmente atendido ou ausente.

Revisão da TARA

Seu método e uma TARA real verificados quanto à cobertura e à consistência.

Visão de prontidão para o R155

Seu CSMS mapeado para o que uma autoridade de homologação pede para ver.

Verificação da interface com fornecedores

Acordos de interface e evidências de fornecedores rastreados de ponta a ponta.

Lista de lacunas priorizada por risco

Lacunas ordenadas por risco para o cliente e risco regulatório, para que você corrija primeiro o que realmente importa.

Resumo para a liderança

Um relatório breve para a gestão, com uma visão sobre a prontidão para auditoria.

Custo e prazo

Custo e prazo da avaliação de lacunas ISO 21434

Não há preço de tabela. Uma revisão de escopo gratuita gera uma proposta personalizada para a avaliação de lacunas.

O que determina o custo

  • Produtos: quantos itens ou componentes estão no escopo
  • Equipes: locais de desenvolvimento e grupos de engenharia
  • Cadeia de suprimentos: fornecedores que compartilham o trabalho de cibersegurança
  • Regulamentação: se a prontidão para R155 ou GB 44495 está incluída
  • Ponto de partida: uma estrutura existente de ISO 27001 ou TISAX ajuda

O que define o prazo

AvaliaçãoPlanejado em função dos lançamentos
Fechamento de lacunasDepende da lista de lacunas
Evidências de projetosUm projeto ativo, do início ao fim
Auditoria externaDefinido pelo seu cliente ou autoridade
Perguntas frequentes

Perguntas frequentes sobre a ISO 21434

Respostas diretas sobre certificação, UN R155, TARA, CALs, custo e prazo.

O que é a ISO 21434?

A ISO/SAE 21434 é a norma internacional de engenharia de cibersegurança para veículos rodoviários. Ela estabelece requisitos para a gestão do risco cibernético nos sistemas elétricos e eletrônicos dos veículos ao longo do ciclo de vida, do conceito ao descomissionamento. A ISO e a SAE International a publicaram em conjunto em agosto de 2021.

Existe uma certificação ISO 21434 acreditada?

Não. É uma norma de processos de engenharia, não uma norma de sistema de gestão. Não existe um esquema de certificação acreditado pelo IAF para ela. Alguns organismos de avaliação emitem as suas próprias declarações de conformidade, e a ISO/PAS 5112 oferece orientações para auditorias com base nela.

A Accredify Global emite certificados ISO 21434?

Não. Realizamos uma avaliação de lacunas independente e uma revisão de prontidão para o UN R155. O certificado de conformidade do CSMS segundo o UN R155 é emitido por uma autoridade de homologação de veículos, não por nós.

A ISO 21434 é obrigatória?

A ISO/SAE 21434 em si é voluntária. O UN R155 é obrigatório nos mercados que o aplicam, como a UE, o Reino Unido, o Japão e a Coreia do Sul. A maioria dos fabricantes de veículos usa a norma para demonstrar que seu sistema de gestão de cibersegurança atende ao R155.

Qual é a diferença entre ISO 21434 e UN R155?

A UN R155 é um regulamento que exige um sistema de gestão de cibersegurança certificado e tipos de veículos seguros. A norma descreve como projetar a cibersegurança. A R155 diz o que deve ser alcançado, e a norma é a forma usual de mostrar como.

Quando o UN R155 se tornou obrigatório na UE?

Para novos tipos de veículos a partir de julho de 2022 e para todos os veículos recém-registrados a partir de julho de 2024. Veículos sem aprovação R155 não podem mais ser registrados na UE.

Quem precisa de conformidade com a ISO 21434?

Montadoras e fornecedores Tier 1 e Tier 2 de ECUs, sensores, telemática, infotenimento e software. As montadoras repassam esses requisitos aos fornecedores por meio de acordos de interface de cibersegurança.

O que é uma TARA na ISO 21434?

TARA significa análise de ameaças e avaliação de riscos (threat analysis and risk assessment). A cláusula 15 da norma descreve os métodos: identificar ativos, cenários de ameaça, impacto, caminhos de ataque e viabilidade de ataque. Em seguida, decidir como tratar cada risco.

O que é um CAL na ISO 21434?

Um nível de garantia de cibersegurança, de CAL 1 a CAL 4. É um conceito informativo do Anexo E que define o grau de rigor que um componente exige. CALs mais altos exigem verificação e testes mais minuciosos.

Qual é a diferença entre a ISO 21434 e a ISO 26262?

A ISO 26262 abrange a segurança funcional, ou seja, falhas que podem causar danos. A norma de cibersegurança abrange ataques deliberados. As duas costumam ser aplicadas lado a lado, com interfaces compartilhadas entre as análises de segurança funcional e de cibersegurança.

Qual é a diferença entre a ISO 21434 e o TISAX?

O TISAX avalia a segurança da informação na sua empresa, com base no catálogo VDA ISA. A norma automotiva abrange a cibersegurança do veículo e de seus componentes. Muitos fornecedores precisam de ambos.

O que é a ISO 24089?

A ISO 24089:2023 abrange a engenharia de atualização de software para veículos rodoviários. Ela apoia o UN R156, o regulamento sobre sistemas de gestão de atualização de software, da mesma forma que a ISO 21434 apoia o R155.

A China exige conformidade em cibersegurança veicular?

Sim. A GB 44495-2024 se aplica a novas homologações de tipo de veículos a partir de 1º de janeiro de 2026. Veículos homologados antes dessa data devem estar em conformidade até 1º de janeiro de 2028.

Quanto tempo leva a preparação para a ISO 21434?

Depende das suas lacunas. Fornecedores com processos de engenharia maduros podem precisar de alguns meses para encerrar as constatações. Construir um sistema completo de gestão de cibersegurança do zero geralmente leva muito mais tempo.

Quanto custa uma avaliação de lacunas da ISO 21434?

Não há preço de tabela. O custo depende de quantos produtos, unidades e equipes de desenvolvimento estão no escopo e de a preparação para o R155 estar incluída ou não. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.

Revisão de escopo gratuita

Conheça Suas Lacunas de Cibersegurança Antes do Seu Cliente

Conte-nos sobre seus produtos, clientes e prazos. Definiremos o escopo de uma avaliação de lacunas e enviaremos uma proposta personalizada.

Agende sua revisão de escopo gratuita →

Última revisão em pela equipe de certificação da Accredify Global.