Zum Inhalt springen
AutoST by Zyberum GmbH
Menü
GlossarISO 21434

ISO/SAE 21434

ISO/SAE 21434:2021 ist der Standard für Cybersecurity Engineering von Straßenfahrzeugen: Prozesse, TARA, Konzept, Entwicklung, Validierung. Aufbau und Testkapitel.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

ISO/SAE 21434:2021, "Road vehicles, Cybersecurity engineering", ist der internationale Standard, der festlegt, wie Cybersecurity über den Lebenszyklus eines Fahrzeug-E/E-Systems gemanagt und entwickelt wird: Organisations- und Projektmanagement (Kapitel 5 bis 7), kontinuierliche Aktivitäten wie Monitoring und Schwachstellenanalyse (Kapitel 8), Konzept mit TARA (Kapitel 9 und 15), Produktentwicklung und Verifikation (Kapitel 10), Validierung (Kapitel 11), Produktion, Betrieb und Außerbetriebnahme (Kapitel 12 bis 14). Er ist der übliche Weg, das von UN R155 geforderte CSMS umzusetzen.

Was ist ISO/SAE 21434?

ISO/SAE 21434 ist der Standard, der Cybersecurity Engineering für Straßenfahrzeuge definiert. Veröffentlicht im August 2021 gemeinsam von ISO und SAE International, deckt er elektrische und elektronische Systeme von Serienfahrzeugen, ihre Komponenten und Schnittstellen ab, vom ersten Konzept bis zur Außerbetriebnahme. Er ersetzt die ältere SAE J3061 und ist das technische Rückgrat der UN-Regelung Nr. 155, die für die Fahrzeugtypgenehmigung ein zertifiziertes Cybersecurity Management System (CSMS) verlangt.

Der Standard legt fest, was zu tun ist und welche Arbeitsprodukte existieren müssen. Konkrete technische Maßnahmen, Algorithmen oder Testfälle schreibt er nicht vor; die ergeben sich aus der Risikobewertung des jeweiligen Items.

Wo ist es definiert?

Der Standard ist in Kapitel gegliedert. Kapitel 5 behandelt organisatorisches Cybersecurity-Management (Policy, Kultur, Kompetenz, Werkzeuge), Kapitel 6 projektabhängiges Management (Cybersecurity-Plan, Cybersecurity-Case, Assessment in 6.4.9), Kapitel 7 verteilte Aktivitäten zwischen Kunde und Zulieferer (Cybersecurity Interface Agreement). Kapitel 8 definiert die kontinuierlichen Aktivitäten: Monitoring (8.3), Ereignisbewertung (8.4), Schwachstellenanalyse (8.5) und Schwachstellenmanagement (8.6). Kapitel 9 ist die Konzeptphase mit Item-Definition, Cybersecurity-Zielen und Cybersecurity-Konzept; Kapitel 10 die Produktentwicklung mit Spezifikation, Integration und Verifikation (10.4.2); Kapitel 11 die Cybersecurity-Validierung auf Fahrzeugebene; die Kapitel 12 bis 14 Produktion, Betrieb und Wartung sowie Ende des Supports. Kapitel 15 enthält die TARA-Methoden, der informative Anhang E beschreibt den Cybersecurity Assurance Level (CAL). Anforderungen sind als [RQ-xx-yy] markiert, Empfehlungen als [RC-xx-yy], Erlaubnisse als [PM-xx-yy] und Arbeitsprodukte als [WP-xx-yy].

Was es in der Praxis bedeutet

Bei einem Zulieferer kommt 21434 als Kundenanforderung an: ein Cybersecurity Interface Agreement, das sagt, welche Aktivitäten der Zulieferer verantwortet, eine TARA oder ein Ausschnitt davon, Cybersecurity-Anforderungen für die Komponente und die Pflicht, Verifikations- und Validierungsberichte zu liefern. Bei einem Testteam kommt er als Forderung nach Nachweisen an: Kapitel 10.4.2 verlangt die Verifikation, dass die Implementierung die Cybersecurity-Spezifikation erfüllt, und [RC-10-12] empfiehlt Fuzz-Tests und Schwachstellenscans, damit unerkannte Schwächen minimiert werden; Kapitel 11 verlangt die Validierung der Ziele und nennt in [RQ-11-01] Penetrationstests.

Was einen Test zum Nachweis macht, ist Nachvollziehbarkeit. Bei der Audit-Unterstützung für einen Tier-1 hat der Assessor nicht gefragt, ob gefuzzt wurde; die Frage war, welche Anforderung ein bestimmter Test verifiziert, auf welchem Softwarestand er lief und wohin das Finding gegangen ist. Tests ohne diese Kette zählten nicht.

Wie AutoST es testet

AutoST deckt die Testseite der Kapitel 10.4.2, 11 und 8.5 für die Diagnose- und Bus-Angriffsfläche ab: UDS-Enumeration, SecurityAccess-Prüfungen, UDS- und CAN-Fuzzing mit Crash-Erkennung, DoIP-, SOME/IP- und Android-IVI-Checks, wiederholbar auf jedem Build über die REST-API und das Bamboo-Plugin. Jedes Finding trägt Schweregrad und Fix, der Fix Plan verknüpft Aufgaben mit deiner Anforderung oder deinem Ticket, Scan-Historie und Risikoakzeptanz bleiben über Re-Tests erhalten, und Berichte kommen als PDF und SARIF. TARA, Cybersecurity-Case und Assessment sind kein Tool-Output; dabei unterstützt Zyberum als Beratung.

Häufige Missverständnisse

Ein “ISO/SAE-21434-zertifiziertes Steuergerät” gibt es nicht. Der Standard beschreibt Prozesse, sein Assessment (6.4.9) beurteilt den Cybersecurity-Case eines Projekts, und das regulatorische Zertifikat nach UN R155 geht an das CSMS des Herstellers. Ein Tool, eine Komponente oder ein Unternehmen kann nach dem Standard arbeiten, aber der Standard zertifiziert keine Produkte.

FAQ

Häufig gestellte Fragen

Ist ISO/SAE 21434 Pflicht?

Nicht als Gesetz. UN R155 ist die verbindliche Regelung, und sie verlangt ein zertifiziertes CSMS, ohne einen Standard zu nennen. ISO/SAE 21434 ist der Standard, mit dem Industrie und Genehmigungsbehörden zeigen, dass CSMS und Engineering hinter einem Fahrzeugtyp R155 erfüllen, deshalb verlangen OEMs ihn in der Praxis von ihren Zulieferern.

Wo verlangt der Standard Security-Tests?

Kapitel 10.4.2 (Integration und Verifikation) mit [RQ-10-09] und der Empfehlung [RC-10-12] für Fuzz-Tests und Schwachstellenscans; Kapitel 11 (Cybersecurity-Validierung) mit [RQ-11-01], das Penetrationstests nennt; und Kapitel 8.5 (Schwachstellenanalyse) als kontinuierliche Aktivität.

Kann ein Tool uns ISO/SAE-21434-konform machen?

Nein. Der Standard handelt von Prozessen, Arbeitsprodukten und ingenieurmäßigem Urteil. Ein Tool kann die Verifikationsnachweise liefern, die diese Prozesse brauchen, wiederholbar und nachvollziehbar, und genau das tut AutoST; TARA, Cybersecurity-Case und Assessment sind Arbeit von Menschen.

Quellen

Passende Seiten

Sieh es auf deinem ECU

Ein Begriff, der für dein Steuergerät zählt?

In 15 Minuten sagen wir dir, wie AutoST ihn testet, wie ein Finding aussieht und was er für deinen ISO/SAE-21434-Nachweis bedeutet.

  • Direkte Antwort von einem ECU-Security-Engineer
  • Welcher Test den Begriff abdeckt
  • Kostenlos und unverbindlich
Tom Zaubermann

Deine Demo ist mitTom ZaubermannGründer von Zyberum, früher Leiter des VW InCar Security Testing Lab

Bereits im Einsatz bei Tier-1-, Tier-2-Zulieferern und OEMs. Referenzen auf Anfrage.

Ruf uns an: +49 176 439 17074automotive@zyberum.com

Oder schreib uns eine Nachricht

Wir antworten innerhalb eines Werktags.

Ruf uns anAutoST-Team fragen

Wähle einen Termin, der dir passt

In neuem Tab öffnen