Zum Inhalt springen
AutoST by Zyberum GmbH
Menü
GlossarCompliance

UN R155 (UN-Regelung Nr. 155, Cyber Security)

UN R155 ist die UNECE-Regelung, die ein zertifiziertes CSMS und Cyber-Security-Maßnahmen zur Bedingung der Typgenehmigung macht. Was sie fordert und was Tester liefern.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Die UN-Regelung Nr. 155 ist die UNECE-Regelung zu Cyber Security und Cyber-Security-Managementsystemen. Ein Fahrzeughersteller braucht ein Certificate of Compliance für sein CSMS und muss für jeden Fahrzeugtyp zeigen, dass Risiken bewertet, Maßnahmen umgesetzt und deren Wirksamkeit vor der Typgenehmigung getestet wurden. Anhang 5 listet die zu berücksichtigenden Bedrohungen und Maßnahmen. Security-Tests an Steuergeräten sind Teil der Nachweise; eine bestimmte Testmethode oder ein Tool schreibt die Regelung nicht vor.

Was ist UN R155?

UN R155 ist eine Regelung unter dem UNECE-Übereinkommen von 1958 (World Forum WP.29), die Cyber-Security-Anforderungen für die Typgenehmigung von Fahrzeugen festlegt. Die Regelung hat zwei Teile: einen organisatorischen, das Cyber-Security-Managementsystem (CSMS), das der Hersteller zertifizieren lassen muss, und einen fahrzeugtypbezogenen, den Nachweis, dass das CSMS auf den konkreten Fahrzeugtyp angewendet wurde.

Wo ist es definiert?

Die Quelle ist der Regelungstext selbst. Absatz 7.2 listet, was das CSMS abdecken muss, von der Risikoidentifikation bis zu Monitoring und Reaktion. Absatz 7.3 stellt die Anforderungen an den Fahrzeugtyp: eine Risikobewertung des Fahrzeugs und seiner Elemente, angemessene Maßnahmen, den Schutz dedizierter Umgebungen, Tests zur Prüfung der Wirksamkeit der Sicherheitsmaßnahmen vor der Genehmigung und die Fähigkeit, Angriffe zu erkennen und darauf zu reagieren. Anhang 5 listet Bedrohungen in Teil A und Maßnahmen in Teil B und C; Diagnosezugang, Softwaremanipulation und externe Konnektivität kommen dort alle vor. In der EU gilt die Regelung seit Juli 2022 für neue Fahrzeugtypen und seit Juli 2024 für alle neu zugelassenen Fahrzeuge. ISO/SAE 21434 ist der Standard, mit dem die meisten Hersteller die Engineering-Seite umsetzen.

Was es in der Praxis bedeutet

Für ein Testteam macht R155 aus Security-Tests statt guter Praxis eine Pflicht der Typgenehmigung, mit Audit-Trail. Auditor und Genehmigungsbehörde wollen sehen, dass jede relevante Bedrohung aus der Risikobewertung eine Maßnahme hat und dass diese Maßnahme auf dem Softwarestand getestet wurde, der in Serie geht. Nachweise werden stichprobenartig geprüft: ein Testbericht mit Datum, Versionen, Findings und deren Behebung.

Bei der R155-Audit-Unterstützung für einen Tier-1 war die wiederkehrende Lücke die Nachverfolgbarkeit, nicht das Testen. Tests waren gelaufen, aber es war schwer zu zeigen, welcher Testfall welche Bedrohung abdeckt und welches Finding in welchem Release geschlossen wurde.

Wie AutoST es testet

AutoST zertifiziert nichts und ist keine R155-Genehmigung. Es liefert wiederholbare Testnachweise für Maßnahmen auf Steuergeräteebene: Zugriffsschutz der Diagnose, SecurityAccess, Robustheit beim Fuzzing, DoIP-, SOME/IP- und IVI-Exposition. Jedes Finding trägt Schweregrad und Behebung, Fix-Plan-Aufgaben tragen eine Referenz auf deine Anforderung, und die Ergebnisse gehen als PDF und SARIF in die Audit-Akte.

Häufige Missverständnisse

R155 ist kein technischer Standard mit Testfällen; die Regelung beschreibt Ergebnisse. Ein CSMS-Zertifikat ist keine Aussage, dass ein Fahrzeug sicher ist. Und R155 endet nicht mit der Typgenehmigung: Monitoring und Reaktion laufen für die Fahrzeuge auf der Straße weiter.

FAQ

Häufig gestellte Fragen

Gilt UN R155 für Zulieferer?

Formal gilt die Regelung für den Fahrzeughersteller, der das CSMS-Zertifikat und die Typgenehmigung bekommt. In der Praxis muss der Hersteller lieferantenbezogene Risiken managen, deshalb bekommen Tier-1- und Tier-2-Zulieferer die Anforderungen über Verträge und müssen Risikoanalysen und Testnachweise für ihre Komponenten liefern.

Verlangt UN R155 Penetrationstests?

Die Regelung verlangt angemessene und ausreichende Tests, um die Wirksamkeit der Sicherheitsmaßnahmen vor der Typgenehmigung zu prüfen, ohne eine Methode zu nennen. ISO/SAE 21434 füllt das aus: Komponententests mit Fuzzing und Schwachstellenscans in Kapitel 10 und Penetrationstests als Teil der Validierung in Kapitel 11.

Kann ein Tool ein Fahrzeug R155-konform machen?

Nein. Konformität hängt an den Prozessen des Herstellers und an der Typgenehmigung durch die Behörde. Ein Testtool liefert Nachweise, die das Genehmigungsverfahren nutzen kann, mehr nicht.

Quellen

Passende Seiten

Sieh es auf deinem ECU

Ein Begriff, der für dein Steuergerät zählt?

In 15 Minuten sagen wir dir, wie AutoST ihn testet, wie ein Finding aussieht und was er für deinen ISO/SAE-21434-Nachweis bedeutet.

  • Direkte Antwort von einem ECU-Security-Engineer
  • Welcher Test den Begriff abdeckt
  • Kostenlos und unverbindlich
Tom Zaubermann

Deine Demo ist mitTom ZaubermannGründer von Zyberum, früher Leiter des VW InCar Security Testing Lab

Bereits im Einsatz bei Tier-1-, Tier-2-Zulieferern und OEMs. Referenzen auf Anfrage.

Ruf uns an: +49 176 439 17074automotive@zyberum.com

Oder schreib uns eine Nachricht

Wir antworten innerhalb eines Werktags.

Ruf uns anAutoST-Team fragen

Wähle einen Termin, der dir passt

In neuem Tab öffnen