Un coche moderno es un ordenador sobre ruedas. Cuenta con docenas de unidades de control electrónico (ECU), se comunica con la nube de forma inalámbrica y se conecta al mundo a través de V2X, Bluetooth y el puerto OBD. Cada una de esas conexiones constituye una superficie de ataque, y la ciberseguridad automovilística según la norma ISO/SAE 21434 es la disciplina de ingeniería que garantiza la fiabilidad de esas superficies durante toda la vida útil del vehículo.
Para los fabricantes y proveedores, esto no es un ejercicio abstracto. La norma R155 de la ONU es el instrumento jurídico en este ámbito, y la norma ISO/SAE 21434 es el marco técnico que utilizan los fabricantes para cumplirla. El incumplimiento de los requisitos de ciberseguridad puede impedir que un vehículo sea homologado.
Qué es realmente la norma ISO/SAE 21434 sobre ciberseguridad en el sector de la automoción
La norma ISO/SAE 21434:2021, «Vehículos de carretera: ingeniería de ciberseguridad», define los requisitos de ingeniería para la gestión de los riesgos de ciberseguridad a lo largo de todo el ciclo de vida del vehículo. Dicho ciclo de vida abarca la fase de concepción, el desarrollo del producto, la producción, la explotación, el mantenimiento y el desmantelamiento.
La norma es importante porque constituye el marco técnico reconocido en el que se basa la norma UNECE R155 de la CEPE. La norma UN R155 se aplica a los nuevos tipos de vehículos desde julio de 2022 y a todos los vehículos nuevos fabricados desde julio de 2024 en los mercados que la han adoptado, entre ellos la UE, el Reino Unido, Japón y Corea del Sur. Exige dos requisitos distintos: un sistema de gestión de la ciberseguridad (CSMS) certificado y una homologación de ciberseguridad para cada tipo de vehículo. Solo tiene efecto legal en las partes contratantes que la han adoptado, por lo que Estados Unidos y China quedan al margen. Las interfaces externas incluidas en su ámbito de aplicación son V2X, Bluetooth y los puertos OBD.
En la práctica, la norma ISO/SAE 21434 ofrece a los ingenieros un método común para demostrar que la ciberseguridad se ha integrado desde el principio en el diseño, y no se ha añadido a posteriori. Esa demostración es lo que exigen ver los organismos reguladores y los auditores de los fabricantes de equipos originales.
¿Quién debe cumplir con esta obligación?
La norma ISO/SAE 21434 se aplica a toda la cadena de suministro, no solo al fabricante de automóviles.
- Los fabricantes de equipos originales (OEM) cuentan con el sistema de gestión de la ciberseguridad (CSMS) necesario para la homologación según la norma R155 de la ONU.
- Los proveedores de nivel 1 y nivel 2 fabrican las unidades de control electrónico (ECU) y los componentes, aportan pruebas de ingeniería en materia de ciberseguridad y cumplen los acuerdos de interfaz establecidos por el fabricante de equipos originales (OEM).
- Los proveedores del mercado de recambios y de telemática ofrecen actualizaciones OTA y servicios conectados a los vehículos que ya están en circulación.
Dado que las obligaciones se extienden a todos los contratos, cualquier fallo en cualquier nivel se convierte en un problema para todos.
Por qué es importante: el acceso al mercado está en juego
El incumplimiento de la norma R155 de la ONU es un problema de acceso al mercado, no un simple inconveniente burocrático. A un vehículo que no pueda demostrar que cumple con los requisitos de ingeniería de ciberseguridad se le puede denegar la homologación de tipo o prohibir su venta en los mercados de la CEPE.
Los fabricantes de equipos originales (OEM) transmiten cada vez más estos requisitos a sus proveedores de primer y segundo nivel a través de contratos. Un proveedor que no pueda aportar pruebas de las medidas de ciberseguridad que ha llevado a cabo corre el riesgo de perder el contrato.
Además, existe un problema de «cola larga» propio del sector de la automoción. Los vehículos suelen permanecer en servicio durante 15 años o más. Las decisiones relativas a la criptografía y la gestión de claves que se toman en la línea de producción deben seguir siendo válidas durante toda la vida útil del coche.
TARA: la metodología de riesgo como eje central
El análisis de amenazas y la evaluación de riesgos (TARA), tal y como se define en la cláusula 15, constituye la metodología fundamental de la norma. Ofrece a los equipos un método sistemático para decidir en qué ámbitos deben centrarse los esfuerzos en materia de ciberseguridad.
Un TARA se lleva a cabo mediante la identificación de activos, la identificación de escenarios de amenaza, la evaluación del impacto, el análisis de las vías de ataque y la determinación del riesgo. Se aplica a todos los elementos relevantes para la ciberseguridad, incluidas las ECU, los buses de a bordo y las interfaces externas.
El resultado no es un documento normativo. Se trata de una visión de los riesgos ordenada por prioridades que indica a los ingenieros qué controles criptográficos necesita realmente cada elemento.
La criptografía que sustenta el cumplimiento de la norma ISO/SAE 21434
La mayor parte de las recomendaciones de un TARA se centran en la criptografía y la gestión de claves. A continuación se enumeran las seis áreas de control que tienen mayor peso en los programas del sector de la automoción, junto con el producto de Keyfactor que da soporte a cada una de ellas.
Comunicación segura a bordo
La cláusula 9 (concepto) establece los objetivos de ciberseguridad y la cláusula 10 (desarrollo de productos) los convierte en requisitos. La comunicación autenticada a bordo del vehículo es un resultado común, más que un requisito explícito de la norma. La autenticación basada en certificados y en códigos de autenticación de mensajes, en consonancia con AUTOSAR SecOC, verifica el tráfico en los buses a bordo del vehículo, como CAN y Ethernet. Esto impide que un nodo malintencionado inyecte mensajes en el bus. EJBCA emite y gestiona los certificados que lo respaldan.
Aprovisionamiento de la ECU y la identidad del dispositivo
Cuando así lo requiera una TARA, la cláusula 10 se refiere a la creación de una identidad criptográfica única para cada ECU, y la cláusula 12 (producción) se refiere a su implementación sin introducir vulnerabilidades en la línea de producción. Esa identidad es la que permite posteriormente la comunicación autenticada y los diagnósticos fiables. EJBCA integra la identidad basada en certificados en grandes flotas de dispositivos conectados a escala de producción.
software seguro y actualizaciones de firmware
La cláusula 10 también aborda el diseño de la firma y la verificación, y la cláusula 13 (operaciones y mantenimiento) trata sobre la respuesta ante incidentes de ciberseguridad y el mantenimiento de la ciberseguridad durante y después de las actualizaciones. El firmware y los paquetes de actualización OTA deben estar firmados criptográficamente y verificarse antes de su instalación en cualquier ECU. Esa verificación es lo que permite al vehículo saber que una actualización es auténtica y no ha sido manipulada. SignServer y Signum proporcionan la parte relativa a la firma de ese proceso. Las actualizaciones Software se rigen por una normativa independiente, la R156 de la ONU, que exige un sistema de gestión de actualizaciones Software e identificadores RXSWIN. En la UE, tanto la R155 como la R156 pasaron a ser requisitos previos para la homologación de tipo mediante el Reglamento (UE) 2019/2144.
Gestión de claves criptográficas a lo largo del ciclo de vida del vehículo
La cláusula 8 (actividades continuas de ciberseguridad) y la cláusula 13 (operaciones y mantenimiento) contemplan la gestión de claves a lo largo del tiempo, en función de las decisiones sobre el tratamiento de riesgos establecidas en la cláusula 15. Las claves y los certificados de la ECU deben gestionarse desde su fabricación hasta el final de sus 15 o más años de servicio en campo, incluyendo la revocación y la generación de nuevas claves. Keyfactor Command gestiona el ciclo de vida de los certificados y las claves en toda la flota.
V2X y autenticación de interfaces externas
La cláusula 9 aborda los escenarios de amenazas en la fase conceptual para las interfaces externas. Los certificados respaldados por una infraestructura de clave pública (PKI) autentican los mensajes V2X y otras conexiones externas, de modo que el vehículo pueda confiar en lo que recibe. EJBCA proporciona la infraestructura de clave pública (PKI) en la que se basan estos certificados.
Inventario de componentes criptográficos
La cláusula 7 aborda las actividades de ciberseguridad distribuidas, incluido el Acuerdo de Interfaz de Ciberseguridad y la evaluación de la capacidad de ciberseguridad de los proveedores. Un inventario preciso de las bibliotecas y algoritmos criptográficos presentes en las ECU y los componentes de los proveedores sirve de apoyo tanto para las auditorías TARA como para las de los fabricantes de equipos originales (OEM). Keyfactor AgileSec detecta y cataloga esa huella criptográfica.
Prepararse para la auditoría
El cumplimiento de la norma ISO/SAE 21434 se evalúa mediante auditorías del sistema de gestión de la ciberseguridad (CSMS) y evaluaciones de ciberseguridad a nivel de producto. Los evaluadores se centran en la evidencia técnica documentada, y no solo en las declaraciones de política. Hay seis aspectos clave que suelen marcar la diferencia entre los programas que superan la evaluación y los que se estancan.
- Cobertura de TARA para todos los elementos relevantes en materia de ciberseguridad, incluidas las ECU, los buses y las interfaces externas.
- Pruebas del aprovisionamiento de identidades de la ECU: una identidad única por ECU en el momento de la fabricación, no una clave compartida para toda la flota.
- Un proceso de actualización firmado, en el que las actualizaciones de firmware y OTA se firman y verifican antes de su instalación.
- Gestión del ciclo de vida de las claves a lo largo de una vida útil de más de 15 años, que abarca la rotación, la recodificación y la revocación.
- Acuerdos de interfaz de ciberseguridad con proveedores que especifican los requisitos criptográficos y las pruebas relativas a los resultados del trabajo.
- La conformidad del CSMS con la norma R155 de la ONU, respaldada por pruebas técnicas documentadas conforme a la norma ISO/SAE 21434.
Si puedes presentar esas pruebas cuando te las soliciten, la auditoría se convierte en una mera formalidad, en lugar de en un simulacro de emergencia.
El horizonte poscuántico
Un vehículo fabricado hoy seguirá circulando cuando se dejen de utilizar los algoritmos de clave pública actuales. El NIST IR 8547, que actualmente se encuentra en fase de borrador público inicial, propone dejar de utilizar algoritmos de 112 bits, como RSA-2048 y ECDSA P-256, a partir de 2030, y prohibir todos los algoritmos de clave pública vulnerables a los ataques cuánticos a partir de 2035. Muchos de los coches que se venden hoy en día seguirán en circulación más allá de ambas fechas.
El riesgo no es solo futuro. Los datos cifrados hoy pueden ser recopilados ahora y descifrados más adelante, por lo que el horizonte de confidencialidad de los datos marca el plazo real. Los algoritmos poscuánticos de mayor tamaño también plantean limitaciones prácticas para las ECU con recursos limitados, lo cual constituye un contexto general del sector que conviene tener en cuenta a la hora de planificar.
La respuesta es la agilidad criptográfica: la capacidad de rotar, reemitir y generar nuevas claves a escala de flota. Las estructuras híbridas que combinan un algoritmo poscuántico aprobado con uno clásico no se ven afectadas por la prohibición de 2035, lo que las convierte en un puente práctico durante la migración.
Cómo Keyfactor ayudarte Keyfactor
Keyfactor se ajusta directamente a los requisitos criptográficos que exige la norma ISO/SAE 21434. EJBCA Proporciona una infraestructura de clave pública (PKI) para la asignación de identidades a las ECU, la comunicación segura a bordo y la autenticación V2X y de interfaces externas. SignServer y Signum firma el firmware y las actualizaciones OTA. Keyfactor Command gestiona el ciclo de vida de las claves y los certificados a lo largo de la vida útil del vehículo, y AgileSec realiza un inventario de los componentes criptográficos que hay detrás de todo ello.
Estos productos se conectan a través del plano de control de confianza de Keyfactor . Este plano supervisa, analiza, aprovisiona, coordina y gestiona todos los activos criptográficos y las identidades de los dispositivos, de modo que la documentación que solicite cualquier marco de trabajo provenga de un único sistema de registro, en lugar de tener que recopilarla de forma dispersa entre distintos equipos y hojas de cálculo.
Conclusión y próximos pasos
El cumplimiento de la norma ISO/SAE 21434 es una capacidad operativa continua, no un proyecto puntual. Los programas que mantienen la conformidad con la normativa de circulación tratan la criptografía como una infraestructura dinámica: la supervisan, la analizan, la configuran, la coordinan y la gestionan de forma continua.
Ahora es un buen momento para evaluar tu situación actual en materia de criptografía en el sector de la automoción y las pruebas que podrías aportar en este momento. Para descubrir cómo Keyfactor da soporte a las pruebas exigidas por las normas ISO/SAE 21434 y UN R155 a lo largo de todo el ciclo de vida del vehículo, Solicitar una demo.
¿Tienes alguna duda sobre la norma ISO/SAE 21434? Tenemos las respuestas.
¿Qué es la norma ISO/SAE 21434?
La norma ISO/SAE 21434:2021 se titula «Vehículos de carretera: Ingeniería de ciberseguridad». Define los requisitos de ingeniería para la gestión de los riesgos de ciberseguridad a lo largo de todo el ciclo de vida del vehículo, desde la concepción y el desarrollo hasta la explotación, el mantenimiento y el desmantelamiento.
¿En qué se relaciona la norma ISO/SAE 21434 con la norma R155 de la ONU?
La norma ISO/SAE 21434 es el marco técnico reconocido que sirve de base a la norma R155 de la CEPE. La norma R155 de la CEPE es un requisito legal previo para la homologación de tipo de los vehículos en los mercados de la CEPE, por lo que los datos técnicos de la norma ISO/SAE 21434 sirven de fundamento para dicha homologación.
¿Quién debe cumplir con la norma ISO/SAE 21434?
Toda la cadena de suministro está implicada. Los fabricantes de equipos originales (OEM) son responsables del sistema de gestión de la ciberseguridad necesario para la homologación de tipo; los proveedores de nivel 1 y nivel 2 aportan pruebas de ingeniería de ciberseguridad; y los proveedores del mercado de recambios y de telemática garantizan la seguridad de las actualizaciones OTA y los servicios conectados.
¿Qué ocurre si un fabricante no cumple con la normativa?
El incumplimiento de la norma R155 de la ONU puede suponer que se deniegue la homologación de un vehículo o que se prohíba su venta en los mercados de la CEPE. Además, los fabricantes de equipo original (OEM) transmiten estos requisitos a sus proveedores mediante contrato, por lo que un proveedor que no pueda aportar pruebas de los resultados de su trabajo puede perder el contrato.
¿Qué es TARA en la norma ISO/SAE 21434?
TARA son las siglas de «Análisis de amenazas y evaluación de riesgos» (Threat Analysis and Risk Assessment), tal y como se define en la cláusula 15. Se lleva a cabo mediante la identificación de activos, la identificación de escenarios de amenaza, la clasificación del impacto, el análisis de las vías de ataque y la determinación del riesgo para cada elemento relevante en materia de ciberseguridad.
¿Por qué es importante la vida útil de 15 años de los vehículos para la criptografía?
Los vehículos suelen permanecer en servicio durante 15 años o más. Las decisiones relativas a la criptografía y la gestión de claves que se toman en la fase de producción deben garantizar la seguridad durante toda la vida útil del vehículo, por lo que la rotación de claves, la generación de nuevas claves y la revocación son esenciales.
¿Cómo afecta la criptografía poscuántica a los programas del sector de la automoción?
Está previsto que los algoritmos RSA y de curvas elípticas queden obsoletos hacia 2030 y que su uso quede prohibido hacia 2035; sin embargo, muchos de los vehículos que se fabrican actualmente seguirán circulando por las carreteras. La agilidad criptográfica y los certificados híbridos permiten a los fabricantes rotar y renovar las claves a escala de flota durante la transición.
¿Cómo contribuye « Keyfactor » al cumplimiento de la norma ISO/SAE 21434?
«Keyfactor » se ajusta a los controles criptográficos de la norma: EJBCA para la identidad de la ECU y la autenticación V2X, SignServer y Signum para las actualizaciones firmadas, Command para la gestión del ciclo de vida de las claves, y AgileSec para el inventario criptográfico. El «Trust Control Plane» unifica esta información en un único sistema de registro.