Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

ISO/SAE 21434:

Criptografía e infraestructura de clave pública (PKI) para la ingeniería de ciberseguridad en el sector de la automoción

Actualizado: Agosto 24, 2026
Región Internacional (publicada conjuntamente por la ISO y la SAE; sirve de base para el Reglamento R155 de la CEPE de las Naciones Unidas, que se aplica en la UE, el Reino Unido, Japón, Corea del Sur y otros Estados miembros de la CEPE) 
Ámbito de aplicación Fabricantes de equipos originales (OEM):responsables del sistema de gestión de la ciberseguridad (CSMS) de la organización exigido para la homologación según la norma R155 de la ONU.Proveedores de nivel 1 y nivel 2: Fabricantes de unidades de control electrónico (ECU) y componentes que deben aportar pruebas de ingeniería de ciberseguridad y cumplir los acuerdos de interfaz con los fabricantes de vehículos (OEM). Proveedores del mercado de recambios y de telemática:organizaciones que ofrecen actualizaciones de software « software » (OTA) y servicios conectados a vehículos que ya se encuentran en circulación. 
Apartados pertinentes Cláusula 15:Análisis de amenazas y evaluación de riesgos (TARA).Cláusulas 9 y 10:Requisitos y arquitectura de ciberseguridad en las fases de concepción y desarrollo del producto.UNECE UN R155:Normativa sobre el sistema de gestión de la ciberseguridad, para la cual la norma ISO/SAE 21434 aporta pruebas técnicas que la respaldan. 

Visión general

La norma ISO/SAE 21434:2021, «Vehículos de carretera. Ingeniería de ciberseguridad», define los requisitos de ingeniería para la gestión de riesgos de ciberseguridad a lo largo de todo el ciclo de vida del vehículo, desde la concepción y el desarrollo del producto hasta la producción, la explotación, el mantenimiento y el desmantelamiento. Se trata del marco de ingeniería reconocido que respalda la norma R155 de la CEPE de las Naciones Unidas, la cual constituye un requisito legal previo para la homologación de tipo de los vehículos en los mercados contratantes de la CEPE. 

En la práctica, el análisis de amenazas y la evaluación de riesgos (TARA) de la cláusula 15 constituyen la metodología central de la norma: identificación de activos, identificación de escenarios de amenaza, clasificación del impacto, análisis de la vía de ataque y determinación del riesgo, aplicados a todos los elementos relevantes para la ciberseguridad, incluidas las unidades de control electrónico (ECU), los buses a bordo del vehículo y las interfaces externas, como V2X, Bluetooth y los puertos OBD. 

Por qué es importante 

El incumplimiento de la norma R155 de la ONU —cuya conformidad se demuestra mediante los fundamentos técnicos establecidos en la norma ISO/SAE 21434— puede suponer que se deniegue la homologación de un vehículo o que se prohíba su venta en los mercados de los Estados miembros de la CEPE, lo que convierte esta cuestión en un problema de acceso al mercado tan urgente como la Ley de Ciberresiliencia de la UE, tratada anteriormente en esta guía. 

Los fabricantes de equipos originales (OEM) transfieren cada vez más, por vía contractual, los requisitos de la norma ISO/SAE 21434 a los proveedores de primer y segundo nivel, por lo que un proveedor que no pueda aportar pruebas del trabajo realizado en materia de ciberseguridad corre el riesgo de perder el propio contrato de suministro, y no solo de suspender una auditoría; además, dado que los vehículos suelen permanecer en servicio durante 15 años o más, las decisiones relativas a la criptografía y la gestión de claves que se tomen en la fase de producción deben seguir siendo sólidas durante toda la vida útil del vehículo. 

Cómo se aplica esto a la criptografía 

La norma ISO/SAE 21434 aborda la criptografía en todas las fases del ciclo de vida del vehículo: concepción, desarrollo y producción. Las principales áreas de control con implicaciones criptográficas directas son: 

SecciónFunción Lo que dice Productos
Cláusulas 9-10: requisitos y arquitectura de ciberseguridad; compatible con AUTOSAR SecOC Comunicación segura a bordo Autenticación basada en certificados y en códigos de autenticación de mensajes del tráfico de bus a bordo del vehículo (CAN, Ethernet) entre las ECU EJBCA 
Cláusula 10 — Desarrollo de productos, especificaciones de ciberseguridad Aprovisionamiento de la ECU y la identidad del dispositivo Identidad criptográfica única asignada a cada ECU en el momento de su fabricación para permitir la comunicación y el diagnóstico autenticados. EJBCA 
Cláusula 10 — Gestión de las actualizaciones posteriores al desarrollo y de OTA Actualización segura de « Software » y del firmware Firmware firmado criptográficamente y paquetes de actualización inalámbrica, verificados antes de su instalación en cualquier ECU SignServer / Signum 
Cláusula 15 — Tratamiento de riesgos TARA; actividades continuas de ciberseguridad Gestión de claves criptográficas a lo largo del ciclo de vida del vehículo Gestión del ciclo de vida de las claves y los certificados de las ECU, desde la fase de producción hasta más de 15 años de servicio en campo, incluyendo la revocación y la generación de nuevas claves Command 
Cláusula 9 — Escenarios de amenazas en la fase conceptual para las interfaces externas V2X y autenticación de interfaces externas Certificados respaldados por PKI que autentifican los mensajes «vehículo a todo» (V2X) y otras interfaces externas EJBCA 
Cláusula 5 — Actividades de ciberseguridad distribuidas; acuerdos de interfaz con los proveedores Inventario de componentes criptográficos Inventario de bibliotecas y algoritmos criptográficos presentes en las unidades de control electrónico (ECU) y en los componentes de los proveedores, que sirve de apoyo para las auditorías de TARA y de los fabricantes de equipos originales (OEM) AgileSec 

Preparación para la auditoría 

El cumplimiento de la norma ISO/SAE 21434 se evalúa mediante auditorías del sistema de gestión de la ciberseguridad (CSMS) y evaluaciones de ciberseguridad a nivel de producto, centradas en pruebas de ingeniería documentadas y no únicamente en una declaración de política. Áreas clave que analizan los fabricantes de equipos originales (OEM) y los evaluadores externos: 

  • Cobertura de TARA: ¿Se hallevado a cabo y documentado un análisis de amenazas y una evaluación de riesgos para cada elemento relevante en materia de ciberseguridad, incluidas las ECU, los buses y las interfaces externas? 
  • Pruebas sobre la asignación de identidad a las ECU: ¿Seasigna una identidad criptográfica única a cada ECU en el momento de su fabricación, en lugar de una clave compartida para toda una plataforma o flota? 
  • Proceso de actualización firmado: ¿Puedela organización demostrar que el firmware y las actualizaciones inalámbricas están firmadas criptográficamente y se verifican antes de su instalación? 
  • Ciclo de vida de las llaves a lo largo de la vida útil del vehículo: ¿Se handocumentado los procedimientos para la rotación de llaves, la recodificación y la revocación a lo largo de una vida útil del vehículo de 15 años o más? 
  • Acuerdos de interfaz de ciberseguridad con proveedores: ¿Especificanlos acuerdos con los proveedores los requisitos criptográficos y las pruebas de los resultados del trabajo en materia de ciberseguridad para los componentes suministrados? 
  • Conformidad del CSMS con la norma R155 de la ONU: ¿Estáel sistema de gestión de la ciberseguridad de la organización en conformidad con la norma R155 de la ONU y respaldado por pruebas de ingeniería documentadas según la norma ISO/SAE 21434?