Une voiture moderne est un ordinateur sur roues. Elle intègre des dizaines d’unités de contrôle électroniques (ECU), communique avec le cloud par liaison sans fil et se connecte au monde extérieur via les technologies V2X, Bluetooth et le port OBD. Chacune de ces connexions constitue une surface d’attaque, et la cybersécurité automobile selon la norme ISO/SAE 21434 est la discipline d’ingénierie qui garantit la fiabilité de ces surfaces pendant toute la durée de vie du véhicule.
Pour les constructeurs et les équipementiers, il ne s'agit pas d'un simple exercice théorique. La norme R155 des Nations Unies constitue l'instrument juridique applicable en la matière, tandis que la norme ISO/SAE 21434 représente le cadre technique sur lequel s'appuient les constructeurs pour s'y conformer. Le non-respect des exigences en matière de cybersécurité peut empêcher l'homologation d'un véhicule.
En quoi consiste réellement la norme ISO/SAE 21434 relative à la cybersécurité automobile ?
La norme ISO/SAE 21434:2021, intitulée « Véhicules routiers : ingénierie de la cybersécurité », définit les exigences techniques relatives à la gestion des risques liés à la cybersécurité tout au long du cycle de vie complet du véhicule. Ce cycle de vie couvre la conception, le développement du produit, la production, l'exploitation, la maintenance et la mise hors service.
Cette norme revêt une importance particulière car elle constitue le cadre technique reconnu sur lequel repose la norme R155 de la CEE-ONU. La norme R155 s’applique aux nouveaux types de véhicules depuis juillet 2022 et à tous les véhicules neufs produits depuis juillet 2024 sur les marchés qui l’ont adoptée, notamment l’Union européenne, le Royaume-Uni, le Japon et la Corée du Sud. Elle impose deux exigences distinctes : un système de gestion de la cybersécurité (CSMS) certifié et une homologation de type en matière de cybersécurité pour chaque type de véhicule. Elle n’a d’effet juridique que dans les parties contractantes qui l’ont adoptée ; les États-Unis et la Chine n’en font donc pas partie. Les interfaces externes concernées comprennent les interfaces V2X, Bluetooth et les ports OBD.
Dans la pratique, la norme ISO/SAE 21434 offre aux ingénieurs un moyen commun de démontrer que la cybersécurité a été intégrée dès la conception, et non ajoutée a posteriori. C'est cette preuve que les autorités de régulation et les auditeurs des équipementiers exigent de voir.
Qui doit se conformer à cette obligation ?
La norme ISO/SAE 21434 s'applique à l'ensemble de la chaîne d'approvisionnement, et pas uniquement au constructeur automobile.
- Les équipementiers disposent du système de gestion de la cybersécurité (CSMS) requis pour l'homologation selon la norme R155 des Nations Unies.
- Les fournisseurs de niveau 1 et de niveau 2 fabriquent les calculateurs électroniques (ECU) et les composants, fournissent les justificatifs techniques relatifs à la cybersécurité et respectent les accords d'interface définis par le constructeur automobile.
- Les fournisseurs du marché des pièces de rechange et de services télématiques proposent des mises à jour OTA et des services connectés aux véhicules déjà en circulation.
Comme les obligations s'étendent à l'ensemble des contrats, une lacune à n'importe quel niveau devient le problème de tous.
Pourquoi est-ce important ? L'accès au marché est en jeu
Le non-respect de la norme R155 de l'ONU n'est pas un simple désagrément administratif, mais un obstacle à l'accès au marché. Un véhicule qui ne peut pas démontrer qu'il répond aux exigences techniques en matière de cybersécurité peut se voir refuser l'homologation de type ou être interdit à la vente sur les marchés de la CEE-ONU.
Les équipementiers répercutent de plus en plus ces exigences sur leurs fournisseurs de niveau 1 et de niveau 2 par le biais de contrats. Un fournisseur incapable de fournir des preuves tangibles de ses travaux en matière de cybersécurité risque de perdre le marché.
Il existe également un problème de « longue durée de vie » propre au secteur automobile. Les véhicules restent généralement en service pendant 15 ans, voire plus. Les choix en matière de cryptographie et de gestion des clés effectués sur la chaîne de production doivent rester valables pendant toute la durée de vie opérationnelle du véhicule.
TARA : la méthodologie de gestion des risques au cœur du système
L'analyse des menaces et l'évaluation des risques (TARA), définies à la clause 15, constituent la méthodologie centrale de la norme. Elles offrent aux équipes une approche reproductible pour déterminer où concentrer leurs efforts en matière de cybersécurité.
Une analyse TARA repose sur l'identification des actifs, l'identification des scénarios de menace, l'évaluation de l'impact, l'analyse des voies d'attaque et la détermination des risques. Elle s'applique à tous les éléments relevant de la cybersécurité, y compris les calculateurs électroniques (ECU), les bus embarqués et les interfaces externes.
Le résultat n'est pas un document stratégique. Il s'agit d'une analyse des risques classés par ordre de priorité qui indique aux ingénieurs quels contrôles cryptographiques sont réellement nécessaires pour chaque élément.
La cryptographie à la base de la conformité à la norme ISO/SAE 21434
La plupart des recommandations formulées par un TARA portent sur la cryptographie et la gestion des clés. Voici les six domaines de contrôle qui revêtent la plus grande importance dans les programmes automobiles, accompagnés du produit d’ Keyfactor s correspondant à chacun d’entre eux.
Communication sécurisée à bord
La clause 9 (concept) définit les objectifs en matière de cybersécurité et la clause 10 (développement de produits) les traduit en exigences. La communication embarquée authentifiée est un résultat commun plutôt qu’une exigence explicitement stipulée par la norme. L’authentification basée sur des certificats et des codes d’authentification de messages, conforme à la norme AUTOSAR SecOC, vérifie le trafic sur les bus embarqués tels que CAN et Ethernet. Cela empêche un nœud malveillant d’injecter des messages sur le bus. L’ EJBCA émet et gère les certificats sous-jacents.
Provisionnement des identités des calculateurs électroniques (ECU) et des périphériques
Lorsqu’un TARA l’exige, la clause 10 prévoit la création d’une identité cryptographique unique pour chaque ECU, tandis que la clause 12 (production) traite de son déploiement sans introduire de vulnérabilités sur la ligne. C’est cette identité qui permet ensuite d’établir une communication authentifiée et d’effectuer des diagnostics fiables. EJBCA intègre une identité basée sur des certificats dans de vastes parcs d’appareils connectés à l’échelle de la production.
software et mises à jour du micrologiciel sécurisées
La clause 10 traite également de la conception des procédures de signature et de vérification, tandis que la clause 13 (exploitation et maintenance) aborde la réponse aux incidents de cybersécurité et le maintien de la cybersécurité pendant et après les mises à jour. Les micrologiciels et les paquets de mise à jour OTA doivent être signés cryptographiquement et vérifiés avant leur installation sur tout calculateur. C’est grâce à cette vérification qu’un véhicule sait qu’une mise à jour est authentique et n’a pas été altérée. Les sites SignServer et Signum fournissent les éléments relatifs à la signature dans ce processus. Les mises à jour « Software » relèvent d’une réglementation distincte, la norme R156 de l’ONU, qui exige un système de gestion des mises à jour « Software » et des identifiants RXSWIN. Au sein de l’UE, les normes R155 et R156 sont toutes deux devenues des conditions préalables à l’homologation de type en vertu du règlement (UE) 2019/2144.
Gestion des clés cryptographiques tout au long du cycle de vie du véhicule
La clause 8 (activités continues de cybersécurité) et la clause 13 (exploitation et maintenance) prévoient la gestion des clés sur la durée, en application des décisions relatives au traitement des risques énoncées à la clause 15. Les clés et les certificats des unités de contrôle électronique (ECU) doivent être gérés depuis leur fabrication et pendant au moins 15 ans de service sur le terrain, y compris leur révocation et leur renouvellement. Le système de gestion des certificats et des clés ( Keyfactor )Command gère le cycle de vie des certificats et des clés sur l'ensemble du parc.
Authentification V2X et des interfaces externes
La clause 9 traite des scénarios de menaces en phase de conception concernant les interfaces externes. Les certificats émis par l’ PKI permettent d’authentifier les messages V2X et d’autres connexions externes, afin que le véhicule puisse se fier aux données qu’il reçoit. L’ EJBCA fournit l’ PKI e à l’origine de ces certificats.
Inventaire des composants cryptographiques
La clause 7 traite des activités de cybersécurité décentralisées, notamment l'accord d'interface en matière de cybersécurité et l'évaluation des capacités des fournisseurs en matière de cybersécurité. Un inventaire précis des bibliothèques et algorithmes cryptographiques présents dans les calculateurs électroniques (ECU) et les composants des fournisseurs facilite à la fois les audits TARA et ceux menés par les équipementiers. Keyfactor AgileSec identifie et répertorie cette empreinte cryptographique.
Se préparer à l'audit
La conformité à la norme ISO/SAE 21434 est évaluée au moyen d’audits du système de gestion de la cybersécurité (CSMS) et d’évaluations de la cybersécurité au niveau des produits. Les évaluateurs se concentrent sur les preuves techniques documentées, et non pas uniquement sur les déclarations de principe. Six critères permettent généralement de distinguer les programmes qui réussissent de ceux qui piétinent.
- Couverture TARA pour tous les éléments liés à la cybersécurité, y compris les calculateurs, les bus et les interfaces externes.
- Preuve de l'attribution d'une identité à l'ECU : une identité unique par ECU lors de la fabrication, et non une clé commune à l'ensemble du parc.
- Un pipeline de mises à jour signées, dans lequel les mises à jour du micrologiciel et les mises à jour OTA sont signées et vérifiées avant leur installation.
- Gestion du cycle de vie des clés sur une durée de vie de plus de 15 ans, comprenant la rotation, le changement de clés et la révocation.
- Accords d'interface en matière de cybersécurité avec les fournisseurs, précisant les exigences cryptographiques et les preuves relatives aux résultats des travaux.
- Conformité du CSMS à la norme R155 des Nations Unies, étayée par des preuves techniques documentées conformes à la norme ISO/SAE 21434.
Si vous êtes en mesure de fournir ces justificatifs sur simple demande, l'audit devient une simple formalité plutôt qu'une situation d'urgence.
L'horizon post-quantique
Un véhicule fabriqué aujourd’hui sera encore en circulation lorsque les algorithmes à clé publique actuels seront retirés de la circulation. Le document NIST IR 8547, qui en est actuellement au stade de projet public préliminaire, propose de déprécier les algorithmes de 112 bits, tels que RSA-2048 et ECDSA P-256, après 2030, et d’interdire tous les algorithmes à clé publique vulnérables aux attaques quantiques après 2035. De nombreuses voitures vendues aujourd’hui seront encore en circulation après ces deux dates.
Le risque ne se limite pas à l'avenir. Les données chiffrées aujourd'hui peuvent être récupérées dès maintenant et déchiffrées ultérieurement ; c'est donc la durée de sensibilité des données qui définit la véritable échéance. Les algorithmes post-quantiques de grande envergure imposent également des contraintes pratiques aux calculateurs électroniques (ECU) aux ressources limitées, ce qui constitue un contexte industriel général qu'il convient de prendre en compte dans la planification.
La réponse réside dans l’agilité cryptographique : la capacité à effectuer des rotations, à réémettre des clés et à renouveler les clés à l’échelle d’une flotte. Les constructions hybrides qui associent un algorithme post-quantique approuvé à un algorithme classique ne sont pas concernées par l’interdiction prévue pour 2035, ce qui en fait une solution de transition pratique pendant la migration.
Comment Keyfactor vous aider
Keyfactor correspond directement aux exigences cryptographiques de la norme ISO/SAE 21434. EJBCA fournit l’ PKI e pour la gestion des identités des calculateurs (ECU), la communication embarquée sécurisée, ainsi que l’authentification V2X et des interfaces externes. SignServer et Signum signe le micrologiciel et les mises à jour OTA. Keyfactor Command gère le cycle de vie des clés et des certificats tout au long de la durée de vie du véhicule, et AgileSec recense les composants cryptographiques qui sous-tendent l’ensemble du système.
Ces produits s'interconnectent via le plan de contrôle « Trust » d'Keyfactor . Celui-ci surveille, analyse, provisionne, orchestre et gère chaque ressource cryptographique et chaque identité de machine, de sorte que les informations requises par n'importe quelle infrastructure proviennent d'un système d'enregistrement unique, plutôt que d'une multitude de sources dispersées entre différentes équipes et feuilles de calcul.
Conclusion et prochaines étapes
La conformité à la norme ISO/SAE 21434 est une capacité opérationnelle permanente, et non un projet ponctuel. Les programmes qui restent conformes à la réglementation routière considèrent la cryptographie comme une infrastructure évolutive : ils la surveillent, l'analysent, la mettent en place, l'orchestrent et la régissent en permanence.
C'est le moment idéal pour évaluer votre situation actuelle en matière de cryptographie automobile et les preuves que vous pourriez fournir dès aujourd'hui. Pour découvrir comment Keyfactor prend en charge les exigences de la norme ISO/SAE 21434 et du règlement R155 des Nations Unies tout au long du cycle de vie du véhicule, Demander une démo.
Vous avez des questions sur la norme ISO/SAE 21434 ? Nous avons les réponses.
Qu'est-ce que la norme ISO/SAE 21434 ?
La norme ISO/SAE 21434:2021 s'intitule « Véhicules routiers : ingénierie de la cybersécurité ». Elle définit les exigences techniques relatives à la gestion des risques liés à la cybersécurité tout au long du cycle de vie du véhicule, depuis sa conception et son développement jusqu'à son exploitation, sa maintenance et sa mise hors service.
Quel est le lien entre la norme ISO/SAE 21434 et la réglementation R155 de l'ONU ?
La norme ISO/SAE21434 constitue le référentiel technique reconnu qui sous-tend la réglementation R155de la CEE-ONU. La réglementation R155 de la CEE-ONU étant une condition préalable légale à l'homologation des véhicules sur les marchés de la CEE-ONU, les données techniques issues de la norme ISO/SAE 21434 constituent le fondement de cette homologation.
Qui doit se conformer à la norme ISO/SAE 21434 ?
L'ensemble de la chaîne d'approvisionnement est concerné. Les équipementiers (OEM) sont responsables du système de gestion de la cybersécurité requis pour l'homologation ; les fournisseurs de niveau 1 et 2 fournissent des preuves techniques en matière de cybersécurité ; enfin, les prestataires du marché de l'après-vente et de la télématique assurent la sécurité des mises à jour OTA et des services connectés.
Que se passe-t-il si un constructeur ne se conforme pas à cette norme ?
Le non-respect de la norme R155 de l'ONU peut entraîner le refus de l'homologation d'un véhicule ou l'interdiction de sa commercialisation sur les marchés de la CEE-ONU. Les équipementiers répercutent également ces exigences sur leurs fournisseurs par le biais de contrats ; ainsi, un fournisseur ne disposant pas de preuves relatives à ses produits peut perdre le marché.
Qu'est-ce que le TARA dans la norme ISO/SAE 21434 ?
TARA est l'acronyme de « Threat Analysis and Risk Assessment » (analyse des menaces et évaluation des risques), tel que défini dans la clause 15. Ce processus repose sur l'identification des actifs, l'identification des scénarios de menace, l'évaluation de l'impact, l'analyse des voies d'attaque et la détermination des risques pour chaque élément relevant de la cybersécurité.
Pourquoi la durée de vie de 15 ans d'un véhicule est-elle importante en matière de cryptographie ?
Les véhicules restent généralement en service pendant 15 ans, voire plus. Les choix en matière de cryptographie et de gestion des clés effectués lors de la fabrication doivent garantir la sécurité pendant toute la durée de vie opérationnelle du véhicule; c'est pourquoi la rotation des clés, le renouvellement des clés et la révocation sont essentiels.
Quel est l'impact de la cryptographie post-quantique sur les programmes automobiles ?
Les algorithmes RSA et à courbes elliptiques devraient être dépréciés vers 2030 et interdits vers 2035, mais de nombreux véhicules construits aujourd'hui seront encore en circulation à cette époque. L'agilité cryptographique et les certificats hybrides permettent aux constructeurs de procéder à une rotation et à un renouvellement des clés à l'échelle de leur parc automobile pendant cette période de transition.
Comment « Keyfactor » facilite-t-il la mise en conformité avec la norme ISO/SAE 21434 ?
«Keyfactor » répond aux exigences cryptographiques de la norme : EJBCA pour l’identité des calculateurs (ECU) et l’authentification V2X, SignServer et Signum pour les mises à jour signées, Command pour la gestion du cycle de vie des clés, et AgileSec pour l’inventaire cryptographique. Le « Trust Control Plane » regroupe toutes ces informations dans un système d’enregistrement unique.