CRA per i fornitori automotive: UN R155/R156 e aftermarket
Come il CRA si applica ai fornitori automotive e all'aftermarket: l'esenzione per omologazione del veicolo, ISO/SAE 21434 e quali componenti richiedono il CRA.
In questo articolo
- Sintesi
- L'Esenzione Automotive nel CRA
- Comprendere Cosa è Esente
- La Questione dei Fornitori di Livello
- Allineamento ISO/SAE 21434 e CRA
- Prodotti Aftermarket in Dettaglio
- Considerazioni sulle Parti di Ricambio
- Percorsi Pratici di Conformità
- Standard e Risorse del Settore
- Checklist per i Prodotti Automotive
- Risorse Chiave
- Come CRA Evidence Aiuta
L'industria automobilistica ha le proprie normative sulla sicurezza informatica , UN R155 (CSMS) e R156 (SUMS) per l'omologazione dei veicoli. Tuttavia, molti prodotti correlati all'automotive rientrano ancora nel CRA. Comprendere quale normativa si applica è essenziale per OEM, fornitori di livello e fabbricanti di prodotti aftermarket.
Questa guida chiarisce l'applicabilità del CRA ai prodotti automotive.
Sintesi
- I veicoli coperti da omologazione di tipo UE ai sensi del Reg. (UE) 2019/2144 (categorie M, N, O) sono esenti dal CRA ai sensi dell'Art. 2(2)(c); il solo rispetto di UN R155/R156 non esonera un prodotto dal CRA
- I componenti integrati nei veicoli omologati durante la produzione sono esenti
- I prodotti aftermarket (dashcam, dongle OBD, apparecchiature di ricarica) richiedono tipicamente la conformità CRA
- Le parti di ricambio possono essere esenti se sono parti di sostituzione per componenti originali
- ISO/SAE 21434 fornisce una solida base per il CRA dove si applica
L'Esenzione Automotive nel CRA
Cosa Dice il CRA
L'Articolo 2(2) del CRA esenta determinati prodotti automobilistici:
Il presente regolamento non si applica ai prodotti con elementi digitali a cui si applicano i seguenti atti giuridici dell'Unione: c) regolamento (UE) 2019/2144.
Esenzione chiave (Art. 2(2)(c)): L'esenzione si applica ai prodotti a cui si applica il Reg. (UE) 2019/2144, vale a dire i veicoli completi omologati nel quadro UE (categorie M, N e O) e i componenti coperti da tale omologazione. Il quadro di omologazione UE recepisce UN R155/R156 per tali categorie di veicoli. Il solo rispetto di UN R155/R156 non esonera di per sé un prodotto dal CRA. I prodotti aftermarket connessi autonomi rientrano generalmente nell'ambito di applicazione del CRA, fatte salve soltanto le parti di ricambio identiche.
Perché Esiste l'Esenzione
UN R155 e R156 richiedono già:
- Sistema di gestione della sicurezza informatica (CSMS)
- Sistema di gestione degli aggiornamenti software (SUMS)
- Valutazione della sicurezza informatica all'omologazione
- Monitoraggio continuo della sicurezza informatica
L'UE ha evitato la doppia regolamentazione esentando i prodotti automotive omologati dal CRA.
Comprendere Cosa è Esente
Veicoli e Componenti Omologati
ESENTI dal CRA:
| Prodotto o canale | Stato CRA | Perché |
|---|---|---|
| Veicoli completi | Esenti | Autovetture, autobus, camion e rimorchi coperti dall'omologazione del veicolo. |
| Componenti OEM montati su veicoli nuovi | Esenti se coperti dall'omologazione | ECU, infotainment OEM, ADAS, telematica, navigazione, moduli carrozzeria ed ECU gateway possono essere coperti dall'omologazione del veicolo. |
| Parti di ricambio che sostituiscono l'originale | Esenti se la specifica è la stessa | ECU di ricambio e parti originali richiedono una base documentata per l'esenzione. |
Prodotti NON Esenti (Si Applica il CRA)
| Prodotto o canale | Stato CRA | Esempi |
|---|---|---|
| Prodotti connessi aftermarket | Si applica il CRA | Dashcam, dongle OBD-II, localizzatori GPS, infotainment di terze parti, integrazione smartphone, allarmi e tuning. |
| Infrastruttura di ricarica | Si applica il CRA | Stazioni di ricarica EV, apparecchiature domestiche, software di gestione della ricarica e controller intelligenti. |
| Gestione flotte | Si applica il CRA | Telematica retrofit, tracciamento flotte, monitoraggio del comportamento conducente e tracciamento asset. |
| Accessori | Si applica il CRA | Sensori pressione pneumatici aftermarket, strumenti diagnostici, hotspot WiFi automotive e funzioni connesse aftermarket. |
La Questione dei Fornitori di Livello
I Fornitori Tier 1/2/3 Sono Esenti?
Dipende da come viene venduto il componente:
Componente verso OEM, poi veicolo omologato. Il componente è coperto dall'omologazione del veicolo e UN R155/R156 si applicano tramite l'OEM. Il CRA non si applica direttamente al fornitore, ma l'OEM richiederà comunque prove CSMS.
Componente verso distribuzione, utente finale o officina. Il prodotto resta fuori dal processo di omologazione. Il CRA si applica a Lei come fabbricante.
Lo stesso componente è venduto a OEM e aftermarket. La fornitura OEM può essere coperta dall'omologazione. La fornitura aftermarket richiede il CRA. Varianti di prodotto separate possono essere la strada più chiara.
I Requisiti OEM Si Trasmettono
Anche se il CRA non si applica direttamente, gli OEM richiederanno prove di sicurezza informatica:
UN R155 richiede agli OEM di:
- identificare e gestire i rischi dei fornitori.
- garantire le capacità di sicurezza informatica dei fornitori.
- verificare i processi dei fornitori.
Questo tipicamente significa:
- requisiti di prove CSMS.
- richieste di conformità ISO/SAE 21434.
- valutazioni e audit di sicurezza.
- accordi di gestione delle vulnerabilità.
- requisiti SBOM, sempre più frequenti.
Anche senza obbligo CRA diretto, Le serviranno capacità simili per fornire gli OEM automotive.
Allineamento ISO/SAE 21434 e CRA
Cos'è ISO/SAE 21434?
ISO/SAE 21434 "Veicoli stradali: Ingegneria della sicurezza informatica" è lo standard di sicurezza informatica automotive che copre:
- Gestione della sicurezza informatica
- Metodologia di valutazione del rischio
- Sviluppo prodotto
- Produzione e operazioni
- Risposta agli incidenti
Mappatura ISO/SAE 21434 ↔ CRA
Per i prodotti aftermarket dove si applica il CRA:
| Requisito CRA | Copertura ISO/SAE 21434 | Gap? |
|---|---|---|
| Sicurezza by design | Clausole 10-11 (sviluppo) | Forte |
| Valutazione del rischio | Clausola 8 (TARA) | Forte |
| Gestione vulnerabilità | Clausola 13 (risposta incidenti) | Forte |
| Aggiornamenti di sicurezza | Clausola 12 (produzione/ops) | Parziale |
| Nessuna vulnerabilità nota | Clausola 13 | Processo allineato |
| Controllo accessi | Coperto nei risultati TARA | Forte |
| SBOM | Non esplicitamente richiesto | Gap |
| Segnalazione ENISA | Non coperto | Gap |
| Marcatura CE | Non coperto | Gap |
| Periodo di supporto (almeno 5 anni, più lungo per componenti a lunga vita) | Non specificato | Gap |
Usare ISO/SAE 21434 per il CRA
ISO/SAE 21434 → CONFORMITÀ CRA
SE avete un'implementazione ISO/SAE 21434:
→ Solida base di sicurezza tecnica
→ Riutilizzare l'analisi delle minacce e la valutazione del rischio
→ Sfruttare le prove del processo di sviluppo
→ Usare le capacità di risposta agli incidenti
AGGIUNTIVO PER IL CRA:
[ ] Generazione SBOM (non in ISO 21434)
[ ] Capacità di segnalazione ENISA
[ ] Processo di marcatura CE
[ ] Impegno sul periodo di supporto (almeno 5 anni ai sensi dell'Art. 13(8); deve riflettere il tempo di utilizzo previsto; può essere superiore a 5 anni per componenti automotive a lunga vita)
[ ] Documentazione consumatore (se applicabile)
Prodotti Aftermarket in Dettaglio
Dashcam e DVR
CONFORMITÀ CRA DASHCAM
CLASSIFICAZIONE: Tipicamente categoria Default
SI APPLICA PERCHÉ:
- Non fa parte del veicolo omologato
- Venduto direttamente a consumatori/operatori flotte
- Installazione aftermarket
REQUISITI CHIAVE:
- Sicuro per default (WiFi, Bluetooth)
- Protezione della privacy (dati video)
- Meccanismo di aggiornamento
- Nessuna password di default
- SBOM per il firmware
- Periodo di supporto di almeno 5 anni (Art. 13(8)); deve riflettere il tempo di utilizzo previsto e può superare i 5 anni per componenti automotive a lunga vita
CONSIDERAZIONI AGGIUNTIVE:
- Privacy video (allineamento GDPR)
- Sicurezza dello storage cloud (se applicabile)
- Sicurezza delle app (app companion)
Dispositivi OBD-II
CONFORMITÀ CRA DONGLE OBD-II
CLASSIFICAZIONE: Potenzialmente Important Classe I
(interfaccia con i sistemi del veicolo)
SI APPLICA PERCHÉ:
- Prodotto aftermarket
- Si connette al veicolo ma non omologato
- Mercato consumatori/flotte
REQUISITI CHIAVE:
- Sicurezza della rete del veicolo (critica!)
- Protezione dei dati (i dati del veicolo sono sensibili)
- Comunicazione sicura
- Nessun comando veicolo non autorizzato
- Sicurezza del firmware
- SBOM
CONSIDERAZIONI SPECIALI:
- Accesso a reti critiche per la sicurezza
- Potenziali rischi di immobilizzazione del veicolo
- Implicazioni assicurative e di responsabilità
- Considerare le linee guida del settore (SAE J3061)
Apparecchiature di Ricarica EV
CONFORMITÀ CRA STAZIONE DI RICARICA EV
CLASSIFICAZIONE: Default (Modulo A) salvo che una specifica
funzione principale corrisponda a una categoria dell'Allegato III/IV.
Un prodotto è Important solo se ha la funzionalità principale
di una categoria dell'Allegato III (Art. 7(1)); non esiste
una classe "infrastruttura energetica" nell'Allegato III.
SI APPLICA PERCHÉ:
- Non fa parte dell'omologazione del veicolo
- Prodotto di infrastruttura separato
- Connettività digitale
REQUISITI CHIAVE:
- Sicurezza della rete (infrastruttura energetica)
- Sicurezza dei pagamenti (se applicabile)
- Sicurezza del protocollo di comunicazione (OCPP)
- Sicurezza fisica
- Meccanismo di aggiornamento
- SBOM
ALLINEAMENTO STANDARD:
- IEC 61851 (ricarica EV)
- Linee guida di sicurezza OCPP
- Standard smart grid
- Requisiti essenziali CRA
Telematica Flotte
CONFORMITÀ CRA TELEMATICA FLOTTE
CLASSIFICAZIONE: Default o Important Classe I
SI APPLICA PERCHÉ:
- Installazione retrofit/aftermarket
- Non omologato con il veicolo
- Prodotto separato
REQUISITI CHIAVE:
- Protezione dei dati del veicolo
- Privacy della posizione
- Sicurezza delle comunicazioni
- Sicurezza della piattaforma di gestione
- Sicurezza del firmware del dispositivo
- SBOM
CONSIDERAZIONI COMMERCIALI:
- Prodotto B2B (può influire sulla documentazione)
- Requisiti dei clienti flotte
- Integrazione con piattaforme di gestione flotte
Considerazioni sulle Parti di Ricambio
Quando le Parti di Ricambio Sono Esenti?
ANALISI PARTI DI RICAMBIO
ESENTI (Probabilmente):
- Sostituzione diretta di parte OEM
- Stesse specifiche dell'originale
- Venduta come sostituzione per veicolo omologato
- Mantiene lo stato di omologazione del veicolo
NON ESENTI:
- Versioni aggiornate/migliorate
- Specifiche diverse
- Non corrispondenti all'omologazione originale
- Modifiche delle prestazioni
ZONA GRIGIA:
- Parti ricondizionate
- Parti equivalenti di terze parti
- Parti con modifiche software
RACCOMANDAZIONE:
Documentare chiaramente la base dell'esenzione.
In caso di dubbio, considerare la conformità CRA.
Percorsi Pratici di Conformità
Per i Produttori di Prodotti Aftermarket
PERCORSO CRA PRODOTTO AFTERMARKET
VALUTAZIONE:
[ ] Confermare non coperto da omologazione
[ ] Classificare secondo le categorie CRA
[ ] Identificare gli standard applicabili
APPROCCIO DI CONFORMITÀ:
[ ] Sfruttare ISO/SAE 21434 se già implementato
[ ] Implementare i requisiti essenziali CRA
[ ] Generare SBOM
[ ] Stabilire la gestione delle vulnerabilità
[ ] Preparare la segnalazione ai sensi dell'Art. 14 dall'11 settembre 2026, inclusi i prodotti in ambito già immessi sul mercato
DOCUMENTAZIONE:
[ ] Fascicolo tecnico
[ ] Valutazione del rischio
[ ] Documentazione utente
[ ] Dichiarazione di conformità
[ ] Marcatura CE
Per i Fornitori di Livello con Doppio Canale
FORNITORE DI LIVELLO CON OEM + AFTERMARKET
STRATEGIA 1: Prodotti Separati
- Variante OEM: fornitura sotto flusso omologazione
- Variante aftermarket: conforme CRA
- Chiara differenziazione dei prodotti
STRATEGIA 2: Conformità CRA per Tutti
- Applicare il CRA a tutte le varianti
- Supera comunque i requisiti OEM
- Gestione della conformità semplificata
- Documentazione prodotto unica
STRATEGIA 3: Approccio a Livelli
- Sicurezza di base per tutti (ISO 21434)
- Elementi CRA aggiuntivi per aftermarket
- Documentazione di base condivisa
Per gli OEM che Gestiscono i Requisiti dei Fornitori
GESTIONE FORNITORI OEM
REQUISITI UN R155:
- Verificare le capacità di sicurezza informatica dei fornitori
- Valutare i processi dei fornitori
- Monitorare i rischi dei fornitori
APPROCCIO PRATICO:
- Richiedere la conformità ISO/SAE 21434
- Richiedere prove di valutazione della sicurezza
- Includere requisiti SBOM nei contratti
- Stabilire accordi di condivisione delle vulnerabilità
- Definire requisiti di notifica degli incidenti
ALLINEAMENTO CON IL CRA:
Anche se il CRA non si applica ai componenti
omologati, richiedere prove simili al CRA
dai fornitori rafforza la vostra conformità UN R155
Standard e Risorse del Settore
Standard Rilevanti
STANDARD DI SICUREZZA INFORMATICA AUTOMOTIVE
ISO/SAE 21434: Veicoli stradali - Ingegneria della sicurezza informatica
Regolamento UN 155: Sicurezza informatica (CSMS)
Regolamento UN 156: Aggiornamento software (SUMS)
STANDARD DI SUPPORTO:
ISO/SAE 8000: Audit CSMS
ISO 24089: Ingegneria degli aggiornamenti software
Specifiche di sicurezza informatica AUTOSAR
SAE J3061: Guida alla sicurezza informatica
SPECIFICI PER LA RICARICA:
IEC 61851: Ricarica EV
OCPP (Open Charge Point Protocol)
ISO 15118: Comunicazione V2G
Organizzazioni del Settore
| Organizzazione | Focus | Sito Web |
|---|---|---|
| Auto-ISAC | Condivisione di intelligence sulle minacce | automotiveisac.com |
| CLEPA | Fornitori automotive europei | clepa.eu |
| VDA | Automotive tedesco | vda.de |
| ACEA | Costruttori di automobili europei | acea.auto |
| ChargePoint | Industria della ricarica EV | chargepoint.com |
Checklist per i Prodotti Automotive
CHECKLIST CRA PRODOTTO AUTOMOTIVE
CLASSIFICAZIONE:
[ ] Il prodotto è coperto da omologazione? (Esente se sì)
[ ] È un prodotto aftermarket? (Si applica CRA)
[ ] È una parte di ricambio? (Valutare base esenzione)
[ ] È infrastruttura di ricarica? (Di solito CRA)
SE SI APPLICA IL CRA:
[ ] Classificazione CRA determinata
[ ] Percorso di valutazione di conformità selezionato
[ ] Documentazione tecnica preparata
CONFORMITÀ TECNICA:
[ ] Allineamento ISO/SAE 21434 sfruttato
[ ] Implementazione sicurezza per default
[ ] Sicurezza della rete del veicolo (se applicabile)
[ ] Meccanismo di aggiornamento
[ ] Generazione SBOM
[ ] Gestione delle vulnerabilità
DOCUMENTAZIONE:
[ ] Valutazione del rischio (metodologia TARA funziona)
[ ] Architettura di sicurezza
[ ] Documentazione utente
[ ] Dichiarazione di conformità
[ ] Marcatura CE
CONSIDERAZIONI SPECIALI:
[ ] Privacy dei dati del veicolo (GDPR)
[ ] Implicazioni di sicurezza valutate
[ ] Requisiti OEM (se fornitore)
Risorse Chiave
RISORSE SICUREZZA INFORMATICA AUTOMOTIVE
REGOLAMENTI:
Regolamento UN 155 (CSMS)
Regolamento UN 156 (SUMS)
https://unece.org/transport/vehicle-regulations
Omologazione UE:
Regolamento (UE) 2018/858
https://eur-lex.europa.eu
STANDARD:
ISO/SAE 21434:2021
Disponibile presso ISO o SAE
ORIENTAMENTI:
ENISA Good Practices for Security of Smart Cars
Auto-ISAC Best Practices
SETTORE:
Documenti di posizione CLEPA
VDA Automotive Cybersecurity
Importante: I veicoli sono esenti dal CRA (coperti da UN R155/R156). Tuttavia, gli accessori aftermarket, gli strumenti diagnostici e i servizi connessi SONO nell'ambito di applicazione.
Suggerimento: Se fornite componenti a OEM automotive E vendete prodotti aftermarket, potreste aver bisogno della conformità CRA solo per la linea di prodotti aftermarket.
Guide correlate:
- Classificazione dei Prodotti CRA: Il Vostro Prodotto è Default, Important o Critical?
- CRA Supplier Due Diligence: Questionario e Checklist per Componenti Open Source
Come CRA Evidence Aiuta
Per i prodotti automotive aftermarket che richiedono conformità CRA:
- Mappatura ISO/SAE 21434: Sfruttare il lavoro di sicurezza automotive esistente
- SBOM per embedded: Supporto per componenti firmware automotive
- Tracciamento vulnerabilità: Coordinamento della catena di fornitura automotive
- Gestione multi-prodotto: Gestire famiglie di prodotti attraverso i canali
- Generazione fascicolo tecnico: Modelli appropriati per l'automotive
Inizia la tua conformità CRA su craevidence.com.
Questo articolo è fornito solo a scopo informativo e non costituisce consulenza legale. Per una consulenza di conformità specifica, in particolare riguardo ai confini dell'omologazione, consultare un consulente normativo qualificato.
Articoli correlati
CRA per i fabbricanti tedeschi: BSI, CERT-Bund e marcatura CE
Il CRA si applica al tuo prodotto?
Rispondi a 6 semplici domande per scoprire se il tuo prodotto rientra nell'ambito del Regolamento sulla ciberresilienza dell'UE. Ottieni il risultato in meno di 2 minuti.
Pronto a raggiungere la conformità CRA?
Inizia a gestire i tuoi SBOM e la documentazione di conformità con CRA Evidence.