CRA dla dostawców motoryzacji: UN R155/R156 i rynek wtórny
Jak CRA stosuje się do dostawców motoryzacyjnych i rynku wtórnego: wyłączenie homologacji typu pojazdu, ISO/SAE 21434 i które komponenty podlegają CRA.
W tym artykule
- Podsumowanie
- Zwolnienie Motoryzacyjne w CRA
- Zrozumienie Co Jest Zwolnione
- Pytanie o Dostawców Tier
- Dostosowanie ISO/SAE 21434 i CRA
- Produkty Aftermarket Szczegółowo
- Rozważania Dotyczące Części Zamiennych
- Praktyczne Ścieżki Zgodności
- Standardy i Zasoby Branżowe
- Checklista dla Produktów Motoryzacyjnych
- Kluczowe Zasoby
- Jak CRA Evidence Pomaga
Przemysł motoryzacyjny ma własne regulacje dotyczące cyberbezpieczeństwa , UN R155 (CSMS) i R156 (SUMS) dla homologacji pojazdów. Jednak wiele produktów związanych z motoryzacją nadal podlega CRA. Zrozumienie, która regulacja ma zastosowanie, jest niezbędne dla OEM, dostawców tier i producentów produktów aftermarket.
Ten przewodnik wyjaśnia zastosowanie CRA do produktów motoryzacyjnych.
Podsumowanie
- Pojazdy objęte homologacją typu na podstawie Rozp. (UE) 2019/2144 (kategorie M, N, O) są zwolnione z CRA na mocy Art. 2(2)(c); samo stosowanie UN R155/R156 nie zwalnia produktu z CRA
- Komponenty zintegrowane w homologowanych pojazdach podczas produkcji są zwolnione
- Produkty aftermarket (kamery samochodowe, dongla OBD, sprzęt do ładowania) zazwyczaj wymagają zgodności z CRA
- Części zamienne mogą być zwolnione, jeśli są częściami zamiennymi dla oryginalnych komponentów
- ISO/SAE 21434 zapewnia solidną podstawę dla CRA tam, gdzie ma zastosowanie
Zwolnienie Motoryzacyjne w CRA
Co Mówi CRA
Artykuł 2(2) CRA zwalnia niektóre produkty motoryzacyjne:
Niniejszego rozporządzenia nie stosuje się do produktów z elementami cyfrowymi, do których zastosowanie mają następujące akty prawne Unii:
c) rozporządzenie (UE) 2019/2144.
Kluczowe zwolnienie (Art. 2(2)(c)): Zwolnienie obejmuje produkty, do których stosuje się Rozp. (UE) 2019/2144, czyli kompletne pojazdy z homologacją typu w ramach unijnego systemu (kategorie M, N, O) oraz komponenty objęte tą homologacją. Unijny system homologacji wdraża UN R155/R156 dla tych kategorii pojazdów. Samo stosowanie UN R155/R156 nie zwalnia produktu z CRA. Samodzielne produkty połączone sprzedawane na rynku wtórnym co do zasady podlegają CRA; jedyne możliwe wyłączenie to wyłączenie dla identycznych części zamiennych.
Dlaczego Zwolnienie Istnieje
UN R155 i R156 już wymagają:
- Systemu zarządzania cyberbezpieczeństwem (CSMS)
- Systemu zarządzania aktualizacjami oprogramowania (SUMS)
- Oceny cyberbezpieczeństwa przy homologacji
- Ciągłego monitorowania cyberbezpieczeństwa
UE uniknęła podwójnej regulacji, zwalniając homologowane produkty motoryzacyjne z CRA.
Zrozumienie Co Jest Zwolnione
Homologowane Pojazdy i Komponenty
ZWOLNIONE z CRA:
| Produkt lub kanał | Status CRA | Dlaczego |
|---|---|---|
| Kompletne pojazdy | Zwolnione | Samochody osobowe, autobusy, ciężarówki i przyczepy objęte homologacją typu pojazdu. |
| Komponenty OEM montowane w nowych pojazdach | Zwolnione, jeśli obejmuje je homologacja | ECU, infotainment OEM, ADAS, telematyka, nawigacja, moduły nadwozia i ECU bramy mogą być objęte homologacją pojazdu. |
| Części zamienne zastępujące oryginał | Zwolnione, jeśli specyfikacja jest taka sama | Zamienne ECU i oryginalne części zamienne wymagają udokumentowanej podstawy zwolnienia. |
Produkty NIE Zwolnione (CRA Ma Zastosowanie)
| Produkt lub kanał | Status CRA | Przykłady |
|---|---|---|
| Połączone produkty aftermarket | CRA ma zastosowanie | Kamery samochodowe, dongle OBD-II, lokalizatory GPS, infotainment firm trzecich, integracja ze smartfonem, alarmy i tuning. |
| Infrastruktura ładowania | CRA ma zastosowanie | Stacje ładowania EV, sprzęt do ładowania domowego, oprogramowanie do zarządzania ładowaniem i inteligentne sterowniki. |
| Zarządzanie flotą | CRA ma zastosowanie | Telematyka retrofit, śledzenie floty, monitoring zachowania kierowcy i śledzenie zasobów. |
| Akcesoria | CRA ma zastosowanie | Czujniki ciśnienia opon aftermarket, narzędzia diagnostyczne, hotspoty WiFi samochodowe i połączone funkcje aftermarket. |
Pytanie o Dostawców Tier
Czy Dostawcy Tier 1/2/3 Są Zwolnieni?
To zależy od sposobu sprzedaży komponentu:
Komponent trafia do OEM, a następnie do homologowanego pojazdu. Komponent jest objęty homologacją pojazdu, a UN R155/R156 stosują się poprzez OEM. CRA nie stosuje się bezpośrednio do dostawcy, ale OEM nadal będzie wymagać dowodów CSMS.
Komponent trafia do dystrybucji, użytkownika końcowego lub warsztatu. Produkt jest poza procesem homologacji. CRA stosuje się do producenta.
Ten sam komponent jest sprzedawany do OEM i aftermarket. Dostawa do OEM może być objęta homologacją. Dostawa aftermarket wymaga CRA. Oddzielne warianty produktu mogą być czytelniejszym rozwiązaniem.
Wymagania OEM Przepływają w Dół
Nawet jeśli CRA nie stosuje się bezpośrednio, OEM będą wymagać dowodów cyberbezpieczeństwa:
UN R155 wymaga od OEM:
- identyfikacji i zarządzania ryzykiem dostawców.
- zapewnienia zdolności cyberbezpieczeństwa dostawców.
- weryfikacji procesów dostawców.
To zazwyczaj oznacza:
- wymagania dowodów CSMS.
- żądania zgodności ISO/SAE 21434.
- oceny i audyty bezpieczeństwa.
- umowy dotyczące obsługi podatności.
- wymagania SBOM, coraz częściej.
Nawet bez bezpośredniego obowiązku CRA potrzebne będą podobne możliwości, aby dostarczać produkty OEM motoryzacyjnym.
Dostosowanie ISO/SAE 21434 i CRA
Czym Jest ISO/SAE 21434?
ISO/SAE 21434 "Pojazdy drogowe: Inżynieria cyberbezpieczeństwa" to motoryzacyjny standard cyberbezpieczeństwa obejmujący:
- Zarządzanie cyberbezpieczeństwem
- Metodologię oceny ryzyka
- Rozwój produktu
- Produkcję i operacje
- Reagowanie na incydenty
Mapowanie ISO/SAE 21434 ↔ CRA
Dla produktów aftermarket, gdzie CRA ma zastosowanie:
| Wymaganie CRA | Pokrycie ISO/SAE 21434 | Luka? |
|---|---|---|
| Bezpieczeństwo od projektu | Klauzule 10-11 (rozwój) | Silne |
| Ocena ryzyka | Klauzula 8 (TARA) | Silne |
| Obsługa podatności | Klauzula 13 (reagowanie na incydenty) | Silne |
| Aktualizacje bezpieczeństwa | Klauzula 12 (produkcja/ops) | Częściowe |
| Brak znanych podatności | Klauzula 13 | Proces dostosowany |
| Kontrola dostępu | Objęta wynikami TARA | Silne |
| SBOM | Nie wymagany jawnie | Luka |
| Raportowanie ENISA | Nie objęte | Luka |
| Oznakowanie CE | Nie objęte | Luka |
| Okres wsparcia (co najmniej 5 lat, dłużej dla komponentów o długim cyklu życia) | Nie określone | Luka |
Używanie ISO/SAE 21434 dla CRA
ISO/SAE 21434 → ZGODNOŚĆ Z CRA
JEŚLI masz implementację ISO/SAE 21434:
→ Silna podstawa bezpieczeństwa technicznego
→ Ponowne wykorzystanie analizy zagrożeń i oceny ryzyka
→ Wykorzystanie dowodów procesu rozwoju
→ Użycie zdolności reagowania na incydenty
DODATKOWO DLA CRA:
[ ] Generowanie SBOM (nie w ISO 21434)
[ ] Zdolność raportowania ENISA
[ ] Proces oznakowania CE
[ ] Zobowiązanie okresu wsparcia (co najmniej 5 lat zgodnie z Art. 13(8); musi odzwierciedlać oczekiwany czas użytkowania; dłużej dla komponentów motoryzacyjnych o długim cyklu życia)
[ ] Dokumentacja konsumencka (jeśli dotyczy)
Produkty Aftermarket Szczegółowo
Kamery Samochodowe i DVR
ZGODNOŚĆ CRA KAMERA SAMOCHODOWA
KLASYFIKACJA: Zazwyczaj kategoria Default
STOSUJE SIĘ PONIEWAŻ:
- Nie jest częścią homologowanego pojazdu
- Sprzedawana bezpośrednio konsumentom/operatorom flot
- Instalacja aftermarket
KLUCZOWE WYMAGANIA:
- Bezpieczna domyślnie (WiFi, Bluetooth)
- Ochrona prywatności (dane wideo)
- Mechanizm aktualizacji
- Brak domyślnych haseł
- SBOM dla firmware
- Okres wsparcia co najmniej 5 lat (Art. 13(8)); musi odzwierciedlać oczekiwany czas użytkowania i może przekraczać 5 lat dla komponentów motoryzacyjnych o długim cyklu życia
DODATKOWE ROZWAŻANIA:
- Prywatność wideo (zgodność z RODO)
- Bezpieczeństwo przechowywania w chmurze (jeśli dotyczy)
- Bezpieczeństwo aplikacji (aplikacje towarzyszące)
Urządzenia OBD-II
ZGODNOŚĆ CRA DONGLE OBD-II
KLASYFIKACJA: Potencjalnie Important Klasa I
(interfejs z systemami pojazdu)
STOSUJE SIĘ PONIEWAŻ:
- Produkt aftermarket
- Łączy się z pojazdem, ale nie homologowany
- Rynek konsumencki/flotowy
KLUCZOWE WYMAGANIA:
- Bezpieczeństwo sieci pojazdu (krytyczne!)
- Ochrona danych (dane pojazdu są wrażliwe)
- Bezpieczna komunikacja
- Brak nieautoryzowanych poleceń pojazdu
- Bezpieczeństwo firmware
- SBOM
SPECJALNE ROZWAŻANIA:
- Dostęp do sieci krytycznych dla bezpieczeństwa
- Potencjalne ryzyko unieruchomienia pojazdu
- Implikacje ubezpieczeniowe i odpowiedzialności
- Rozważ wytyczne branżowe (SAE J3061)
Sprzęt do Ładowania EV
ZGODNOŚĆ CRA STACJA ŁADOWANIA EV
KLASYFIKACJA: Default (Moduł A), chyba że konkretna
funkcja podstawowa odpowiada pozycji z Załącznika III/IV.
Produkt jest Important tylko wtedy, gdy posiada funkcję
podstawową kategorii wymienionej w Załączniku III (Art. 7(1)).
Kategoria "infrastruktura energetyczna" nie istnieje w Załączniku III.
STOSUJE SIĘ PONIEWAŻ:
- Nie jest częścią homologacji pojazdu
- Oddzielny produkt infrastrukturalny
- Łączność cyfrowa
KLUCZOWE WYMAGANIA:
- Bezpieczeństwo sieci
- Bezpieczeństwo płatności (jeśli dotyczy)
- Bezpieczeństwo protokołu komunikacji (OCPP)
- Bezpieczeństwo fizyczne
- Mechanizm aktualizacji
- SBOM
DOSTOSOWANIE STANDARDÓW:
- IEC 61851 (ładowanie EV)
- Wytyczne bezpieczeństwa OCPP
- Standardy smart grid
- Wymagania zasadnicze CRA
Telematyka Flotowa
ZGODNOŚĆ CRA TELEMATYKA FLOTOWA
KLASYFIKACJA: Default lub Important Klasa I
STOSUJE SIĘ PONIEWAŻ:
- Instalacja retrofit/aftermarket
- Nie homologowana z pojazdem
- Oddzielny produkt
KLUCZOWE WYMAGANIA:
- Ochrona danych pojazdu
- Prywatność lokalizacji
- Bezpieczeństwo komunikacji
- Bezpieczeństwo platformy zarządzania
- Bezpieczeństwo firmware urządzenia
- SBOM
ROZWAŻANIA KOMERCYJNE:
- Produkt B2B (może wpłynąć na dokumentację)
- Wymagania klientów flotowych
- Integracja z platformami zarządzania flotą
Rozważania Dotyczące Części Zamiennych
Kiedy Części Zamienne Są Zwolnione?
ANALIZA CZĘŚCI ZAMIENNYCH
ZWOLNIONE (Prawdopodobnie):
- Bezpośrednia zamiana części OEM
- Ta sama specyfikacja co oryginał
- Sprzedawana jako zamiennik dla homologowanego pojazdu
- Utrzymuje status homologacji pojazdu
NIE ZWOLNIONE:
- Wersje ulepszone/zmodernizowane
- Różne specyfikacje
- Niezgodne z oryginalną homologacją
- Modyfikacje wydajności
SZARA STREFA:
- Części regenerowane
- Części równoważne firm trzecich
- Części ze zmianami oprogramowania
REKOMENDACJA:
Jasno udokumentuj podstawę zwolnienia.
W razie wątpliwości, rozważ zgodność z CRA.
Praktyczne Ścieżki Zgodności
Dla Producentów Produktów Aftermarket
ŚCIEŻKA CRA PRODUKT AFTERMARKET
OCENA:
[ ] Potwierdź, że nie objęty homologacją
[ ] Sklasyfikuj według kategorii CRA
[ ] Zidentyfikuj stosowne standardy
PODEJŚCIE DO ZGODNOŚCI:
[ ] Wykorzystaj ISO/SAE 21434, jeśli już wdrożony
[ ] Wdróż wymagania zasadnicze CRA
[ ] Wygeneruj SBOM
[ ] Ustanów obsługę podatności
[ ] Przygotuj raportowanie zgodnie z Art. 14 od 11 września 2026 r., w tym dla produktów już wprowadzonych na rynek
DOKUMENTACJA:
[ ] Dokumentacja techniczna
[ ] Ocena ryzyka
[ ] Dokumentacja użytkownika
[ ] Deklaracja zgodności
[ ] Oznakowanie CE
Dla Dostawców Tier z Podwójnym Kanałem
DOSTAWCA TIER Z OEM + AFTERMARKET
STRATEGIA 1: Oddzielne Produkty
- Wariant OEM: dostawa w ramach homologacji
- Wariant aftermarket: zgodny z CRA
- Jasne zróżnicowanie produktów
STRATEGIA 2: Zgodność CRA dla Wszystkich
- Zastosuj CRA do wszystkich wariantów
- I tak przekracza wymagania OEM
- Uproszczone zarządzanie zgodnością
- Pojedyncza dokumentacja produktu
STRATEGIA 3: Podejście Warstwowe
- Podstawowe bezpieczeństwo dla wszystkich (ISO 21434)
- Dodatkowe elementy CRA dla aftermarket
- Wspólna dokumentacja podstawowa
Dla OEM Zarządzających Wymaganiami Dostawców
ZARZĄDZANIE DOSTAWCAMI OEM
WYMAGANIA UN R155:
- Weryfikuj zdolności cyberbezpieczeństwa dostawców
- Oceń procesy dostawców
- Monitoruj ryzyko dostawców
PRAKTYCZNE PODEJŚCIE:
- Wymagaj zgodności ISO/SAE 21434
- Żądaj dowodów oceny bezpieczeństwa
- Włącz wymagania SBOM do umów
- Ustanów umowy wymiany podatności
- Zdefiniuj wymagania powiadamiania o incydentach
DOSTOSOWANIE DO CRA:
Chociaż CRA nie stosuje się do komponentów
homologowanych, wymaganie dowodów podobnych do CRA
od dostawców wzmacnia Twoją zgodność z UN R155
Standardy i Zasoby Branżowe
Stosowne Standardy
STANDARDY CYBERBEZPIECZEŃSTWA MOTORYZACYJNEGO
ISO/SAE 21434: Pojazdy drogowe - Inżynieria cyberbezpieczeństwa
Regulamin ONZ 155: Cyberbezpieczeństwo (CSMS)
Regulamin ONZ 156: Aktualizacja oprogramowania (SUMS)
STANDARDY WSPIERAJĄCE:
ISO/SAE 8000: Audyt CSMS
ISO 24089: Inżynieria aktualizacji oprogramowania
Specyfikacje cyberbezpieczeństwa AUTOSAR
SAE J3061: Przewodnik cyberbezpieczeństwa
SPECYFICZNE DLA ŁADOWANIA:
IEC 61851: Ładowanie EV
OCPP (Open Charge Point Protocol)
ISO 15118: Komunikacja V2G
Organizacje Branżowe
| Organizacja | Fokus | Strona WWW |
|---|---|---|
| Auto-ISAC | Wymiana informacji o zagrożeniach | automotiveisac.com |
| CLEPA | Europejscy dostawcy motoryzacyjni | clepa.eu |
| VDA | Niemiecki przemysł motoryzacyjny | vda.de |
| ACEA | Europejscy producenci samochodów | acea.auto |
| ChargePoint | Branża ładowania EV | chargepoint.com |
Checklista dla Produktów Motoryzacyjnych
CHECKLISTA CRA PRODUKT MOTORYZACYJNY
KLASYFIKACJA:
[ ] Czy produkt jest objęty homologacją? (Zwolniony jeśli tak)
[ ] Czy to produkt aftermarket? (CRA ma zastosowanie)
[ ] Czy to część zamienna? (Oceń podstawę zwolnienia)
[ ] Czy to infrastruktura ładowania? (Zazwyczaj CRA)
JEŚLI CRA MA ZASTOSOWANIE:
[ ] Klasyfikacja CRA określona
[ ] Ścieżka oceny zgodności wybrana
[ ] Dokumentacja techniczna przygotowana
ZGODNOŚĆ TECHNICZNA:
[ ] Dostosowanie ISO/SAE 21434 wykorzystane
[ ] Implementacja bezpieczeństwa domyślnego
[ ] Bezpieczeństwo sieci pojazdu (jeśli dotyczy)
[ ] Mechanizm aktualizacji
[ ] Generowanie SBOM
[ ] Obsługa podatności
DOKUMENTACJA:
[ ] Ocena ryzyka (metodologia TARA działa)
[ ] Architektura bezpieczeństwa
[ ] Dokumentacja użytkownika
[ ] Deklaracja zgodności
[ ] Oznakowanie CE
SPECJALNE ROZWAŻANIA:
[ ] Prywatność danych pojazdu (RODO)
[ ] Implikacje bezpieczeństwa ocenione
[ ] Wymagania OEM (jeśli dostawca)
Kluczowe Zasoby
ZASOBY CYBERBEZPIECZEŃSTWA MOTORYZACYJNEGO
REGULACJE:
Regulamin ONZ 155 (CSMS)
Regulamin ONZ 156 (SUMS)
https://unece.org/transport/vehicle-regulations
Homologacja UE:
Rozporządzenie (UE) 2018/858
https://eur-lex.europa.eu
STANDARDY:
ISO/SAE 21434:2021
Dostępne w ISO lub SAE
WYTYCZNE:
ENISA Good Practices for Security of Smart Cars
Auto-ISAC Best Practices
BRANŻA:
Dokumenty pozycyjne CLEPA
VDA Automotive Cybersecurity
Ważne: Pojazdy są zwolnione z CRA (objęte UN R155/R156). Jednakże akcesoria aftermarket, narzędzia diagnostyczne i usługi połączone SĄ w zakresie stosowania.
Wskazówka: Jeśli dostarczasz komponenty do OEM motoryzacyjnych I sprzedajesz produkty aftermarket, możesz potrzebować zgodności z CRA tylko dla linii produktów aftermarket.
Powiązane przewodniki:
- Klasyfikacja Produktów CRA: Czy Twój Produkt jest Default, Important czy Critical?
- CRA Supplier Due Diligence: Kwestionariusz i Lista Kontrolna dla Komponentów Open Source
Jak CRA Evidence Pomaga
Dla produktów motoryzacyjnych aftermarket wymagających zgodności z CRA:
- Mapowanie ISO/SAE 21434: Wykorzystaj istniejące prace bezpieczeństwa motoryzacyjnego
- SBOM dla embedded: Wsparcie dla komponentów firmware motoryzacyjnych
- Śledzenie podatności: Koordynacja łańcucha dostaw motoryzacyjnego
- Zarządzanie wieloma produktami: Zarządzaj rodzinami produktów przez kanały
- Generowanie dokumentacji technicznej: Szablony odpowiednie dla motoryzacji
Rozpocznij zgodność z CRA na craevidence.com.
Ten artykuł jest dostarczany wyłącznie w celach informacyjnych i nie stanowi porady prawnej. W celu uzyskania konkretnych porad dotyczących zgodności, szczególnie w zakresie granic homologacji, skonsultuj się z wykwalifikowanym doradcą regulacyjnym.
Powiązane artykuły
CRA dla niemieckich producentów: BSI, CERT-Bund i CE
Czy CRA dotyczy Twojego produktu?
Odpowiedz na 6 prostych pytań, aby dowiedzieć się, czy Twój produkt podlega pod Cyber Resilience Act UE. Uzyskaj wynik w mniej niż 2 minuty.
Gotowy na osiągnięcie zgodności z CRA?
Zacznij zarządzać swoimi SBOM-ami i dokumentacją zgodności z CRA Evidence.