CRA för fordonsleverantörer: UN R155/R156 och eftermarknad
Hur CRA tillämpas på fordonsleverantörer och eftermarknadsdelar: undantaget för typgodkännande, ISO/SAE 21434 och vilka komponenter som kräver CRA.
I denna artikel
Fordonsindustrin har sina egna cybersäkerhetsregler: UN R155 (CSMS) och R156 (SUMS) för fordonstypgodkännande. Många fordonsrelaterade produkter omfattas dock fortfarande av CRA. Att förstå vilken förordning som gäller är avgörande för OEM-tillverkare, nivåleverantörer och tillverkare av eftermarknadsprodukter.
Den här guiden klargör CRA-tillämpligheten för fordonsprodukter.
Sammanfattning
- Fordon med typgodkännande enligt förordning (EU) 2019/2144 (kategorierna M, N, O) är undantagna från CRA enligt artikel 2(2)(c); att enbart följa UN R155/R156 ger inte i sig ett undantag
- Komponenter som integreras i typgodkända fordon vid produktion är undantagna
- Eftermarknadsprodukter (dashcams, OBD-donglar, laddningsutrustning) kräver vanligtvis CRA-efterlevnad
- Reservdelar kan vara undantagna om de är ersättningsdelar för originalkomponenter
- ISO/SAE 21434 ger en stark grund för CRA där den tillämpas
Fordonsundantaget i CRA
Vad CRA säger
CRA artikel 2(2) undantar vissa motorfordonsdelar:
"Denna förordning ska inte tillämpas på produkter med digitala element som är [...] motorfordon och deras släpvagnar samt system, komponenter och separata tekniska enheter utformade och tillverkade för sådana fordon, som regleras av [typgodkännandeförordningar]..."
Centralt undantag (artikel 2(2)(c)): Undantaget gäller produkter som omfattas av förordning (EU) 2019/2144, det vill säga hela fordon som typgodkänts inom EU:s ramverk (kategorierna M, N och O) samt komponenter som ingår i det typgodkännandet. EU:s typgodkännanderamverk implementerar UN R155/R156 för dessa fordonskategorier. Att enbart följa UN R155/R156 ger inte i sig ett undantag från CRA. Fristående eftermarknadsprodukter med uppkoppling omfattas generellt av CRA, med undantag enbart för identiska reservdelar.
Varför undantaget finns
UN R155 och R156 kräver redan:
- Cybersäkerhetshanteringssystem (CSMS)
- Programvaruuppdateringshanteringssystem (SUMS)
- Cybersäkerhetsbedömning vid typgodkännande
- Löpande cybersäkerhetsövervakning
EU undvek dubbelreglering genom att undanta typgodkända fordonsprodukter från CRA.
Vad som är undantaget
Typgodkända fordon och komponenter
UNDANTAGNA från CRA:
| Produkt eller kanal | CRA-status | Varför |
|---|---|---|
| Kompletta fordon | Undantagna | Personbilar, bussar, lastbilar och släpvagnar som omfattas av fordonets typgodkännande. |
| OEM-komponenter monterade i nya fordon | Undantagna när typgodkännandet täcker dem | ECU, OEM-infotainment, ADAS, telematik, navigation, karosserimoduler och gateway-ECU kan omfattas av fordonets typgodkännande. |
| Reservdelar som ersätter original | Undantagna när specifikationen är densamma | Ersättnings-ECU och originalreservdelar behöver en dokumenterad grund för undantaget. |
Produkter som INTE är undantagna (CRA gäller)
| Produkt eller kanal | CRA-status | Exempel |
|---|---|---|
| Uppkopplade eftermarknadsprodukter | CRA gäller | Dashcams, OBD-II-donglar, GPS-spårare, infotainment från tredje part, smartphoneintegration, larm och trimningsenheter. |
| Laddningsinfrastruktur | CRA gäller | Laddstationer för elfordon, hemladdningsutrustning, laddningshanteringsprogramvara och smarta laddningsstyrenheter. |
| Flottehantering | CRA gäller | Eftermonterad telematik, flottespårning, övervakning av förarbeteende och tillgångsspårning. |
| Tillbehör | CRA gäller | Däcktrycksövervakare för eftermarknaden, diagnosverktyg, automotive WiFi-hotspots och uppkopplade eftermarknadsfunktioner. |
Frågan om nivåleverantörer
Är nivå 1/2/3-leverantörer undantagna?
Det beror på hur komponenten säljs:
Komponent till OEM och därefter till typgodkänt fordon. Komponenten omfattas av fordonets typgodkännande, och UN R155/R156 gäller via OEM. CRA gäller inte direkt för leverantören, men OEM kräver fortfarande CSMS-bevis.
Komponent till distribution, slutanvändare eller verkstad. Produkten ingår inte i typgodkännandeprocessen. CRA gäller för dig som tillverkare.
Samma komponent säljs till OEM och eftermarknaden. OEM-leveransen kan omfattas av typgodkännande. Eftermarknadsleveransen behöver CRA. Separata produktvarianter kan vara den tydligare vägen.
OEM-krav flödar neråt
Även om CRA inte gäller direkt, kräver OEM-tillverkare cybersäkerhetsbevis:
UN R155 kräver att OEM:
- identifierar och hanterar leverantörsrisker.
- säkerställer leverantörernas cybersäkerhetsförmåga.
- verifierar leverantörsprocesser.
Detta innebär vanligtvis:
- krav på CSMS-bevis.
- förfrågningar om ISO/SAE 21434-efterlevnad.
- säkerhetsbedömningar och revisioner.
- avtal om hantering av sårbarheter.
- SBOM-krav, i ökande utsträckning.
Även utan direkt CRA-skyldighet behöver du liknande förmågor för att leverera till fordons-OEM.
ISO/SAE 21434 och CRA-samordning
Vad är ISO/SAE 21434?
ISO/SAE 21434 "Vägfordon: Cybersecurity engineering" är standarden för cybersäkerhet inom fordonsindustrin som täcker:
- Cybersäkerhetshantering
- Riskbedömningsmetodik
- Produktutveckling
- Produktion och drift
- Incidenthantering
ISO/SAE 21434 ↔ CRA-mappning
För eftermarknadsprodukter där CRA gäller:
| CRA-krav | ISO/SAE 21434-täckning | Lucka? |
|---|---|---|
| Säkerhet genom design | Klausul 10-11 (utveckling) | Stark |
| Riskbedömning | Klausul 8 (TARA) | Stark |
| Hantering av sårbarheter | Klausul 13 (incidenthantering) | Stark |
| Säkerhetsuppdateringar | Klausul 12 (produktion/drift) | Delvis |
| Inga kända sårbarheter | Klausul 13 | Processen samordnad |
| Åtkomstkontroll | Täcks i TARA-resultaten | Stark |
| SBOM | Inte explicit krävt | Lucka |
| ENISA-rapportering | Täcks inte | Lucka |
| CE-märkning | Täcks inte | Lucka |
| Supportperiod (minst 5 år, längre för långlivade komponenter) | Inte specificerat | Lucka |
Använda ISO/SAE 21434 för CRA
ISO/SAE 21434 → CRA-EFTERLEVNAD
OM du har implementerat ISO/SAE 21434:
→ Stark teknisk säkerhetsgrund
→ Återanvänd hotanalys och riskbedömning
→ Utnyttja bevis från utvecklingsprocessen
→ Använd förmågor för incidenthantering
YTTERLIGARE FÖR CRA:
[ ] SBOM-generering (inte i ISO 21434)
[ ] ENISA-rapporteringsförmåga
[ ] CE-märkningsprocess
[ ] Supportperiodåtagande (minst 5 år per art. 13(8); ska återspegla förväntad användningstid; kan överstiga 5 år för långlivade fordonskomponenter)
[ ] Konsumentdokumentation (om tillämpligt)
Eftermarknadsprodukter i detalj
Dashcams och DVR
DASHCAM CRA-EFTERLEVNAD
KLASSIFICERING: Vanligtvis standardkategori
GÄLLER EFTERSOM:
- Inte del av typgodkänt fordon
- Säljs direkt till konsumenter/flotteoperatörer
- Eftermontering
VIKTIGA KRAV:
- Säker som standard (WiFi, Bluetooth)
- Integritetsskydd (videodata)
- Uppdateringsmekanism
- Inga standardlösenord
- SBOM för firmware
- Supportperiod på minst 5 år (art. 13(8)); ska återspegla förväntad användningstid och kan överstiga 5 år för långlivade fordonskomponenter
YTTERLIGARE ÖVERVÄGANDEN:
- Videointegritiet (GDPR-samordning)
- Molnlagringssäkerhet (om tillämpligt)
- App-säkerhet (kompletterande appar)
OBD-II-enheter
OBD-II-DONGLE CRA-EFTERLEVNAD
KLASSIFICERING: Möjligen viktig klass I
(gränssnitt mot fordonssystem)
GÄLLER EFTERSOM:
- Eftermarknadsprodukt
- Ansluter till fordon men är inte typgodkänd
- Konsument-/flottemarknad
VIKTIGA KRAV:
- Fordonsnätverkssäkerhet (kritiskt!)
- Dataskydd (fordonsdata är känslig)
- Säker kommunikation
- Inga obehöriga fordonskommandon
- Firmware-säkerhet
- SBOM
SÄRSKILDA ÖVERVÄGANDEN:
- Åtkomst till säkerhetskritiska nätverk
- Potentiella risker för fordonsimmobilisering
- Försäkrings- och ansvarsmässiga konsekvenser
- Beakta branschriktlinjer (SAE J3061)
Laddningsutrustning för elfordon
LADDSTATION FÖR ELFORDON CRA-EFTERLEVNAD
KLASSIFICERING: Standardkategori (Modul A) om inte en
specifik kärnfunktion motsvarar en kategori i bilaga III.
En produkt är viktig endast om den har kärnfunktionen
hos en bilaga III-kategori (art. 7(1)). Det finns ingen
"energiinfrastruktur"-klass i bilaga III.
GÄLLER EFTERSOM:
- Ingår inte i fordonstypgodkännandet
- Separat infrastrukturprodukt
- Digital uppkoppling
VIKTIGA KRAV:
- Nätsäkerhet (energiinfrastruktur)
- Betalningssäkerhet (om tillämpligt)
- Kommunikationsprotokollsäkerhet (OCPP)
- Fysisk säkerhet
- Uppdateringsmekanism
- SBOM
STANDARDSAMORDNING:
- IEC 61851 (EV-laddning)
- OCPP:s säkerhetsriktlinjer
- Smarta nätverksstandarder
- CRA:s väsentliga krav
Flotttelematik
FLOTTTELEMATIK CRA-EFTERLEVNAD
KLASSIFICERING: Standard eller viktig klass I
GÄLLER EFTERSOM:
- Eftermonterings-/eftermarknadsinstallation
- Inte typgodkänd med fordonet
- Separat produkt
VIKTIGA KRAV:
- Skydd av fordonsdata
- Platsprivacitet
- Kommunikationssäkerhet
- Hanteringsplattformssäkerhet
- Enhetens firmware-säkerhet
- SBOM
KOMMERSIELLA ÖVERVÄGANDEN:
- B2B-produkt (kan påverka dokumentation)
- Flottekunds krav
- Integration med flottehanteringsplattformar
Överväganden kring reservdelar
När är reservdelar undantagna?
ANALYS AV RESERVDELAR
UNDANTAGNA (troligen):
- Direkt ersättning för OEM-del
- Samma specifikation som originalet
- Säljs som ersättning för typgodkänt fordon
- Bibehåller fordonets typgodkännandesstatus
INTE UNDANTAGNA:
- Uppgraderade/förbättrade versioner
- Andra specifikationer
- Matchar inte ursprungligt godkännande
- Prestandamodifieringar
GRÅZON:
- Renoverade delar
- Tredjepartsekvivalenta delar
- Delar med programvaruändringar
REKOMMENDATION:
Dokumentera undantagsgrunden tydligt.
Vid tveksamhet, överväg CRA-efterlevnad.
Praktiska efterlevnadsvägar
För tillverkare av eftermarknadsprodukter
EFTERMARKNADSPRODUKT CRA-VÄG
BEDÖMNING:
[ ] Bekräfta att den inte täcks av typgodkännande
[ ] Klassificera enligt CRA-kategorier
[ ] Identifiera tillämpliga standarder
EFTERLEVNADSMETOD:
[ ] Utnyttja ISO/SAE 21434 om redan implementerad
[ ] Implementera CRA:s väsentliga krav
[ ] Generera SBOM
[ ] Etablera sårbarhethantering
[ ] Förbered artikel 14-rapportering från och med den 11 september 2026, inklusive för produkter inom tillämpningsområdet som redan finns på marknaden
DOKUMENTATION:
[ ] Teknisk fil
[ ] Riskbedömning
[ ] Användardokumentation
[ ] Försäkran om överensstämmelse
[ ] CE-märkning
För nivåleverantörer med dubbla kanaler
NIVÅLEVERANTÖR MED OEM + EFTERMARKNAD
STRATEGI 1: Separata produkter
- OEM-variant: leverera under typgodkännandeflöde
- Eftermarknadsvariant: CRA-kompatibel
- Tydlig produktdifferentiering
STRATEGI 2: CRA-efterlevnad för alla
- Tillämpa CRA på alla varianter
- Överstiger OEM-krav ändå
- Förenklad efterlevnadshantering
- Enhetlig produktdokumentation
STRATEGI 3: Nivåindelat tillvägagångssätt
- Grundläggande säkerhet för alla (ISO 21434)
- Ytterligare CRA-element för eftermarknaden
- Gemensam kärndokumentation
Branschstandarder och resurser
Relevanta standarder
CYBERSÄKERHETSSTANDARDER FÖR FORDONSBRANSCHEN
ISO/SAE 21434: Vägfordon - Cybersecurity engineering
UN-förordning 155: Cybersäkerhet (CSMS)
UN-förordning 156: Programvaruuppdatering (SUMS)
STÖDJANDE STANDARDER:
ISO/SAE 8000: CSMS-revision
ISO 24089: Programvaruuppdateringsteknik
AUTOSAR cybersäkerhetsspecifikationer
SAE J3061: Cybersäkerhetshandbok
LADDNINGSSPECIFIKT:
IEC 61851: EV-laddning
OCPP (Open Charge Point Protocol)
ISO 15118: V2G-kommunikation
Branschorganisationer
| Organisation | Fokus | Webbplats |
|---|---|---|
| Auto-ISAC | Delning av hotinformation | automotiveisac.com |
| CLEPA | Europeiska fordonstillverkare | clepa.eu |
| VDA | Tysk fordonsindustri | vda.de |
| ACEA | Europeiska biltillverkare | acea.auto |
| ChargePoint | EV-laddningsbranschen | chargepoint.com |
Checklista för fordonsprodukter
CRA-CHECKLISTA FÖR FORDONSPRODUKTER
KLASSIFICERING:
[ ] Täcks produkten av typgodkännande? (Undantagen om ja)
[ ] Är det en eftermarknadsprodukt? (CRA gäller)
[ ] Är det en reservdel? (Bedöm undantagsgrunden)
[ ] Är det laddningsinfrastruktur? (Vanligtvis CRA)
OM CRA GÄLLER:
[ ] CRA-klassificering fastställd
[ ] Bedömningsväg för överensstämmelse vald
[ ] Teknisk dokumentation förberedd
TEKNISK EFTERLEVNAD:
[ ] ISO/SAE 21434-samordning utnyttjad
[ ] Implementering av säkerhet som standard
[ ] Fordonsnätverkssäkerhet (om tillämpligt)
[ ] Uppdateringsmekanism
[ ] SBOM-generering
[ ] Sårbarhethantering
DOKUMENTATION:
[ ] Riskbedömning (TARA-metodik fungerar)
[ ] Säkerhetsarkitektur
[ ] Användardokumentation
[ ] Försäkran om överensstämmelse
[ ] CE-märkning
SÄRSKILDA ÖVERVÄGANDEN:
[ ] Fordonsdata-integritet (GDPR)
[ ] Säkerhetskonsekvenser bedömda
[ ] OEM-krav (vid leverans)
Viktigt: Fordon är undantagna från CRA (täcks av UN R155/R156). Eftermarknadstillbehör, diagnosverktyg och uppkopplade tjänster INGÅR dock i tillämpningsområdet.
Tips: Om du levererar komponenter till fordons-OEM OCH säljer eftermarknadsprodukter kan du behöva CRA-efterlevnad endast för eftermarknadslinjen.
Relaterade guider:
- CRA-produktklassificering: Är din produkt standard, viktig eller kritisk?
- CRA leverantörs due diligence: Frågeformulär och verifieringsprocess
Hur CRA Evidence hjälper
För eftermarknadsprodukter inom fordonsbranschen som kräver CRA-efterlevnad:
- ISO/SAE 21434-mappning: Utnyttja befintligt fordonsäkerhetsarbete
- SBOM för inbyggda system: Stöd för fordonskomponenter i firmware
- Sårbarhetsspårning: Samordning av fordonsförsörjningskedjan
- Hantering av flera produkter: Hantera produktfamiljer över kanaler
- Generering av teknisk dokumentation: Fordonsanpassade mallar
Starta din CRA-efterlevnad på craevidence.com.
Den här artikeln är endast avsedd för informationsändamål och utgör inte juridisk rådgivning. För specifik efterlevnadsvägledning, särskilt avseende typgodkännandesgränser, konsultera kvalificerade regulatoriska rådgivare.
Relaterade artiklar
CRA för tyska tillverkare: BSI, CERT-Bund och CE-märkning
Gäller CRA för din produkt?
Svara på 6 enkla frågor för att ta reda på om din produkt omfattas av EU:s Cyber Resilience Act. Få ditt resultat på under 2 minuter.
Redo att uppnå CRA-efterlevnad?
Börja hantera dina SBOM:ar och efterlevnadsdokumentation med CRA Evidence.