Definition
Die Einhaltung der UN‑Wirtschaftskommissions‑Regelung Nr. R155, die Hersteller verpflichten, ein Cybersecurity Management System (CSMS) für die Typgenehmigung von Fahrzeugen einzuführen und nachzuweisen; dies umfasst Prozesse für Risikomanagement, sicheres Entwickeln, Umgang mit Schwachstellen und Incident Response über Lieferkette und Lebenszyklus hinweg.

Prinzip

Prinzip
Behandle Cybersicherheit als ein gemanagtes System: organisatorische Verantwortlichkeiten, dokumentierte Prozesse, objektive Nachweise, kontinuierliche Überwachung und Verbesserung sowie Lieferantenaufsicht definieren, so dass Cybersicherheit reproduzierbar und prüfbar über Produktlinien hinweg ist.

Demonstration

Demonstration
Ein Hersteller, der eine Typgenehmigung anstrebt, etabliert ein CSMS‑Handbuch, dokumentiert bedrohungsbasierte Risikobewertungen für Produktfamilien, führt Lieferantenanforderungen und Audits, veröffentlicht einen kanalisierten Koordinierten Schwachstellenmeldeweg und demonstriert Abläufe zur Vorfallbehandlung und Patch‑Verwaltung.

Fehlanwendung

Fehlanwendung
Konformität durch Vorlage von Richtlinien behaupten, ohne operationale Prozesse oder Nachweise zu implementieren (z. B. keine Aufzeichnungen über Risikobewertungen, Lieferantenaudits oder Vorfallbehandlung) führt zu formaler Nichtkonformität in Audits.

Konsequenz

Konsequenz
Erreichte R155‑Konformität ermöglicht Typgenehmigung in UNECE‑Vertragsstaaten, erzwingt kontinuierliche Cybersecurity‑Governance, legt Verpflichtungen für OEMs und Zulieferer zur Überwachung nach dem Verkauf fest und erhöht Erwartungen an nachweisbare Sicherheitspraktiken.

Umkehrung

Umkehrung
Das Gegenteil ist das Fehlen eines CSMS: fragmentierte, unkoordinierte Cybersecurity‑Aktivität ohne nachweisbare Lebenszyklusprozesse, was das systemische Risiko, regulatorische Eingriffe und die Anfälligkeit für großflächige Schwachstellen erhöht.

Abgrenzung

Abgrenzung
R155 fokussiert das organisatorische Managementsystem für Fahrzeug‑Cybersicherheit (CSMS) und dessen prüfbare Prozesse; es schreibt keine spezifischen technischen Maßnahmen vor, erwartet jedoch deren Umsetzung in Relation zur Risikobewertung; es gilt auf Hersteller‑/Genehmigungsinhaber‑Ebene und nicht nur für einzelne Komponenten.

Semantische Spannung

Semantische Spannung
Spannung besteht zwischen R155 (Managementsystem‑Anforderung) und technischen Standards (z. B. ISO/SAE 21434): R155 verlangt organisatorische Fähigkeit und Nachweise, während technische Standards Methoden vorgeben; beide müssen ausgerichtet werden, sind aber nicht gleichzusetzen.

Synthese

Synthese
UNECE R155‑Konformität bedeutet, dass ein OEM oder Genehmigungsinhaber ein prüfbares Cybersecurity Management System—dokumentierte Prozesse, Verantwortlichkeiten und Nachweise—hat, das Fahrzeug‑Cybersicherheitsrisiken systematisch während Entwicklung, Lieferkette und Betrieb managt, um regulatorische Typgenehmigungsanforderungen zu erfüllen.