Définition
Le respect du Règlement n° R155 de la Commission économique pour l'Europe des Nations Unies, qui exige que les constructeurs mettent en place et démontrent un Système de Management de la Cybersécurité (SMC) pour l'homologation de type des véhicules, couvrant les processus de gestion des risques, de développement sécurisé, de traitement des vulnérabilités et de réponse aux incidents tout au long de la chaîne d'approvisionnement et du cycle de vie du véhicule.
Principe
Principe
Considérer la cybersécurité comme un système géré : définir responsabilités organisationnelles, processus documentés, preuves objectives, surveillance et amélioration continue, ainsi que contrôle des fournisseurs afin que la cybersécurité soit reproductible et vérifiable entre gammes de produits.
Démonstration
Démonstration
Un constructeur demandant une homologation met en place un manuel SMC, documente les évaluations de risques basées sur les menaces pour les familles de produits, enregistre les exigences de sécurité pour les fournisseurs et les audits, publie un canal de divulgation coordonnée des vulnérabilités et démontre les workflows de gestion d'incidents et de correctifs.
Mauvaise application
Mauvaise application
Affirmer la conformité en produisant des politiques sans mettre en œuvre de processus opérationnels ou de preuves (par ex. absence d'évaluations de risques, d'audits fournisseurs ou de traitement des incidents) conduit à une non‑conformité lors des audits d'homologation.
Conséquence
Conséquence
Obtenir la conformité R155 permet l'homologation de type sur les marchés contractants de l'UNECE, impose une gouvernance continue de la cybersécurité, soumet les constructeurs et fournisseurs à des obligations de surveillance post‑commercialisation et augmente les attentes en matière de pratiques de sécurité démontrables.
Inversion
Inversion
L'inverse est l'absence de SMC : des activités cybersécurité fragmentées et non coordonnées sans processus de cycle de vie démontrables, augmentant le risque systémique, les interventions réglementaires et l'exposition à des vulnérabilités à grande échelle.
Limite
Limite
Le R155 porte sur le système de management organisationnel de la cybersécurité (SMC) et ses processus audités ; il ne prescrit pas de contrôles techniques spécifiques mais attend qu'ils soient mis en œuvre de manière proportionnée et tracés à l'évaluation des risques ; il s'applique au niveau du constructeur et du titulaire de l'homologation plutôt qu'uniquement aux composants individuels.
Tension sémantique
Tension sémantique
Tension entre R155 (exigence de management) et normes techniques (par ex. ISO/SAE 21434) : R155 impose la capacité organisationnelle et des preuves, tandis que les normes techniques définissent les méthodes ; les deux doivent être alignés mais ne sont pas interchangeables.
Synthèse
Synthèse
La Conformité UNECE R155 signifie qu'un constructeur ou titulaire d'homologation dispose d'un Système de Management de la Cybersécurité auditable—processus documentés, responsabilités et preuves—gérant systématiquement les risques de cybersécurité des véhicules pendant le développement, la chaîne d'approvisionnement et l'exploitation en service pour répondre aux obligations d'homologation.